
Guida
Breve e al punto su ciò che facciamo e perché. Perché sappiate per cosa pagate già prima della prima chiamata.
Articoli

Cos'è un pentest e in cosa differisce da uno scanner di vulnerabilità
Lo scanner trova falle note da una lista. Il pentester ragiona come un attaccante e concatena i dettagli in una violazione reale.
4 min di lettura
Tipi di pentest: web, API, app mobili, infrastruttura, cloud, persone
Ogni tipo verifica il proprio livello. Insieme danno il quadro, da soli solo un frammento.
5 min di lettura
Come prepararsi a un pentest senza pagare troppo
Cinque cose da fare prima dell'inizio che fanno risparmiare giorni di lavoro.
3 min di lettura
Cosa deve contenere il report di un pentest
Se il report lo capisce solo il pentester, non funziona. Una lista per valutare qualsiasi report.
3 min di lettura
Come si svolge una bonifica da microspie
Cosa facciamo in ufficio, in auto o in casa, quali strumenti usiamo e perché richiede ore.
5 min di lettura
Segnali che potreste essere ascoltati
Nessuno è una prova, ma due o tre insieme sono un motivo per verificare.
3 min di lettura
GrapheneOS: cos'è e a chi serve davvero
Un sistema operativo per Pixel senza servizi Google di default. Non per tutti, ma per alcuni l'unica opzione.
4 min di lettura
Comunicazioni sicure: messaggistica, email, chiavi hardware
Tre cose che chiudono la maggior parte dei rischi reali per una persona, non per un server.
4 min di lettura
ISO 27001 o SOC 2: quale scegliere
Entrambi dicono che gestite la sicurezza in modo sistematico. La differenza è a chi lo dimostrate.
4 min di lettura
NIS2 e DORA: chi riguardano e cosa fare
Due quadri europei che trasformano la cybersecurity da raccomandazione in obbligo con responsabilità della direzione.
4 min di letturaTermini
Parole che sentirete da noi e dagli auditor. Senza di esse i report si leggono male.
- Pentest
- Penetration test: attacco controllato a un sistema con il permesso del proprietario, per trovare le vie di accesso prima che lo facciano altri.
- Vulnerabilità
- Punto debole di un sistema attraverso cui si possono violare riservatezza, integrità o disponibilità dei dati.
- Exploit
- Metodo o codice che sfrutta una vulnerabilità per ottenere un risultato: accesso, dati, esecuzione di comandi.
- CVSS
- Scala da 0 a 10 per valutare la gravità di una vulnerabilità. Oltre 9 significa critica.
- OWASP
- Comunità che pubblica metodologie ed elenchi delle vulnerabilità più comuni delle applicazioni web e mobili (Top 10, WSTG, MASVS).
- Red team
- Simulazione di un attacco mirato reale contro l'azienda senza avvisare la maggior parte dei dipendenti, per testare rilevamento e risposta.
- Ingegneria sociale
- Attacco alle persone, non alla tecnologia: phishing, telefonate dal «supporto», richiesta di tenere aperta la porta.
- Phishing
- Email, sito o messaggio contraffatto che induce a inserire una password o aprire un file.
- ISMS
- Sistema di gestione della sicurezza delle informazioni: policy, ruoli, rischi e controlli richiesti da ISO 27001.
- Gap analysis
- Confronto dello stato attuale con i requisiti di uno standard o di un regolatore. Risultato: elenco dei gap e un piano.
- vCISO
- Direttore della sicurezza virtuale: esperto esterno che svolge il ruolo di CISO part-time, senza posizione in organico.
- TSCM
- Contromisure tecniche di sorveglianza: ricerca di microfoni, telecamere, tracker e trasmettitori nascosti.
- Dispositivo occultato
- Microfono, telecamera, tracker GPS o trasmettitore nascosto, installato all'insaputa del proprietario del locale o dell'auto.
- Rilevatore di giunzioni non lineari
- Strumento che trova l'elettronica a semiconduttore anche spenta: microspie in pareti, mobili, regali.
- Analizzatore di spettro
- Strumento che mostra tutte le trasmissioni radio in una banda e permette di distinguere quelle legittime (Wi-Fi, mobile) da quelle estranee.
- GrapheneOS
- Sistema operativo blindato per Google Pixel senza servizi Google integrati, con isolamento rafforzato delle app.
- Chiave hardware
- Dispositivo fisico (FIDO2, per esempio YubiKey) per l'accesso all'account. Non si intercetta come un codice SMS.
- Cifratura end-to-end
- Il messaggio viene decifrato solo dal destinatario; il server intermediario vede solo dati cifrati.
- Modello di minaccia
- La risposta alla domanda: da chi, cosa e a quale costo proteggete. Definisce quali misure servono e quali sono superflue.
- NDA
- Accordo di riservatezza. Lo firmiamo prima di iniziare qualsiasi lavoro.
Domande frequenti
Quanto costa un pentest?
Dipende dal perimetro: numero di applicazioni, dimensione della rete, modalità di accesso. Una piccola app web e una grande infrastruttura differiscono di molte volte. Dopo un breve colloquio diamo un prezzo fisso e una scadenza; non pubblichiamo prezzi sul sito perché senza perimetro sono fuorvianti.
Ci romperete qualcosa durante il pentest?
Lavoriamo entro confini e regole concordati: niente DoS, niente distruzione di dati, azioni distruttive solo in ambiente di test e con permesso separato. Avvisiamo in anticipo dei passaggi rischiosi.
Quanto dura il lavoro?
Pentest di un'applicazione: una o due settimane compreso il report. Infrastruttura: da due a quattro settimane. Bonifica da microspie: da qualche ora a un giorno. Preparazione a ISO 27001: da tre a nove mesi a seconda del punto di partenza.
Firmate un NDA?
Sì, prima di iniziare qualsiasi lavoro. Possiamo firmare il vostro modello o fornire il nostro.
Posso contattarvi in forma anonima?
Sì. Il modulo ha una modalità riservata: senza nome né telefono, solo un alias Signal o Session. Per una bonifica concordiamo un incontro senza testimoni.
Lavorate fuori dall'Ucraina?
Sì, con clienti nell'UE da remoto per pentest e compliance, con trasferta per le verifiche dei locali su accordo.
Rilasciate un certificato dopo il pentest?
Rilasciamo un report e una lettera che conferma l'esecuzione del test e della nuova verifica. Il certificato ISO 27001 lo rilascia solo un organismo accreditato; noi vi prepariamo.
Cosa succede se trovate una microspia?
Non tocchiamo il dispositivo fino alla vostra decisione: lo documentiamo, lo fotografiamo, redigiamo un verbale. Poi rimozione oppure, su consiglio degli avvocati, coinvolgimento delle forze dell'ordine conservando le prove.
Scriveteci
Il messaggio arriva direttamente al nostro Telegram. Sul server non resta nulla.
Telegram
