Cos'è un test di penetrazione?
Un test di penetrazione è una valutazione di sicurezza che cerca debolezze nei tuoi sistemi usando i metodi di un vero attaccante, ma con la tua autorizzazione scritta e sotto controllo. L'obiettivo non è causare danni, ma esporre le debolezze, con prove, prima che le trovi qualcun altro.
- 01
Una breve definizione
Un test di penetrazione (pentest per brevità) è una simulazione di attacco autorizzata che misura quanto un sito web, un'applicazione o una rete siano esposti all'accesso non autorizzato. Il tester trova le debolezze, conferma entro limiti sicuri se possono essere realmente sfruttate e riporta ogni risultato con prove e una correzione consigliata. Il test viene eseguito solo con l'autorizzazione scritta del proprietario del sistema e un ambito scritto.
- 02
Come si differenzia da una scansione
Una scansione delle vulnerabilità è un controllo automatizzato: cerca firme di debolezze note e produce una lunga lista di possibili problemi. Questa lista contiene falsi allarmi, mentre i difetti nella logica di business non compaiono affatto. In un test di penetrazione, uno specialista verifica i risultati manualmente, esamina come diverse piccole debolezze potrebbero combinarsi in un rischio serio e spiega l'impatto reale. La scansione è utile per la manutenzione ordinaria; un test di penetrazione risponde alla domanda su cosa un attaccante potrebbe realmente fare.
- 03
Tipi di test
Per target, i test si dividono in test di applicazioni web, applicazioni mobili, API, rete esterna e rete interna. Per le informazioni fornite, ci sono due approcci: in un test black-box al tester viene dato solo l'indirizzo del target e inizia come un attaccante esterno; in un test grey-box vengono forniti account di test e viene esaminato anche ciò a cui può accedere un utente autenticato. I tentativi di ingegneria sociale come il phishing sono un lavoro a parte e ognuno richiede la propria approvazione scritta.
- 04
Come si svolge un test
Prima si scrive l'ambito: quali domini, indirizzi IP e applicazioni verranno testati, in quali date e orari e con quale metodo. Si ottiene un'autorizzazione firmata e si nomina un referente raggiungibile durante il test. Poi seguono ricognizione, ricerca di debolezze e verifica; i tentativi che potrebbero interrompere il servizio non vengono eseguiti di default. Se appare un effetto inaspettato, il lavoro si ferma e vieni informato. Infine i risultati vengono riportati e, una volta corretti, ritestati.
- 05
Con quale frequenza testare
Un test una tantum cattura solo la fotografia di quel giorno. Come regola generale, ha senso testare almeno una volta all'anno, e anche dopo un rilascio importante, una modifica infrastrutturale o l'aggiunta di un nuovo flusso di pagamento o membership. Contratti clienti, gare d'appalto o audit possono richiedere una frequenza specifica; in tal caso, scrivi quel requisito nell'ambito.
- 06
Cosa determina tempi e costi
I principali fattori di tempo e prezzo sono il numero di target, la dimensione dell'applicazione e il numero di ruoli utente, se il lavoro è black-box o grey-box, componenti extra come un'app mobile o un'API e le lingue in cui serve il report. Tipicamente, il test di una piccola applicazione web richiede giorni, mentre gli incarichi ampi richiedono settimane; la durata esatta viene indicata nel preventivo una volta scritto il documento che definisce l'ambito. Un preventivo con un ambito vago non è confrontabile con un altro.
- 07
Test di penetrazione in Doki
Nel nostro servizio di test di penetrazione, l'ambito viene scritto prima che il test inizi e vengono testati solo i target che hai autorizzato per iscritto. I test si svolgono nei giorni feriali durante l'orario di lavoro, i risultati vengono verificati manualmente prima di entrare nel report e un retest entro 30 giorni dal report è incluso nel prezzo. Per vedere quale ambito ti si addice, guarda i nostri pacchetti di test o dicci quali sistemi vuoi far testare.
Pagine correlate
Articoli che completano il tema e la relativa pagina di servizio.
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.