Panoramica del Servizio
Il servizio di Gestione delle Vulnerabilità di Dognet Technologies è un programma continuativo e strutturato per l’identificazione, la classificazione, la prioritizzazione e la remediation delle vulnerabilità di sicurezza presenti negli asset tecnologici dell’organizzazione—server, workstation, applicazioni, dispositivi di rete, asset cloud. A differenza di un singolo vulnerability scan occasionale, un programma di vulnerability management è un processo ciclico che garantisce visibilità continua sul livello di esposizione dell’organizzazione e dimostra miglioramento misurabile della postura di sicurezza nel tempo.
Gestione Vulnerabilità

L’assenza di un programma strutturato di vulnerability management è uno dei gap più diffusi nelle PMI italiane: secondo le nostre analisi, oltre il 65% delle aziende con meno di 250 dipendenti non ha mai effettuato una scansione sistematica della propria infrastruttura. Questo significa che vulnerabilità critiche con exploit pubblicamente disponibili rimangono presenti per mesi o anni, offrendo agli attaccanti vettori di compromissione banalmente sfruttabili.
Componenti del Programma
Il programma si articola in quattro componenti funzionali integrati. Asset Discovery e Inventory: identificazione e catalogazione continua di tutti gli asset tecnologici—inclusi shadow IT, dispositivi non gestiti e asset cloud non inventariati—per garantire che nessun sistema rimanga fuori dalla copertura del programma. Un asset non inventariato è un asset non monitorato, e quindi una potenziale porta d’ingresso invisibile.
Vulnerability Scanning: scansioni programmate con frequenza adattata al profilo di rischio (settimanale per asset critici esposti, mensile per infrastruttura interna, ad ogni rilascio per applicazioni web) con strumenti professionali come Nessus, OpenVAS/Greenbone, Qualys o il modulo SentinelCore per ambienti PMI. Le scansioni autenticate forniscono una visibilità nettamente superiore rispetto a quelle non autenticate, identificando vulnerabilità di configurazione e software obsoleto non rilevabili dall’esterno.
Risk-Based Prioritization: il volume di vulnerabilità identificate in un’infrastruttura di medie dimensioni rende impossibile la remediation immediata di tutto. La prioritizzazione basata sul rischio reale—che integra severity CVSS, exploitability (EPSS score), esposizione dell’asset, criticità del business e presence of working exploits—permette al team IT di concentrare le risorse sulle vulnerabilità che rappresentano il rischio maggiore, non semplicemente quelle con lo score CVSS più alto.
Remediation Tracking e Reporting: workflow strutturato di assegnazione delle vulnerabilità ai responsabili, tracking dello stato di remediation con SLA differenziati per severity, gestione delle eccezioni con giustificazione e data di scadenza, e KPI periodici che dimostrano il miglioramento della postura di sicurezza nel tempo—indispensabili per il management, per i clienti e per i requisiti NIS2.
Integrazione con SentinelCore
Per i clienti che adottano la piattaforma SentinelCore di Dognet Technologies, il programma di vulnerability management è nativamente integrato con il modulo di scanning, il MicroSIEM per la correlazione degli eventi e il modulo Intellidog per il threat intelligence enrichment—che contestualizza ogni vulnerabilità con informazioni su exploit attivi in the wild, TTPs dei gruppi che la sfruttano e indicatori di compromissione correlati.
Requisiti Normativi
Un programma strutturato di vulnerability management è esplicitamente richiesto da NIS2 (art. 21, misure di gestione dei rischi), PCI-DSS (Requisiti 6 e 11), ISO 27001 (Annex A 8.8), e dalle linee guida ENISA per la sicurezza delle reti e dei sistemi informativi. Il servizio di Dognet Technologies produce la documentazione necessaria a dimostrare la compliance a questi framework durante audit interni ed esterni.
Deliverable
Report mensile di vulnerability status con trend, KPI di remediation, eccezioni attive e vulnerabilità critiche aperte; dashboard operativa aggiornata in tempo reale; supporto alla pianificazione dei patch window; e reportistica per il management con esposizione del rischio residuo e progressione nel tempo.


