Vulnerability assessment e penetration test
Servizi di penetration test che riproducono attacchi reali
Ogni penetration test è condotto manualmente da tester certificati OSCP e OSWE. Nessun report generato da un tool: ogni vulnerabilità viene confermata con una prova di sfruttamento e con l'impatto reale sul Suo business.
Pagamento al 100% al termine dell'attività, solo dopo la Sua approvazione.
Perimetro coperto
Asset che sottoponiamo a test
Un solo fornitore, una sola metodologia e un formato di report coerente su tutto il perimetro.
Applicazioni web
OWASP Top 10, logica di business, gestione delle sessioni, controlli di autorizzazione orizzontali e verticali fra ruoli e tenant.
Applicazioni mobile
iOS e Android: archiviazione locale, certificate pinning, protezioni anti-tampering e sicurezza delle API interrogate dall'app.
API e servizi
REST, GraphQL e gRPC: autenticazione, autorizzazione a livello di oggetto, esposizione eccessiva di dati, abusi di rate limit.
Infrastruttura
Perimetro esterno, reti interne, Active Directory, segmentazione e percorsi di movimento laterale verso i sistemi critici.
Cloud
AWS, Azure e Google Cloud: policy IAM, storage esposto, cluster Kubernetes, segreti nelle pipeline CI/CD.
Social engineering
Phishing mirato, vishing e simulazioni concordate, con misurazione dei tempi di rilevamento e di reazione del Suo team.
Metodologia
Sei fasi, nessuna scorciatoia
Seguiamo standard riconosciuti - OWASP Testing Guide, OWASP Top 10, SANS CWE Top 25 e NIST - adattandoli alla Sua architettura.
- 01
Pianificazione
Definizione di obiettivi, perimetro, vincoli legali, regole d'ingaggio e criteri di gravità condivisi con i Suoi referenti.
- 02
Ricognizione
Mappatura della superficie di attacco, enumerazione di sottodomini, tecnologie, endpoint e punti di ingresso non documentati.
- 03
Analisi delle vulnerabilità
Fase automatizzata di supporto, poi verifica manuale di ogni candidato per eliminare i falsi positivi prima di procedere.
- 04
Sfruttamento
Sfruttamento controllato per dimostrare l'impatto: accesso ai dati, escalation di privilegi, concatenazione di vulnerabilità minori.
- 05
Report
Sintesi per la direzione, dettaglio tecnico con severità CVSS, passi di riproduzione e remediation prioritizzata per gli sviluppatori.
- 06
Retest e attestazione
Riverifica illimitata delle correzioni e rilascio dell'attestazione finale da allegare al Suo fascicolo di audit.
Conformità
Il test come evidenza documentale
Ogni report è costruito per essere letto da un auditor, non solo da un tecnico.
NIS2 e D.Lgs. 138/2024
Le misure di gestione del rischio previste dall'articolo 24 comprendono politiche di analisi dei rischi e valutazione dell'efficacia delle misure adottate. Il report fornisce la tracciabilità richiesta: che cosa è stato testato, con quale metodo, con quale esito e quando è stato chiuso.
ACN e obblighi di notifica
L'Agenzia per la Cybersicurezza Nazionale richiede ai soggetti registrati una postura documentata e tempi di reazione dimostrabili. Le nostre simulazioni misurano anche la capacità di rilevamento, non solo la presenza di vulnerabilità.
ISO/IEC 27001
Copriamo i controlli relativi alla gestione delle vulnerabilità tecniche e al testing di sicurezza. Ogni vulnerabilità è mappata sul controllo interessato, così la corrispondenza resta verificabile in sede di audit di certificazione o sorveglianza.
PCI DSS
Per chi tratta dati di pagamento eseguiamo test di penetrazione interni ed esterni sull'ambiente in scope, comprese le verifiche di segmentazione, nel formato atteso dal QSA.
GDPR
L'articolo 32 impone di testare e valutare regolarmente l'efficacia delle misure tecniche. Il ciclo test-correzione-retest costituisce l'evidenza di accountability più solida in caso di ispezione o di valutazione d'impatto.
Come ci distinguiamo dalle società di consulenza tradizionali
| Fornitore tradizionale | DeepStrike | |
|---|---|---|
| Chi esegue il test | Spesso figure junior sotto supervisione | Tester certificati OSCP e OSWE, sempre |
| Contenuto del report | Esportazione dello scanner con commenti | Vulnerabilità confermate con passi di riproduzione e impatto |
| Retest | Attività aggiuntiva a pagamento | Illimitato e incluso |
| Pagamento | Anticipo alla firma | 100% al termine, dopo la Sua approvazione |
| Se non emerge nulla | Fattura comunque | No Findings, No Pay |
Domande frequenti
Prima di firmare il contratto
Servizi collegati
Un preventivo su misura, senza impegno
Ci descriva il perimetro: riceve una proposta tecnica con tempi, metodologia e prezzo a corpo.
Richieda una proposta