
Pentest e audit
Tipi di pentest: web, API, app mobili, infrastruttura, cloud, persone
Ogni tipo verifica il proprio livello. Insieme danno il quadro, da soli solo un frammento.
5 min di lettura
Un'azienda ha raramente un solo sistema. C'è un sito, dietro un'API, davanti un'app mobile, tutto gira nel cloud e gli accessi li concedono le persone. Per questo il pentest si divide per livelli, e ciascuno ha la sua metodologia.
Applicazioni web
Metodologia OWASP WSTG. Verifichiamo autenticazione, sessioni, permessi tra utenti, injection, gestione dei file, logica di business (per esempio se passa un ordine con importo negativo).
API
OWASP API Security Top 10. Il problema più frequente: accesso a oggetti altrui tramite identificativo (BOLA), dati in eccesso nelle risposte, assenza di limiti.
Applicazioni mobili
OWASP MASVS e MASTG. Guardiamo cosa l'app salva sul dispositivo, come parla con il server, se può essere modificata e se i controlli lato client possono essere aggirati.
Infrastruttura e rete
PTES e NIST SP 800-115. Perimetro esterno, rete interna, Active Directory, segmentazione, servizi obsoleti, password deboli. È qui che più spesso si trova la strada da una macchina compromessa all'intero dominio.
Cloud
AWS, Azure, Google Cloud. Errori di configurazione: bucket aperti, ruoli IAM eccessivi, segreti nel codice, metadati pubblici.
Ingegneria sociale
Phishing, telefonate, accesso fisico. Mette alla prova le abitudini delle persone, non la tecnologia. Si esegue solo con un accordo separato e confini chiari.
Articoli

Cos'è un pentest e in cosa differisce da uno scanner di vulnerabilità
Lo scanner trova falle note da una lista. Il pentester ragiona come un attaccante e concatena i dettagli in una violazione reale.
4 min di lettura
Come prepararsi a un pentest senza pagare troppo
Cinque cose da fare prima dell'inizio che fanno risparmiare giorni di lavoro.
3 min di lettura