Spesso usati come sinonimi, VA e PT sono attivita molto diverse. Quando serve l'uno, quando serve l'altro e cosa aspettarsi dal report finale.
Vulnerability Assessment e Penetration Test vengono spesso usati come sinonimi. In realta sono attivita con obiettivi, metodologie e output molto diversi. Confonderli porta a investimenti sbagliati e false sensazioni di sicurezza.
Vulnerability Assessment (VA)
Il VA e un'analisi sistematica per identificare le vulnerabilita presenti in un sistema: configurazioni errate, software non aggiornato, porte aperte non necessarie. Si usa principalmente strumenti automatizzati (Nessus, OpenVAS, Qualys) e produce una lista di vulnerabilita classificate per severita. Risponde alla domanda: quali vulnerabilita esistono? Non tenta di sfruttarle.
Penetration Test (PT)
Il PT simula un attacco reale condotto da un professionista. Non si limita a identificare vulnerabilita: le sfrutta attivamente per dimostrare l'impatto reale. Include tecniche manuali e creativita che nessun tool automatico conosce. Risponde alla domanda: un attaccante puo davvero entrare? Fin dove puo arrivare? E molto piu costoso e richiede piu tempo di un VA.
Quando fare cosa
VA periodico (almeno trimestrale) come igiene di sicurezza di base su tutti i sistemi esposti a internet. Penetration Test prima del lancio di sistemi critici, dopo cambiamenti architetturali significativi, annualmente, o quando richiesto da normative (PCI DSS, ISO 27001, NIS2).
Hai bisogno di supporto su questo tema?
Il team di SoDaTech e a disposizione per una consulenza gratuita e senza impegno.
Contattaci