Vulnerability Assessment: cos’è, come funziona e perché è obbligatorio
Ogni sistema informatico ha vulnerabilità. Non è una questione di “se”, ma di “quante” e “quanto sono gravi”.
Il vulnerability assessment è il processo che le identifica prima che un attaccante le sfrutti.
Cos’è un vulnerability assessment, in parole semplici
Come un controllo di sicurezza su un edificio: verifica serrature, finestre, allarme, punti deboli nel perimetro.
Il VA fa lo stesso sui sistemi IT: scansiona server, PC, firewall, switch, applicazioni web alla ricerca di vulnerabilità software (patch mancanti, versioni obsolete), vulnerabilità di rete (porte aperte, protocolli insicuri, segmentazione inadeguata),
vulnerabilità di configurazione (password deboli, accessi permissivi), vulnerabilità web (OWASP Top 10: SQL injection, XSS, CSRF).
Ogni vulnerabilità viene classificata con CVSS score (0-10) e associata a raccomandazioni di remediation specifiche.
Come si svolge
Definizione del perimetro:
quali sistemi scansionare. L’ideale è l’intera infrastruttura.
Scansione automatizzata:
strumenti specializzati confrontano la configurazione con database di 200.000+ vulnerabilità note (NVD). Scansione non invasiva, programmata per non impattare la produzione.
Analisi contestualizzata:
una vulnerabilità critica su un server esposto a internet ha priorità diversa dalla stessa su un PC isolato.
Report dettagliato:
vulnerabilità ordinate per priorità con raccomandazioni.
VA vs Penetration Test
Il VA è automatizzato, ampio, ripetibile — ideale per monitoraggio continuo.
Il Penetration Test è manuale, un ethical hacker simula un attacco reale per dimostrare l’impatto.
Il VA trova le vulnerabilità, il PT dimostra che sono sfruttabili.
L’approccio ideale combina entrambi: VA continuo + PT periodico (annuale/semestrale).
Perché è obbligatorio
NIS2 Art. 21: “gestione delle vulnerabilità e la loro divulgazione” è misura obbligatoria.
ISO 27001 A.8.8: gestione vulnerabilità tecniche con identificazione tempestiva.
GDPR Art. 32: misure tecniche adeguate al rischio.
Il VA è il modo oggettivo per dimostrare di conoscere e gestire la propria superficie di attacco.
VA una tantum vs vulnerability management continuo
Un VA una tantum è come un check-up medico senza seguire le indicazioni.
Le vulnerabilità cambiano continuamente.
Il valore reale è nel vulnerability management continuo: scansioni periodiche, remediation con tempi definiti, verifica post-correzione, trend di miglioramento misurabile.
Questo è ciò che le normative richiedono e che un MSP specializzato garantisce come servizio.


