Il nostro approccio
La nostra filosofia: un penetration test vale quanto le vulnerabilità che trova
Nel nostro settore è possibile consegnare un penetration test formalmente ineccepibile senza aver verificato quasi nulla. Il cliente non ha gli strumenti per accorgersene e l'auditor nemmeno. Abbiamo costruito l'azienda per rendere questo scenario impossibile.
Nessun anticipo. Nessun addebito in assenza di risultati rilevanti.
Il problema
L'asimmetria informativa del mercato dei test di sicurezza
Quando acquista un penetration test, non è in grado di verificare la qualità di ciò che riceve. Un report di quaranta pagine generato da uno scanner e un report di quaranta pagine frutto di tre settimane di lavoro manuale si assomigliano molto, e superano entrambi il controllo formale dell'auditor. La differenza emerge soltanto il giorno in cui qualcuno attacca davvero i Suoi sistemi.
Questa asimmetria produce un effetto perverso: premia i fornitori che riducono l'impegno reale e penalizza chi investe tempo di professionisti esperti. Se il prezzo è l'unico criterio di confronto e la qualità non è osservabile, il mercato tende verso il basso.
La nostra risposta non è una dichiarazione di intenti ma una struttura contrattuale. Non chiediamo anticipi. Fatturiamo dopo che ha esaminato e approvato il lavoro. Se il test non produce risultati rilevanti non addebitiamo nulla. Sono vincoli che rendono economicamente insostenibile consegnarle un lavoro superficiale.
Principi
Quattro regole che non negoziamo
Una vulnerabilità esiste solo se dimostrata
Niente segnalazioni potenziali o teoriche. Ogni voce del report è accompagnata da passi di riproduzione che il Suo team può ripercorrere e verificare in autonomia.
La gravità si valuta nel Suo contesto
Lo stesso difetto ha impatti diversi su un sito vetrina e su un portale che gestisce dati sanitari. Adattiamo il punteggio CVSS alla realtà del Suo ambiente, senza applicarlo meccanicamente.
Il report è scritto per essere usato
Sintesi comprensibile per la direzione, dettaglio azionabile per gli sviluppatori. Se un documento richiede una traduzione per diventare utile, non ha fatto il suo lavoro.
L'incarico finisce con la correzione, non con la consegna
Il retest illimitato non è un servizio accessorio: senza la verifica della chiusura, un report resta un elenco di problemi noti e non risolti.
Due modi di intendere lo stesso servizio
| Approccio orientato al documento | Approccio orientato al risultato | |
|---|---|---|
| Obiettivo implicito | Superare l'audit | Ridurre l'esposizione reale |
| Origine delle vulnerabilità | Prevalentemente da strumenti automatici | Analisi manuale con prova di sfruttamento |
| Logica di business | Non coperta | Al centro dell'attività |
| Momento del pagamento | Anticipo alla firma | Al termine, dopo l'approvazione |
| Esito privo di risultati | Fatturato ugualmente | Nessun addebito |
Conformità
La conformità come effetto, non come obiettivo
GDPR - misure adeguate al rischio
L'articolo 32 richiede misure adeguate al rischio, non l'esibizione di un documento. Un test superficiale produce carta conforme e rischio invariato: davanti a una violazione, ciò che il Garante valuta è l'adeguatezza sostanziale delle misure adottate.
NIS2 e responsabilità degli organi direttivi
Il D.Lgs. 138/2024 attribuisce agli organi di amministrazione responsabilità dirette sull'approvazione e sulla sorveglianza delle misure. Un report che sopravvaluta la copertura effettiva espone chi lo ha approvato, non chi lo ha redatto.
ISO 27001 ed efficacia dei controlli
La norma richiede di misurare l'efficacia dei controlli, non solo di documentarne l'esistenza. La serie storica dei risultati e dei tempi di chiusura è l'evidenza che la certificazione riflette un sistema realmente operante.
ACN e capacità di reazione
Gli obblighi di notifica presuppongono la capacità di accorgersi di un incidente. Testare solo la presenza di vulnerabilità, senza mai verificare il rilevamento, lascia scoperta metà del problema: per questo misuriamo anche i tempi di reazione.
Domande frequenti
Sul nostro approccio
Approfondimenti utili
Ci metta alla prova sul Suo perimetro
Trenta minuti con un tester per capire se possiamo essere davvero utili al Suo caso.
Prenoti la consulenza