Servizi
Penetration test: trovare i punti deboli prima che li trovi qualcun altro
Un attacco simulato, autorizzato e concordato, per vedere fin dove si riesce ad arrivare nella vostra infrastruttura. Alla fine non ricevete un elenco di allarmi, ma un elenco di cose da sistemare, in ordine di importanza.
Cosa si può mettere alla prova
Si sceglie insieme il perimetro: raramente ha senso fare tutto in una volta
Perimetro esterno
Tutto quello che di voi si vede da Internet: sito, VPN, posta, servizi pubblicati, tenant cloud, dispositivi esposti per errore. È da qui che passa la maggior parte dei tentativi.
Rete interna
Cosa riesce a fare chi è già dentro: un portatile infetto, un ospite sul Wi-Fi, un dipendente scontento. Si verifica se da una postazione si arriva ai server e ai dati.
Applicazioni web
Gestionali, portali clienti, aree riservate, ma anche le API che li collegano e le app mobili che ci si appoggiano: autenticazione, permessi, iniezioni, dati esposti. Anche quando il software è di qualcun altro, il rischio è vostro.
Wi-Fi e accessi
Reti separate davvero o solo sulla carta, chiavi deboli, rete ospiti che comunica con quella aziendale, dispositivi che nessuno ricorda di aver collegato.
Phishing simulato
Una campagna finta ma realistica verso le persone, concordata con la direzione: quante aprono, quante cliccano, quante inseriscono le credenziali. Senza nomi e cognomi nel report.
Vulnerability assessment
La scansione sistematica del parco, ripetibile nel tempo. Da noi è un servizio continuativo a sé: le scansioni le esegue Rapid7 InsightVM e i risultati li analizza il SOC di Barracuda. Serve a misurare se le cose migliorano; il penetration test serve a capire quanto sono sfruttabili.
Come si svolge
Con regole scritte, dall’inizio alla verifica finale
Perimetro e regole
Si definisce per iscritto cosa si può toccare, cosa no, in che finestra oraria e chi va avvisato. Senza autorizzazione scritta non si parte: è un obbligo, non una formalità.
Ricognizione
Si raccoglie quello che di voi è già pubblico e si mappano i servizi raggiungibili, come farebbe chi vi sta studiando.
Verifica controllata
Le debolezze trovate vengono provate davvero, ma in modo controllato: l’obiettivo è dimostrare l’impatto, non fare danni o fermare la produzione.
Report e riprova
Consegna del report, spiegazione a voce, e dopo i vostri interventi una verifica di controllo sui punti corretti.
Cosa vi resta in mano
Il valore di un test sta tutto nel report e in quello che ci fate dopo
Una sintesi per la direzione
Due pagine senza gergo: quanto siete esposti, a cosa, e quali tre cose conviene fare per prime. Utile anche da mostrare a un cliente o a un’assicurazione.
Il dettaglio tecnico
Per ogni problema: dove si trova, come è stato verificato, cosa comporta e come si corregge. Con le prove, così chi deve sistemare non parte da zero.
Una priorità vera
I problemi ordinati per rischio effettivo nel vostro contesto, non per punteggio teorico: quello che va chiuso oggi è separato da quello che può aspettare.
La verifica dopo
Un test vale poco se resta nel cassetto: dopo le correzioni ricontrolliamo i punti segnalati e vi diciamo cosa è davvero chiuso.
Perché farlo
Firewall, antivirus e backup si installano e poi si dà per scontato che funzionino. Un penetration test serve a non darlo per scontato: mette alla prova le difese come farebbe qualcuno che ci prova sul serio, e quasi sempre quello che emerge non sono buchi esotici, ma cose lasciate aperte anni fa e dimenticate — un servizio pubblicato per un fornitore che non lavora più con voi, una password di default su un apparato, un permesso troppo largo dato «per fare in fretta».
Serve anche a dimostrarlo a chi ve lo chiede: clienti che vi mettono nella loro catena di fornitura, gare che pretendono garanzie, assicurazioni cyber che vogliono sapere come vi verificate. In questi casi il report è la prova che la sicurezza non è solo dichiarata.
Chi esegue il test
È la prima cosa da chiedere a chiunque vi proponga un penetration test
Il test lo esegue per noi un partner specializzato in penetration testing: una struttura con un centinaio di professionisti certificati, che fa questo di mestiere tutti i giorni. Non è un’attività che si improvvisa fra due interventi di assistenza, e preferiamo dirvelo invece di lasciarlo capire.
Noi definiamo con voi il perimetro e le regole, seguiamo il lavoro, vi spieghiamo il report in italiano e ci occupiamo delle correzioni sull’infrastruttura. Il vostro interlocutore resta uno, e le cose da sistemare non finiscono in un documento che nessuno riprende in mano.
Accreditamenti dell’azienda
Il partner è accreditato CREST e NIS2: sono verifiche fatte da terzi sul modo di lavorare, non autocertificazioni. Contano quando il report deve essere mostrato a un cliente, a un ente o a un’assicurazione.
Certificazioni di chi prova
Nel loro team ci sono certificazioni OSCP, OSCE, OSWE e OSED di Offensive Security, CRT e CPSA di CREST, oltre a CEH, eCPTX, GCIH e CISSP. Sono le sigle che distinguono chi sfrutta una falla da chi sa solo elencarla.
Il referente siamo noi
Perimetro, autorizzazioni, finestre orarie, spiegazione del report e correzioni: tutto passa da noi. Voi non gestite un fornitore in più, e chi corregge conosce già la vostra rete.
Domande frequenti
Vediamo da dove si entra
Si parte sempre da una chiacchierata sul perimetro: cosa avete esposto, cosa vi preoccupa, cosa vi hanno chiesto di dimostrare.