I tre vengono spesso presentati come livelli della stessa cosa, come se il Red Team fosse un penetration test migliore e il bug bounty uno più economico. Non è così. Ciascuno risponde a una domanda diversa, e la scelta sbagliata dà una risposta precisa a una domanda che non hai posto.
Tre domande
Il penetration test chiede: quali vulnerabilità ha questo sistema? Un team incaricato esamina un perimetro concordato per un tempo concordato e riporta tutto ciò che ha trovato, insieme a ciò che ha coperto. Il valore sta nella copertura: sai che cosa è stato testato e come.
Il bug bounty chiede: che cosa possono trovare persone esterne che a noi è sfuggito? Ricercatori indipendenti esaminano ciò che li interessa, per tutto il tempo che vogliono, e vengono pagati per i rilievi validi. Il valore sta nella varietà e nella perseveranza. Nessuno promette la copertura.
L’operazione di Red Team chiede: ci accorgeremmo di un attacco e riusciremmo a fermarlo? Un team persegue un obiettivo concreto come farebbe un vero avversario, mentre i tuoi difensori non lo sanno. Il valore sta in ciò che emerge sul rilevamento e sulla risposta. Trovare molte vulnerabilità non è lo scopo; raggiungere l’obiettivo attraverso una sola basta.
A confronto
| Criterio | Penetration test | Bug bounty | Red Team |
|---|---|---|---|
| Domanda | Che cosa è vulnerabile? | Che cosa ci è sfuggito? | Ce ne accorgeremmo? |
| Perimetro | Concordato, fisso | Pubblicato, aperto | Definito dagli obiettivi |
| Durata | Da giorni a settimane | Continua | Da settimane a mesi |
| Chi è informato | Tutti | Tutti | Un piccolo gruppo di controllo |
| Copertura | Documentata | Non garantita | Non è lo scopo |
| Pagamento | Per il lavoro | Per i rilievi validi | Per il lavoro |
| Risultato | Report con tutti i rilievi | Un flusso di segnalazioni | Racconto dell’attacco e lacune nel rilevamento |
L’ordine abituale
La maggior parte delle organizzazioni dovrebbe compiere questi passi in ordine, perché ciascuno è sprecato senza quello che lo precede.
- Penetration test. Trova e correggi ciò che emerge da un esame sistematico. È anche ciò che chiedono auditor e clienti.
- Politica di divulgazione. Pubblica un canale per le segnalazioni dall’esterno. Costa poco ed è la base di tutto ciò che segue.
- Bug bounty privato. Invita un gruppo ristretto di ricercatori su un perimetro già testato. Così le ricompense vengono pagate per ciò che è difficile da trovare.
- Bug bounty pubblico. Apri il programma quando i tempi di risposta e di correzione reggono con quello privato.
- Red Team. Metti alla prova il rilevamento e la risposta quando le vulnerabilità di base sono state eliminate ed esiste un team il cui lavoro si può testare.
Cominciare dalla fine costa caro. Un bug bounty pubblico su un’applicazione mai testata paga ricompense alte per rilievi che un test a prezzo fisso avrebbe consegnato nei primi giorni. Un’operazione di Red Team contro un’organizzazione senza monitoraggio dimostra in una settimana ciò che si sapeva già.
Quando l’ordine cambia
- Il test è prescritto da un’autorità di vigilanza. Il penetration testing guidato dalla minaccia previsto da DORA è un’esercitazione di Red Team con una struttura definita. Se rientri nel suo ambito di applicazione, la domanda non è se farlo, ma come.
- Il prodotto viene rilasciato ogni settimana. Un test annuale descrive un sistema che non esiste più. Il test continuo sostituisce l’incarico singolo.
- Il sistema custodisce direttamente fondi. Per gli smart contract l’audit viene prima del deploy, e un bug bounty con ricompense significative parte il giorno stesso del deploy.
Che cosa chiedere a un fornitore
- Che cosa verrà coperto esattamente, e come vedrò che lo è stato?
- Chi farà il lavoro, e chi rivede il report?
- Che cosa succede se il secondo giorno viene trovata una vulnerabilità critica?
- Il retest è incluso, e fino a quando?
- Che cosa vi serve da noi per iniziare?
Un fornitore che non sa rispondere alla prima domanda vende tempo, non certezze.
In breve
Scegli il penetration test quando ti serve conoscere lo stato di un sistema. Scegli il bug bounty quando lo conosci e vuoi scoprire che cosa ti è sfuggito. Scegli il Red Team quando vuoi mettere alla prova le persone e i processi che dovrebbero accorgersene. Se non sai quale sia la tua domanda, descrivi la situazione e ti diremo da quale partiremmo, e perché.