Le aziende che seguiamo a Milano
Milano e l’hinterland concentrano la più alta densità di imprese in Italia, e con essa il maggior numero di attacchi informatici registrati sul territorio nazionale. Le richieste che riceviamo arrivano da tre profili ricorrenti.
Aziende di servizi e terziario avanzato, dove il patrimonio da proteggere sono i dati dei clienti e la continuità delle applicazioni web esposte. Realtà del settore finanziario e assicurativo, per cui i test di sicurezza sono un obbligo prima che una scelta: il quadro degli adempimenti è descritto nell’analisi su DORA e Circolare 285 di Banca d’Italia. Studi professionali e società di consulenza, che gestiscono informazioni riservate di terzi e ricevono richieste di garanzie dai propri clienti sotto forma di questionari di sicurezza fornitori.
A questi si aggiungono le imprese manifatturiere della cintura milanese e della Brianza, dove la rete gestionale convive con quella di produzione: due perimetri che richiedono approcci diversi, come spiegato nell’articolo sul perimetro di un test su rete industriale.
Il tessuto produttivo milanese
Milano ha una caratteristica che incide sul tipo di verifica necessaria: la concentrazione di aziende che gestiscono dati di terzi. Studi, società di consulenza, agenzie, intermediari finanziari.
Per queste realtà una vulnerabilità non espone soltanto informazioni proprie, ma quelle dei clienti, con conseguenze contrattuali e reputazionali che si sommano a quelle tecniche.
È anche il motivo per cui a Milano le richieste arrivano spesso su impulso esterno: è un committente a chiedere garanzie, non l’azienda a decidere di verificarsi.
Vulnerability Assessment o Penetration Test
Vulnerability Assessment
Risponde alla domanda “cosa abbiamo di esposto”. Analizza in ampiezza tutta l’infrastruttura — server, postazioni, apparati di rete, servizi raggiungibili da internet — e restituisce l’elenco completo delle vulnerabilità presenti, classificate per gravità.
È l’attività da cui partire quando non esiste un inventario aggiornato, quando serve una verifica periodica documentata, o quando un obbligo normativo richiede evidenze ricorrenti. Scopri il servizio di Vulnerability Assessment.
Penetration Test
Risponde a una domanda diversa: “da qui, fin dove si arriva”. Non elenca le vulnerabilità, ne sfrutta alcune in modo controllato per dimostrare quali percorsi un attaccante potrebbe realmente percorrere e cosa raggiungerebbe.
È l’attività che serve quando le vulnerabilità sono già note e la domanda è quanto siano effettivamente sfruttabili, o quando occorre un’evidenza concreta da portare alla direzione. Scopri il servizio di Penetration Test.
Come si scelgono
Nella maggior parte dei casi non si sceglie: si esegue prima il vulnerability assessment e poi il penetration test sui punti che il primo ha evidenziato come critici. Il secondo senza il primo lavora alla cieca; il primo senza il secondo lascia aperta la domanda su quanto le vulnerabilità trovate siano davvero praticabili.
Il confronto dettagliato è nell’articolo sulle 5 differenze fondamentali tra vulnerability assessment e penetration test.
E se il perimetro è un’applicazione web
Siti, portali, e-commerce e gestionali accessibili dal browser richiedono verifiche specifiche, perché le classi di vulnerabilità sono quelle delle applicazioni e non quelle dell’infrastruttura.
Per questi perimetri esistono attività dedicate: il web vulnerability assessment per la mappatura, il web application penetration testing per la verifica attiva secondo metodologia OWASP.
COME SI SVOLGE
Tempi, perimetro e consegna
Il perimetro si definisce insieme prima di iniziare: quali indirizzi, quali applicazioni, quali fasce orarie. Nessuna attività parte senza un ambito concordato per iscritto.
I test si eseguono interamente da remoto: nessun accesso alle vostre sedi, nessun collaboratore impegnato durante le verifiche, nessuna interruzione dell’operatività. Consegna del report entro sette giorni lavorativi dalla chiusura dell’attività.
Il report resta discutibile con chi ha eseguito i test, non con un servizio di assistenza: è il modo di lavorare che spieghiamo nell’articolo su perché parlare direttamente con il pentester fa la differenza.

IL RISULTATO DELL’ANALISI
Il report di sicurezza
Un documento con le vulnerabilità individuate, la classificazione di gravità, i sistemi coinvolti e le raccomandazioni di intervento in ordine di priorità.
Non un elenco indifferenziato: le priorità sono calibrate sul vostro contesto, perché la stessa vulnerabilità pesa in modo diverso su un servizio esposto a internet e su uno raggiungibile solo dall’interno.
La struttura del documento e il modo di leggerlo sono descritti nell’articolo sul report di vulnerability assessment.
Quando serve un test di sicurezza
LE TRE RICHIESTE PIÙ FREQUENTI
Un obbligo da soddisfare. La direttiva NIS2, il GDPR, una certificazione ISO 27001 in corso o in rinnovo. Serve una verifica documentata, con un report che regga davanti a un auditor.
La richiesta di un cliente. Un committente importante chiede garanzie sulla sicurezza prima di firmare il contratto, e servono evidenze da allegare alla risposta.
Un episodio già avvenuto. Un tentativo di intrusione, un accesso anomalo, un messaggio arrivato dove non doveva. In questi casi la domanda smette di essere teorica.
Le domande che ci fanno più spesso
Quello che conviene sapere prima di iniziare
Dipende dal numero di host e dalla profondità concordata. Su un perimetro medio l’attività richiede da tre a dieci giorni lavorativi, più la stesura del report.
L’elenco degli indirizzi e dei servizi in perimetro, un referente tecnico raggiungibile durante l’attività, e l’autorizzazione scritta a procedere.
Il report viene consegnato entro sette giorni lavorativi dalla chiusura dei test, con una revisione commentata insieme al vostro referente tecnico.
Analisti del nostro team, non software in automatico. La stessa persona che ha condotto l’attività è quella che risponde alle vostre domande sul report.
I test sono calibrati per non compromettere l’operatività. Sui sistemi che non tollerano interruzioni le attività invasive si concordano in finestre dedicate.
Nessun accesso alle vostre sedi, nessun collaboratore impegnato durante le verifiche. Per le aziende di Milano e provincia questo azzera i tempi di trasferta.
Perché richiedere un test di sicurezza
Una verifica documentata al posto delle impressioni
Un test di sicurezza non serve soltanto a trovare vulnerabilità: serve a prendere decisioni sulla base di dati verificati. Chi governa i sistemi ottiene un ordine di priorità, chi decide il budget ottiene un termine di confronto fra costo e rischio, chi risponde a clienti e auditor ottiene un documento da mostrare.
- Sapere quali vulnerabilità sono realmente presenti sui sistemi in produzione
- Ordinare gli interventi per priorità effettiva invece che per urgenza percepita
- Dimostrare la conformità richiesta da NIS2, GDPR e ISO 27001 con evidenze documentate
- Rispondere ai questionari di sicurezza dei clienti con dati di parte terza
- Verificare se le misure adottate l’anno precedente funzionano ancora
- Distinguere le vulnerabilità sfruttabili da quelle soltanto teoriche
- Motivare al vertice le richieste di budget con un’evidenza concreta
Contatta Cyberment
Scriveteci cosa avete in produzione e cosa vi ha portato a considerare una verifica: rispondiamo indicando quale attività risponde alla vostra domanda e con quali tempi.
Seguiamo le aziende di Milano e provincia con test eseguiti da remoto, senza accessi alle vostre sedi e senza impegnare i vostri collaboratori durante le verifiche.