Vulnerability assessment e penetration test

Servizi di penetration test che riproducono attacchi reali

Ogni penetration test è condotto manualmente da tester certificati OSCP e OSWE. Nessun report generato da un tool: ogni vulnerabilità viene confermata con una prova di sfruttamento e con l'impatto reale sul Suo business.

Pagamento al 100% al termine dell'attività, solo dopo la Sua approvazione.

Perimetro coperto

Asset che sottoponiamo a test

Un solo fornitore, una sola metodologia e un formato di report coerente su tutto il perimetro.

Applicazioni web

OWASP Top 10, logica di business, gestione delle sessioni, controlli di autorizzazione orizzontali e verticali fra ruoli e tenant.

Applicazioni mobile

iOS e Android: archiviazione locale, certificate pinning, protezioni anti-tampering e sicurezza delle API interrogate dall'app.

API e servizi

REST, GraphQL e gRPC: autenticazione, autorizzazione a livello di oggetto, esposizione eccessiva di dati, abusi di rate limit.

Infrastruttura

Perimetro esterno, reti interne, Active Directory, segmentazione e percorsi di movimento laterale verso i sistemi critici.

Cloud

AWS, Azure e Google Cloud: policy IAM, storage esposto, cluster Kubernetes, segreti nelle pipeline CI/CD.

Social engineering

Phishing mirato, vishing e simulazioni concordate, con misurazione dei tempi di rilevamento e di reazione del Suo team.

Metodologia

Sei fasi, nessuna scorciatoia

Seguiamo standard riconosciuti - OWASP Testing Guide, OWASP Top 10, SANS CWE Top 25 e NIST - adattandoli alla Sua architettura.

  1. 01

    Pianificazione

    Definizione di obiettivi, perimetro, vincoli legali, regole d'ingaggio e criteri di gravità condivisi con i Suoi referenti.

  2. 02

    Ricognizione

    Mappatura della superficie di attacco, enumerazione di sottodomini, tecnologie, endpoint e punti di ingresso non documentati.

  3. 03

    Analisi delle vulnerabilità

    Fase automatizzata di supporto, poi verifica manuale di ogni candidato per eliminare i falsi positivi prima di procedere.

  4. 04

    Sfruttamento

    Sfruttamento controllato per dimostrare l'impatto: accesso ai dati, escalation di privilegi, concatenazione di vulnerabilità minori.

  5. 05

    Report

    Sintesi per la direzione, dettaglio tecnico con severità CVSS, passi di riproduzione e remediation prioritizzata per gli sviluppatori.

  6. 06

    Retest e attestazione

    Riverifica illimitata delle correzioni e rilascio dell'attestazione finale da allegare al Suo fascicolo di audit.

Conformità

Il test come evidenza documentale

Ogni report è costruito per essere letto da un auditor, non solo da un tecnico.

NIS2 e D.Lgs. 138/2024

Le misure di gestione del rischio previste dall'articolo 24 comprendono politiche di analisi dei rischi e valutazione dell'efficacia delle misure adottate. Il report fornisce la tracciabilità richiesta: che cosa è stato testato, con quale metodo, con quale esito e quando è stato chiuso.

ACN e obblighi di notifica

L'Agenzia per la Cybersicurezza Nazionale richiede ai soggetti registrati una postura documentata e tempi di reazione dimostrabili. Le nostre simulazioni misurano anche la capacità di rilevamento, non solo la presenza di vulnerabilità.

ISO/IEC 27001

Copriamo i controlli relativi alla gestione delle vulnerabilità tecniche e al testing di sicurezza. Ogni vulnerabilità è mappata sul controllo interessato, così la corrispondenza resta verificabile in sede di audit di certificazione o sorveglianza.

PCI DSS

Per chi tratta dati di pagamento eseguiamo test di penetrazione interni ed esterni sull'ambiente in scope, comprese le verifiche di segmentazione, nel formato atteso dal QSA.

GDPR

L'articolo 32 impone di testare e valutare regolarmente l'efficacia delle misure tecniche. Il ciclo test-correzione-retest costituisce l'evidenza di accountability più solida in caso di ispezione o di valutazione d'impatto.

Come ci distinguiamo dalle società di consulenza tradizionali

Fornitore tradizionaleDeepStrike
Chi esegue il testSpesso figure junior sotto supervisioneTester certificati OSCP e OSWE, sempre
Contenuto del reportEsportazione dello scanner con commentiVulnerabilità confermate con passi di riproduzione e impatto
RetestAttività aggiuntiva a pagamentoIllimitato e incluso
PagamentoAnticipo alla firma100% al termine, dopo la Sua approvazione
Se non emerge nullaFattura comunqueNo Findings, No Pay

Domande frequenti

Prima di firmare il contratto

Servizi collegati

Un preventivo su misura, senza impegno

Ci descriva il perimetro: riceve una proposta tecnica con tempi, metodologia e prezzo a corpo.

Richieda una proposta