Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Un Vulnerability Assessment non è un Penetration Test!

Un Vulnerability Assessment non è un Penetration Test!

4 Novembre 2020 07:54

Non è insolito che un black hacker scansioni migliaia di pagine al giorno alla ricerca di un bersaglio appetibile, in termini di #azienda, #obiettivo, facilità di #exploit e tempo di #attacco.

Questa prima ricognizione la possiamo paragonare ad un #Vulnerability #Assessment (#VA), ovvero verificare che la prima #vulnerabilità sfruttabile possa garantire una facile penetrazione del sistema.

Advertising

Poi si passa all’attacco manuale, ovvero sfruttare quella potenziale (nel senso che non sempre funziona) vulnerabilità attraverso un #exploit pubblico (primo gate di attacco), per poi entrare nel sistema, ed elevare i privilegi con altri exploit (secondo gate di attacco), e via discorrendo, per poi effettuare movimenti laterali, ovvero accedere a macchine adiacenti per rilevare potenziali dati appetibili e quindi accedere alla base dati, ricercare i dati come ad esempio i dati sensibili (superando la cifratura) e completare lo scenario di attacco esfiltrandoli su un #server di appoggio.

Il Vulnerability assessment è la ricognizione, il potenziale “primo gate di attacco”, tutto quello che viene dopo si chiama penetration test (#PT).

I #databreach ancora oggi e per molto tempo, si faranno con le mani.

#redhotcyber #cybersecurity



Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.