Vai al contenuto

Guida

Breve e al punto su ciò che facciamo e perché. Perché sappiate per cosa pagate già prima della prima chiamata.

Articoli

Pentest e audit

Cos'è un pentest e in cosa differisce da uno scanner di vulnerabilità

Lo scanner trova falle note da una lista. Il pentester ragiona come un attaccante e concatena i dettagli in una violazione reale.

4 min di lettura
Pentest e audit

Tipi di pentest: web, API, app mobili, infrastruttura, cloud, persone

Ogni tipo verifica il proprio livello. Insieme danno il quadro, da soli solo un frammento.

5 min di lettura
Pentest e audit

Come prepararsi a un pentest senza pagare troppo

Cinque cose da fare prima dell'inizio che fanno risparmiare giorni di lavoro.

3 min di lettura
Pentest e audit

Cosa deve contenere il report di un pentest

Se il report lo capisce solo il pentester, non funziona. Una lista per valutare qualsiasi report.

3 min di lettura
Microspie

Come si svolge una bonifica da microspie

Cosa facciamo in ufficio, in auto o in casa, quali strumenti usiamo e perché richiede ore.

5 min di lettura
Microspie

Segnali che potreste essere ascoltati

Nessuno è una prova, ma due o tre insieme sono un motivo per verificare.

3 min di lettura
Dispositivi e comunicazioni

GrapheneOS: cos'è e a chi serve davvero

Un sistema operativo per Pixel senza servizi Google di default. Non per tutti, ma per alcuni l'unica opzione.

4 min di lettura
Dispositivi e comunicazioni

Comunicazioni sicure: messaggistica, email, chiavi hardware

Tre cose che chiudono la maggior parte dei rischi reali per una persona, non per un server.

4 min di lettura
Compliance

ISO 27001 o SOC 2: quale scegliere

Entrambi dicono che gestite la sicurezza in modo sistematico. La differenza è a chi lo dimostrate.

4 min di lettura
Compliance

NIS2 e DORA: chi riguardano e cosa fare

Due quadri europei che trasformano la cybersecurity da raccomandazione in obbligo con responsabilità della direzione.

4 min di lettura

Termini

Parole che sentirete da noi e dagli auditor. Senza di esse i report si leggono male.

Pentest
Penetration test: attacco controllato a un sistema con il permesso del proprietario, per trovare le vie di accesso prima che lo facciano altri.
Vulnerabilità
Punto debole di un sistema attraverso cui si possono violare riservatezza, integrità o disponibilità dei dati.
Exploit
Metodo o codice che sfrutta una vulnerabilità per ottenere un risultato: accesso, dati, esecuzione di comandi.
CVSS
Scala da 0 a 10 per valutare la gravità di una vulnerabilità. Oltre 9 significa critica.
OWASP
Comunità che pubblica metodologie ed elenchi delle vulnerabilità più comuni delle applicazioni web e mobili (Top 10, WSTG, MASVS).
Red team
Simulazione di un attacco mirato reale contro l'azienda senza avvisare la maggior parte dei dipendenti, per testare rilevamento e risposta.
Ingegneria sociale
Attacco alle persone, non alla tecnologia: phishing, telefonate dal «supporto», richiesta di tenere aperta la porta.
Phishing
Email, sito o messaggio contraffatto che induce a inserire una password o aprire un file.
ISMS
Sistema di gestione della sicurezza delle informazioni: policy, ruoli, rischi e controlli richiesti da ISO 27001.
Gap analysis
Confronto dello stato attuale con i requisiti di uno standard o di un regolatore. Risultato: elenco dei gap e un piano.
vCISO
Direttore della sicurezza virtuale: esperto esterno che svolge il ruolo di CISO part-time, senza posizione in organico.
TSCM
Contromisure tecniche di sorveglianza: ricerca di microfoni, telecamere, tracker e trasmettitori nascosti.
Dispositivo occultato
Microfono, telecamera, tracker GPS o trasmettitore nascosto, installato all'insaputa del proprietario del locale o dell'auto.
Rilevatore di giunzioni non lineari
Strumento che trova l'elettronica a semiconduttore anche spenta: microspie in pareti, mobili, regali.
Analizzatore di spettro
Strumento che mostra tutte le trasmissioni radio in una banda e permette di distinguere quelle legittime (Wi-Fi, mobile) da quelle estranee.
GrapheneOS
Sistema operativo blindato per Google Pixel senza servizi Google integrati, con isolamento rafforzato delle app.
Chiave hardware
Dispositivo fisico (FIDO2, per esempio YubiKey) per l'accesso all'account. Non si intercetta come un codice SMS.
Cifratura end-to-end
Il messaggio viene decifrato solo dal destinatario; il server intermediario vede solo dati cifrati.
Modello di minaccia
La risposta alla domanda: da chi, cosa e a quale costo proteggete. Definisce quali misure servono e quali sono superflue.
NDA
Accordo di riservatezza. Lo firmiamo prima di iniziare qualsiasi lavoro.

Domande frequenti

Quanto costa un pentest?

Dipende dal perimetro: numero di applicazioni, dimensione della rete, modalità di accesso. Una piccola app web e una grande infrastruttura differiscono di molte volte. Dopo un breve colloquio diamo un prezzo fisso e una scadenza; non pubblichiamo prezzi sul sito perché senza perimetro sono fuorvianti.

Ci romperete qualcosa durante il pentest?

Lavoriamo entro confini e regole concordati: niente DoS, niente distruzione di dati, azioni distruttive solo in ambiente di test e con permesso separato. Avvisiamo in anticipo dei passaggi rischiosi.

Quanto dura il lavoro?

Pentest di un'applicazione: una o due settimane compreso il report. Infrastruttura: da due a quattro settimane. Bonifica da microspie: da qualche ora a un giorno. Preparazione a ISO 27001: da tre a nove mesi a seconda del punto di partenza.

Firmate un NDA?

Sì, prima di iniziare qualsiasi lavoro. Possiamo firmare il vostro modello o fornire il nostro.

Posso contattarvi in forma anonima?

Sì. Il modulo ha una modalità riservata: senza nome né telefono, solo un alias Signal o Session. Per una bonifica concordiamo un incontro senza testimoni.

Lavorate fuori dall'Ucraina?

Sì, con clienti nell'UE da remoto per pentest e compliance, con trasferta per le verifiche dei locali su accordo.

Rilasciate un certificato dopo il pentest?

Rilasciamo un report e una lettera che conferma l'esecuzione del test e della nuova verifica. Il certificato ISO 27001 lo rilascia solo un organismo accreditato; noi vi prepariamo.

Cosa succede se trovate una microspia?

Non tocchiamo il dispositivo fino alla vostra decisione: lo documentiamo, lo fotografiamo, redigiamo un verbale. Poi rimozione oppure, su consiglio degli avvocati, coinvolgimento delle forze dell'ordine conservando le prove.

Scriveteci

Il messaggio arriva direttamente al nostro Telegram. Sul server non resta nulla.

Telegram

Di cosa avete bisogno

Inviando il modulo acconsentite a essere contattati con la modalità indicata.