Teleassistenza
Close

CONTAttaci

Smart cloud & security per la tua azienda. 

vulnerability assessment

Vulnerability Assessment: cos’è, come funziona e perché è obbligatorio

Ogni sistema informatico ha vulnerabilità. Non è una questione di “se”, ma di “quante” e “quanto sono gravi”.
Il vulnerability assessment è il processo che le identifica prima che un attaccante le sfrutti.

Cos’è un vulnerability assessment, in parole semplici

Come un controllo di sicurezza su un edificio: verifica serrature, finestre, allarme, punti deboli nel perimetro.
Il VA fa lo stesso sui sistemi IT: scansiona server, PC, firewall, switch, applicazioni web alla ricerca di vulnerabilità software (patch mancanti, versioni obsolete), vulnerabilità di rete (porte aperte, protocolli insicuri, segmentazione inadeguata),
vulnerabilità di configurazione (password deboli, accessi permissivi), vulnerabilità web (OWASP Top 10: SQL injection, XSS, CSRF).

Ogni vulnerabilità viene classificata con CVSS score (0-10) e associata a raccomandazioni di remediation specifiche.

Come si svolge

Definizione del perimetro:
quali sistemi scansionare. L’ideale è l’intera infrastruttura.

Scansione automatizzata:
strumenti specializzati confrontano la configurazione con database di 200.000+ vulnerabilità note (NVD). Scansione non invasiva, programmata per non impattare la produzione.

Analisi contestualizzata:
una vulnerabilità critica su un server esposto a internet ha priorità diversa dalla stessa su un PC isolato.

Report dettagliato:
vulnerabilità ordinate per priorità con raccomandazioni.

VA vs Penetration Test

Il VA è automatizzato, ampio, ripetibile — ideale per monitoraggio continuo.
Il Penetration Test è manuale, un ethical hacker simula un attacco reale per dimostrare l’impatto.
Il VA trova le vulnerabilità, il PT dimostra che sono sfruttabili.
L’approccio ideale combina entrambi: VA continuo + PT periodico (annuale/semestrale).

Perché è obbligatorio

NIS2 Art. 21: “gestione delle vulnerabilità e la loro divulgazione” è misura obbligatoria.
ISO 27001 A.8.8: gestione vulnerabilità tecniche con identificazione tempestiva.
GDPR Art. 32: misure tecniche adeguate al rischio.
Il VA è il modo oggettivo per dimostrare di conoscere e gestire la propria superficie di attacco.

VA una tantum vs vulnerability management continuo

Un VA una tantum è come un check-up medico senza seguire le indicazioni.
Le vulnerabilità cambiano continuamente.
Il valore reale è nel vulnerability management continuo: scansioni periodiche, remediation con tempi definiti, verifica post-correzione, trend di miglioramento misurabile.
Questo è ciò che le normative richiedono e che un MSP specializzato garantisce come servizio.

Richiedi la tua prima scansione di vulnerabilità