Cos'è un Vulnerability Assessment

Un Vulnerability Assessment è un'analisi sistematica dei sistemi informatici di un'organizzazione volta a identificare, classificare e prioritizzare le vulnerabilità presenti — configurazioni errate, software non aggiornato, porte esposte, credenziali deboli.

Non è un attacco. Non verifica se le vulnerabilità sono effettivamente sfruttabili. Non simula un attaccante reale. Quello è il Penetration Test — uno strumento diverso, più costoso, che viene dopo il VA, non al posto suo.

Il VA risponde a "dove potrei essere vulnerabile?". Il pentest risponde a "quanto facilmente un attaccante può sfruttare quelle vulnerabilità?". Sono complementari, non alternativi — e il VA è il punto di partenza logico per chiunque voglia capire la propria postura di sicurezza.

Vulnerability Assessment: cosa puoi fare da solo prima di chiamare un consulente

Vulnerability Assessment vs Penetration Test: qual è la differenza?

È la confusione più comune, e vale la pena chiarirla prima di procedere.

Il VA è prevalentemente automatizzato — uno scanner analizza i sistemi e produce una lista di vulnerabilità note, classificate per severità. Richiede meno tempo, meno competenze avanzate, e costa molto meno. Il risultato è una fotografia dello stato di sicurezza, non una dimostrazione di compromissione.

Il Penetration Test è manuale e richiede un professionista. L'obiettivo non è trovare tutte le vulnerabilità — è dimostrare che alcune di esse sono effettivamente sfruttabili, seguendo il ragionamento di un attaccante reale. Il report di un pentest mostra percorsi di attacco concreti, non liste di problemi potenziali.

Per una PMI che non ha mai fatto nulla in ambito sicurezza, il VA è il primo passo sensato. Identificare e correggere le vulnerabilità più ovvie prima di un pentest abbassa il costo del pentest stesso — un tester professionista non dovrebbe perdere tempo su problemi che uno scanner gratuito avrebbe trovato.

Cosa puoi fare da solo con strumenti gratuiti

Prima di spendere migliaia di euro in un VA professionale, ci sono analisi significative che puoi fare autonomamente. Non sostituiscono un VA professionale su sistemi critici, ma ti danno una prima fotografia reale della tua esposizione.

Nessus Essentials — scansione dell'infrastruttura

Nessus Essentials è la versione gratuita di uno degli scanner di vulnerabilità più usati al mondo. Permette di scansionare fino a 16 IP — sufficiente per una PMI con un'infrastruttura limitata.

Cosa trova: porte aperte non necessarie, servizi con vulnerabilità note (CVE), configurazioni SSL/TLS deboli, software non aggiornato, credenziali di default non cambiate.

L'installazione è semplice — scaricabile dal sito di Tenable, gira su Linux, Windows e macOS. Per usarlo hai bisogno di una registrazione gratuita per ottenere il codice di attivazione.

Nikto — scansione delle applicazioni web

Nikto è uno scanner open source per applicazioni web. Analizza un sito o un'applicazione alla ricerca di problemi comuni: file e directory sensibili esposti, header HTTP mancanti, versioni di software vulnerabili, configurazioni errate del server.

nikto -h https://tuodominio.com

Il report che produce non è elegante, ma è immediato e utile. In pochi minuti ti dice se stai esponendo /admin/, se i tuoi header di sicurezza sono assenti, se il tuo server dichiara la versione del software che usa.

OpenVAS — alternativa open source completa

OpenVAS (ora parte di Greenbone) è la versione open source di un VA professionale. Richiede più setup di Nessus Essentials — gira su Linux e la configurazione iniziale richiede qualche ora — ma non ha limiti sul numero di IP e viene aggiornato regolarmente con nuovi feed di vulnerabilità.

Per chi ha competenze tecniche e vuole uno strumento più potente senza limiti di licenza, OpenVAS è la scelta giusta.

SSL Labs — verifica del certificato e della configurazione TLS

Vai su ssllabs.com/ssltest, inserisci il tuo dominio, e ottieni un report dettagliato sulla configurazione TLS del tuo sito. Rating da A+ a F, con indicazione precisa di cosa va migliorato. Gratuito, istantaneo, nessuna installazione.

Security Headers — verifica degli header HTTP

securityheaders.com analizza gli header HTTP del tuo sito e ti dice quali header di sicurezza mancano — X-Frame-Options, Content-Security-Policy, HSTS, e altri. Anche qui: gratuito, istantaneo, risultato immediato.

Come interpretare i risultati: non tutto è critico

Lo sbaglio più comune dopo un VA è trattare ogni vulnerabilità trovata come un'emergenza. Gli scanner producono spesso decine o centinaia di finding — la prioritizzazione è fondamentale.

Il sistema di riferimento è il CVSS (Common Vulnerability Scoring System) — un punteggio da 0 a 10 che classifica la severità di una vulnerabilità:

  • 9.0-10.0 (Critica) — richiede intervento immediato. Vulnerabilità sfruttabili da remoto senza autenticazione, con impatto massimo.
  • 7.0-8.9 (Alta) — intervento in tempi brevi, entro giorni. Significativo impatto potenziale.
  • 4.0-6.9 (Media) — pianifica la remediation nelle prossime settimane.
  • 0.1-3.9 (Bassa) — basso rischio, gestisci quando hai tempo.

Un VA su un'infrastruttura reale produce quasi sempre finding in tutte le categorie. Inizia dalle critiche e dalle alte, non perdere tempo sulle basse finché le prime non sono risolte.

Il perimetro: cosa scansionare per primo

Se è la prima volta che fai un VA, parti dall'esterno — quello che un attaccante vede dalla rete internet senza accesso alla tua rete interna.

  • L'IP pubblico del tuo server o firewall
  • Il dominio principale e i sottodomini pubblici
  • Le applicazioni web accessibili da internet
  • I servizi esposti pubblicamente (VPN, email, eventuali API)

Il perimetro interno — workstation, server interni, rete LAN — viene dopo, ed è più complesso da gestire perché richiede accesso diretto alla rete.

Quando il fai-da-te non basta: i segnali

Il VA autonomo con strumenti gratuiti ha limiti precisi. Ci sono situazioni in cui serve un professionista:

  • Sistemi con dati sensibili (sanitari, finanziari, giudiziari) dove la compliance richiede documentazione formale del processo
  • Infrastrutture complesse con molti servizi, applicazioni custom, o ambienti cloud articolati
  • Dopo un incidente di sicurezza, per capire il vettore di attacco e verificare che sia stato chiuso
  • Prima di una certificazione ISO 27001 o di un audit di conformità NIS2
  • Quando i finding dello scanner autonomo sono troppi o troppo complessi per essere interpretati senza competenze specifiche

In questi casi, il VA professionale non è un optional — è la risposta corretta. Ma arrivare al consulente avendo già fatto il lavoro preliminare con gli strumenti gratuiti significa arrivare con un'idea più chiara di cosa cercare, e spesso riduce il tempo (e il costo) del VA professionale.

Da dove iniziare domani mattina

Se non hai mai fatto nulla in ambito sicurezza, questo è l'ordine:

  • Verifica subito SSL Labs e Security Headers sul tuo dominio — sono istantanei e gratuiti
  • Installa Nikto e scansiona la tua applicazione web principale
  • Installa Nessus Essentials e scansiona gli IP pubblici della tua infrastruttura
  • Classifica i finding per severità CVSS e inizia dalle critiche
  • Documenta cosa hai trovato e cosa hai corretto — quella documentazione vale anche ai fini GDPR

Non serve diventare esperti di sicurezza per fare questo. Serve solo iniziare.