Abbiamo messo a confronto quattro principali strumenti di gestione delle vulnerabilità su 11 dimensioni. I risultati rivelano un mercato in cui “gestione delle vulnerabilità” significa quattro cose diverse per quattro fornitori. Alcuni costruiscono pipeline di rilevamento CVE-first; altri monitorano la disponibilità delle patch come proxy del rischio; uno delega esplicitamente la scansione a strumenti di terze parti.
Risultati del benchmark della gestione delle vulnerabilità
Strumenti | Accesso alla prova | Latenza di rilevamento | Accuratezza di rilevamento | Patch e correzione | Avvisi e notifiche | Impronta endpoint | Copertura tipi di dispositivi |
|---|---|---|---|---|---|---|---|
Basato su vendite, ore–giorni | Inventario: 35s; correlazione CVE: ~24h | Solo catalogo patch; feed CVE della prova inattivo | Struttura dei criteri presente; distribuzione non testata (richiesto amministratore di sistema) | Nessuna categoria Vulnerabilità in Attività; il modulo VM non genera avvisi | 116 MB di picco | Win/Lin/Mac + iOS/Android + Hyper-V/VMware + monitoraggio cloud | |
ManageEngine VMP | Self-service, minuti | 5–6 min (manuale); 90 min auto; ~25h nuovo feed CVE | Feed NVD, indipendente dal catalogo patch | 106.973 catalogo; procedura guidata con rollback + SSP | Nessun canale in uscita, SMTP assente a tutti i livelli | 26 MB in idle (avvio su richiesta) | Windows + Linux + macOS; nessun device mobile/virtuale |
Automox | Self-service, 2FA + email aziendale | Nessun rilevamento CVE | Solo catalogo patch; punti ciechi LibreOffice + Firefox ESR confermati | Consapevole del Patch Tuesday; importazione CSV da Qualys/Tenable/Rapid7 | Multi-canale dichiarato; non verificato nella console | 8.8 MB di picco: il più leggero del gruppo | Windows + Linux + macOS; nessun device mobile/virtuale |
Action1 | Self-service, minuti | Windows ≤11 min; Linux: nessun output CVE | Windows: pipeline CVE completa; Linux: solo delta di versione | Distribuzione in 1 min; P2P LAN; orchestrazione riavvio; acquisizione Windows | Email; unico destinatario; soppressione silenziosa | 51.7 MB stabile; 0.013% CPU media | Windows + Linux + macOS; nessun device mobile/virtuale |
Risultati principali
- Automox e NinjaOne segnalano le vulnerabilità in base alla disponibilità del catalogo patch, non al confronto delle versioni CVE-NVD. Se nel catalogo non esiste un aggiornamento per una versione del software, lo strumento segnala “Nessuna CVE nota” indipendentemente dal conteggio effettivo delle CVE. LibreOffice 7.1.8.1 (100+ CVE documentate) e Firefox ESR 115.12.0 hanno entrambi restituito “Nessuna CVE nota” in Automox per questo motivo. ManageEngine e Action1 utilizzano feed CVE indipendenti e segnalano le vulnerabilità sia che sia disponibile o meno una patch.
- Nessuno strumento rileva il software installato al di fuori del gestore di pacchetti. I binari estratti in
/opt/, compilati da sorgente o distribuiti dai fornitori al di fuori dei loro repository di pacchetti ufficiali sono invisibili a tutti e quattro gli strumenti. ManageEngine e NinjaOne associano le CVE ai pacchetti elencati da dpkg. Action1 inventaria i pacchetti dpkg ma non restituisce dati CVE per essi su Linux. Automox non dispone affatto di un rilevamento CVE indipendente. - Il modulo VM di NinjaOne non genera avvisi e non dispone di modelli di report. Il framework di avviso elenca 13 categorie, tra cui Windows Patch Management, Bitdefender e CrowdStrike. Vulnerabilità e CVE non sono tra queste. Il catalogo dei report include un modello Patch Compliance con 10 sezioni, ma nessun equivalente per la gestione delle vulnerabilità.
- Automox richiede uno scanner esterno per rilevare le CVE. La pagina Rimedi importa esportazioni CSV da Qualys, Tenable, Rapid7 o CrowdStrike, quindi confronta quelle CVE con il proprio catalogo patch. Non esegue alcun rilevamento indipendente.
- ManageEngine e Automox non dispongono di un canale di avviso in uscita. ManageEngine non ha una configurazione SMTP in nessun livello: impostazioni globali, preferenze per utente o consegna per report. La documentazione web di Automox elenca il supporto per Slack, Teams e webhook, ma ciò non è stato verificato nella console durante i test.”
- NinjaOne ha disinstallato Automox due minuti dopo l'installazione sulla stessa VM Windows. Il registro Attività ha registrato: “Software disinstallato: 'Automox Agent', Utente: System.” La disinstallazione è stata incompleta: la registrazione del servizio e i file di programma sono rimasti. Su Linux, ManageEngine, Action1 e NinjaOne hanno funzionato fianco a fianco senza che nessun agente rimuovesse un altro.
Metriche misurate
Latenza di rilevamento: Un binario noto per essere vulnerabile è stato installato su un endpoint pulito con il timestamp di completamento dell'installazione registrato al secondo. Il cronometro si è fermato quando la CVE è comparsa nel pannello delle vulnerabilità del prodotto.
Accuratezza di rilevamento: Software con storie CVE ben documentate è stato installato su Windows e Linux tramite tre modalità: MSI/EXE (tracciato dal registro), dpkg (gestore di pacchetti) e tarball del fornitore estratto in /opt/ (fuori dal gestore di pacchetti).
Impronta endpoint: Tutte le misurazioni hanno utilizzato pidstat a livello di processo per acquisire la RSS (resident set size) per processo, escludendo la cache di pagina a livello cgroup. Le misurazioni Windows hanno utilizzato Get-Counter (\Process(*)\Working Set - Private) campionato ogni 5 secondi in una finestra di 10 minuti. Il motore di scansione spawn-on-demand di ManageEngine è stato misurato separatamente in idle e durante una scansione attiva. Tutti e quattro gli agenti Linux sono stati eseguiti contemporaneamente sullo stesso host Ubuntu 24.04; le misurazioni Windows sono state rilevate su una VM Windows Server 2022 separata.
Distribuzione delle patch: Il tempo di distribuzione è stato misurato dalla conferma nella UI alla segnalazione del completamento da parte del prodotto. Lo stato post-distribuzione è stato verificato sull'endpoint direttamente tramite lo storico di Windows Update per distinguere “binario scritto su disco” da “patch applicata e attiva”, una distinzione che conta quando è richiesto un riavvio per completare l'installazione.
Accesso alla prova: Ogni prova è stata tentata prima con un indirizzo Gmail, poi con un indirizzo istituzionale dove Gmail è stato rifiutato. Sono stati contati i passaggi dalla landing page a una dashboard utilizzabile con gli installer degli agenti visibili. È stato registrato il tempo dall'invio del modulo al primo agente connesso.
Consegna degli avvisi: Una regola di avviso personalizzata è stata creata in ciascun prodotto e attivata da un evento di installazione software. Sono stati registrati il tempo di consegna e la struttura del contenuto delle email. Quando gli avvisi hanno smesso di scattare, sono stati esaminati i log lato agente per identificarne la causa.
I migliori strumenti di gestione delle vulnerabilità
1. NinjaOne Vulnerability Management
NinjaOne è una piattaforma UEM/RMM che ha aggiunto un modulo VM a marzo 2026. La gestione delle patch è matura; il livello di rilevamento delle vulnerabilità non lo è.
Accesso alla prova: NinjaOne è guidato dalle vendite. Dopo l'invio del modulo di prova, la risposta è stata “Ti contatteremo a breve.” L'accesso è avvenuto tramite un Tecnico aggiunto a un tenant esistente condiviso piuttosto che un nuovo ambiente isolato.
La schermata di onboarding ha mostrato immediatamente: “Non disponi delle autorizzazioni per gestire i Dispositivi. Contatta il tuo Amministratore di sistema per ricevere assistenza.” La distribuzione dei dispositivi non era disponibile con il ruolo Tecnico.
Copertura dei dispositivi: Il menu Aggiungi dispositivo copre più di qualsiasi altro strumento testato: computer (Windows, Linux, Mac), dispositivi mobili (Apple, Android), infrastruttura virtuale (Hyper-V, VMware), monitor cloud (ping, scansione porte, DNS, HTTP/HTTPS) e rilevamento di rete. Nessun altro strumento in questo confronto si avvicina.
Dettaglio dispositivo: Ogni dispositivo dispone di grafici orari in tempo reale per CPU, memoria, disco e rete insieme a un inventario hardware completo.
La sezione Dettagli elenca le porte aperte in linea: RDP su 3389, SMB su 445 e altre 10 erano visibili senza eseguire una scansione separata.
Il menu Strumenti fornisce Registro remoto, Task Manager, File Browser e Service Manager accessibili dal browser, tutti in tempo reale. Il desktop remoto completo richiede il download di un client nativo separato.
Rilevamento CVE: L'inventario software ha rilevato Firefox entro 35 secondi. La scheda Vulnerabilità mostrava 0 risultati al minuto 5, al minuto 30 e al minuto 3 ore, sia sui dispositivi Windows che Linux e con tutti i filtri cancellati. Il file elenco CVE lato agente è rimasto di 44 byte dal momento dell'installazione fino a oltre 5 ore, invariato.
La correlazione CVE lato server non è mai stata attivata durante la prova. Non è stato possibile determinare se ciò rifletta una restrizione del livello di prova o un requisito di configurazione non soddisfatto. La scheda Vulnerabilità si è popolata con 85 CVE circa 24 ore dopo l'installazione dell'agente, con la colonna Origini che mostrava “NinjaOne Patching”, il catalogo patch dello strumento, non l'NVD.
Integrazione degli avvisi: La sezione Attività dei criteri elenca 13 categorie di avviso: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, Sistema, Utente, Windows, Windows Patch Management e Raid. Non esiste una categoria Vulnerabilità o CVE. Il modulo VM non produce avvisi.
Reportistica: Il catalogo dei modelli di report include un modello Patch Compliance con 10 sezioni che coprono patch non riuscite, patch in sospeso, percentuali di patch installate e abilitazione delle patch del sistema operativo. Non esiste un modello di Vulnerability Management.
Comportamento dell'agente verso altri strumenti: NinjaOne si è registrato sulla VM Windows di test. Alle 11:31, il registro Attività ha registrato: “Software disinstallato: 'Automox Agent', Versione: '2.5.70', Utente: '<System>'” due minuti dopo la registrazione, tramite un'azione di sistema automatizzata. La rimozione è stata incompleta; vedi Risultati principali per i dettagli.
Impronta endpoint: Memoria di picco agente Linux: 116 MB. Windows: quattro processi per un totale di circa 127 MB working set, 92 secondi di CPU in tre ore.
NinjaOne è una piattaforma UEM/RMM che ha aggiunto un modulo VM. Il livello di inventario software dell'agente funziona bene; il livello di correlazione CVE dipende dall'elaborazione lato server che è rimasta inattiva durante il periodo di prova.
Differenze principali:
- L'inventario software è accurato e veloce: Firefox 115.12.0 è apparso nella dashboard entro 35 secondi dall'installazione
- La correlazione CVE è rimasta inattiva durante tutti i test. Il file
NinjaWPM-cve-patch-list.jsonè rimasto di 44 byte per oltre 5 ore; la scheda Vulnerabilità si è popolata con 85 CVE circa 24 ore dopo l'installazione dell'agente, in contraddizione con il posizionamento “in tempo reale basato sull'IA” - Il supporto più ampio per i tipi di dispositivo: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, monitoraggio cloud via ping e rilevamento di rete
- Il modulo VM non genera avvisi (nessuna categoria “Vulnerabilità” nel framework di avvisi Attività) e non dispone di un modello di report dedicato
- Su Windows, l'agente ha rimosso Automox 2 minuti dopo l'installazione tramite una regola dei criteri di Windows Server, lasciando file orfani; nessun comportamento equivalente su Linux
2. ManageEngine Vulnerability Manager Plus
ManageEngine VMP è l'unico scanner di vulnerabilità appositamente progettato in questo confronto. Il rilevamento funziona indipendentemente dalla disponibilità delle patch; le vulnerabilità vengono segnalate anche quando non esiste alcuna patch.
Accesso alla prova. Self-service, senza necessità di contatto commerciale. Il modulo di registrazione accetta Gmail. Dopo l'invio, la dashboard si carica immediatamente con un contatore di 30 giorni. Viene visualizzato un modale di richiesta demo, ma con un pulsante Salta visibile; non è un blocco. L'interfaccia si carica in turco in base all'indirizzo IP, l'unico strumento in questo confronto con localizzazione non inglese. L'istanza per la regione UE viene assegnata automaticamente.
Onboarding: La schermata Introduzione mostra quattro fasi del flusso di lavoro: Prerequisiti, Impostazioni patch, Distribuzione e Flusso di lavoro di gestione patch. Tre delle quattro sono incentrate sulle patch. L'impostazione è rileva-poi-applica, non rilevamento in tempo reale.
Dashboard: Si apre su una scheda Vulnerabilità con una Matrice di età delle vulnerabilità per gravità × fasce di età che mostra da quanto tempo i risultati sono aperti. Un feed Ultime notizie di sicurezza inserisce avvisi di sicurezza live dei fornitori nel pannello destro.
Il pannello sinistro della vista Sistemi segmenta i dispositivi per stato operativo: Altamente vulnerabile, Vulnerabile, Sano, Riavvio in sospeso, Distribuzione patch non riuscita, Sistemi senza contatto con l'agente, Sistemi EOL e Zero-day trovati. Il dispositivo è apparso nell'elenco entro pochi secondi dall'installazione dell'agente.
La scansione iniziale viene eseguita in due passaggi. Un banner conferma che inizialmente vengono mostrati risultati limitati; la scansione completa si conclude nel giro di pochi minuti. Le patch mancanti sono passate da 0 a 8 tra i due passaggi.
Dettaglio dispositivo: La vista di dettaglio del dispositivo copre più aspetti di qualsiasi altro strumento testato.
La scheda Riepilogo mostra quattro anelli di gravità delle minacce affiancati: Patch, Vulnerabilità software, Errori di configurazione di sistema ed Errore di configurazione del server web. L'endpoint di test vanilla Windows Server 2022 mostrava 7 patch mancanti, 28 vulnerabilità software e 54 errori di configurazione.
La scheda Software e componenti elenca ciascun componente installato con conteggi per riga di Patch mancanti, Patch installate e Vulnerabilità. Windows Server 2022 stesso presentava 16 vulnerabilità; Curl per Windows, fornito con l'immagine del sistema operativo e non installato dall'utente, ne presentava 10.
La scheda Vulnerabilità è un elenco a livello di CVE con Stato exploit, Disponibilità patch, Punteggio CVSS 3.0, Versione rilevata, Data di pubblicazione e Data supportata per riga. I punteggi CVSS andavano da 4.3 a 9.9 sull'endpoint vanilla.
La scheda Patch classifica le patch mancanti in Aggiornamenti della sicurezza, Opzionali, di terze parti, Driver, Service Pack e BIOS, con azioni Installa/Pubblica patch e Rifiuta patch in linea.
La scheda Configurazione di sicurezza è una lista di controllo per l'hardening in stile CIS/STIG. Ogni riga correggibile dispone di un collegamento “Distribuisci configurazione sicura” che collega direttamente i risultati alla correzione con un clic. L'endpoint di test presentava 30 elementi, tra cui TLSv1.1 abilitato, BitLocker disabilitato, Windows Firewall non rilevato, soglie di blocco account non configurate e livello di autenticazione LAN Manager configurato in modo errato.
La scheda Verifica porte associa ogni porta aperta al binario responsabile con il percorso completo dell'eseguibile. La porta 3389 è associata a svchost.exe, la porta 445 a ntoskrnl.exeChrome ed Edge sono elencati separatamente sulla 5353.
Vista Minacce a livello di flotta: La navigazione Minacce copre otto sottosezioni nell'intera flotta.
Le viste Vulnerabilità e CVE rilevate mostrano i punteggi CVSS 3.0 e CVSS 2.0 in colonne parallele. Il prodotto conserva il CVSS 2.0 legacy per le organizzazioni che lo usano ancora come riferimento.
La vista Errori di configurazione di sistema aggrega le lacune di hardening a livello di flotta con un'azione “Distribuisci configurazione sicura” per riga.
Il Software ad alto rischio tiene traccia delle date di fine vita. Windows Server 2022 è apparso con la data EOL del 14 ottobre 2031 e un contatore di 1.990 giorni rimanenti.
Gestisci eccezioni consente di accettare minacce specifiche per gruppo di dispositivi. Nei test non sono state definite eccezioni; l'infrastruttura è presente.
Sezione Patch: La barra laterale sinistra mostra conteggi in tempo reale: Mancanti 9, Installate 3, Applicabili 12, Supportate 106.973, Ultime 2.195. Ogni pagina patch dispone di collegamenti rapidi in linea con guide How To, Knowledge Base e documentazione FAQ incorporati nel flusso di lavoro invece di essere accessibili separatamente.
Il catalogo Patch supportate copre 106.973 voci da Adobe, Microsoft, Mozilla, Splunk, Oracle e altri. La vista Ultime patch mostra 2.195 voci aggiunte di recente ordinate per data di rilascio. Rifiuta patch blocca patch specifiche per gruppo di dispositivi. Carica in sospeso accetta patch personalizzate per software non presenti nel catalogo.
Distribuzione delle patch: La procedura guidata di distribuzione copre: operazione Installa vs Disinstalla (rollback integrato), Distribuisci direttamente vs Pubblica sul portale self-service, selettore dei criteri di distribuzione, data “Forza distribuzione dopo” per l'applicazione degli SLA e targeting per ambito tramite Ufficio remoto e singolo computer.
Un aggiornamento delle definizioni di Defender è stato distribuito nel test, completato con Stato: Riuscito e Note: “Questa versione esiste già.” Il prodotto ha rilevato che la patch era già stata applicata e non l'ha reinstallata. Il nuovo tentativo automatico in caso di errore prevede di default 2 tentativi.
Gestione della flotta di agenti. La sezione Agente mostra lo stato di salute degli agenti nell'intera flotta, tra cui versione aggiornata, ora dell'ultimo contatto, stato di sincronizzazione AD, gestione degli uffici remoti e criteri per i computer inattivi.
Impronta endpoint: Cinque processi in idle, RAM combinata in idle di circa 83 MB. Il motore di scansione dcpatchscan viene avviato solo durante le scansioni e non è visibile in idle. Durante una scansione, ha consumato circa 160 MB di RAM e il 100% di un core CPU su Windows, contro circa 144 MB e il 16% di un core su Linux. Il design ad avvio su richiesta fa sì che l'impronta in idle resti ben al di sotto dei livelli di base continui di NinjaOne (116–127 MB) e Action1 (51 MB).
Latenza di rilevamento: Scansione manuale Scan Now: da 5 a 6 minuti. Ciclo automatico: fisso a 90 minuti, non configurabile dall'utente. Le nuove voci del feed CVE si propagano in un massimo di 25 ore (sincronizzazione giornaliera del DB più un ciclo di aggiornamento di 90 minuti). La pagina Admin > Impostazioni agente non dispone di un campo per l'intervallo di aggiornamento; le richieste di aggiungerlo sono rimaste aperte sul forum ufficiale senza risoluzione.
Avvisi e notifiche: Non esiste alcun canale di avviso in uscita a nessun livello: nessun SMTP nelle Impostazioni globali, nessuna preferenza di notifica per utente, nessuna pianificazione dei report o consegna email. La pagina Audit > Avvisi registra gli eventi interni (perdita di contatto con l'agente, patch non riuscite, nuovi endpoint) ma non può instradarli esternamente.
Reportistica: 16+ report predefiniti in sei categorie (Patch, Sistema, APD, Configurazione, SSP, Minacce). Nessun generatore di report personalizzati. Selettore di colonne e filtri disponibili all'interno dei report predefiniti. Nessun intervallo di date preimpostato. Esportazione: PDF, CSV, XLSX. Un modale di dichiarazione di non responsabilità GDPR richiede conferma prima di ogni esportazione. Nessuna consegna pianificata o via email.
Differenze principali:
- 11 moduli in un unico prodotto: Valutazione delle vulnerabilità, Conformità, Gestione delle patch, Scansione dei dispositivi di rete, Gestione della configurazione di sicurezza, Mitigazione zero-day, Hardening del server web, Audit del software ad alto rischio, Audit antivirus, Audit delle porte e Reportistica
- Catalogo di 106.973 patch; opzioni di distribuzione cloud e on-premises; istanza SaaS per la regione UE
- Il ciclo di scansione automatica è fisso a 90 minuti e non è configurabile dall'utente (richieste di funzionalità sul forum irrisolte); il nuovo feed CVE impiega fino a 25 ore per propagarsi (sincronizzazione DB + un ciclo di aggiornamento)
- Nessun canale di avviso in uscita: SMTP è assente in ogni livello di configurazione
3. Automox
Automox è una piattaforma di automazione delle patch, non uno scanner di vulnerabilità. La sua capacità di gestione delle vulnerabilità è costruita attorno all'importazione dell'output degli scanner da Qualys, Tenable, Rapid7 o CrowdStrike, piuttosto che eseguire un rilevamento CVE indipendente.
Accesso alla prova: Prova di 15 giorni, nessuna carta di credito richiesta. Gmail viene rifiutato, è obbligatoria un'email aziendale. Dopo l'invio, il flusso aggiunge due passaggi extra prima della dashboard: una schermata di accesso separata e la 2FA obbligatoria via email. La password minima è di 12 caratteri, la più restrittiva dei quattro strumenti. Singola istanza globale su console.automox.com, nessuna opzione regionale.
Installazione dell'agente: Il modale Aggiungi dispositivi mostra l'UUID della chiave di accesso, un menu a discesa del sistema operativo, un pulsante Scarica installer e la riga di comando equivalente per l'installazione silenziosa: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Un solo binario, una sola chiave, il flusso di installazione più semplice dei quattro strumenti testati.
L'installer esegue un controllo di salute post-installazione in linea prima di chiudersi: avvio del servizio, test del demone, report IRS (Installation Result Service). Non si chiude finché non conferma “Configurazione riuscita!”, eliminando l'ambiguità sul fatto che l'agente si sia effettivamente connesso.
Il dispositivo è apparso nell'elenco Dispositivi entro 1-2 minuti con un tag “Aggiunto di recente”.
Dettaglio dispositivo: Il dettaglio del dispositivo ha quattro schede: Riepilogo, Salute, Rete e Sistema. Nessun criterio è stato assegnato all'installazione; l'agente è stato registrato al gruppo Predefinito senza alcuna pianificazione di patch allegata. ManageEngine applica automaticamente un ambito di scansione predefinito; Automox richiede l'assegnazione esplicita di un criterio prima che venga eseguita qualsiasi operazione.
Inventario software e linguaggio di gravità: L'elenco Software a livello di dispositivo utilizza valori di Gravità presi in prestito dal catalogo di Microsoft Update: Critico, Sconosciuto o “Nessuna CVE nota”. Non c'è un punteggio NVD CVSS. La colonna Ultima versione è vuota per tutte le righe; Automox tiene traccia dell'esistenza di un aggiornamento, non della versione upstream. Giorni esposti misura da quanto tempo una patch è in sospeso, non da quanto tempo è stata pubblicata una CVE.
Dashboard: Il principale KPI è la matrice Conteggio patch in sospeso: righe di gravità (Critico / Alto / Medio / Basso / Sconosciuto) × colonne di età (90+ giorni, 61-89, 31-60, 16-30, ≤15 giorni). Segnalazioni di Risoluzione dei problemi dei dispositivi: Richiede riavvio, Tentativi di aggiornamento non riusciti, Disconnesso da 30+ giorni, Non compatibile. Nessun conteggio CVE, nessun punteggio di gravità delle vulnerabilità in alcun punto della dashboard.
Architettura dei criteri: Tre tipi di criteri: Criterio patch (con sottotipi Avanzato, Applica tutte le patch, Applica tutte tranne, Solo patch, Approvazioni manuali, Gravità), Criterio software obbligatorio e Worklet. Non esiste un Criterio di scansione delle vulnerabilità o un tipo di criterio basato sulle CVE. La sezione Pianificazione offre un pulsante di opzione Patch Tuesday che si auto-allinea al ciclo di rilascio del secondo martedì di Microsoft.
Catalogo Worklet: I Worklet sono modelli di script shell per attività di configurazione. Le categorie sono Preferenze di sistema, Sicurezza e Ciclo di vita del software. Non esiste una categoria Vulnerabilità.
Pagina Rimedi: il segnale architetturale centrale. La pagina Rimedi in Automate ha un'unica azione: Importa. Il filtro Provider CSV elenca Generic Report, CrowdStrike, Qualys, Rapid7 e Tenable Vulnerability Management. Le colonne della tabella sono Vulnerabilità patchabili, Vulnerabilità non abbinate e Dispositivi sconosciuti. Automox confronta l'output di uno scanner di terze parti con il proprio catalogo patch e mostra quali CVE può correggere. Non esegue il proprio rilevamento CVE.
Gestisci > Software: inventario globale della flotta. La vista Software a livello di flotta aggiunge un filtro “Vulnerabilità o ID CVE”, a conferma che i dati CVE esistono nel sistema a un certo livello. Tuttavia, la colonna Gravità mostra ancora categorie basate sui metadati KB, non punteggi CVSS. Le colonne Giorni esposti, Ignorati e Interessati sono disponibili per il triage a livello di flotta.
Agente Linux: L'agente Linux ha inventariato 746 pacchetti. L'elenco Software mostra le colonne Versione installata, Versione disponibile, Giorni esposti, Gravità, Elenco KEV ed EPSS. Le colonne KEV ed EPSS sono vuote per tutte le voci; le colonne esistono nello schema ma non vengono popolate. La gravità riflette il segnale del catalogo patch, non l'NVD.
Punti ciechi del catalogo patch: Firefox ESR 115.12.0 su Windows mostrava Installato 115.12.0, Disponibile 140.10.2, Giorni esposti 9, Gravità “Nessuna CVE nota”; circa 25 versioni di rilascio e migliaia di CVE separano le due, ma il catalogo non contiene alcun segnale CVE per quel divario di versione. LibreOffice 7.1.8.1 su Linux (14 pacchetti installati, 100+ CVE NVD documentate) mostrava tutti i pacchetti come “Installati” con Versione disponibile vuota e Gravità vuota. Il fornitore è passato dal ramo 7.1 alla serie 24.x, quindi nel catalogo non esiste alcuna voce di aggiornamento e lo strumento non restituisce alcun segnale di vulnerabilità.
Impronta endpoint: Picco agente Linux: 8.8 MB, il più leggero dei quattro strumenti testati, nonostante non venga fatta alcuna dichiarazione di marketing sull'impronta. L'impronta Windows non è stata misurata: il criterio di NinjaOne ha rimosso l'agente Automox 2 minuti dopo la registrazione di NinjaOne sulla stessa VM, quindi non è stata acquisita alcuna baseline Windows.
Differenze principali:
- Automate → Rimedi: accetta esportazioni CSV da Qualys, Tenable, Rapid7, CrowdStrike o da un formato generico; associa le CVE agli elementi patchabili e mostra i conteggi Patchabili vs. Non abbinate
- Le etichette di gravità sono prese in prestito dalle classificazioni del catalogo Microsoft Update (Critico / Sconosciuto / Nessuna CVE nota), non dai punteggi NVD CVSS
- Il rilevamento tramite catalogo patch produce punti ciechi sistematici: LibreOffice 7.1.8.1 e Firefox ESR 115.12.0 hanno entrambi restituito “Nessuna CVE nota” pur avendo centinaia di CVE documentate, perché non esiste alcun aggiornamento del catalogo per quei rami di versione
- Agente più leggero del gruppo con 8.8 MB di picco su Linux, pur non facendo alcuna dichiarazione di marketing sull'impronta
- Tre tipi di criteri: Criterio patch (con pianificazione consapevole del Patch Tuesday), Criterio software obbligatorio e Worklet (modelli di script shell/PowerShell)
- La prova richiede un indirizzo email aziendale; Gmail viene rifiutato
4. Action1
Action1 è un RMM cloud-native con una pipeline di vulnerabilità Windows efficiente. Su Linux inventaria i pacchetti e tiene traccia dei delta di versione, ma non produce output CVE. I due comportamenti in base al sistema operativo sono architetturalmente diversi e devono essere valutati separatamente.
Accesso alla prova: Self-service, Gmail accettata, nessun contatto commerciale. Dopo l'invio del modulo, un codice di conferma arriva via email; inserendolo si accede direttamente alla dashboard con gli installer degli agenti pronti. Nessuna procedura guidata di onboarding, nessun modulo di richiesta di prova, nessun periodo di attesa.
Installazione dell'agente su Windows: L'installer è di 6.9 MB e si completa in 67 secondi. Subito dopo arriva un'email di conferma e il pannello mostra: “L'agente è stato installato correttamente. Il tuo endpoint è ora connesso al cloud Action1.”
Installazione dell'agente su Linux: L'agente Linux è di 2.3 MB (.deb) e si installa in 5-6 secondi tramite un singolo comando curl + apt. L'ID organizzazione è incorporato nel pacchetto; non è necessaria alcuna configurazione post-installazione. Vengono offerti tre percorsi di distribuzione: Interattiva (per chi usa il prodotto per la prima volta), Unattended e Direct. È disponibile anche un RPM per i sistemi della famiglia Red Hat. Dopo l'installazione, l'agente ha rilevato un aggiornamento del kernel in sospeso e ha correttamente contrassegnato l'endpoint Linux come “Riavvio richiesto”, leggendo lo stato del sistema operativo specifico della distribuzione invece di applicare la logica Windows a Linux.
Dashboard: Senza alcun trigger di scansione manuale, entro pochi minuti dall'arrivo online dell'agente Windows sono comparse 114 vulnerabilità e 3 aggiornamenti mancanti. La dashboard è incentrata su due widget di triage: un indicatore di Conformità della correzione delle vulnerabilità con fasce SLA (Critica: 1-7 giorni, Alta: 8-30 giorni, Media: 31-90 giorni, Bassa: 90+ giorni) e una matrice di Scadenza delle vulnerabilità da correggere che mostra gravità × stato di superamento SLA. Lo stesso layout si ripete per gli aggiornamenti. Nella dashboard compaiono anche un banner di marketing per la fascia gratuito e pulsanti di condivisione social.
Elenco vulnerabilità e prioritizzazione CVE: La pagina Vulnerabilità mostra ID CVE, punteggio CVSS, flag CISA KEV, data di pubblicazione, stato di correzione, software vulnerabile (con percorso completo della versione) e numero di endpoint interessati. CISA KEV è una colonna di primo piano che fa emergere le CVE attivamente sfruttate in natura, un segnale di triage più forte del solo CVSS. L'EPSS è assente.
Pannello dettaglio CVE: Ogni CVE apre un pannello laterale con tre schede: Endpoint (macchine interessate con pulsante Avvia correzione), Software vulnerabile (software interessato per piattaforma) e Dettagli. La scheda Dettagli include il punteggio di base CVSS, il punteggio di impatto, il punteggio di sfruttabilità, la scomposizione del sottovettore CVSS in forma leggibile, il flag di associazione ransomware, collegamenti a più fonti (NVD, NVD++ tramite VulnCheck, avviso del fornitore) e una scadenza di correzione auto-calcolata in base alla gravità. Le CVE critiche ricevono uno SLA di 7 giorni; le medio-alte ricevono 30 giorni, calcolati retroattivamente dalla data di pubblicazione della CVE.
Latenza di rilevamento: Firefox ESR 115.0esr è stato installato con un flag silenzioso e il timestamp di completamento dell'installazione è stato registrato al secondo. L'agente ha caricato l'inventario software nel cloud a T+4 minuti 33 secondi; il cloud ha confermato 1 secondo dopo; l'elenco Vulnerabilità è stato popolato con le CVE di Firefox entro 11 minuti dall'installazione. L'agente utilizza un intervallo di polling di 5 minuti. L'etichetta di marketing “in tempo reale” è imprecisa; “quasi in tempo reale / polling a 5 minuti” è la descrizione corretta. Non è richiesto alcun trigger di scansione manuale, il che lo differenzia dagli strumenti con scansione pianificata.
Rilevamento CVE su Linux (assente): Un pacchetto Firefox ESR 102.15.1 deliberatamente vulnerabile (EOL da settembre 2023, 50+ CVE non patchate) è stato installato tramite dpkg. L'agente ha rilevato l'installazione entro 66 secondi e ha inviato la versione corretta al cloud. Il payload del cloud mostrava: "CVE": "", "Security Severity": "Unspecified". La pagina Vulnerabilità mostrava “Nessun software vulnerabile”. La stessa versione di Firefox su Windows produceva 11+ CVE con punteggi CVSS da 9.8 a 10. L'agente Linux di Action1 è un rilevatore di delta di versione: registra la versione installata, l'ultima versione e la disponibilità di aggiornamenti, ma non esegue alcuna ricerca nel database CVE per i pacchetti Linux.
Distribuzione delle patch: Esistono due flussi paralleli. Il flusso guidato dalle vulnerabilità è: dettaglio CVE > Avvia correzione > procedura guidata in 3 passaggi. Sono disponibili tre strategie: Distribuisci aggiornamenti, Disinstalla software e Documenta i controlli compensativi. La terza è notevole; consente di documentare l'accettazione del rischio per il software che non può essere patchato. Il flusso guidato dagli aggiornamenti tramite Approvazione aggiornamenti aggiunge la condivisione di file P2P basata su LAN per le filiali, l'orchestrazione del riavvio (riavvio automatico con popup configurabile rivolto all'utente e timeout) e l'opzione per disattivare completamente gli aggiornamenti nativi di Windows in modo che vengano distribuite solo le patch approvate da Action1. Queste funzionalità esistono solo nel flusso guidato dagli aggiornamenti; la procedura guidata basata sulle vulnerabilità non le offre.
Tempo di distribuzione della patch per KB5082142: 1 minuto da Esegui ora allo stato Riuscito. Tuttavia, “Riuscito” nel motore di automazione significa che il binario è stato scritto su disco, non che la patch sia attiva. Senza riavvio, la pagina Vulnerabilità continuava a mostrare la CVE patchata come Scaduta perché il sistema operativo non aveva ancora consolidato la modifica. Il motore di automazione ha etichettato l'operazione come riuscita; lo scanner di vulnerabilità continuava a mostrare la CVE come Scaduta, il comportamento corretto, poiché la patch richiede un riavvio per avere effetto. Dopo il riavvio, la CVE è stata rimossa dall'elenco.
Avvisi e notifiche: Gli avvisi sono costruiti sopra i report: un utente si iscrive alle modifiche (Creato / Eliminato / Modificato) nei dati di un report con nome. Le email di avviso arrivano rapidamente e includono campi strutturati: Fornitore, Versione, Tipo di installazione e Installato per. Il campo destinatario accetta un solo indirizzo email; non esiste un canale Slack, Teams o webhook. Esiste un meccanismo di soppressione silenziosa: dopo l'ennesimo trigger della stessa regola entro un intervallo di tempo, la regola smette di scattare senza alcuna indicazione nella UI. Lo stato di soppressione è visibile solo nel log locale dell'agente. Gli utenti che aspettano gli avvisi dopo il superamento della soglia di soppressione non hanno modo di scoprire la causa dall'interfaccia.
Impronta endpoint: Misurata per 10 minuti durante un ciclo di installazione di Firefox, scansione e valutazione degli avvisi: CPU media 0.013%, picco CPU 1,56% nel momento in cui è scattato il ciclo di polling, RAM stabile a 51.7 MB con una banda di 0.14 MB sull'intera finestra, I/O del disco vicino allo zero salvo brevi scritture nella cache di scansione. L'affermazione di “impatto zero sugli endpoint” è supportata dalla misurazione. Non sono stati eseguiti test di carico sintetici pesanti.
Reportistica: Il generatore di report offre due tipi (Riepilogo con raggruppamento, Semplice per tabelle piatte), un selettore di colonne, un passaggio di filtro, consegna pianificata, Iscriviti, esportazione CSV ed esportazione PDF. Le cinque categorie di report integrate includono Vulnerability Management con cinque sotto-report: Seleziona vulnerabilità, Tutte le vulnerabilità critiche, Controlli compensativi documentati, Vulnerabilità note sfruttate e Riepilogo vulnerabilità. Sono tutte viste dello stato attuale. Non esiste un report integrato “CVE corrette nel tempo” o “Cronologia patch per CVE”. Una CVE patchata viene rimossa dall'elenco; non passa a uno stato risolto. Ricostruire quale CVE è stata chiusa in quale data richiede il riferimento incrociato manuale alla Cronologia automazione, che a sua volta presenta un problema di inquinamento della cronologia dovuto a voci duplicate Esegui ora.
Differenze principali:
- Rilevamento Windows in ≤11 minuti dall'installazione dell'agente (polling a 5 minuti); caricamento install-to-cloud misurato a 4 minuti 33 secondi
- Pannello dettaglio CVE: CVSS + flag CISA KEV + associazione ransomware + SLA basato sulla gravità (Critica 7 giorni, Media/Alta 30 giorni, auto-calcolato dalla data di pubblicazione) + collegamenti a più fonti (NVD, NVD++, avviso del fornitore)
- Agente Linux: 2.3 MB .deb, si installa in 5-6 secondi, systemd auto-abilitato; disponibile anche RPM. Inventaria i pacchetti dpkg in ~66 secondi ma non produce output CVE: il payload dell'agente restituisce
"CVE": "", "Security Severity": "Unspecified". L'installazione di Firefox 102 EOL su Linux ha lasciato vuoto l'elenco Vulnerabilità. - Impronta dell'agente verificata con pidstat: 51.7 MB stabile, 0.013% CPU media, picco 1,56% durante la scansione
- Notifiche di avviso limitate a un singolo indirizzo email; nessun Slack, Teams o webhook; le regole di avviso smettono silenziosamente di scattare dopo N trigger senza alcuna indicazione nella UI
- Reportistica: generatore personalizzato + 5 categorie di sotto-report VM (Seleziona / Critica / Compensativa / KEV / Riepilogo) + Pianificazione + Iscriviti; nessun report integrato “CVE corrette nel tempo”
Metodologia
Endpoint: Windows Server 2022 Standard 21H2 (Build 20348.3207) e Ubuntu 24.04.4 LTS (kernel 6.8.0-111). Tutti e quattro gli agenti sono stati eseguiti contemporaneamente sull'host Linux. Su Windows, NinjaOne e Automox sono stati installati in sequenza sulla stessa VM.
Software vulnerabile: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, /opt/firefox-115.0esr/ tarball del fornitore (Linux).
Misurazione: pidstat (RSS a livello di processo e CPU), Get-Counter (contatori delle prestazioni di Windows), pywinrm e paramiko (esecuzione di comandi remoti). Metriche a livello di cgroup escluse per evitare l'inflazione della cache di pagina.
FAQ
Gli strumenti di gestione delle vulnerabilità rilevano le vulnerabilità del software e del sistema operativo negli endpoint gestiti, le assegnano priorità in base alla gravità e collegano i risultati ai flussi di lavoro delle patch. L'obiettivo è ridurre l'intervallo tra la pubblicazione di una CVE e l'applicazione della patch alla versione interessata.
In pratica, questi strumenti differiscono sostanzialmente nel modo in cui rilevano le vulnerabilità. Alcuni interrogano direttamente l'NVD; altri deducono il rischio dalla disponibilità del catalogo patch. Questa differenza architetturale determina ciò che possono e non possono trovare.
Cita questo benchmark
Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.
@misc{dogan2026,
author = {Dogan, Sedat and Sezer, Sena},
title = {{I migliori strumenti di gestione delle vulnerabilità}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/vulnerability-management-tools}},
note = {AIMultiple. Consultato il 16 settembre 2026}
}Risultati e timestamp di 12 punti dati. Scarica i dati di sintesi mostrati nei grafici e nelle tabelle di questo articolo come file ZIP contenente 3 file CSV.
Vuoi i dati granulari che ci stanno dietro? Passa a Premium
- Ha 20 anni di esperienza come hacker white-hat e guru dello sviluppo, con una vasta competenza nei linguaggi di programmazione e nelle architetture dei server.
- È consulente del consiglio di amministrazione presso una società di venture capital che investe in aziende tecnologiche in fase iniziale e presso Ödeal, una piattaforma di pagamento digitale regionale che serve 125.000 commercianti.
- Ha guidato l'infrastruttura tecnologica e la cybersecurity di sette elezioni nazionali ed è stato riconosciuto nella Hall of Fame della cybersecurity da leader tecnologici globali tra cui Twitter.
Sii il primo a commentare
Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.