Una simulazione controllata di attacco reale per individuare vulnerabilità tecnologiche, difetti logici e configurazioni errate che espongono le informazioni dell'azienda. Con un report che la direzione può leggere e l'IT può usare.
Il perimetro si definisce insieme, sulla base di quanto l'azienda espone e di quanto vuole proteggere. Tipicamente comprende gli host esposti su indirizzi pubblici, gli host della rete interna raggiungibili tramite una connessione dedicata, e le applicazioni web: siti, portali clienti, aree riservate.
Prima di iniziare si firmano la lettera di autorizzazione all'esecuzione dei test e le regole di ingaggio, in cui si concordano finestre temporali, referenti e modalità di comunicazione. Nulla parte senza autorizzazione scritta, e i sistemi di terzi non si toccano senza il loro consenso.
Mappatura della superficie di attacco: asset, servizi attivi e versioni software, record DNS, certificati. Fonti aperte e scansione attiva per una visione completa dell'infrastruttura.
Scansioni con strumenti specializzati e validazione manuale di ogni risultato su applicazioni web, server e servizi esposti. Configurazioni deboli, esposizione di informazioni sensibili, anomalie di sicurezza.
Test approfonditi su autenticazione, autorizzazione, gestione delle sessioni, iniezioni, cross-site scripting e le altre categorie della metodologia OWASP. Tentativi di sfruttamento controllati e non distruttivi, con prove documentate.
Con conoscenze limitate o un'utenza a privilegi minimi, per simulare un insider o un utente compromesso. Test di movimento laterale ed escalation dei privilegi per valutare la segregazione delle reti.
Su richiesta: phishing simulato, verifica della reazione degli antivirus con file di test standard, simulazione di tecniche di attacco note per misurare tempi e qualità del rilevamento, movimento laterale in Active Directory.
Verifica dei protocolli crittografici HTTPS e TLS, dei servizi esposti (posta, hosting, portali), dell'isolamento tra dominio principale e sottodomini.
Tutte le attività sono proporzionate, non distruttive e svolte nel rispetto dell'integrità dell'ambiente di produzione. Le modalità tecniche di ogni test si definiscono operativamente con il cliente e non vengono rese pubbliche.
Volete sapere come regge la vostra infrastruttura prima che lo scopra qualcun altro?
Chiedete una valutazione