Piano rappresentato
Nessuno richiesto. Il Controllo di Sicurezza Web è un incarico separato ad ambito definito, a $299, acquistato una sola volta per un sito web. Non fa parte di alcun piano mensile e per ordinarlo non serve alcun piano di manutenzione. Un report reale indica il sito web che copre.
Periodo del rapporto
Una revisione a un dato momento svolta nell'arco di tre giorni lavorativi di un mese di esempio. Un controllo è un'istantanea, non una copertura continua: ogni rilievo descrive il sito web com'era nelle date della revisione.
Sito web di esempio
www.example-sample-site.com - un sito web aziendale di fantasia, rivolto al pubblico, su un CMS standard, esaminato entro l'ambito autorizzato. Qui non viene descritto alcun sito web reale di un cliente.
Controlli eseguiti
Che cosa ha coperto la revisione ad ambito definito: il sito web pubblico più le basi a livello di account autorizzate dal proprietario. Nulla è stato modificato e nulla è stato sfruttato.
- Aggiornamento del software: versioni di core del CMS, tema e plugin rispetto alle release pubblicate.
- Controllo degli accessi: esposizione del login amministratore, limitazione dei tentativi e disponibilità dei due fattori.
- Sicurezza del trasporto: imposizione di HTTPS, validità del certificato e risorse a contenuto misto.
- Igiene: header di risposta di sicurezza, esposizione della versione, protezione dei moduli dagli abusi e plugin inutilizzati.
Problemi rilevati
Otto rilievi in questo esempio: uno alto, tre medi, quattro bassi o informativi. La gravità descrive l'esposizione, non la prova che qualcosa sia stato compromesso.
- Alto - Aggiornamenti software: il core del CMS è indietro di tre versioni minori ed è disponibile una correzione pubblicata.
- Medio - Controllo degli accessi, trasporto e backup: il login di amministrazione non ha limitazione dei tentativi né due fattori, una pagina carica una risorsa a contenuto misto su HTTP in chiaro e non è stata rilevata alcuna pianificazione di backup esterno verificata.
- Basso - Igiene: gli header di risposta di sicurezza non sono impostati, la versione del software è esposta nel codice sorgente della pagina, il modulo di contatto non ha protezione dagli abusi e due plugin inattivi restano installati.
Aggiornamenti eseguiti
Nessuno, per scelta. Un controllo di sicurezza è una revisione, non una bonifica: durante il controllo non viene effettuato alcun aggiornamento, alcuna modifica di configurazione né alcuna modifica di file sul tuo sito web. Ogni correzione elencata tra le raccomandazioni viene preventivata e approvata prima che inizi qualsiasi lavoro.
Interventi tecnici svolti
Nessuno sul sito web in produzione. Il lavoro di questo incarico è analisi e stesura: esaminare le superfici raggiungibili pubblicamente, confermare a mano ogni rilievo così che nulla venga riportato solo sulla base di una scansione automatica, e metterlo per iscritto in un linguaggio su cui puoi agire o che puoi passare a chi mantiene il sito.
Incluso rispetto ad acquistato separatamente
Il controllo ha un prezzo fisso e un ambito definito. Correggere ciò che trova è lavoro separato, preventivato dopo che hai il report e hai deciso che cosa vuoi far fare.
Incluso nel controllo da $299
- Revisione del sito web raggiungibile pubblicamente su aggiornamento del software, controllo degli accessi, sicurezza del trasporto e igiene.
- Rilievi classificati per gravità, ciascuno confermato a mano anziché riportato direttamente da uno scanner.
- Questo report scritto in linguaggio semplice, con un elenco prioritizzato dei prossimi passi consigliati.
- Una conversazione di follow-up per ripercorrere i rilievi e rispondere alle domande.
Acquistato separatamente, mai dato per scontato
- Applicare le correzioni: aggiornamenti, rafforzamento e modifiche di configurazione vengono preventivati dopo il report.
- Il monitoraggio continuo e gli aggiornamenti mensili, che sono ciò che copre un piano Cura Web.
- Penetration test, audit del codice, certificazione di conformità e risposta agli incidenti per un sito web già compromesso.
Prossimi passi consigliati
In ordine di priorità. Ogni punto dice che cosa fare, non solo che cosa non va.
- Applicare gli aggiornamenti in sospeso del core del CMS e dei plugin su una copia di staging, verificarli lì e poi pubblicare.
- Aggiungere la limitazione dei tentativi di accesso e l'autenticazione a due fattori per ogni account amministratore.
- Imporre HTTPS su tutto il sito e sostituire la risorsa a contenuto misto rimasta.
- Predisporre un backup quotidiano, verificato ed esterno, ed eseguire un test di ripristino su di esso.
- Impostare gli header di risposta di sicurezza di base e rimuovere i due plugin inattivi.
Rischi ancora aperti
Che cosa resta aperto alla fine del controllo. Anche un controllo che non ha chiuso nulla ti dice esattamente a che punto sei.
- Tutti i rilievi qui sopra sono irrisolti. Il controllo non corregge nulla, quindi l'esposizione del sito web resta invariata finché le raccomandazioni non vengono attuate.
- Il contenuto del database, il codice sorgente dell'applicazione e tutto ciò che va oltre l'ambito autorizzato della revisione non è stato né esaminato né dichiarato a posto.
Limiti di questo report
Questa è una revisione a un dato momento di un sito web pubblico. Non è un penetration test, non è un test distruttivo, non è una certificazione né un audit di conformità, non è risposta agli incidenti e non è una garanzia che un sito web non possa mai essere compromesso. I rilievi descrivono ciò che era osservabile nelle date della revisione, e tutto ciò che non era osservabile è riportato come sconosciuto anziché dato per sicuro.