Penetration test e Red Team
L'unico modo affidabile per sapere se le vostre difese reggono è che qualcuno provi a violarle. Il nostro Red Team lo fa dal 2010: con le stesse tecniche degli attaccanti, ma in modo controllato, secondo regole concordate e con un report preciso su dove siamo entrati e cosa va corretto. I test sono eseguiti da ethical hacker certificati (Certified Hacker, Master Certified Hacker). Il perimetro lo definiamo insieme: da un singolo portale web all'intera azienda con sedi, dipendenti e fornitori.
Tipi di test
Come si svolge un test
- 01
Perimetro e regole
Definiamo insieme cosa testiamo, quando, fin dove possiamo spingerci e chi informare; firmiamo un'autorizzazione e un accordo di riservatezza.
- 02
Esecuzione
Ricognizione, ricerca di vulnerabilità, sfruttamento e movimento laterale; le scoperte critiche vengono segnalate subito, non solo nel report.
- 03
Report
Sintesi per la direzione e parte tecnica per l'IT: ogni vulnerabilità con gravità, prova, rischio per il business e correzione concreta.
- 04
Re-test
Dopo la correzione verifichiamo che le misure funzionino e rilasciamo un'attestazione finale utilizzabile per audit e clienti.
Domande frequenti
Un test può interrompere la nostra attività?
Le regole di ingaggio sono definite in anticipo: quali sistemi sono esclusi, quando testiamo e quando ci fermiamo. Gli attacchi che potrebbero causare un fermo si eseguono solo con autorizzazione esplicita e fuori orario.
Qual è la differenza tra scansione delle vulnerabilità e penetration test?
Una scansione delle vulnerabilità è eseguita da uno strumento ed elenca le debolezze note. Un penetration test è eseguito da persone che concatenano le vulnerabilità in una vera intrusione, verificano la logica di business e mostrano cosa otterrebbe davvero un attaccante.
Con quale frequenza testare?
Almeno una volta l'anno e dopo ogni cambiamento importante: nuovo portale, migrazione al cloud, fusione. Le organizzazioni soggette a NIS2 e ISO 27001 soddisfano così il requisito di verifica periodica.
Cosa otteniamo alla fine?
Un report con sintesi per la direzione, vulnerabilità ordinate per gravità, prove, correzioni concrete e valutazione del rischio; una presentazione dei risultati al vostro team; dopo la correzione un re-test e un'attestazione.
Chi esegue i test e come trattate i dati?
I nostri ethical hacker dipendenti con certificazioni Certified Hacker e Master Certified Hacker, senza subappaltatori. Lavoriamo secondo ISO 27001: accessi nominativi, risultati cifrati, tutti i dati vengono cancellati al termine.
Quanto costa un penetration test?
Dipende dal perimetro: testare un singolo portale web richiede pochi giorni, testare un'intera azienda con più sedi e social engineering diverse settimane. Dopo una breve conversazione su cosa volete verificare prepariamo un'offerta a prezzo fisso.