Parliamo del tuo progetto
01 / Centro risorse

Cos'è un test di penetrazione?

Un test di penetrazione è una valutazione di sicurezza che cerca debolezze nei tuoi sistemi usando i metodi di un vero attaccante, ma con la tua autorizzazione scritta e sotto controllo. L'obiettivo non è causare danni, ma esporre le debolezze, con prove, prima che le trovi qualcun altro.

  1. 01

    Una breve definizione

    Un test di penetrazione (pentest per brevità) è una simulazione di attacco autorizzata che misura quanto un sito web, un'applicazione o una rete siano esposti all'accesso non autorizzato. Il tester trova le debolezze, conferma entro limiti sicuri se possono essere realmente sfruttate e riporta ogni risultato con prove e una correzione consigliata. Il test viene eseguito solo con l'autorizzazione scritta del proprietario del sistema e un ambito scritto.

  2. 02

    Come si differenzia da una scansione

    Una scansione delle vulnerabilità è un controllo automatizzato: cerca firme di debolezze note e produce una lunga lista di possibili problemi. Questa lista contiene falsi allarmi, mentre i difetti nella logica di business non compaiono affatto. In un test di penetrazione, uno specialista verifica i risultati manualmente, esamina come diverse piccole debolezze potrebbero combinarsi in un rischio serio e spiega l'impatto reale. La scansione è utile per la manutenzione ordinaria; un test di penetrazione risponde alla domanda su cosa un attaccante potrebbe realmente fare.

  3. 03

    Tipi di test

    Per target, i test si dividono in test di applicazioni web, applicazioni mobili, API, rete esterna e rete interna. Per le informazioni fornite, ci sono due approcci: in un test black-box al tester viene dato solo l'indirizzo del target e inizia come un attaccante esterno; in un test grey-box vengono forniti account di test e viene esaminato anche ciò a cui può accedere un utente autenticato. I tentativi di ingegneria sociale come il phishing sono un lavoro a parte e ognuno richiede la propria approvazione scritta.

  4. 04

    Come si svolge un test

    Prima si scrive l'ambito: quali domini, indirizzi IP e applicazioni verranno testati, in quali date e orari e con quale metodo. Si ottiene un'autorizzazione firmata e si nomina un referente raggiungibile durante il test. Poi seguono ricognizione, ricerca di debolezze e verifica; i tentativi che potrebbero interrompere il servizio non vengono eseguiti di default. Se appare un effetto inaspettato, il lavoro si ferma e vieni informato. Infine i risultati vengono riportati e, una volta corretti, ritestati.

  5. 05

    Con quale frequenza testare

    Un test una tantum cattura solo la fotografia di quel giorno. Come regola generale, ha senso testare almeno una volta all'anno, e anche dopo un rilascio importante, una modifica infrastrutturale o l'aggiunta di un nuovo flusso di pagamento o membership. Contratti clienti, gare d'appalto o audit possono richiedere una frequenza specifica; in tal caso, scrivi quel requisito nell'ambito.

  6. 06

    Cosa determina tempi e costi

    I principali fattori di tempo e prezzo sono il numero di target, la dimensione dell'applicazione e il numero di ruoli utente, se il lavoro è black-box o grey-box, componenti extra come un'app mobile o un'API e le lingue in cui serve il report. Tipicamente, il test di una piccola applicazione web richiede giorni, mentre gli incarichi ampi richiedono settimane; la durata esatta viene indicata nel preventivo una volta scritto il documento che definisce l'ambito. Un preventivo con un ambito vago non è confrontabile con un altro.

  7. 07

    Test di penetrazione in Doki

    Nel nostro servizio di test di penetrazione, l'ambito viene scritto prima che il test inizi e vengono testati solo i target che hai autorizzato per iscritto. I test si svolgono nei giorni feriali durante l'orario di lavoro, i risultati vengono verificati manualmente prima di entrare nel report e un retest entro 30 giorni dal report è incluso nel prezzo. Per vedere quale ambito ti si addice, guarda i nostri pacchetti di test o dicci quali sistemi vuoi far testare.

Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.