Gianluca RoveriIngegnere gestionale · Consulente di direzione

Vulnerability Assessment e Penetration Test

Una simulazione controllata di attacco reale per individuare vulnerabilità tecnologiche, difetti logici e configurazioni errate che espongono le informazioni dell'azienda. Con un report che la direzione può leggere e l'IT può usare.

Cosa si verifica

Il perimetro si definisce insieme, sulla base di quanto l'azienda espone e di quanto vuole proteggere. Tipicamente comprende gli host esposti su indirizzi pubblici, gli host della rete interna raggiungibili tramite una connessione dedicata, e le applicazioni web: siti, portali clienti, aree riservate.

Prima di iniziare si firmano la lettera di autorizzazione all'esecuzione dei test e le regole di ingaggio, in cui si concordano finestre temporali, referenti e modalità di comunicazione. Nulla parte senza autorizzazione scritta, e i sistemi di terzi non si toccano senza il loro consenso.

Cosa si ottiene

  • Report tecnico dettagliato: descrizione analitica di ogni vulnerabilità, classificazione del rischio secondo il sistema CVSS, prove di concetto documentate, raccomandazioni di rimedio in ordine di priorità
  • Sintesi per la direzione: quadro complessivo dello stato di sicurezza e indicazioni strategiche per gli interventi correttivi
  • Evidenza oggettiva utilizzabile nella valutazione del rischio ISO/IEC 27001, nelle valutazioni TISAX e negli adempimenti NIS2

Come si svolge

Ricognizione

Mappatura della superficie di attacco: asset, servizi attivi e versioni software, record DNS, certificati. Fonti aperte e scansione attiva per una visione completa dell'infrastruttura.

Analisi delle vulnerabilità

Scansioni con strumenti specializzati e validazione manuale di ogni risultato su applicazioni web, server e servizi esposti. Configurazioni deboli, esposizione di informazioni sensibili, anomalie di sicurezza.

Penetration test manuale

Test approfonditi su autenticazione, autorizzazione, gestione delle sessioni, iniezioni, cross-site scripting e le altre categorie della metodologia OWASP. Tentativi di sfruttamento controllati e non distruttivi, con prove documentate.

Approccio grey box e dall'interno

Con conoscenze limitate o un'utenza a privilegi minimi, per simulare un insider o un utente compromesso. Test di movimento laterale ed escalation dei privilegi per valutare la segregazione delle reti.

Attività di red team

Su richiesta: phishing simulato, verifica della reazione degli antivirus con file di test standard, simulazione di tecniche di attacco note per misurare tempi e qualità del rilevamento, movimento laterale in Active Directory.

Configurazioni e isolamento

Verifica dei protocolli crittografici HTTPS e TLS, dei servizi esposti (posta, hosting, portali), dell'isolamento tra dominio principale e sottodomini.

Tutte le attività sono proporzionate, non distruttive e svolte nel rispetto dell'integrità dell'ambiente di produzione. Le modalità tecniche di ogni test si definiscono operativamente con il cliente e non vengono rese pubbliche.

Volete sapere come regge la vostra infrastruttura prima che lo scopra qualcun altro?

Chiedete una valutazione