Vai al contenuto
Torna alla guida

Pentest e audit

Tipi di pentest: web, API, app mobili, infrastruttura, cloud, persone

Ogni tipo verifica il proprio livello. Insieme danno il quadro, da soli solo un frammento.

5 min di lettura

Un'azienda ha raramente un solo sistema. C'è un sito, dietro un'API, davanti un'app mobile, tutto gira nel cloud e gli accessi li concedono le persone. Per questo il pentest si divide per livelli, e ciascuno ha la sua metodologia.

Applicazioni web

Metodologia OWASP WSTG. Verifichiamo autenticazione, sessioni, permessi tra utenti, injection, gestione dei file, logica di business (per esempio se passa un ordine con importo negativo).

API

OWASP API Security Top 10. Il problema più frequente: accesso a oggetti altrui tramite identificativo (BOLA), dati in eccesso nelle risposte, assenza di limiti.

Applicazioni mobili

OWASP MASVS e MASTG. Guardiamo cosa l'app salva sul dispositivo, come parla con il server, se può essere modificata e se i controlli lato client possono essere aggirati.

Infrastruttura e rete

PTES e NIST SP 800-115. Perimetro esterno, rete interna, Active Directory, segmentazione, servizi obsoleti, password deboli. È qui che più spesso si trova la strada da una macchina compromessa all'intero dominio.

Cloud

AWS, Azure, Google Cloud. Errori di configurazione: bucket aperti, ruoli IAM eccessivi, segreti nel codice, metadati pubblici.

Ingegneria sociale

Phishing, telefonate, accesso fisico. Mette alla prova le abitudini delle persone, non la tecnologia. Si esegue solo con un accordo separato e confini chiari.

Articoli