Scansioni Verificate

Visibilità sui rischi reali e priorità chiare

Parla con un esperto WhatsApp
Servizi / Vulnerability Assessment con verifica manuale (VA)
Servizi Difensivi

Vulnerability Assessment (VA)

Il servizio di Vulnerability Assessment fornito da ISGroup ha il compito di analizzare e valutare la sicurezza dei sistemi al fine di rilevare eventuali vulnerabilità note.

L'attività può essere condotta esternamente o internamente. Nel caso di Vulnerability Assessment condotto esternamente, la scansione viene effettuata da un host remoto, il quale ha accesso al sistema solamente attraverso la rete Internet.

Nel secondo caso invece, la scansione viene effettuata dall'interno della rete privata (Intranet), in modo da avere maggiore visibilità sul sistema in esame.

Queste due configurazioni permettono di simulare diversi scenari di attacco: il primo simula l'attacco da parte di un attaccante esterno (ad esempio un concorrente aziendale sleale); il secondo scenario invece simula una minaccia interna o un account compromesso (ad esempio un dipendente vendicativo o un attacco Ransomware).

In seguito allo svolgimento della fase di scansione tutte le vulnerabilità identificate vengono controllate per eliminare gli eventuali falsi positivi. Per ogni vulnerabilità effettiva viene fornita una descrizione dettagliata e, soprattutto, informazioni precise riguardo come vi si può porre rimedio.

Dato l'alto numero di nuove vulnerabilità che vengono scoperte ogni giorno, è fondamentale svolgere un Vulnerability Assessment con la giusta frequenza al fine di assicurarsi che le configurazioni dei sistemi siano corrette e le opportune patch di sicurezza applicate.

ISGroup fornisce soluzioni di Vulnerability Assessment adatte a qualsiasi esigenza e dimensione aziendale, garantendo un livello qualitativo elevato.

Descrizione

L'attività di Vulnerability Assessment inizia con l'identificazione dei sistemi e delle risorse (servizi, applicazioni web, ecc.) messi a disposizione. Successivamente, tramite l'utilizzo di tool automatici e testing manuale, vengono identificate in maniera non invasiva le problematiche di sicurezza conosciute. I Vulnerability Assessment permettono di comprendere velocemente il livello di sicurezza di una rete.

L'identificazione avviene attraverso tecniche attive (ad esempio il numero di versione che il programma invia nelle risposte), passive o basate sull'inferenza (caratteristiche che un programma ha e non può nascondere). I risultati sono verificati manualmente in modo da eliminare i falsi positivi e ottenere un Report compatto e dettagliato, destinato sia al Management che allo staff operativo che dovrà correggere le problematiche.

Output

Il Report è un documento semplice e dettagliato che riassume i risultati dell'attività ed è suddiviso in tre differenti aree:

Executive Summary
All'inizio del Report e di lunghezza non superiore a una pagina, è il riassunto di alto livello destinato al Management.

Vulnerability Details
La parte tecnica che descrive nel dettaglio le vulnerabilità riscontrate e il loro impatto, dedicata al Security Manager.

Remediation Plan
Sezione tecnica con istruzioni precise su come risolvere le problematiche identificate, dedicata al System Administrator.

Domande frequenti sul
Vulnerability Assessment

Quanto dura un Vulnerability Assessment?

La durata dipende dal numero e dalla tipologia degli asset, come server, servizi di rete, applicazioni e dispositivi, e dalla modalità di esecuzione interna o esterna. Prima di iniziare definiamo il perimetro dell'analisi, così possiamo stimare con precisione attività, tempi e costi.

Un Vulnerability Assessment può causare disservizi?

ISGroup utilizza tecniche non invasive per ridurre al minimo l'impatto sui sistemi. Le scansioni multistrumento, eseguite con soluzioni open source e commerciali, vengono verificate manualmente dagli specialisti per eliminare i falsi positivi e produrre un risultato utilizzabile dal team IT.

Servono credenziali o particolari prerequisiti?

Un assessment esterno analizza da Internet i sistemi esposti; uno interno viene eseguito dalla rete privata e offre maggiore visibilità. In alcuni scenari concordiamo credenziali o modalità di accesso per aumentare la profondità dell'analisi. Il prerequisito fondamentale è definire sistemi, indirizzi IP, applicazioni e modalità operative inclusi nel perimetro.

Qual è la differenza tra Vulnerability Assessment e Penetration Test?

Il Vulnerability Assessment individua sistematicamente vulnerabilità note, configurazioni errate e sistemi non aggiornati. Il Network Penetration Test e il Web Application Penetration Test simulano invece tecniche di attacco reali per verificare fino a che punto una vulnerabilità può essere sfruttata. In sintesi: il primo risponde a "quali vulnerabilità sono presenti?", i secondi a "cosa potrebbe fare un attaccante sfruttandole?". Per un quadro più completo, consulta l'approfondimento sul Vulnerability Assessment.

Ogni quanto è consigliabile eseguire un Vulnerability Assessment?

Consigliamo di eseguire un Vulnerability Assessment almeno una volta l'anno e dopo modifiche rilevanti a sistemi, applicazioni o configurazioni. Per infrastrutture critiche o esposte sono opportune verifiche più frequenti o un servizio continuativo di Vulnerability Management.

Quanto costa un Vulnerability Assessment?

Il preventivo considera numero di indirizzi IP, sistemi e servizi, presenza di infrastrutture interne ed esterne, tipologia degli asset, profondità dell'analisi ed eventuale periodicità. Definito il perimetro, possiamo indicare rapidamente attività, tempi e costo dell'assessment, evitando analisi insufficienti o non necessarie.

Come vengono gestiti i risultati dell'analisi?

Il report descrive possibili punti deboli dell'infrastruttura ed è trattato come documentazione riservata. ISGroup opera nell'ambito di un Sistema di Gestione della Sicurezza delle Informazioni certificato ISO/IEC 27001, che comprende anche le attività di Vulnerability Assessment.

Cosa contiene il report finale?

Il report comprende un Executive Summary per il management, i Vulnerability Details con vulnerabilità e impatto, e un Remediation Plan con le azioni correttive o di mitigazione. I risultati sono verificati manualmente per eliminare i falsi positivi e aiutare il team IT a stabilire cosa correggere e con quale priorità.

Come capire se la mia azienda ha bisogno di un Vulnerability Assessment?

È utile per individuare vulnerabilità note, software non aggiornati, configurazioni rischiose o servizi esposti, soprattutto dopo modifiche infrastrutturali, nuovi sistemi, migrazioni o lunghi periodi senza verifiche. Se il perimetro non è ancora chiaro, ISGroup può definirlo insieme all'azienda partendo dall'infrastruttura e dall'obiettivo della verifica.

Abbiamo lavorato per

Un'analisi accurata ci ha permesso di individuare e correggere rapidamente alcune vulnerabilità interne. Il report, chiaro e concreto, ci ha aiutato a ottimizzare i processi e a rafforzare la sicurezza complessiva della piattaforma.

Gabriele di Edoardo
Gabriele di Edoardo

Alias Group S.r.l.

Grazie al supporto di ISGroup SRL abbiamo consolidato un Sistema Integrato di Gestione conforme agli standard internazionali. Competenze tecniche e formazione mirata hanno migliorato i processi di sviluppo, la sicurezza dei prodotti e la gestione degli audit.

Stefano Luzi Crivellini
Stefano Luzi Crivellini

Creactives S.p.A.

ISGroup SRL ci ha seguito con grande professionalità, rispettando tempi e obiettivi. Il lavoro svolto ha rafforzato la sicurezza dei nostri sistemi e introdotto best practice che hanno migliorato qualità e affidabilità dei prodotti offerti ai clienti.

Federico Giamporcaro
Federico Giamporcaro

Progel SA

Proteggi la tua azienda. Contattaci ora per la tua sicurezza IT su misura.

Richiedi preventivo per
Vulnerability Assessment (VA)

🎉 Vogliamo parlarti! Fissa un appuntamento!