Vai al contenuto

Prossima edizione 6 luglio 2026

Valutazione delle Vulnerabilità

Processo sistematico di identificazione, classificazione e priorizzazione delle debolezze di sicurezza in sistemi, applicazioni e reti, tramite scansione automatizzata, revisione manuale e threat intelligence per produrre indicazioni di remediation azionabili.

Autore
Unihackers Team
Tempo di lettura
2 min di lettura
Ultimo aggiornamento

Perché È Importante

Le aziende moderne gestiscono migliaia di asset in cloud, on-premises, mobile e IoT. Ognuno può ospitare vulnerabilità conosciute (CVE), configurazioni errate o impostazioni di default insicure. Senza un programma sistematico, le organizzazioni sono cieche di fronte alle debolezze che gli attaccanti troveranno.

L'incidente Equifax 2017 sfruttò una vulnerabilità Apache Struts non patchata divulgata due mesi prima. Log4Shell (CVE-2021-44228) ha dato esecuzione remota su milioni di sistemi. La valutazione di vulnerabilità è prerequisito per la gestione del rischio.

Il Processo

1. Asset Discovery

Non si può proteggere ciò che non si conosce. Combina network discovery, telemetria agenti, API cloud, integrazione CMDB e gestione superficie d'attacco esterna.

2. Scansione

La scansione autenticata produce risultati molto migliori.

TipoCoperturaStrumenti
RetePorte, servizi, CVE OSNessus, Qualys, OpenVAS
WebOWASP Top 10Burp Suite, ZAP
ContainerCVE immaginiTrivy, Grype, Snyk
IaCTerraform, CloudFormationCheckov, tfsec
SCADipendenze softwareDependabot, Snyk

3. Validazione

Gli scanner producono falsi positivi. Valida i finding critici manualmente o tramite correlazione.

4. Priorizzazione

priorizzazione.txt
Text
Rischio = CVSS × EPSS × Criticità × Esposizione

Indicatori critici:
- CVE in CISA KEV
- EPSS > 50%
- Asset esposto a Internet
- Dati sensibili
- Nessun controllo compensativo

5. Remediation

Patch, modifiche di configurazione, controlli compensativi o accettazione documentata del rischio. SLA: Critico 7 giorni, Alto 30 giorni, Medio 90 giorni.

6. Verifica

Re-scan per confermare. MTTR come KPI chiave.

Standard e Fonti

  • CVE (MITRE), NVD, CWE
  • CISA KEV
  • EPSS

Migliori Pratiche

  1. Scansione continua anziché trimestrale.
  2. Scansioni autenticate dove possibile.
  3. Priorizzazione basata sul rischio (CVSS + EPSS + contesto).
  4. CISA KEV come priorità immediata.
  5. Integrazione con ticketing per SLA.
  6. Misurare MTTR.

Concetti Correlati

Nel Bootcamp

Come insegniamo Valutazione delle Vulnerabilità

Nel nostro Cybersecurity Bootcamp, non imparerai solo la teoria su Valutazione delle Vulnerabilità. Praticherai con strumenti reali in laboratori pratici, guidato da professionisti del settore che usano questi concetti quotidianamente.

Trattato in:

Modulo 8: Operazioni di Sicurezza Avanzate

Argomenti correlati che padroneggerai:Risposta agli IncidentiDFIRThreat HuntingVolatility
Scopri come lo insegniamo

360+ ore di formazione esperta • CompTIA Security+ incluso