È una fotografia, non un attacco: gli strumenti confrontano ciò che trovano con gli elenchi pubblici di vulnerabilità conosciute e producono un rapporto. Il valore non sta nella scansione, che è quasi automatica, ma nella lettura: distinguere le decine di segnalazioni teoriche dalle poche che nel vostro contesto contano davvero.
Va distinto dal penetration test, che è un’altra cosa: lì qualcuno prova concretamente a entrare, sfruttando le debolezze e concatenandole. Il primo dice cosa potrebbe essere sfruttabile, il secondo dimostra cosa lo è.
Serve solo se diventa un’abitudine
Un censimento fatto una volta fotografa un giorno. Le vulnerabilità nuove escono ogni settimana e i sistemi cambiano di continuo, quindi il valore non sta nel singolo esame ma nella ripetizione e nel confronto fra un ciclo e il successivo.
La domanda utile non è «quante vulnerabilità abbiamo», che è un numero senza significato assoluto, ma «quante di quelle critiche sono ancora aperte rispetto al mese scorso». È una misura di processo, e come tale dice qualcosa sulla gestione, non solo sulla tecnologia.
Il problema non è trovarle, è decidere quali chiudere
Un esame su una rete aziendale normale produce centinaia di segnalazioni. Chiuderle tutte è impossibile e non serve: la gravità dichiarata dallo strumento non tiene conto del contesto.
Una vulnerabilità critica su un sistema non raggiungibile da nessuno conta meno di una media su un servizio esposto su Internet. Il lavoro che rende è la lettura ragionata dell’elenco, e va fatto da qualcuno che conosca l’infrastruttura — altrimenti si passano settimane su cose innocue mentre resta aperto un accesso da remoto senza secondo fattore.
Perché conta per un’azienda
È il punto di partenza ragionevole per un’azienda che non sa da dove cominciare, perché trasforma una preoccupazione generica in un elenco di cose da fare in ordine di priorità.
L’errore che vediamo più spesso
Un rapporto di duecento pagine consegnato senza priorità è quasi inutile: nessuna PMI lo affronta. Quello che serve è l’elenco delle cinque cose da fare per prime e perché.