Penetration test e Red Team

L'unico modo affidabile per sapere se le vostre difese reggono è che qualcuno provi a violarle. Il nostro Red Team lo fa dal 2010: con le stesse tecniche degli attaccanti, ma in modo controllato, secondo regole concordate e con un report preciso su dove siamo entrati e cosa va corretto. I test sono eseguiti da ethical hacker certificati (Certified Hacker, Master Certified Hacker). Il perimetro lo definiamo insieme: da un singolo portale web all'intera azienda con sedi, dipendenti e fornitori.

Tipi di test

Come si svolge un test

  1. 01

    Perimetro e regole

    Definiamo insieme cosa testiamo, quando, fin dove possiamo spingerci e chi informare; firmiamo un'autorizzazione e un accordo di riservatezza.

  2. 02

    Esecuzione

    Ricognizione, ricerca di vulnerabilità, sfruttamento e movimento laterale; le scoperte critiche vengono segnalate subito, non solo nel report.

  3. 03

    Report

    Sintesi per la direzione e parte tecnica per l'IT: ogni vulnerabilità con gravità, prova, rischio per il business e correzione concreta.

  4. 04

    Re-test

    Dopo la correzione verifichiamo che le misure funzionino e rilasciamo un'attestazione finale utilizzabile per audit e clienti.

Domande frequenti

Un test può interrompere la nostra attività?

Le regole di ingaggio sono definite in anticipo: quali sistemi sono esclusi, quando testiamo e quando ci fermiamo. Gli attacchi che potrebbero causare un fermo si eseguono solo con autorizzazione esplicita e fuori orario.

Qual è la differenza tra scansione delle vulnerabilità e penetration test?

Una scansione delle vulnerabilità è eseguita da uno strumento ed elenca le debolezze note. Un penetration test è eseguito da persone che concatenano le vulnerabilità in una vera intrusione, verificano la logica di business e mostrano cosa otterrebbe davvero un attaccante.

Con quale frequenza testare?

Almeno una volta l'anno e dopo ogni cambiamento importante: nuovo portale, migrazione al cloud, fusione. Le organizzazioni soggette a NIS2 e ISO 27001 soddisfano così il requisito di verifica periodica.

Cosa otteniamo alla fine?

Un report con sintesi per la direzione, vulnerabilità ordinate per gravità, prove, correzioni concrete e valutazione del rischio; una presentazione dei risultati al vostro team; dopo la correzione un re-test e un'attestazione.

Chi esegue i test e come trattate i dati?

I nostri ethical hacker dipendenti con certificazioni Certified Hacker e Master Certified Hacker, senza subappaltatori. Lavoriamo secondo ISO 27001: accessi nominativi, risultati cifrati, tutti i dati vengono cancellati al termine.

Quanto costa un penetration test?

Dipende dal perimetro: testare un singolo portale web richiede pochi giorni, testare un'intera azienda con più sedi e social engineering diverse settimane. Dopo una breve conversazione su cosa volete verificare prepariamo un'offerta a prezzo fisso.

Scopriamo dove siete vulnerabili

Diteci cosa volete verificare; in pochi giorni proponiamo perimetro e prezzo del test.