Tutta la ricerca

Check, scan o pentest completo?

Risposta breve: Un vulnerability scan è un elenco automatizzato ed economico di problemi noti. Un check della superficie di attacco è un primo sguardo mirato e revisionato da un esperto sulla tua superficie esposta. Un penetration test completo richiede giorni di exploitation manuale e approfondita. Esegui scan per una copertura regolare, un check per una prima valutazione rapida e onesta, e un pentest completo quando hai bisogno di un livello di approfondimento adatto a un audit.

La parola "pentest" viene usata per indicare tre cose molto diverse tra loro, con costi che vanno da zero a cinque cifre. Se stai acquistando, in certi angoli del mercato questo divario è volutamente ambiguo. Ecco la versione onesta, per capire cosa stai davvero ottenendo.

Un vulnerability scan

Uno scanner è uno strumento automatizzato che verifica i tuoi sistemi confrontandoli con un database di problemi noti. È rapido, economico e vale la pena eseguirlo regolarmente. È anche rumoroso: produce lunghi elenchi, non comprende la tua business logic e non può concatenare due problemi di media gravità in uno serio. Uno scan ti dice cosa è possibilmente errato. Non ti dice cosa farebbe concretamente un attaccante.

Sotto il cofano, uno scanner confronta ciò che riesce a vedere (porte aperte, banner di servizio, versioni software, header di risposta) con un database di problemi noti e segnala ogni corrispondenza. Questo lo rende ripetibile, veloce ed efficace per i problemi meno appariscenti che si accumulano: patch mancanti, certificati scaduti, configurazioni predefinite, un pannello di amministrazione lasciato aperto su Internet. Il suo limite è strutturale. Segnala ciò che corrisponde a una signature, non ciò che è effettivamente sfruttabile nel tuo contesto. Così una segnalazione marcata come critica potrebbe essere irraggiungibile dietro altri controlli, mentre una marcata come bassa è esattamente il foothold che un attaccante cerca. Finché qualcuno con esperienza non fa il triage dell'elenco, si tratta per lo più di rumore.

Un check della superficie di attacco

Un check si posiziona nel mezzo. Esamina la tua superficie esposta nello stesso modo in cui un attaccante inizia un engagement, e combina una copertura automatizzata con la valutazione di un operatore senior che analizza e spiega il risultato. È più approfondito di uno scan perché c'è qualcuno che ha reale esperienza di intrusione a decidere cosa conta davvero. È più leggero di un engagement completo perché è time-boxed e mirato. È questa la fascia a cui appartiene il nostro check da $100: una prima valutazione rapida e onesta.

Un check inizia confermando ciò che è in scope e assicurandosi che tu ne sia il proprietario o che ne abbia il controllo, con un'autorizzazione scritta registrata prima di testare qualsiasi cosa. Un operatore senior lavora quindi sulla superficie esposta come all'inizio di un engagement: enumerando ciò che è raggiungibile, individuando il sottodominio dimenticato o il servizio che non avrebbe mai dovuto essere pubblico, e separando le scoperte rilevanti da quelle che non lo sono. Ricevi un elenco ordinato per priorità e un breve resoconto sintetico, non un export di mille righe. Ciò che un check non farà è passare giorni a concatenare exploit o a fare pivoting all'interno della tua rete. È una prima analisi, dichiaratamente tale, pensata per dirti rapidamente se hai un problema reale e quali passi compiere.

Un penetration test completo

Un engagement completo consiste in una persona, o un team, che dedica giorni a tentare un'intrusione esattamente come farebbe un attaccante determinato. Test manuali, exploitation personalizzata, abuso della business logic, movimento laterale e così via. Produce un impatto dimostrato e un report che un auditor o una compagnia assicurativa di solito accetteranno. Ha un costo significativo perché richiede tempo umano effettivo di professionisti altamente qualificati.

Questo comporta un lavoro che uno scanner non può svolgere: testare la business logic (un utente può accedere ai dati di un altro tenant? un checkout può essere manipolato? un controllo di accesso può cedere modificando un singolo parametro?), concatenare diversi problemi a bassa gravità in un unico percorso ad alta gravità e, dove lo scope lo consente, muoversi lateralmente per mostrare fin dove può arrivare un foothold. L'output non è un elenco di possibilità ma un impatto dimostrato, con passaggi per riprodurlo ed evidenze allegate, la versione che un auditor, un'assicurazione o un team di procurement aziendale di norma accetterà. Ecco perché un vero pentest viene concordato nello scope, pianificato e quotato in base al tempo umano. Se un preventivo risulta economico e immediato, stai quasi certamente acquistando uno scan con una copertina più elegante.

IN SINTESI Scan: economico, ampio, automatizzato, rumoroso. Check: prima analisi mirata, revisionata da un esperto. Pentest completo: approfondito, manuale, adatto per audit. Strumenti diversi per esigenze diverse.

Stessa scoperta, tre risposte diverse

Prendi una normale vulnerabilità e osserva come viene gestita da ciascun livello. Supponiamo che un vecchio sottodominio, staging.example.com, punti ancora a un server attivo con un'applicazione web obsoleta.

Stesso host, tre risposte molto diverse. Lo scan ti ha detto che esisteva. Il check ti ha detto che era importante. Il pentest ti ha detto quanto ti costa ignorarlo.

Di quale hai bisogno?

Si tratta di livelli complementari, non di alternative concorrenti, e i programmi di sicurezza maturi li adottano tutti e tre. Un check prima di un engagement completo spesso affina lo scope, permettendo di concentrare le costose giornate di lavoro umano dove contano davvero, mentre il monitoraggio della tua superficie di attacco esterna tra un test e l'altro individua le variazioni che un test annuale rischia di ignorare. Maggiori dettagli sulla frequenza in con quale frequenza dovresti effettuare un penetration test?

Se hai dubbi, spiegaci da cosa nasce la tua esigenza. Ti indicheremo la soluzione più economica che risolve davvero il tuo problema, anche quando non è quella che preferiremmo vendere.

Check, scan o pentest? Risposte rapide

Qual è la differenza tra un vulnerability scan e un penetration test?

Un vulnerability scan è un controllo automatizzato a fronte di un database di problemi noti: rapido, economico, ripetibile e rumoroso. Un penetration test è un lavoro manuale eseguito da un operatore esperto che cerca di sfruttare e concatenare le vulnerabilità come farebbe un vero attaccante, dimostrandone l'impatto. Uno scan ti dice cosa potrebbe non andare; un pentest ti mostra cosa qualcuno può concretamente fare.

Un check della superficie di attacco è uguale a un penetration test?

No. Un check è una prima analisi mirata e time-boxed della superficie esposta, analizzata e valutata da un operatore senior e fornita con un breve resoconto sintetico. Un penetration test completo richiede giorni di exploitation manuale e approfondita che producono un impatto dimostrato e un report adatto per gli audit. Un check è per sua natura più approfondito di uno scan e più leggero di un engagement completo.

Ho bisogno di un penetration test completo per la compliance?

Di norma sì, e dovresti prima confermare la formulazione esatta del tuo requisito. Framework come PCI DSS richiedono esplicitamente il penetration testing, mentre SOC 2 e ISO 27001 si basano sul rischio e lo prevedono nella pratica. Uno scan o un check non soddisferanno un auditor o un'assicurazione che abbiano richiesto nello specifico un penetration test.

Posso iniziare con uno scan e un check invece di un pentest completo?

Sì, ed è spesso la sequenza più intelligente: scan per una copertura continua ed economica, un check per una valutazione rapida e onesta che può affinare lo scope di un engagement successivo, e il pentest completo quando hai bisogno di approfondimento o quando qualcuno deve verificarlo. Basta non presentare uno scan o un check come un penetration test a chiunque ne richieda uno.

Letture correlate

Non sai quale scegliere? Inizia dalla soluzione più economica.

Il check da $100 è una prima valutazione onesta. Se dovesse emergere che hai bisogno di altro, te lo diremo prima che tu spenda di più.

Prenota un check a $100