Si confondono spesso, ma sono servizi diversi con prezzi diversi:
- il vulnerability assessment è una scansione ampia e automatizzata: inventaria le vulnerabilità note di sistemi e applicazioni e le classifica. Costa poco, si ripete spesso, trova il noto.
- il penetration test è un attacco manuale e mirato: una persona competente prova davvero a entrare, concatenando debolezze che nessuno scanner collega (una password debole + un permesso largo + un servizio interno = dominio compromesso). Costa di più, si fa una-due volte l'anno o dopo cambi grossi.
- il red team è il livello sopra: obiettivi realistici, lunga durata, anche ingegneria sociale.
Ordine sensato: prima sistemare ciò che il VA trova, poi pagare un pentest – farsi dire da un professionista che hai le patch arretrate è un uso costoso del suo tempo. E per i software esposti, un programma di bug bounty completa il quadro.