Penetration Testing as a Service
Penetration test manuali per le aziende italiane
Uno scanner automatico rileva vulnerabilità già catalogate. Un penetration test manuale trova gli errori di logica applicativa, le escalation di privilegi e le catene di exploit che un attaccante userebbe davvero contro la Sua organizzazione.
No Findings, No Pay. Nessun anticipo: il pagamento è dovuto solo a lavoro concluso e approvato.
5.0
Valutazione media su 118 recensioni
2-4
Settimane per un penetration test applicativo
0
Anticipo richiesto alla firma
∞
Retest inclusi, senza costi aggiuntivi
Ambiti di intervento
Che cosa mettiamo alla prova
Un unico fornitore per l'intero perimetro esposto, con la stessa metodologia e lo stesso formato di report.
Applicazioni web e portali
Verifica manuale su OWASP Top 10, logica di business, gestione delle sessioni e controlli di autorizzazione fra ruoli diversi.
App mobile iOS e Android
Analisi statica e dinamica del client, dei dati residenti sul dispositivo e delle API di backend che l'app interroga.
API e microservizi
Test su autenticazione, rate limiting, esposizione eccessiva di dati e controlli di accesso a livello di singolo oggetto.
Infrastruttura e reti interne
Perimetro esterno, segmentazione, Active Directory e percorsi di movimento laterale verso i sistemi critici.
Ambienti cloud
Configurazioni AWS, Azure e Google Cloud, permessi IAM, cluster Kubernetes e pipeline CI/CD.
Fattore umano
Campagne di phishing e simulazioni di social engineering concordate, con misurazione dei tempi di rilevamento e reazione.
Metodo
Come si svolge un incarico
Cinque fasi definite, con referenti e tempi concordati prima dell'avvio.
- 01
Consulenza iniziale gratuita
Analizziamo insieme il perimetro, le finalità (audit, contratto, obbligo normativo) e i vincoli operativi. Nessun costo e nessun impegno.
- 02
Definizione del perimetro e regole d'ingaggio
Formalizziamo asset in scope, finestre di test, contatti di emergenza e livello di conoscenza iniziale: black box, grey box o white box.
- 03
Test manuale
I tester certificati OSCP e OSWE lavorano manualmente sugli asset. Gli strumenti automatici servono solo alla ricognizione iniziale.
- 04
Report e sessione tecnica
Consegniamo un report con severità CVSS, passi di riproduzione e indicazioni di remediation, seguito da una call con i Suoi sviluppatori.
- 05
Retest illimitato
Dopo le correzioni riverifichiamo ogni vulnerabilità, quante volte serve, e rilasciamo l'attestazione finale senza costi aggiuntivi.
Quadro normativo italiano
Evidenze che i Suoi auditor accettano
I report sono strutturati per confluire direttamente nella documentazione richiesta da normative e schemi di certificazione.
NIS2 (D.Lgs. 138/2024)
Il decreto di recepimento impone ai soggetti essenziali e importanti misure di gestione del rischio proporzionate e dimostrabili. Il report documenta perimetro, metodologia, gravità e stato di chiusura di ogni vulnerabilità, in una forma utilizzabile come evidenza verso l'ACN.
GDPR - art. 32
Il Regolamento richiede una procedura per testare e valutare regolarmente l'efficacia delle misure di sicurezza. Un penetration test periodico con retest documentato è la prova più diretta di questo obbligo davanti al Garante Privacy.
Perimetro di Sicurezza Nazionale Cibernetica
Per i soggetti inclusi nel PSNC e per i loro fornitori, la verifica indipendente dei beni ICT è parte della postura attesa. Adattiamo profondità e riservatezza del test alla criticità dei sistemi coinvolti.
ISO 27001 e PCI DSS
Il report copre i controlli ISO/IEC 27001 relativi alla gestione delle vulnerabilità tecniche e al testing di sicurezza, e soddisfa il requisito PCI DSS di test di penetrazione periodici su ambienti in scope.
Scanner automatico o penetration test manuale
Entrambi servono, ma rispondono a domande diverse. Un audit non si chiude con un report di scansione.
| Scansione automatica | Penetration test manuale DeepStrike | |
|---|---|---|
| Che cosa rileva | Vulnerabilità note con firma pubblica | Errori di logica, escalation di privilegi, catene di exploit multi-step |
| Falsi positivi | Frequenti, da verificare internamente | Ogni vulnerabilità è confermata con prova di sfruttamento |
| Controlli di autorizzazione | Fuori portata | Testati fra ruoli, tenant e utenti diversi |
| Valore in sede di audit | Raramente sufficiente | Report accettato per SOC 2, ISO 27001, PCI DSS e GDPR |
| Dopo la correzione | Nuova scansione a Suo carico | Retest illimitato incluso |
Domande frequenti
Quello che i clienti chiedono prima di affidarci l'incarico
Continui da qui
Attacchiamo noi i Suoi sistemi, prima che lo faccia qualcun altro
Richieda un preventivo o una proposta tecnica dettagliata. La consulenza iniziale è gratuita e senza impegno.
Parli con un nostro tester