Prezzi e condizioni
Quanto costa un penetration test e da che cosa dipende
Non pubblichiamo listini, perché il prezzo di un penetration test indicato senza conoscere il perimetro è quasi sempre sbagliato. Pubblichiamo invece le variabili che lo determinano, così può valutare qualsiasi preventivo con cognizione di causa.
Nessun anticipo. Il 100% è dovuto al termine dell'attività e solo dopo la Sua approvazione.
Variabili
Che cosa determina davvero il prezzo
Ampiezza del perimetro
Numero di applicazioni, domini, endpoint API, indirizzi IP, account cloud. È il fattore con il peso maggiore sul preventivo.
Complessità funzionale
Quanti ruoli utente esistono, quanto sono articolati i flussi di business e quante integrazioni con sistemi di terze parti sono presenti.
Profondità richiesta
Black box, grey box o white box. L'approccio grey box offre in genere il miglior rapporto fra copertura ottenuta e giornate impiegate.
Vincoli operativi
Test in orari notturni, ambienti isolati, requisiti contrattuali particolari o formati di report richiesti da un ente certificatore.
Formule
Tre modi per lavorare con noi
Ogni formula prevede tester certificati, report completo e retest illimitato. Cambia l'impegno, non il metodo.
Incarico singolo
Su preventivoa corpo
Un penetration test su un perimetro definito: applicazione, app mobile, infrastruttura o ambiente cloud.
- Test manuale da tester certificati OSCP
- Report con severità CVSS e passi di riproduzione
- Sessione tecnica con i Suoi sviluppatori
- Retest illimitato e attestazione finale
- Nessun anticipo richiesto
Programma continuo
Su preventivocanone periodico
Cicli di test ricorrenti allineati ai Suoi rilasci, con evidenze sempre aggiornate per clienti e auditor.
- Cadenza mensile, trimestrale o legata ai rilasci
- Verifiche mirate sulle funzionalità nuove
- Monitoraggio della superficie esposta
- Gruppo di tester stabile nel tempo
- Attestazione aggiornata a ogni ciclo
Operazione red team
Su preventivoper operazione
Simulazione avversariale con obiettivi concordati, per misurare rilevamento e reazione dell'organizzazione.
- Scenario costruito sul profilo di minaccia del settore
- Accesso iniziale, movimento laterale ed esfiltrazione
- Ricostruzione temporale con indicatori
- Sessione purple team con il team difensivo
- Durata tipica da quattro a otto settimane
Tutte le formule prevedono consulenza iniziale gratuita, prezzo a corpo comunicato prima dell'avvio e pagamento dovuto solo a lavoro concluso e approvato.
Iter
Dal primo contatto al preventivo firmato
- 01
Consulenza iniziale gratuita
Trenta minuti per capire perimetro, finalità e vincoli. Se il servizio più adatto non è il nostro, glielo diciamo.
- 02
Raccolta delle informazioni di perimetro
Le inviamo un questionario tecnico breve: applicazioni, ruoli, endpoint, ambienti. È la base per un prezzo attendibile.
- 03
Proposta tecnica e prezzo a corpo
Riceve metodologia, giornate previste, tempistiche, formato del report e prezzo definitivo. Nessun costo variabile successivo.
- 04
Avvio senza anticipo
Si firma e si parte. Il pagamento è dovuto al termine dell'attività, quando ha ricevuto il report e lo ha approvato.
Acquisti e conformità
Che cosa serve all'ufficio acquisti e all'auditor
Accordo sul trattamento dei dati (GDPR)
Quando l'attività comporta accesso a dati personali sottoscriviamo un accordo ai sensi dell'articolo 28 del GDPR, con indicazione delle finalità, delle misure di sicurezza adottate e dei tempi di conservazione delle evidenze raccolte.
Proporzionalità richiesta da NIS2
Il D.Lgs. 138/2024 richiede misure proporzionate al rischio e alle dimensioni del soggetto. Dimensioniamo il perimetro di conseguenza: non ha senso proporre un'operazione avanzata a un'organizzazione che deve anzitutto mettere in sicurezza il perimetro esposto.
Requisiti di gara e capitolati
Molti bandi italiani richiedono servizi di vulnerability assessment e penetration test con deliverable e SLA specifici. Adattiamo formato del report, sintesi per la direzione e attestazione ai requisiti indicati nel capitolato.
Certificazioni e finestre di audit
Per ISO 27001, SOC 2 e PCI DSS la data del test conta quanto il contenuto. Pianifichiamo l'attività in modo che il report sia disponibile prima della finestra di audit, comprendendo il tempo necessario alla remediation e al retest.
Domande frequenti
Prezzi e condizioni contrattuali
Approfondimenti utili
Un preventivo attendibile in pochi giorni
Ci descriva il perimetro: riceve una proposta tecnica con giornate, tempi e prezzo a corpo.
Richieda un preventivo