---
title: "Patching security: per azzerare le vulnerabilità basta una “patch”?"
description: La patching security è uno strumento importante per la sicurezza informatica, ma spesso applicare un “patch” non basta. Vediamo perché.
image: https://blog.cyberoo.com/hubfs/patching%20security.png
---

<https://blog.cyberoo.com/patching-security-per-azzerare-le-vulnerabilita-basta-una-patch#menu>

- Solutions
  
  Threat Management
  
    - [Cos’è la Cyber Security Suite?](https://cyberoo.com/cyber-security-suite/)
    - [Cypeer – Sicurezza interna](https://cyberoo.com/managed-detection-and-response/)
    - [CSI – Protezione dalle minacce esterne](https://cyberoo.com/cyber-threat-intelligence/)
  
  
  Governance & Processes
  
    - [Incident response](https://cyberoo.com/incident-response/)
    - [Risk Assessment](https://cyberoo.com/risk-assessment/)
    - [Vulnerability Assessment & Penetration Test](https://cyberoo.com/vulnerability-assessment-penetration-test/)
    - [Cyber Security Advisory & vCISO](https://cyberoo.com/cyber-security-advisory-vciso/)
  
  
  Compliance
  
    - [Titaan Neemesi – GDPR compliance](https://cyberoo.com/titaan-neemesi-gdpr-compliance/)
  
  
  People Security
  
    - [KEATRIX – Human Risk & Security TrAIning Platform per Aziende](https://cyberoo.com/keatrix-security-awareness-platform-business-ita/)
- Corporate
  
  Cyberoo
  
    - [Azienda](https://cyberoo.com/cyberoo-azienda-italiana-cybersecurity/)
    - [Certificazioni](https://cyberoo.com/certificazioni/)
    - [People](https://cyberoo.com/people-team-cyberoo/)
    - [Above The Rest](https://cyberoo.com/above-the-rest/)
    - [Jobs](https://cyberoo.com/jobs/)
  
  
  Investors
  
    - [Investors relations](https://cyberoo.com/investors-relations/)
    - [Sostenibilità](https://cyberoo.com/sostenibilita/)
- Resources
  
    - [Cyber Resources](https://cyberoo.com/cyber-resources/)
    - [Cyber Blog](https://blog.cyberoo.com/)
    - [Tech Blog](https://cert.cyberoo.com/)
    - [Press News](https://cyberoo.com/news-press/)
    - [Media Kit](https://cyberoo.com/media-kit/)

[![Cyberoo](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/CYBEROO-logo.svg)](https://cyberoo.com/)

- [Contatti](https://cyberoo.com/contacts/)
- Italiano 
    - [English](https://blog.cyberoo.com/en)
    - [Français](https://cyberoo.com/fr/)
    - [Deutsch](https://cyberoo.com/de/)
    - [Polski](https://blog.cyberoo.com/pl)
    - [Español](https://cyberoo.com/es/)

<https://blog.cyberoo.com/patching-security-per-azzerare-le-vulnerabilita-basta-una-patch#sidewidgetarea>

- Solutions 
    - Threat Management 
          - [Cos’è la Cyber Security Suite?](https://cyberoo.com/cyber-security-suite/)
          - [Cypeer – Sicurezza interna](https://cyberoo.com/managed-detection-and-response/)
          - [CSI – Protezione dalle minacce esterne](https://cyberoo.com/cyber-threat-intelligence/)
    - Governance & Processes 
          - [Incident response](https://cyberoo.com/incident-response/)
          - [Risk Assessment](https://cyberoo.com/risk-assessment/)
          - [Vulnerability Assessment & Penetration Test](https://cyberoo.com/vulnerability-assessment-penetration-test/)
          - [Cyber Security Advisory & vCISO](https://cyberoo.com/cyber-security-advisory-vciso/)
    - Compliance 
          - [Titaan Neemesi – GDPR compliance](https://cyberoo.com/titaan-neemesi-gdpr-compliance/)
    - People Security 
          - [KEATRIX – Human Risk & Security TrAIning Platform per Aziende](https://cyberoo.com/keatrix-security-awareness-platform-business-ita/)
- Corporate 
    - Cyberoo 
          - [Azienda](https://cyberoo.com/cyberoo-azienda-italiana-cybersecurity/)
          - [Certificazioni](https://cyberoo.com/certificazioni/)
          - [People](https://cyberoo.com/people-team-cyberoo/)
          - [Above The Rest](https://cyberoo.com/above-the-rest/)
          - [Jobs](https://cyberoo.com/jobs/)
    - Investors 
          - [Investors relations](https://cyberoo.com/investors-relations/)
          - [Sostenibilità](https://cyberoo.com/sostenibilita/)
- Resources 
    - [Cyber Resources](https://cyberoo.com/cyber-resources/)
    - [Cyber Blog](https://blog.cyberoo.com/)
    - [Tech Blog](https://cert.cyberoo.com/)
    - [Press News](https://cyberoo.com/news-press/)
    - [Media Kit](https://cyberoo.com/media-kit/)
- [Contatti](https://cyberoo.com/contacts/)
- Italiano 
    - [English](https://blog.cyberoo.com/en)
    - [Français](https://cyberoo.com/fr/)
    - [Deutsch](https://cyberoo.com/de/)
    - [Polski](https://blog.cyberoo.com/pl)
    - [Español](https://cyberoo.com/es/)

- <https://twitter.com/CYBEROO_ITALIA>
- <https://www.linkedin.com/company/cyberoo/>
- <https://www.youtube.com/channel/UC7AwVDG9Ngdwohk_zPd25xQ>
- <https://www.instagram.com/cyberoo_official/>
- <https://t.me/cyberoo_tech_blog>

![](https://blog.cyberoo.com/hubfs/patching%20security.png)

# Patching security: per azzerare le vulnerabilità basta una “patch”?

 Published by [cyberoo-admin](https://blog.cyberoo.com/author/cyberoo-admin) on  24 marzo 2022

Per spiegare la patching security occorre chiamare in causa Bruce Schneier, uno dei più noti esperti di sicurezza al mondo. Schneier, infatti, è solito ripetere che “security is a process, not a product”. Un modo per sottolineare che **la sicurezza si raggiunge con una strategia che coinvolge diversi aspetti e tecniche**, e non esiste un singolo strumento per poterla garantire. Decade dunque il mito dell’importanza della patching security? Non proprio: occorre, però, ridimensionarlo e inserirlo, appunto, in un processo. In caso contrario, si corre il rischio di credersi sicuri mentre, invece, si è vulnerabili più che mai. 

 

## **La patching security non basta** 

Di base, non c’è nulla di sbagliato nel considerare la patching security come un passaggio fondamentale nel processo di sicurezza. Potremmo azzardare, addirittura, che è tra i più importanti. **Solo nel 2021, il database NVD ha inserito ben 21.957 nuove vulnerabilità nel suo archivio**, superando di grand lunga quelle catalogate l’anno precedente (18.362), nel 2019 (17.382) e nel 2018 (17.625). L’[**Edgescan 2021 Vulnerability Statistics Report**](https://www.edgescan.com/stats-report/) racconta che circa la metà delle vulnerabilità software analizzate sono di livello High e Critical, e questo evidenzia, una volta di più, quanto sia essenziale una politica di patching security. Ma è sufficiente?

La patch, vale la pena ricordarlo, è una porzione di codice che va a correggere un bug originato da una vulnerabilità. La patching security, dunque, si occupa di **gestire l’applicazione delle patch** **secondo una rigida programmazione e con una precisa scala di priorità.** Qui sorge il primo problema: **non è sempre possibile installare tempestivamente delle patch**. Spesso, infatti, queste richiedono parecchio tempo e il riavvio dei sistemi, ed è il motivo per il quale si tende a concentrarne l’installazione con un ritardo che può variare da qualche ora a qualche settimana. E un ritardo equivale a esporre un sistema alle vulnerabilità che si devono correggere. 

 

## **Problemi di installazione** 

Un altro problema intrinseco alla patching security è legato ai **problemi che possono essere causati proprio dall’installazione delle patch**. Non tutte, infatti, si installano senza criticità. Alcune possono creare problemi di misconfiguration, oppure di incompatibilità con altre patch o altri software installati. Nella migliore delle ipotesi si va incontro a palesi malfunzionamenti dei sistemi, nella peggiore, invece, si innesta una serie di reazioni che generano falle di sicurezza. **Si tratta di eventi molto pericolosi poiché le conseguenze sono silenti.** Di fatto, si vengono a creare altre vulnerabilità a insaputa di chi pensa di aver risolto le principali criticità grazie a una patching security serrata. Quindi, innanzitutto, non è detto che una patch risolva una vulnerabilità. 

 

## **Se la patching security non basta** 

In altri casi, la patch non è in grado, da sola, di azzerare una vulnerabilità, ma solo a mitigarla. È comunque un passo in avanti, certo, ma che lascia aperte brecce che possono essere sfruttate dai criminali informatici con exploit ad hoc. In questa situazione di incertezza, da una parte occorre pianificare al meglio la patching security, puntando a una chiara strategia di patching management. Dall’altra è necessario avviare un ciclo virtuoso nel quale sia sempre presente un’accurata fase di assessment. 

 

## **L’importanza dell’assessment** 

La sicurezza è un processo, si diceva, e inserire la patching security insieme a una pratica regolare e approfondita di assessment ne è parte integrante. L’assessment, grazie alle sue varie declinazioni - che partono dal security audit e arrivano al penetration test, passando per vulnerability assessment, network security assessment e security awareness - consente non solo di rilevare vulnerabilità presenti e non ancora mitigate, ma anche di verificare che la procedura di patching security sia stata efficace e senza conseguenze. Un controllo a ciclo continuo, svolto da professionisti qualificati, è il modo migliore per massimizzare la gestione delle patch e garantire un alto livello di sicurezza della propria infrastruttura. 

[![White Paper-Attacchi Informatici: IA e Big Data per una sicurezza a 360 gradi](https://no-cache.hubspot.com/cta/default/6892231/c234a2bb-3f5e-4bb1-a6e3-4d187132ada8.png)](https://cta-redirect.hubspot.com/cta/redirect/6892231/c234a2bb-3f5e-4bb1-a6e3-4d187132ada8) 

[Back to Blog](https://blog.cyberoo.com)

- [Tweet](https://twitter.com/share)

## Related Articles

<https://blog.cyberoo.com/come-prevenire-vulnerabilita-e-attacchi-zero-day-con-il-patch-management>

## [È davvero possibile prevenire vulnerabilità e attacchi zero-day con il Patch Management?](https://blog.cyberoo.com/come-prevenire-vulnerabilita-e-attacchi-zero-day-con-il-patch-management)

 Colpiscono dove più fa male. Secondo l’ultimo Rapporto Clusit, il 18% degli attacchi informatici ...

[Read More](https://blog.cyberoo.com/come-prevenire-vulnerabilita-e-attacchi-zero-day-con-il-patch-management)

<https://blog.cyberoo.com/test-sicurezza-informatica-scegli-il-partner-giusto>

## [Test sicurezza informatica: come scegliere il partner giusto](https://blog.cyberoo.com/test-sicurezza-informatica-scegli-il-partner-giusto)

 In gergo vengono chiamati penetration test o “pentest”. Al di là del termine usato, i test di...

[Read More](https://blog.cyberoo.com/test-sicurezza-informatica-scegli-il-partner-giusto)

<https://blog.cyberoo.com/dark-pattern-quando-l-apparenza-inganna-i-brand>

## [Dark pattern: quando l'apparenza inganna (i brand)](https://blog.cyberoo.com/dark-pattern-quando-l-apparenza-inganna-i-brand)

 Una cosa è certa: quando un cyber criminale intende raggiungere il proprio obiettivo, non si...

[Read More](https://blog.cyberoo.com/dark-pattern-quando-l-apparenza-inganna-i-brand)

[![Cyberoo](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/CYBEROO-logo.svg "Cyberoo")](https://blog.cyberoo.com/)

**TRUSTED BY USERS**

[![Capterra](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/a0e3aa33abf348490d739e99e692012d.svg "Capterra")](https://www.capterra.com/reviews/206253/Cyber-Security-Suite?utm_source=vendor&utm_medium=badge&utm_campaign=capterra_reviews_badge)

![Gartner Peer](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/GartnerPeerInsightsLogo-white.svg "Gartner Peer")

- SERVICES 
    - [CYPEER](https://cyberoo.com/en/managed-detection-and-response/)
    - [CSI](https://cyberoo.com/en/threat-intelligence/)
    - [INCIDENT RESPONSE](https://cyberoo.com/en/incident-response/)
    - [TITAAN NEEMESI](https://cyberoo.com/en/titaan-neemesi/)
    - [KEATRIX](https://cyberoo.com/en/keatrix-security-awareness-training/)

- LINK UTILI 
    - [WE ARE CYBEROO](https://cyberoo.com/azienda/)
    - [INVESTORS RELATIONS](https://cyberoo.com/investors-relations/)
    - [CYBER RESOURCES](https://cyberoo.com/cyber-resources/)
    - [BLOG](https://blog.cyberoo.com/)
    - [NEWS](https://cyberoo.com/news-press/)
    - [CONTACTS](https://cyberoo.com/contacts/)

© 2026 CYBEROO.  
Sede Legale: via Brigata Reggio, 37 – 42124 Reggio Emilia (RE) – PEC amministrazione@pec.cyberoo.com  
Capitale sociale € 1.035.432,35 i.v. Cod. fiscale e P.IVA 04318950286 – R.E.A. RE 288453   
[Privacy Policy](https://cyberoo.com/privacy-policy/) - [Registro Nazionale degli Aiuti di Stato](https://www.rna.gov.it/RegistroNazionaleTrasparenza/faces/pages/TrasparenzaAiuto.jspx) - ISO27001

- <https://twitter.com/CYBEROO_ITALIA>
- <https://www.linkedin.com/company/cyberoo/>
- <https://www.youtube.com/channel/UC7AwVDG9Ngdwohk_zPd25xQ>

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "cyberoo-admin",
    "url" : "https://blog.cyberoo.com/author/cyberoo-admin"
  },
  "dateModified" : "2022-04-01T09:56:01.973Z",
  "datePublished" : "2022-03-24T08:00:00.000Z",
  "headline" : "Patching security: per azzerare le vulnerabilità basta una “patch”?",
  "image" : [ "https://blog.cyberoo.com/hubfs/patching%20security.png" ],
  "mainEntityOfPage" : {
    "@id" : "https://blog.cyberoo.com/patching-security-per-azzerare-le-vulnerabilita-basta-una-patch",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "/hs/hsstatic/content_shared_assets/static-1.4092/img/vast.png"
    },
    "name" : "Cyberoo"
  }
}
```

```json
{
  "@context" : "https://schema.org",
  "@type" : "Article",
  "articleBody" : "Per spiegare la patching security occorre chiamare in causa Bruce Schneier, uno dei più noti esperti di sicurezza al mondo. Schneier, infatti, è solito ripetere che “security is a process, not a product”. Un modo per sottolineare che la sicurezza si raggiunge con una strategia che coinvolge diversi aspetti e tecniche, e non esiste un singolo strumento per poterla garantire. Decade dunque il mito dell’importanza della patching security? Non proprio: occorre, però, ridimensionarlo e inserirlo, appunto, in un processo. In caso contrario, si corre il rischio di credersi sicuri mentre, invece, si è vulnerabili più che mai. La patching security non basta Di base, non c’è nulla di sbagliato nel considerare la patching security come un passaggio fondamentale nel processo di sicurezza. Potremmo azzardare, addirittura, che è tra i più importanti. Solo nel 2021, il database NVD ha inserito ben 21.957 nuove vulnerabilità nel suo archivio, superando di grand lunga quelle catalogate l’anno precedente (18.362), nel 2019 (17.382) e nel 2018 (17.625). L’Edgescan 2021 Vulnerability Statistics Report racconta che circa la metà delle vulnerabilità software analizzate sono di livello High e Critical, e questo evidenzia, una volta di più, quanto sia essenziale una politica di patching security. Ma è sufficiente? La patch, vale la pena ricordarlo, è una porzione di codice che va a correggere un bug originato da una vulnerabilità. La patching security, dunque, si occupa di gestire l’applicazione delle patch secondo una rigida programmazione e con una precisa scala di priorità. Qui sorge il primo problema: non è sempre possibile installare tempestivamente delle patch. Spesso, infatti, queste richiedono parecchio tempo e il riavvio dei sistemi, ed è il motivo per il quale si tende a concentrarne l’installazione con un ritardo che può variare da qualche ora a qualche settimana. E un ritardo equivale a esporre un sistema alle vulnerabilità che si devono correggere. Problemi di installazione Un altro problema intrinseco alla patching security è legato ai problemi che possono essere causati proprio dall’installazione delle patch. Non tutte, infatti, si installano senza criticità. Alcune possono creare problemi di misconfiguration, oppure di incompatibilità con altre patch o altri software installati. Nella migliore delle ipotesi si va incontro a palesi malfunzionamenti dei sistemi, nella peggiore, invece, si innesta una serie di reazioni che generano falle di sicurezza. Si tratta di eventi molto pericolosi poiché le conseguenze sono silenti. Di fatto, si vengono a creare altre vulnerabilità a insaputa di chi pensa di aver risolto le principali criticità grazie a una patching security serrata. Quindi, innanzitutto, non è detto che una patch risolva una vulnerabilità. Se la patching security non basta In altri casi, la patch non è in grado, da sola, di azzerare una vulnerabilità, ma solo a mitigarla. È comunque un passo in avanti, certo, ma che lascia aperte brecce che possono essere sfruttate dai criminali informatici con exploit ad hoc. In questa situazione di incertezza, da una parte occorre pianificare al meglio la patching security, puntando a una chiara strategia di patching management. Dall’altra è necessario avviare un ciclo virtuoso nel quale sia sempre presente un’accurata fase di assessment. L’importanza dell’assessment La sicurezza è un processo, si diceva, e inserire la patching security insieme a una pratica regolare e approfondita di assessment ne è parte integrante. L’assessment, grazie alle sue varie declinazioni - che partono dal security audit e arrivano al penetration test, passando per vulnerability assessment, network security assessment e security awareness - consente non solo di rilevare vulnerabilità presenti e non ancora mitigate, ma anche di verificare che la procedura di patching security sia stata efficace e senza conseguenze. Un controllo a ciclo continuo, svolto da professionisti qualificati, è il modo migliore per massimizzare la gestione delle patch e garantire un alto livello di sicurezza della propria infrastruttura.",
  "author" : {
    "@type" : "Person",
    "name" : "cyberoo-admin",
    "sameAs" : [ "https://www.linkedin.com/company/cyberoo-italia" ],
    "url" : "https://blog.cyberoo.com/author/cyberoo-admin"
  },
  "dateModified" : "1784109128705",
  "datePublished" : "2022-03-24 08:00:00",
  "description" : "La patching security è uno strumento importante per la sicurezza informatica, ma spesso applicare un “patch” non basta. Vediamo perché.",
  "editor" : {
    "@type" : "Person",
    "name" : "cyberoo-admin"
  },
  "headline" : "Patching security: per azzerare le vulnerabilità basta una “patch”?",
  "image" : {
    "@type" : "ImageObject",
    "height" : 675,
    "url" : "https://f.hubspotusercontent30.net/hubfs/6892231/patching%20security.png",
    "width" : 1200
  },
  "inLanguage" : "it-IT",
  "isAccessibleForFree" : true,
  "mainEntityOfPage" : {
    "@id" : "https://blog.cyberoo.com/patching-security-per-azzerare-le-vulnerabilita-basta-una-patch",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : ""
    },
    "name" : "Blog",
    "sameAs" : [ "https://www.linkedin.com/company/cyberoo-italia" ]
  },
  "url" : "https://blog.cyberoo.com/patching-security-per-azzerare-le-vulnerabilita-basta-una-patch",
  "wordCount" : 635
}
```