Chi siamo

Chi siamo: una società di penetration test, non di consulenza generalista

Facciamo una cosa sola: penetration test manuali che individuano vulnerabilità realmente sfruttabili, con la spiegazione precisa di come chiuderle. Nessuna rivendita di licenze, nessun servizio gestito, nessun conflitto di interesse fra chi verifica e chi vende soluzioni.

Sedi negli Stati Uniti e negli Emirati Arabi Uniti. Clienti in tutta Europa.

La nostra storia

Perché esistiamo

DeepStrike nasce dalla constatazione che molte organizzazioni pagavano cifre importanti per ricevere l'esportazione di uno scanner con una copertina personalizzata. Il documento superava l'audit, ma non diceva nulla di utile sulla reale esposizione dell'azienda. Il divario fra ciò che veniva fatturato e ciò che veniva effettivamente verificato era, ed è tuttora, molto ampio.

Abbiamo costruito il servizio nel modo opposto. Ogni incarico è condotto manualmente da tester certificati OSCP e OSWE. Gli strumenti automatici servono alla ricognizione, non alla scoperta delle vulnerabilità che contano: gli errori di logica di business, i controlli di autorizzazione mancanti e le catene che uniscono difetti minori in un percorso di attacco completo non hanno una firma da riconoscere.

Da questa impostazione discendono anche le nostre condizioni contrattuali. Nessun anticipo, pagamento al termine dell'attività e solo dopo la Sua approvazione, retest illimitato incluso e la garanzia No Findings, No Pay. Se il lavoro non produce valore, non ci deve nulla: è il modo più diretto di allineare i nostri interessi ai Suoi.

5.0

Valutazione media su 118 recensioni

OSCP

Certificazione minima dei tester

2

Sedi operative: Stati Uniti ed Emirati Arabi Uniti

Retest inclusi in ogni incarico

Come lavoriamo

Quattro scelte che ci definiscono

Solo test manuale

Gli strumenti automatici supportano la ricognizione. Le vulnerabilità che finiscono nel report sono trovate e confermate da una persona, con prova di sfruttamento.

Tester certificati su ogni incarico

Certificazioni OSCP e OSWE come requisito minimo. Non assegniamo figure junior in autonomia: chi lavora sul Suo perimetro ha già dimostrato competenza pratica.

Nessun conflitto di interesse

Non vendiamo prodotti di sicurezza né servizi gestiti. Non abbiamo alcun interesse a gonfiare la gravità di un risultato per collocare una soluzione.

Il rischio economico è nostro

Nessun anticipo, pagamento a lavoro approvato e nessun addebito in assenza di risultati rilevanti. Se sbagliamo il dimensionamento, il costo lo sosteniamo noi.

Standard di riferimento

Le metodologie che seguiamo

OWASP

Applichiamo la OWASP Testing Guide e la OWASP Top 10 per le applicazioni web, lo standard MASVS con la relativa guida per il mobile e la OWASP Top 10 per le applicazioni basate su modelli linguistici.

NIST e SANS

La struttura degli incarichi segue le indicazioni NIST sulla verifica tecnica della sicurezza, integrate dal riferimento SANS CWE Top 25 per la classificazione delle vulnerabilità applicative.

CVSS

Ogni vulnerabilità è valutata secondo il Common Vulnerability Scoring System, con il vettore esplicitato e adattato al contesto reale del Suo ambiente, non applicato in modo meccanico.

Formati richiesti dagli auditor

I report sono strutturati per essere utilizzati nei percorsi SOC 2, ISO 27001, PCI DSS, GDPR e HIPAA e come evidenza nell'ambito degli obblighi introdotti dal recepimento di NIS2.

Domande frequenti

Su di noi

Approfondimenti utili

Parli direttamente con chi eseguirà il test

La consulenza iniziale è tecnica e gratuita: nessun passaggio commerciale intermedio.

Prenoti la consulenza