Chi siamo
Chi siamo: una società di penetration test, non di consulenza generalista
Facciamo una cosa sola: penetration test manuali che individuano vulnerabilità realmente sfruttabili, con la spiegazione precisa di come chiuderle. Nessuna rivendita di licenze, nessun servizio gestito, nessun conflitto di interesse fra chi verifica e chi vende soluzioni.
Sedi negli Stati Uniti e negli Emirati Arabi Uniti. Clienti in tutta Europa.
La nostra storia
Perché esistiamo
DeepStrike nasce dalla constatazione che molte organizzazioni pagavano cifre importanti per ricevere l'esportazione di uno scanner con una copertina personalizzata. Il documento superava l'audit, ma non diceva nulla di utile sulla reale esposizione dell'azienda. Il divario fra ciò che veniva fatturato e ciò che veniva effettivamente verificato era, ed è tuttora, molto ampio.
Abbiamo costruito il servizio nel modo opposto. Ogni incarico è condotto manualmente da tester certificati OSCP e OSWE. Gli strumenti automatici servono alla ricognizione, non alla scoperta delle vulnerabilità che contano: gli errori di logica di business, i controlli di autorizzazione mancanti e le catene che uniscono difetti minori in un percorso di attacco completo non hanno una firma da riconoscere.
Da questa impostazione discendono anche le nostre condizioni contrattuali. Nessun anticipo, pagamento al termine dell'attività e solo dopo la Sua approvazione, retest illimitato incluso e la garanzia No Findings, No Pay. Se il lavoro non produce valore, non ci deve nulla: è il modo più diretto di allineare i nostri interessi ai Suoi.
5.0
Valutazione media su 118 recensioni
OSCP
Certificazione minima dei tester
2
Sedi operative: Stati Uniti ed Emirati Arabi Uniti
∞
Retest inclusi in ogni incarico
Come lavoriamo
Quattro scelte che ci definiscono
Solo test manuale
Gli strumenti automatici supportano la ricognizione. Le vulnerabilità che finiscono nel report sono trovate e confermate da una persona, con prova di sfruttamento.
Tester certificati su ogni incarico
Certificazioni OSCP e OSWE come requisito minimo. Non assegniamo figure junior in autonomia: chi lavora sul Suo perimetro ha già dimostrato competenza pratica.
Nessun conflitto di interesse
Non vendiamo prodotti di sicurezza né servizi gestiti. Non abbiamo alcun interesse a gonfiare la gravità di un risultato per collocare una soluzione.
Il rischio economico è nostro
Nessun anticipo, pagamento a lavoro approvato e nessun addebito in assenza di risultati rilevanti. Se sbagliamo il dimensionamento, il costo lo sosteniamo noi.
Standard di riferimento
Le metodologie che seguiamo
OWASP
Applichiamo la OWASP Testing Guide e la OWASP Top 10 per le applicazioni web, lo standard MASVS con la relativa guida per il mobile e la OWASP Top 10 per le applicazioni basate su modelli linguistici.
NIST e SANS
La struttura degli incarichi segue le indicazioni NIST sulla verifica tecnica della sicurezza, integrate dal riferimento SANS CWE Top 25 per la classificazione delle vulnerabilità applicative.
CVSS
Ogni vulnerabilità è valutata secondo il Common Vulnerability Scoring System, con il vettore esplicitato e adattato al contesto reale del Suo ambiente, non applicato in modo meccanico.
Formati richiesti dagli auditor
I report sono strutturati per essere utilizzati nei percorsi SOC 2, ISO 27001, PCI DSS, GDPR e HIPAA e come evidenza nell'ambito degli obblighi introdotti dal recepimento di NIS2.
Domande frequenti
Su di noi
Approfondimenti utili
Parli direttamente con chi eseguirà il test
La consulenza iniziale è tecnica e gratuita: nessun passaggio commerciale intermedio.
Prenoti la consulenza