Il nostro approccio

La nostra filosofia: un penetration test vale quanto le vulnerabilità che trova

Nel nostro settore è possibile consegnare un penetration test formalmente ineccepibile senza aver verificato quasi nulla. Il cliente non ha gli strumenti per accorgersene e l'auditor nemmeno. Abbiamo costruito l'azienda per rendere questo scenario impossibile.

Nessun anticipo. Nessun addebito in assenza di risultati rilevanti.

Il problema

L'asimmetria informativa del mercato dei test di sicurezza

Quando acquista un penetration test, non è in grado di verificare la qualità di ciò che riceve. Un report di quaranta pagine generato da uno scanner e un report di quaranta pagine frutto di tre settimane di lavoro manuale si assomigliano molto, e superano entrambi il controllo formale dell'auditor. La differenza emerge soltanto il giorno in cui qualcuno attacca davvero i Suoi sistemi.

Questa asimmetria produce un effetto perverso: premia i fornitori che riducono l'impegno reale e penalizza chi investe tempo di professionisti esperti. Se il prezzo è l'unico criterio di confronto e la qualità non è osservabile, il mercato tende verso il basso.

La nostra risposta non è una dichiarazione di intenti ma una struttura contrattuale. Non chiediamo anticipi. Fatturiamo dopo che ha esaminato e approvato il lavoro. Se il test non produce risultati rilevanti non addebitiamo nulla. Sono vincoli che rendono economicamente insostenibile consegnarle un lavoro superficiale.

Principi

Quattro regole che non negoziamo

Una vulnerabilità esiste solo se dimostrata

Niente segnalazioni potenziali o teoriche. Ogni voce del report è accompagnata da passi di riproduzione che il Suo team può ripercorrere e verificare in autonomia.

La gravità si valuta nel Suo contesto

Lo stesso difetto ha impatti diversi su un sito vetrina e su un portale che gestisce dati sanitari. Adattiamo il punteggio CVSS alla realtà del Suo ambiente, senza applicarlo meccanicamente.

Il report è scritto per essere usato

Sintesi comprensibile per la direzione, dettaglio azionabile per gli sviluppatori. Se un documento richiede una traduzione per diventare utile, non ha fatto il suo lavoro.

L'incarico finisce con la correzione, non con la consegna

Il retest illimitato non è un servizio accessorio: senza la verifica della chiusura, un report resta un elenco di problemi noti e non risolti.

Due modi di intendere lo stesso servizio

Approccio orientato al documentoApproccio orientato al risultato
Obiettivo implicitoSuperare l'auditRidurre l'esposizione reale
Origine delle vulnerabilitàPrevalentemente da strumenti automaticiAnalisi manuale con prova di sfruttamento
Logica di businessNon copertaAl centro dell'attività
Momento del pagamentoAnticipo alla firmaAl termine, dopo l'approvazione
Esito privo di risultatiFatturato ugualmenteNessun addebito

Conformità

La conformità come effetto, non come obiettivo

GDPR - misure adeguate al rischio

L'articolo 32 richiede misure adeguate al rischio, non l'esibizione di un documento. Un test superficiale produce carta conforme e rischio invariato: davanti a una violazione, ciò che il Garante valuta è l'adeguatezza sostanziale delle misure adottate.

NIS2 e responsabilità degli organi direttivi

Il D.Lgs. 138/2024 attribuisce agli organi di amministrazione responsabilità dirette sull'approvazione e sulla sorveglianza delle misure. Un report che sopravvaluta la copertura effettiva espone chi lo ha approvato, non chi lo ha redatto.

ISO 27001 ed efficacia dei controlli

La norma richiede di misurare l'efficacia dei controlli, non solo di documentarne l'esistenza. La serie storica dei risultati e dei tempi di chiusura è l'evidenza che la certificazione riflette un sistema realmente operante.

ACN e capacità di reazione

Gli obblighi di notifica presuppongono la capacità di accorgersi di un incidente. Testare solo la presenza di vulnerabilità, senza mai verificare il rilevamento, lascia scoperta metà del problema: per questo misuriamo anche i tempi di reazione.

Domande frequenti

Sul nostro approccio

Approfondimenti utili

Ci metta alla prova sul Suo perimetro

Trenta minuti con un tester per capire se possiamo essere davvero utili al Suo caso.

Prenoti la consulenza