Scansione e inventario degli asset
Sapere cosa possedete e quali vulnerabilità presenta.
Scansione e inventario degli asset è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Non può proteggere ciò che non conosce
Ogni programma di gestione delle vulnerabilità poggia su una base: sapere che cosa si possiede. Un inventario accurato degli asset definisce l'ambito delle scansioni; tutto ciò che ne è escluso costituisce un punto cieco non monitorato.
Shadow IT, istanze cloud dimenticate e container non gestiti sono i luoghi in cui si nascondono le violazioni. Prima l'inventario, poi la scansione.
Che cosa è un asset
L'inventario moderno è più ampio dei soli server:
- Host fisici e virtuali, laptop e dispositivi di rete.
- Istanze cloud, funzioni serverless e bucket di archiviazione.
- Container e immagini.
- Software installato e versioni dei sistemi operativi.
- Domini, IP e certificati esposti pubblicamente.
Per ciascuno tracci un responsabile, l'ambiente e la criticità, non solo un IP.
Discovery attiva e passiva
La discovery attiva analizza la rete (ping sweep, scansioni delle porte) per trovare gli host attivi. È completa, ma genera rumore e può non rilevare gli asset spenti durante la scansione.
La discovery passiva osserva il traffico, DHCP e i log per individuare gli asset senza eseguire analisi dirette. Le combini entrambe: la passiva per una visibilità continua, l'attiva per la profondità e la verifica.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Scansioni con e senza autenticazione
Questa distinzione è determinante per l'accuratezza:
- Le scansioni senza autenticazione mostrano ciò che vede un attaccante esterno: porte aperte, banner e servizi esposti. Offrono una profondità limitata e generano più falsi positivi.
- Le scansioni con autenticazione (basate su credenziali) accedono al sistema e leggono i pacchetti installati, i livelli delle patch e la configurazione. Sono molto più accurate.
Preferisca le scansioni con autenticazione per gli asset interni; riservi quelle senza autenticazione alla visualizzazione della superficie di attacco esterna.
Scansione basata su agenti e scansione di rete
Gli scanner di rete contattano gli asset secondo una pianificazione; sono ottimi per l'ampiezza della copertura, ma non rilevano gli host disconnessi o temporanei.
Gli agenti installati sugli endpoint inviano report continuamente, anche per i laptop in roaming e i carichi di lavoro cloud effimeri. Molti programmi combinano entrambi: agenti per gli endpoint gestiti, scansioni di rete per dispositivi IoT/OT e non gestiti.
Come gli scanner identificano le vulnerabilità
Gli scanner confrontano le versioni del software e le configurazioni osservate con un database delle vulnerabilità indicizzato dagli identificatori CVE e CPE.
- CVE — ID univoco di una vulnerabilità specifica.
- CPE — nome standardizzato di un prodotto e della relativa versione.
Se su un host è presente un prodotto associato a un CPE collegato a CVE note, lo scanner segnala la vulnerabilità. L'accuratezza dipende dal rilevamento corretto della versione.
Falsi positivi e falsi negativi
Gli scanner non sono perfetti:
- Falsi positivi — vulnerabilità segnalate ma non realmente sfruttabili (ad esempio, una patch retroportata maschera la versione effettiva).
- Falsi negativi — vulnerabilità non rilevate a causa di un'autenticazione non riuscita, porte bloccate o software sconosciuto.
Le scansioni con autenticazione e la convalida riducono entrambi i problemi. Esegua sempre l'ottimizzazione e la verifica prima di assegnare le rilevazioni ai team incaricati della remediation.
Pianificazione e sicurezza delle scansioni
Le scansioni hanno un impatto operativo. Le pianifichi in modo adeguato:
- Limiti la velocità per evitare di sovraccaricare i sistemi fragili o OT/legacy.
- Pianifichi le scansioni più pesanti nelle finestre di manutenzione.
- Utilizzi modalità di controllo sicure ed eviti i plugin intrusivi in produzione.
- Coordini le attività con il NOC, affinché le scansioni non vengano scambiate per attacchi.
Una scansione che manda in crash un controller di produzione farà perdere il sostegno al programma.
Inventario di cloud e container
Gli asset cloud sono effimeri, quindi gli inventari statici diventano rapidamente obsoleti. Utilizzi una discovery basata sulle API:
- Interroghi le API del provider cloud per ottenere istanze, funzioni, bucket e gruppi di sicurezza.
- Sottoponga a scansione le immagini dei container nel registry, non solo i container in esecuzione.
- Assegni tag alle risorse al momento della creazione, così la responsabilità viene attribuita automaticamente.
Integra le scansioni in CI/CD, così le immagini vengono controllate prima della distribuzione.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Mantenere aggiornato l'inventario
Un inventario è utile solo se è aggiornato. Lo alimenti con fonti autorevoli:
- Riconcili scansioni di rete, agenti e API cloud in un'unica fonte attendibile (CMDB).
- Segnali per la revisione gli asset che non vengono rilevati da N giorni.
- Generi avvisi per gli asset nuovi o inattesi (possibile Shadow IT).
La percentuale di copertura (asset sottoposti a scansione rispetto a quelli noti) è una metrica fondamentale del programma.
Dall'inventario al rischio
L'inventario e i risultati delle scansioni producono rilevazioni, ma è il contesto a trasformarle in rischio. Applicare tag agli asset con criticità, esposizione e sensibilità dei dati consente di stabilire le priorità: un server di massima importanza esposto a Internet ha la precedenza su una VM di test isolata con la stessa CVE.
Questo contesto sugli asset alimenta direttamente le tecniche di prioritizzazione presentate nella prossima sezione.
Verifica rapida
Confermi perché le scansioni con credenziali sono importanti.
Riepilogo
Un inventario accurato è la base della VM: tenga traccia di host, cloud, container, software e superficie esterna, indicando responsabili e criticità. Combini discovery attiva e passiva, preferisca le scansioni con autenticazione o basate su agenti per una maggiore accuratezza e tenga conto dei falsi positivi, dei falsi negativi e della sicurezza delle scansioni.
Mantenga aggiornato l'inventario riconciliando le fonti tramite API e assegni agli asset tag contestuali, così le rilevazioni possono essere sottoposte a prioritizzazione. Prossimo argomento: come decidere che cosa correggere per primo usando CVSS, EPSS e KEV.
Domande Frequenti
La lezione «Scansione e inventario degli asset» è gratuita?
Sì — il testo completo di «Scansione e inventario degli asset» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Scansione e inventario degli asset»?
Sapere cosa possedete e quali vulnerabilità presenta. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Scansione e inventario degli asset»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Ciclo di vita della gestione delle vulnerabilità
- Scansione e inventario degli asset
- Definizione delle priorità: CVSS, EPSS e KEV
- Gestione delle patch e SLA