Non è possibile sapere quanto sia protetto il proprio sistema prima che qualcuno tenti di accedervi.
Che cos'è il Penetration Test?
I Penetration Test sono spesso definiti "hacking etico" o "white-hat hacking". Eseguire un Penetration Test (detto anche Pen Test) su un sistema o un software significa simulare un attacco cercando di accedere al sistema nello stesso modo in cui lo farebbe un hacker.
Quando eseguiamo un Penetration Test, cerchiamo di entrare nel sistema e/o di rubare le informazioni trasmesse dal sistema per verificare quanto sia facile o difficile, identificandone così le vulnerabilità.
Perché il Penetration Test è importante?
Un Pen Test consente di accertare che il sistema sia al sicuro dagli hacker e quindi di risparmiare all'azienda perdite di tempo e denaro che un attacco doloso avrebbe potuto comportare.
Inoltre, fornisce una panoramica dello stato di sicurezza delle reti. I computer sono complicati e le cose si muovono a una velocità tale che le vulnerabilità del sistema possono facilmente emergere senza che nessuno se ne renda conto.
Perché affidarsi a specialisti esterni?
Il personale interno svolge un ruolo fondamentale nel mantenimento della sicurezza informatica aziendale. Tuttavia, il coinvolgimento di specialisti esterni offre importanti vantaggi.
I penetration tester dedicano la propria attività all'identificazione e alla valutazione delle vulnerabilità, disponendo di competenze specialistiche, strumenti avanzati e certificazioni costantemente aggiornate. Inoltre, possono garantire che le attività di test vengano eseguite secondo una pianificazione definita, senza essere influenzate dalle priorità operative quotidiane dell'organizzazione.
E' importante per le piccole imprese?
Si tende spesso a pensare che gli attacchi informatici riguardino soltanto le grandi aziende, ma in realtà anche le piccole e medie imprese rappresentano un obiettivo frequente. In molti casi, la mancanza di risorse dedicate e di competenze specialistiche rende più difficile identificare e gestire efficacemente le vulnerabilità.
Le esigenze di una piccola impresa sono naturalmente diverse da quelle di una grande azienda, per questo i servizi possono essere adattati in funzione delle dimensioni e della complessità dell'ambiente da analizzare. Anche una valutazione preliminare può contribuire a migliorare il livello di sicurezza e a ottenere una maggiore visibilità sui sistemi e sul software in uso.
Per una prima analisi consigliamo generalmente una valutazione di livello 1, che include il supporto di un consulente specializzato. Questo consente di interpretare correttamente i risultati, definire le priorità di intervento e pianificare in modo efficace le attività successive.
Non più di quanto sia necessario: i quattro livelli.
L'esigenza esatta di una scansione delle vulnerabilità e di un test di penetrazione varia da un'azienda all'altra; per semplificare la definizione, Nemko ha sviluppato un modello di fornitura di servizi in cui ogni "livello" di fornitura di servizi è progressivamente più avanzato e approfondito.

Ogni livello include e si basa su tutti i livelli inferiori. Ad esempio, se si sceglie il livello 2, i livelli 0 e 1 sono inclusi nel "pacchetto".
Livello 0
Il penetration tester esegue una scansione delle vulnerabilità e fornisce al cliente un report automatico dei risultati.
Livello 1
Il penetration tester assiste il cliente nell'evidenziare e dare priorità ai vari rischi che accompagnano le vulnerabilità e fornisce strategie generali di mitigazione.
Livello 2
Dopo aver eseguito una scansione delle vulnerabilità, il penetration tester esegue un test di penetrazione e produce un rapporto con i risultati e i suggerimenti per la correzione.
Livello 3
È una versione estesa del livello 2. Si applica ai progetti per i quali è necessario un tempo supplementare a causa dell'entità e della complessità del test di penetrazione.
Servizi una tantum o in abbonamento
Le scansioni regolari sono consigliate perché i sistemi IT vengono modificati di frequente e vengono scoperte nuove vulnerabilità nei programmi esistenti. Una soluzione tipica consiste nell'eseguire scansioni di vulnerabilità e test di penetrazione seguiti da scansioni di vulnerabilità automatiche a intervalli regolari, ad esempio trimestrali.
I test di penetrazione approfonditi vengono solitamente eseguiti una tantum o a intervalli annuali.
Un processo tipico
- Definizione dell'ambito insieme al cliente.
- Esecuzione della scansione delle vulnerabilità del sistema.
- Utilizzo dei risultati della scansione per esplorare le vulnerabilità.
- Presentare l'analisi e le raccomandazioni in un rapporto al cliente.
In genere, una scansione automatica viene eseguita periodicamente, fornendo al cliente una panoramica continua della rete.
Nemko può contribuire a colmare i punti deboli
Il nostro team di esperti in sicurezza informatica può suggerire come colmare i punti deboli dei sistemi simulando un attacco hacker e sfruttando tutte le vulnerabilità riscontrate per ottenere un'analisi approfondita della sicurezza del sistema. Questa operazione può essere effettuata dall'interno o come tentativo di accesso. Si può eseguire una volta sola o a intervalli regolari.
Attualmente offriamo solo penetration test su applicazioni Android e iOS, ma stiamo lavorando per poter fornire presto il servizio anche per altri sistemi.
Vuoi saperne di più sui penetration test e su come potrebbero supportare la tua realtà aziendale? Pianifica una chiamata gratuita con noi.
Altri servizi per la sicurezza della rete che Nemko può offrire
Una scansione automatica delle vulnerabilità verifica la presenza di impostazioni e configurazioni non sicure, software non aggiornato ecc. ma non simula un vero e proprio attacco hacker (come invece fa un Penetration Test). Le analisi della vulnerabilità sono quindi più economiche rispetto ai Penetration Test. Si possono eseguire su server e applicazioni Android e iOS.
Si tratta di un modo più rapido ed economico rispetto ai Penetration Test per incrementare la sicurezza dei server.
L'hardening consiste nel ridurre le vulnerabilità di un sistema rendendo più difficile l'accesso a un hacker. Il principio alla base dell'hardening è quello di ridurre la superficie di attacco e quindi eliminare le possibili vie di accesso per gli aggressori. A tal fine, è possibile applicare patch alle vulnerabilità e assicurarsi che tutto sia configurato correttamente.
Possiamo intervenire per verificare che le linee guida del CIS (Center for Internet Security) siano state rispettate.
L'hardening può essere eseguito insieme a un'analisi delle vulnerabilità.
Nemko può anche eseguire valutazioni di sicurezza, che forniscono suggerimenti su come migliorare la sicurezza del software e del sistema.
Qual è il servizio di sicurezza di rete migliore per la tua azienda?
Le analisi frequenti delle vulnerabilità sono essenziali per garantire la sicurezza dell'azienda. Poiché ogni giorno si scoprono nuove vulnerabilità, è opportuno condurre regolarmente un'analisi delle vulnerabilità, più frequentemente rispetto a un Pen Test. Dovrebbero essere condotte almeno trimestralmente e dopo ogni modifica significativa.Una scansione delle vulnerabilità non corregge attivamente le vulnerabilità, ma genera un rapporto sulle vulnerabilità rilevate.
Hardening e la verifica delle impostazioni di hardening possono essere inclusi in una scansione di vulnerabilità. Si tratta di un modo più rapido ed economico per aumentare la sicurezza dei sistemi rispetto a un penetration test. Tuttavia, le scansioni di hardening e vulnerabilità non sono approfondite come un pen test e potrebbero non produrre lo stesso livello di risultati.
Il Pen Test è l'approccio più approfondito alla sicurezza dei sistemi ed è quindi più efficace di un'analisi delle vulnerabilità, ma richiede più tempo e ha un costo più elevato. Un Pen Test dovrebbe essere condotto annualmente.
In caso di dubbi sulla necessità di effettuare un'analisi delle vulnerabilità o un Pen Test, puoi contattarci e ti aiuteremo a trovare la soluzione più adatta alle tue esigenze.
Scopri come i penetration test possono supportarvi a identificare vulnerabilità, rafforzare la sicurezza dei sistemi e ridurre il rischio di incidenti informatici.
Webinar on-demand
I nostri esperti forniranno spunti pratici e indicazioni su come valutare e rafforzare la security, ridurre il rischio di un incidente di sicurezza e proteggere la reputazione aziendale.
La conformità, senza complicazioni
I requisiti normativi e di conformità possono aggiungere complessità allo sviluppo di un prodotto. Nemko vi supporta nell'integrare la conformità fin dalle prime fasi del progetto, contribuendo a ridurre tempi, costi e attività di rilavorazione e facilitando il percorso verso l'immissione sul mercato.






