Servizi

Penetration test: trovare i punti deboli prima che li trovi qualcun altro

Un attacco simulato, autorizzato e concordato, per vedere fin dove si riesce ad arrivare nella vostra infrastruttura. Alla fine non ricevete un elenco di allarmi, ma un elenco di cose da sistemare, in ordine di importanza.

Cosa si può mettere alla prova

Si sceglie insieme il perimetro: raramente ha senso fare tutto in una volta

Perimetro esterno

Tutto quello che di voi si vede da Internet: sito, VPN, posta, servizi pubblicati, tenant cloud, dispositivi esposti per errore. È da qui che passa la maggior parte dei tentativi.

Rete interna

Cosa riesce a fare chi è già dentro: un portatile infetto, un ospite sul Wi-Fi, un dipendente scontento. Si verifica se da una postazione si arriva ai server e ai dati.

Applicazioni web

Gestionali, portali clienti, aree riservate, ma anche le API che li collegano e le app mobili che ci si appoggiano: autenticazione, permessi, iniezioni, dati esposti. Anche quando il software è di qualcun altro, il rischio è vostro.

Wi-Fi e accessi

Reti separate davvero o solo sulla carta, chiavi deboli, rete ospiti che comunica con quella aziendale, dispositivi che nessuno ricorda di aver collegato.

Phishing simulato

Una campagna finta ma realistica verso le persone, concordata con la direzione: quante aprono, quante cliccano, quante inseriscono le credenziali. Senza nomi e cognomi nel report.

Vulnerability assessment

La scansione sistematica del parco, ripetibile nel tempo. Da noi è un servizio continuativo a sé: le scansioni le esegue Rapid7 InsightVM e i risultati li analizza il SOC di Barracuda. Serve a misurare se le cose migliorano; il penetration test serve a capire quanto sono sfruttabili.

Come si svolge

Con regole scritte, dall’inizio alla verifica finale

1

Perimetro e regole

Si definisce per iscritto cosa si può toccare, cosa no, in che finestra oraria e chi va avvisato. Senza autorizzazione scritta non si parte: è un obbligo, non una formalità.

2

Ricognizione

Si raccoglie quello che di voi è già pubblico e si mappano i servizi raggiungibili, come farebbe chi vi sta studiando.

3

Verifica controllata

Le debolezze trovate vengono provate davvero, ma in modo controllato: l’obiettivo è dimostrare l’impatto, non fare danni o fermare la produzione.

4

Report e riprova

Consegna del report, spiegazione a voce, e dopo i vostri interventi una verifica di controllo sui punti corretti.

Cosa vi resta in mano

Il valore di un test sta tutto nel report e in quello che ci fate dopo

Una sintesi per la direzione

Due pagine senza gergo: quanto siete esposti, a cosa, e quali tre cose conviene fare per prime. Utile anche da mostrare a un cliente o a un’assicurazione.

Il dettaglio tecnico

Per ogni problema: dove si trova, come è stato verificato, cosa comporta e come si corregge. Con le prove, così chi deve sistemare non parte da zero.

Una priorità vera

I problemi ordinati per rischio effettivo nel vostro contesto, non per punteggio teorico: quello che va chiuso oggi è separato da quello che può aspettare.

La verifica dopo

Un test vale poco se resta nel cassetto: dopo le correzioni ricontrolliamo i punti segnalati e vi diciamo cosa è davvero chiuso.

Perché farlo

Firewall, antivirus e backup si installano e poi si dà per scontato che funzionino. Un penetration test serve a non darlo per scontato: mette alla prova le difese come farebbe qualcuno che ci prova sul serio, e quasi sempre quello che emerge non sono buchi esotici, ma cose lasciate aperte anni fa e dimenticate — un servizio pubblicato per un fornitore che non lavora più con voi, una password di default su un apparato, un permesso troppo largo dato «per fare in fretta».

Serve anche a dimostrarlo a chi ve lo chiede: clienti che vi mettono nella loro catena di fornitura, gare che pretendono garanzie, assicurazioni cyber che vogliono sapere come vi verificate. In questi casi il report è la prova che la sicurezza non è solo dichiarata.

Chi esegue il test

È la prima cosa da chiedere a chiunque vi proponga un penetration test

Il test lo esegue per noi un partner specializzato in penetration testing: una struttura con un centinaio di professionisti certificati, che fa questo di mestiere tutti i giorni. Non è un’attività che si improvvisa fra due interventi di assistenza, e preferiamo dirvelo invece di lasciarlo capire.

Noi definiamo con voi il perimetro e le regole, seguiamo il lavoro, vi spieghiamo il report in italiano e ci occupiamo delle correzioni sull’infrastruttura. Il vostro interlocutore resta uno, e le cose da sistemare non finiscono in un documento che nessuno riprende in mano.

Accreditamenti dell’azienda

Il partner è accreditato CREST e NIS2: sono verifiche fatte da terzi sul modo di lavorare, non autocertificazioni. Contano quando il report deve essere mostrato a un cliente, a un ente o a un’assicurazione.

Certificazioni di chi prova

Nel loro team ci sono certificazioni OSCP, OSCE, OSWE e OSED di Offensive Security, CRT e CPSA di CREST, oltre a CEH, eCPTX, GCIH e CISSP. Sono le sigle che distinguono chi sfrutta una falla da chi sa solo elencarla.

Il referente siamo noi

Perimetro, autorizzazioni, finestre orarie, spiegazione del report e correzioni: tutto passa da noi. Voi non gestite un fornitore in più, e chi corregge conosce già la vostra rete.

Domande frequenti

L’obiettivo è esattamente il contrario. Le attività potenzialmente invasive si concordano prima, si eseguono in finestre stabilite e su alcuni sistemi delicati ci si ferma alla dimostrazione del problema senza spingersi oltre. Durante il test c’è sempre un referente raggiungibile da entrambe le parti.

Il vulnerability assessment è una scansione sistematica che elenca le debolezze potenziali: è ampio, ripetibile ed economico, e da noi è un servizio continuativo — scansioni con Rapid7 InsightVM, analisi degli esperti del SOC di Barracuda. Il penetration test parte da quell’elenco e prova a sfruttarlo davvero, per capire quali debolezze sono pericolose e fin dove si arriva: è un’attività periodica, con una persona che lavora sul vostro ambiente. Le due cose si tengono insieme: la prima con regolarità, la seconda ogni tanto.

Di norma una volta l’anno, e comunque dopo i cambiamenti importanti: un nuovo gestionale, l’apertura di un servizio verso Internet, una nuova sede, una migrazione al cloud. Una rete cambia, e un test fotografa la situazione del giorno in cui è stato fatto.

Sempre più spesso sì: clienti grandi, gare e polizze cyber chiedono di dimostrare che la sicurezza viene verificata, non solo dichiarata. Il report serve proprio a questo. Sugli obblighi normativi che vi riguardano, però, fatevi assistere anche da chi segue la parte legale: noi rispondiamo della parte tecnica.

Un partner specializzato in penetration testing, che lavora per noi: una struttura con un centinaio di professionisti certificati, accreditata CREST e NIS2. Fra le certificazioni del loro team ci sono OSCP, OSCE, OSWE e OSED di Offensive Security, CRT e CPSA di CREST, CEH ed eCPTX. Noi definiamo il perimetro con voi, seguiamo il lavoro, vi spieghiamo il report e ci occupiamo delle correzioni: chi prova a entrare lo fa di mestiere, e voi restate con un solo interlocutore.

Vediamo da dove si entra

Si parte sempre da una chiacchierata sul perimetro: cosa avete esposto, cosa vi preoccupa, cosa vi hanno chiesto di dimostrare.