Applicativi web
Portali e applicazioni: autenticazione, sessioni, gestione degli input e dei permessi. Ci riferiamo alle linee guida OWASP per il test delle applicazioni web.
ApplicativiUn attacco simulato, con regole concordate, per trovare le vulnerabilità prima che le trovi qualcun altro. Aggiungiamo la simulazione di phishing per mettere alla prova anche le persone.
Sei attività, dall'attacco simulato alla verifica.
Ogni test parte da un perimetro concordato e finisce con un report che dice cosa correggere per primo.
Portali e applicazioni: autenticazione, sessioni, gestione degli input e dei permessi. Ci riferiamo alle linee guida OWASP per il test delle applicazioni web.
ApplicativiServer, servizi e reti raggiungibili da internet: cosa si vede dall'esterno e cosa si riesce a sfruttare.
EsternoPartendo da una postazione o da un account già ottenuti: fin dove arriva un attaccante dentro l'azienda.
InternoEmail realistiche inviate ai dipendenti, concordate nel perimetro: quante persone cliccano o cedono le credenziali.
PersoneOgni vulnerabilità con evidenza, impatto e priorità, più le indicazioni per correggerla.
ReportPossiamo ripetere la prova sulle vulnerabilità corrette per confermare che sono chiuse.
Re-testQuando vuoi sapere se le difese reggono, non solo se esistono.
Un penetration test è una simulazione controllata di attacco: verifica l'efficacia delle misure, non le sostituisce.
Non è una certificazione, e non è un vulnerability assessment: quest'ultimo elenca le debolezze note, il penetration test prova a sfruttarle per capire l'impatto reale.
Regole scritte prima, report chiaro dopo.
Prima di partire si definiscono per iscritto perimetro, orari, tecniche ammesse e contatti di emergenza. È il passo di pianificazione che anche la guida NIST SP 800-115 mette per primo.
PrimaEvidenze, impatto e priorità per ogni vulnerabilità, con le indicazioni per correggerla, scritte per chi deve intervenire.
DopoDopo gli interventi si può ripetere la prova sulle vulnerabilità corrette, per confermare la chiusura.
Re-testNIS2, GDPR e la guida NIST SP 800-115.
Le misure di gestione del rischio comprendono la gestione delle vulnerabilità e politiche e procedure per valutare l'efficacia delle misure (art. 24, comma 2, lettere e e f del D.lgs. 138/2024).
NIS2Tra le misure di sicurezza c'è una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative (art. 32, par. 1, lett. d).
GDPRGuida del NIST per pianificare ed eseguire test tecnici di sicurezza, analizzare i risultati e definire le contromisure. Descrive il penetration test in quattro fasi.
MetodoQuattro fasi: pianificazione, scoperta, attacco, report.
Si identificano le regole, si formalizza l'approvazione e si fissano gli obiettivi del test.
RegoleSi raccolgono informazioni sul bersaglio e si analizzano i servizi esposti alla ricerca di vulnerabilità.
AnalisiSi verificano le vulnerabilità trovate tentando di sfruttarle, tornando alla scoperta quando emergono nuovi accessi.
ProvaSi consegnano evidenze, impatto, priorità e indicazioni per correggere.
EsitoLa NIS2 chiede di valutare l'efficacia delle misure. Il penetration test è uno degli strumenti per dimostrarlo.
L'audit GDPR confronta i documenti con i sistemi: il penetration test ne verifica la tenuta tecnica.
È una simulazione controllata di attacco: un tecnico qualificato prova a sfruttare le vulnerabilità di sistemi e applicazioni, con regole concordate, per mostrare cosa riuscirebbe a fare un attaccante reale.
Il vulnerability assessment cerca e elenca le debolezze note dei sistemi. Il penetration test prova a sfruttarle per capire quali portano a un danno reale. Si completano.
Il rischio esiste e si gestisce: perimetro, orari e tecniche ammesse sono concordati per iscritto prima di partire, e c'è un contatto di emergenza. Per questo si definiscono le regole d'ingaggio.
Una campagna di email realistiche inviate ai dipendenti, concordata con l'azienda, per misurare quante persone cliccano o cedono le credenziali. Serve a capire dove rafforzare la formazione.
Sì: tratta dati dei dipendenti, come l'indirizzo email e le azioni compiute. Perimetro e modalità si definiscono prima con l'azienda e, se presente, con il DPO.
Ethical Hacker qualificati. La certificazione CPEH, Certified Professional Ethical Hacker, n° CPEH2023033128, è pubblicata nella pagina Certificazioni.
Fonti: NIST SP 800-115, Technical Guide to Information Security Testing and Assessment (2008); D.lgs. 4 settembre 2024, n. 138, art. 24; Regolamento (UE) 2016/679, art. 32. Questa pagina è informativa e non costituisce consulenza legale.
Parti dall'assessment.