Gli scanner di vulnerabilità possono generare centinaia di risultati, ma identificare una debolezza è solo l'inizio. I team devono ancora determinare le risorse interessate, la sfruttabilità, il rischio aziendale, la responsabilità e se le misure correttive hanno funzionato.
Una valutazione delle vulnerabilità mette insieme tutti questi elementi. Combina individuazione, convalida, prioritizzazione del rischio, assegnazione delle responsabilità e verifica, consentendo ai team di concentrarsi sulle debolezze che richiedono un intervento. Questa guida illustra il processo per endpoint, reti, applicazioni, API, ambienti cloud e database.

Che cos'è la valutazione della vulnerabilità?
Una valutazione delle vulnerabilità è una revisione sistematica di sistemi, applicazioni, configurazioni e processi per identificare le debolezze di sicurezza e determinarne il rischio per l'organizzazione. In genere combina la scansione automatizzata con la convalida, il contesto degli asset e la pianificazione delle azioni correttive.
Le vulnerabilità possono risiedere in software, servizi di rete, autorizzazioni cloud, applicazioni web, API, container, database e configurazioni di dispositivi. Possono essere collegate a una CVE nota o a un'interfaccia di amministrazione esposta.
La valutazione della vulnerabilità è più ampia di gestione degli endpointScanner specializzati e strumenti di sicurezza possono identificare vulnerabilità in applicazioni, reti, carichi di lavoro cloud, API e altre infrastrutture. Per gli endpoint gestiti, Scalefusion può intervenire in una fase successiva del flusso di lavoro, quando un'individuazione richiede una patch supportata o un'azione di conformità dell'endpoint, aiutando i team IT a passare dall'identificazione del rischio alla risoluzione e alla verifica.
Cosa rileva una valutazione della vulnerabilità
A seconda della portata, una valutazione della vulnerabilità può identificare:
- Mancano gli aggiornamenti del sistema operativo, del firmware e delle applicazioni.
- Software non supportato, impostazioni predefinite non sicure e crittografia debole.
- Porte esposte, servizi, strumenti di accesso remoto e configurazioni wireless errate
- Debolezze note dell'applicazione web e delle API, tra cui problemi di autenticazione e convalida dell'input.
- Rischi derivanti da autorizzazioni cloud eccessive, archiviazione pubblica, segreti esposti e immagini container.
- Dispositivi che non soddisfano più i requisiti di sicurezza minimi richiesti dall'organizzazione.
Una valutazione non dimostra che ogni riscontro possa essere sfruttato. Stabilisce dove potrebbe sussistere un rischio e quali problematiche meritano di essere indagate o affrontate per prime.
Cosa dovrebbe produrre la valutazione finale
Per ogni risultato significativo, il rapporto deve registrare la risorsa interessata, la descrizione tecnica, le prove, il punteggio CVE e CVSS (ove applicabile), la sfruttabilità, l'impatto aziendale, la soluzione raccomandata, il responsabile, la scadenza per la bonifica e lo stato di verifica.
Dovrebbe inoltre indicare la copertura raggiunta, i risultati critici, i rischi accettati, le correzioni in sospeso, le cause profonde ricorrenti e le decisioni che devono essere prese dalla dirigenza.
Perché la valutazione della vulnerabilità è importante
Ogni nuovo endpoint, carico di lavoro cloud, rilascio di un'applicazione e modifica della configurazione può aumentare la superficie di attacco. Valutazioni periodiche aiutano i team a individuare le lacune prima che un aggressore o un incidente le rendano visibili.
Ridurre l'esposizione prima che gli aggressori sfruttino le vulnerabilità.
Gli aggressori spesso sfruttano vulnerabilità note e prevenibili: un server non aggiornato, un dispositivo VPN vulnerabile, un ambiente di sviluppo esposto o credenziali riutilizzate. Una valutazione periodica delle vulnerabilità aiuta a identificare tempestivamente questi problemi e a ridurre il tempo in cui rimangono sfruttabili.
Supporta inoltre la gestione delle patch basata sul rischio. Invece di chiedere ai team di correggere ogni problema contemporaneamente, la valutazione identifica quali sistemi esposti, risorse accessibili da Internet, vulnerabilità sfruttabili e servizi aziendali di alto valore richiedono un'attenzione immediata. Catalogo delle vulnerabilità sfruttate note della CISA è un segnale utile per determinare se una debolezza nota viene attivamente sfruttata in natura.
Supporto alla conformità, agli audit e alla fiducia delle parti interessate
I framework di sicurezza e le revisioni dei clienti spesso richiedono prove di gestione delle vulnerabilità. A seconda dell'ambito, le prove di valutazione possono contribuire alle attività di controllo della sicurezza, audit o gestione del rischio nell'ambito PCI DSS, ISO 27001, NIST linee guida o linee guida CIS. I requisiti variano a seconda del quadro di riferimento.
Per revisori e clienti, la prova più solida è costituita da una traccia ripetibile di ambito, risultati, responsabilità, stato di avanzamento delle attività di correzione, eccezioni e risultati dei test ripetuti.
Tipologie di valutazioni della vulnerabilità
Il tipo di valutazione dipende dal contesto.
1. Valutazioni di rete, host e wireless
Le valutazioni di rete esaminano gli host raggiungibili, le porte aperte, i servizi esposti e i protocolli non sicuri. Le valutazioni basate sugli host esaminano gli endpoint per individuare patch mancanti, software obsoleto, problemi di configurazione e problemi di privilegio. Le scansioni autenticate offrono una visibilità più approfondita di patch e software.
Le valutazioni delle reti wireless mirano a individuare punti di accesso non autorizzati, crittografia Wi-Fi debole, reti ospiti non sicure e dispositivi non autorizzati.
2. Valutazione di applicazioni, API e database
Le valutazioni delle applicazioni si concentrano su siti web, backend per dispositivi mobili e applicazioni aziendali. Possono identificare vulnerabilità dei componenti, intestazioni non sicure, errori di configurazione e debolezze nell'autenticazione. Le valutazioni delle API aggiungono controlli per autorizzazioni non funzionanti, endpoint esposti e gestione debole dei token.
Le valutazioni del database esaminano i livelli delle patch, i controlli di accesso, l'esposizione della rete, la crittografia e la configurazione. Coordinare le scansioni per evitare di influire sui carichi di lavoro di produzione.
3. Valutazione della superficie di attacco relativa a cloud, container ed esterni
Le valutazioni del cloud esaminano la gestione delle identità e degli accessi, l'archiviazione pubblica, i servizi esposti, i gruppi di sicurezza e le discrepanze di configurazione. Le valutazioni di container e Kubernetes includono anche le vulnerabilità delle immagini, i segreti esposti, le autorizzazioni dei carichi di lavoro e la configurazione del cluster.
Le valutazioni della superficie di attacco esterna si concentrano su ciò che è visibile da Internet: domini, sottodomini, certificati, servizi remoti, IT ombra e risorse esposte.
Processo di valutazione delle vulnerabilità: dalla definizione dell'ambito alla risoluzione.
Definire l'ambito, le risorse e le regole di valutazione.
Iniziate con un inventario aggiornato delle risorse. Definite cosa verrà valutato, chi possiede ciascuna risorsa, gli ambienti inclusi, le finestre di scansione, le credenziali e le regole di gestione dei dati. Includete account cloud, endpoint remoti, integrazioni SaaS e terze parti, ove pertinente.
Prima di eseguire la scansione, classifica le risorse in base alla criticità aziendale e alla sensibilità dei dati. Un'anomalia rilevata su un sistema di test isolato non equivale a un'anomalia rilevata su un servizio di pagamento accessibile via internet.
Analizzare, convalidare e dare priorità ai risultati
Eseguire scansioni appropriate, sia autenticate che non autenticate, quindi arricchire i risultati con dati relativi ad asset, esposizione e minacce. Convalidare i risultati di maggiore impatto e determinare se i controlli compensativi riducono il rischio.
Dare priorità all'utilizzo di più della sola gravità dello scanner. Una decisione pratica sul rischio considera CVSS, disponibilità di exploit, prove di sfruttamento attivo, probabilità EPSS, esposizione a Internet, criticità delle risorse, dati sensibili, facilità di movimento laterale e controlli disponibili. CVE Esistono identificatori per tenere traccia dei difetti noti, ma è importante ricordare che il CVSS misura la gravità tecnica, non il rischio aziendale complessivo.
Segnalare, correggere e verificare le soluzioni
Creare ticket di correzione con un responsabile chiaro, una data di scadenza, indicazioni per la risoluzione e prove. I team possono applicare patch al software, modificare una configurazione, rimuovere un'esposizione, ruotare un segreto o applicare un controllo temporaneo. Documentare le eccezioni con una data di scadenza e un responsabile del rischio designato.
Dopo la correzione, eseguire nuovamente il test della risorsa interessata. Non chiudere una segnalazione solo perché è stata implementata una patch; verificare che non sia più rilevabile. Analizzare i modelli ricorrenti per individuare le cause principali.
Quando le valutazioni identificano vulnerabilità correggibili tramite patch o legate alle policy sugli endpoint gestiti, i team IT necessitano di un processo di correzione controllato e di visibilità sullo stato degli endpoint, in modo che i problemi prioritari possano essere risolti.
Quando un problema riscontrato su un endpoint gestito può essere risolto con una patch disponibile, Scalefusion Gestione automatizzata delle patch Può aiutare i team IT a controllare la distribuzione degli aggiornamenti e a monitorare lo stato delle patch risultanti. Gli amministratori possono esaminare gli aggiornamenti installati, in sospeso o non riusciti e utilizzare i report delle patch per tenere traccia della cronologia degli aggiornamenti su tutti i dispositivi gestiti.
Lista di controllo per la valutazione della vulnerabilità
Utilizza questa lista di controllo per assicurarti che la valutazione produca risultati difendibili e attuabili.
Prima della valutazione
- Confermare l'obiettivo, l'ambito di applicazione, le esclusioni e le regole di ingaggio.
- Riconciliare l'inventario delle risorse con gli account cloud, gli endpoint, le applicazioni e le API.
- Identificare i proprietari delle risorse, la criticità aziendale, i dati sensibili e le finestre temporali per la manutenzione.
- Scegli i metodi di scansione, le credenziali, i limiti di frequenza e i contatti per l'escalation.
- Definire i criteri di gravità, gli SLA per la risoluzione dei problemi e la procedura di gestione delle eccezioni.
Durante la valutazione
- Eseguire scansioni di rilevamento e approvate sull'ambiente incluso nell'ambito di applicazione.
- Utilizzare la scansione autenticata laddove appropriato e sicuro.
- Correlare i risultati con i dati CVE, gli avvisi dei fornitori e il contesto degli asset.
- Convalidare i risultati critici e ad alto rischio prima di inoltrarli a livelli superiori.
- Documentare le prove, le versioni interessate, i dettagli dell'esposizione e l'impatto sull'attività aziendale.
Dopo la valutazione
- Assegnare i responsabili e le scadenze per le attività di bonifica in base al rischio.
- Pubblicare un rapporto che includa i rischi aperti, i rischi accettati e le lacune nella copertura.
- Monitorare e completare patch, modifiche di configurazione e controlli compensativi.
- Ritestare i risultati corretti e chiudere solo in presenza di prove.
- Analizza le tendenze e programma la prossima valutazione o una nuova scansione in base a eventi specifici.
Strumenti, tecniche e fonti di dati
Le valutazioni di vulnerabilità efficaci combinano l'automazione con il giudizio umano. Nessuno strumento singolo offre una copertura completa.
Scanner automatici e convalida manuale
Gli scanner di vulnerabilità identificano le debolezze note in ambienti di grandi dimensioni. Le categorie più comuni includono scanner di rete e host, scanner di applicazioni web, analisi della composizione del software, gestione della postura di sicurezza del cloud, scansione delle immagini dei container e gestione della superficie di attacco.
La convalida manuale aiuta a determinare se i risultati importanti sono rilevanti e sfruttabili, riduce i falsi positivi ed evita interventi di correzione di scarso valore. I test devono rimanere autorizzati e seguire le regole di ingaggio concordate.
Database delle vulnerabilità, informazioni sulle minacce e dati sugli asset.
I risultati della scansione diventano più utili se abbinati a fonti affidabili. Database di vulnerabilità nazionale Fornisce informazioni standardizzate sulle vulnerabilità, mentre gli avvisi dei fornitori illustrano i prodotti interessati e le relative soluzioni. Le informazioni sulle minacce, CISA KEV e la proprietà degli asset mostrano dove una scoperta ha maggiore rilevanza.
Scansione autenticata vs scansione non autenticata
La scansione non autenticata mostra ciò che un utente malintenzionato esterno o con privilegi limitati potrebbe vedere. Verifica l'esposizione pubblica e la configurazione del perimetro. La scansione autenticata utilizza credenziali o agenti approvati per ispezionare i livelli delle patch, i pacchetti installati, la configurazione e le impostazioni di sicurezza.
Utilizzate entrambi i metodi, ove possibile. Le scansioni non autenticate possono rivelare vulnerabilità che una scansione interna non rileva, mentre le scansioni autenticate riducono i punti ciechi all'interno dei sistemi gestiti.
Valutazione della vulnerabilità: migliori pratiche e insidie comuni
La qualità del flusso di lavoro è importante tanto quanto la qualità dello scanner.
Dare priorità al rischio reale, non solo alla gravità rilevata dallo scanner.
Considerate il CVSS come un punto di partenza, non come una lista d'attesa. Una vulnerabilità attivamente sfruttata su una risorsa esposta a Internet può avere la precedenza su un problema CVSS di priorità più elevata su un sistema isolato. Stabilite criteri di priorità condivisi.
Ridurre i falsi positivi e i punti ciechi
Convalidare i risultati ad alto rischio e mantenere una corretta proprietà degli asset. La copertura sarà insufficiente se endpoint, container, asset SaaS o account cloud non sono presenti nell'inventario. Documentare le esclusioni e i sistemi non scansionabili come rischio residuo.
Creare responsabilità, SLA e una cadenza continua
I team di sicurezza identificano e guidano l'implementazione delle correzioni; i responsabili dell'infrastruttura, del DevOps, delle applicazioni e del business solitamente le implementano. Definiscono gli SLA di correzione in base al livello di rischio, tengono traccia delle eccezioni e includono i risultati nei flussi di lavoro di modifica e rilascio. Stabiliscono una cadenza di valutazione basata sulla criticità degli asset, sull'esposizione, sulla frequenza delle modifiche e sui requisiti applicabili. Alcune organizzazioni valutano gli ambienti a rischio più elevato mensilmente e quelli a rischio inferiore trimestralmente, con scansioni aggiuntive dopo modifiche importanti, incidenti o rivelazioni di vulnerabilità significative.
Per i risultati degli endpoint collegati alle regole di conformità supportate, Veltar Conformità automatizzata Può aiutare i team a monitorare lo stato di conformità, identificare i dispositivi non conformi, supportare le attività di correzione e produrre report di conformità. Ciò integra il flusso di lavoro di correzione, ma non sostituisce gli strumenti di valutazione delle vulnerabilità che individuano i punti deboli in reti, applicazioni, ambienti cloud o altre infrastrutture.
Gestione delle vulnerabilità vs Valutazione delle vulnerabilità vs Test di penetrazione
Queste attività si sovrappongono, ma rispondono a domande diverse.
In che modo ogni attività differisce
| Attività | Scopo principale | Uscita tipica | Quando usarlo |
|---|---|---|---|
| Scansione vulnerabilità | Individuare possibili debolezze note | Risultati tecnici grezzi | Per una copertura tecnica frequente e completa |
| Valutazione di vulnerabilità | Convalidare, dare priorità e pianificare le soluzioni | Rapporto di valutazione del rischio e piano di bonifica | Quando i risultati richiedono contesto patrimoniale, proprietà e priorità di risanamento |
| Gestione delle vulnerabilità | Individuare, correggere, verificare e segnalare continuamente | Ciclo di vita e metriche in corso | Condurre attività di valutazione e recupero come programma continuativo |
| Test di penetrazione | Sfruttare in modo sicuro punti deboli selezionati per dimostrare l'impatto | Argomentazione di attacco, prove e raccomandazioni | Per testare l'impatto reale o l'efficacia di importanti controlli |
Quando utilizzare ciascuno di essi
Queste attività funzionano al meglio se integrate tra loro: la scansione fornisce un'ampia panoramica, la valutazione aggiunge contesto e definisce le priorità, la gestione delle vulnerabilità mantiene il ciclo di vita della risoluzione dei problemi e il penetration testing testa in modo più approfondito i percorsi di attacco selezionati.
DOMANDE FREQUENTI
1. La valutazione della vulnerabilità è la stessa cosa della scansione delle vulnerabilità?
No. La scansione delle vulnerabilità è solitamente un'attività all'interno di una valutazione completa delle vulnerabilità. Una valutazione include anche la definizione dell'ambito, la convalida, la definizione delle priorità, la redazione del report, l'assegnazione delle responsabilità e la pianificazione delle azioni correttive.
2. Con quale frequenza dovrebbe essere condotta una valutazione della vulnerabilità?
Molte organizzazioni valutano gli ambienti critici mensilmente o trimestralmente, ma la frequenza ideale dipende dal rischio, dal volume delle modifiche e dai requisiti normativi. È opportuno eseguire ulteriori valutazioni dopo rilasci importanti, nuove implementazioni, modifiche al cloud, incidenti, fusioni o divulgazioni di vulnerabilità ad alto impatto.
3. Cosa dovrebbe includere un rapporto di valutazione della vulnerabilità?
Il documento deve includere informazioni sulle risorse interessate, le descrizioni delle vulnerabilità, la gravità e la sfruttabilità, l'impatto sul business, le prove, le linee guida per la risoluzione, i responsabili, le scadenze, le eccezioni, il rischio residuo e i risultati della verifica. È inoltre necessario indicare la copertura, i rischi critici, le azioni in ritardo e le tendenze.
4. Una valutazione della vulnerabilità può individuare vulnerabilità zero-day?
Le valutazioni sono più efficaci nell'individuare vulnerabilità e configurazioni errate note. I rischi zero-day possono richiedere, oltre alle valutazioni di routine, attività di threat intelligence, monitoraggio comportamentale, revisione del codice, revisione della configurazione, ingegneria del rilevamento o penetration testing.
5. Qual è la differenza tra valutazione della vulnerabilità e penetration testing?
Una valutazione delle vulnerabilità identifica e classifica in ordine di priorità i punti deboli. Un penetration test, invece, tenta di sfruttare le vulnerabilità selezionate, nel rispetto di regole concordate, per dimostrare l'impatto reale e i possibili percorsi di attacco.
6. Chi è responsabile della risoluzione delle vulnerabilità dopo una valutazione?
La responsabilità è condivisa. I team di sicurezza coordinano le decisioni relative ai rischi; le modifiche vengono apportate congiuntamente dai team IT, DevOps, responsabili delle applicazioni e team cloud; e le eccezioni vengono approvate dai responsabili della gestione del rischio. La chiara definizione delle responsabilità e degli SLA di risoluzione impedisce che i problemi riscontrati si trasformino in un arretrato permanente.
La valutazione delle vulnerabilità è utile solo quando trasforma la visibilità in una riduzione del rischio verificabile. Inizia con una definizione accurata dell'ambito e del contesto degli asset, dai priorità alle debolezze che gli aggressori possono sfruttare, assegna il lavoro ai responsabili e ritesta ogni correzione importante.
Trasforma i risultati rilevanti degli endpoint in attività di correzione tracciabili con Scalefusion. Distribuisci patch supportate, monitora lo stato delle patch e della conformità, risolvi le deviazioni di conformità supportate e utilizza i report degli endpoint per esaminare i progressi su tutti i dispositivi gestiti.


