Documento di ambito autorizzato
Domini, IP e applicazioni da testare, metodo e finestra oraria sono messi per iscritto prima di iniziare. Nulla fuori ambito viene toccato.
Testiamo sito, applicazioni e server solo sui bersagli autorizzati per iscritto. I rilievi sono riportati con evidenza, gravità e correzione consigliata; la chiusura è confermata da un nuovo test.
Domini, IP e applicazioni da testare, metodo e finestra oraria sono messi per iscritto prima di iniziare. Nulla fuori ambito viene toccato.
L'output degli strumenti non finisce nel report così com'è. Ogni rilievo è confermato da uno specialista, i falsi positivi sono scartati e l'impatto reale è spiegato.
Il report comprende sintesi per la direzione, tabella dei rischi, note di riproduzione passo passo e raccomandazioni. Indica chiaramente da dove partire.
L'ambito cambia a ogni progetto; la vista d'esempio mostra come si distribuisce l'attenzione in un test di applicazione web.
Definiamo insieme ambito, deliverable e criteri di accettazione nel primo incontro. Il preventivo scritto elenca l'ambito voce per voce; se cambia, il preventivo viene aggiornato come nuova versione.
Ogni passo termina con un risultato concreto; passiamo al successivo con la vostra approvazione.
Mettiamo insieme per iscritto obiettivo, confini e criteri di accettazione.
Valutiamo la situazione attuale secondo criteri concordati e annotiamo le lacune con evidenze.
Condividiamo in un report semplice cosa è stato fatto, il risultato e il passo successivo.
Ritestiamo i rilievi corretti e confermiamo con evidenze che sono chiusi.
6 livelli, 89 categorie di test, oltre 100.000 controlli di sicurezza automatizzati e monitoraggio 24/7: dal tuo sito web alla tua rete, dal tuo personale alla tua infrastruttura cloud, sotto un unico tetto.
Apri un livello; abbiamo scritto brevemente cos'è ogni categoria e perché è importante.
Il livello web arriva a quattro livelli di profondità. La profondità applicata dipende dal tuo obiettivo e dall'ambito.
Controlliamo che la connessione crittografata tra il tuo sito e i suoi visitatori sia configurata correttamente, che il certificato sia valido e che i metodi di crittografia vecchi e deboli siano disattivati.
Controlliamo se il software e i plugin sul tuo sito sono versioni elencate tra le vulnerabilità annunciate pubblicamente (CVE).
Testiamo se i dati digitati nei moduli e nei campi URL possono raggiungere il database come comando. Questa vulnerabilità può portare al furto dei dati dei clienti.
Controlliamo se un attaccante può inserire codice malevolo nelle tue pagine che viene eseguito nei browser dei tuoi visitatori.
Controlliamo se gli accessi di amministrazione sono inutilmente aperti a Internet e se le password predefinite lasciate dall'installazione sono state cambiate.
Controlliamo se le impostazioni di sicurezza che indicano al browser come proteggere le tue pagine sono mancanti o errate.
Controlliamo i record DNS che rendono più difficile per altri inviare email false a nome del tuo dominio.
Controlliamo se i file pubblici robots.txt e sitemap rivelano indirizzi che dovrebbero restare privati.
Testiamo se un utente autenticato può essere indotto a eseguire un'azione da un altro sito senza saperlo, ad esempio cambiare una password o un'email.
Controlliamo se il server mostra a chiunque il contenuto delle sue cartelle come elenco.
Testiamo se file che non dovrebbero essere pubblici, come backup, file di configurazione o di log, sono raggiungibili tramite il loro indirizzo.
Controlliamo se i servizi con cui la tua applicazione comunica in background (API) forniscono dati a richieste non autorizzate.
Controlliamo se i passaggi di pagamento sono protetti secondo le aspettative di base dello standard di sicurezza delle carte (PCI DSS). Non è una certificazione.
Controlliamo che le informazioni di sessione emesse dopo il login siano configurate correttamente contro furto e impersonificazione.
Testiamo se un link sul tuo sito può essere sfruttato per inviare i visitatori a un sito falso scelto da un attaccante.
Controlliamo se la tua pagina può essere incorporata in modo invisibile dentro un altro sito, così che i visitatori clicchino un pulsante che non intendevano premere.
Controlliamo l'impostazione che decide se i siti su altri domini possono leggere i tuoi dati tramite il browser di un visitatore.
Controlliamo se le pagine di errore mostrano dettagli che danno indizi a un attaccante, come informazioni su server, database o codice.
Esaminiamo a fondo i percorsi di iniezione nascosti (blind) che i test di base non rilevano e le tecniche specifiche per diversi tipi di database.
Cerchiamo lacune nelle regole dell'applicazione che gli strumenti non possono trovare da soli, come usare uno sconto due volte o saltare un passaggio per completare un ordine senza pagare.
Testiamo se un file dannoso, come codice che potrebbe essere eseguito sul server, può essere caricato tramite i campi di caricamento.
Controlliamo se i sottodomini che non usi più ma i cui record DNS restano, come un vecchio indirizzo di campagna, possono essere presi in carico da qualcun altro.
Testiamo se i campi di login e dei moduli bloccano migliaia di tentativi fatti uno dopo l'altro.
Controlliamo se i servizi esterni collegati al tuo sito, come pagamenti, mappe o live chat, vengono utilizzati in modo sicuro.
Testiamo se il tuo server può essere ingannato, con un indirizzo fornito dall'esterno, e indotto a inviare richieste a sistemi della sua rete interna.
Testiamo se i file sul server possono essere letti tramite campi che accettano file XML.
Controlliamo se l'applicazione scompatta in modo sicuro i dati confezionati provenienti dall'esterno. Questo difetto può arrivare fino all'esecuzione di codice remoto sul server.
Controlliamo se le impostazioni di firma, durata e archiviazione dei token di accesso resistono alla contraffazione e al furto.
Controlliamo se il tuo firewall per applicazioni web (WAF) blocca davvero gli attacchi noti e se può essere aggirato.
Inviamo automaticamente ai campi dati inaspettati, malformati e eccessivamente lunghi per vedere se l'applicazione si rompe o se compare una vulnerabilità.
Nelle API che usano GraphQL testiamo difetti specifici di questa tecnologia, come uno schema esposto, query eccessivamente profonde e controlli di autorizzazione mancanti.
Testiamo il difetto che nasce quando i server davanti al tuo sito (bilanciatore di carico, cache) e il server che sta dietro leggono le richieste in modo diverso, il che può interferire con le richieste di altri utenti.
Testiamo se i dati che entrano nei template delle pagine possono essere eseguiti come codice sul server.
Testiamo se un attaccante può aggiungere il proprio comando ai comandi che l'applicazione esegue sul server.
Testiamo se una pagina può essere costretta, tramite il suo indirizzo, a includere un file dal server o dall'esterno.
Controlliamo se i dati utente possono infilarsi nella risposta del server con caratteri di interruzione di riga e creare intestazioni o contenuti falsi.
Nelle applicazioni basate su JavaScript testiamo se la struttura di base degli oggetti può essere modificata dall'esterno per alterare il comportamento dell'applicazione.
Testiamo se una copia dannosa di una pagina può essere salvata nella cache e poi servita ad altri visitatori.
Controlliamo se la modifica delle informazioni sul dominio in una richiesta può indirizzare contenuti come i link di reimpostazione della password all'indirizzo di un attaccante.
Testiamo se la modifica di un numero nell'indirizzo dà accesso all'ordine, alla fattura o al documento di un altro cliente.
Scansioniamo i file JavaScript inviati al browser alla ricerca di chiavi dimenticate, indirizzi nascosti o informazioni interne.
Troviamo i campi nascosti che i moduli non mostrano ma che l'applicazione accetta, e testiamo se possono essere sfruttati.
Verifichiamo quanto facilmente gli esterni possono capire quali software, server e versioni usa il tuo sito. È la prima cosa che fa un attaccante.
Nei sistemi di gestione dei contenuti come WordPress, scansioniamo uno per uno il core, il tema e i plugin per difetti noti e configurazioni errate.
Acquisiamo in blocco gli screenshot delle pagine collegate al tuo dominio e individuiamo rapidamente le schermate rischiose, come pagine di test dimenticate e pannelli esposti.
Testiamo se le regole possono essere aggirate inviando la stessa azione molte volte contemporaneamente, ad esempio usando due volte un coupon monouso.
Elenchiamo le porte aperte verso Internet e individuiamo quali sono state lasciate aperte senza motivo.
Identifichiamo quale software, in quale versione, è in esecuzione su ciascuna porta aperta; una versione vecchia spesso significa una vulnerabilità nota.
Confrontiamo le versioni dei servizi che troviamo con le vulnerabilità note e le classifichiamo per rischio.
Verifichiamo dall'esterno che il tuo firewall lasci passare solo il traffico che deve.
Scansioniamo l'intero intervallo di porte, inclusi i servizi UDP spesso trascurati, per trovare i servizi rimasti nascosti.
Non solo il tuo sito web: esaminiamo anche, uno per uno, le impostazioni di crittografia di email, VPN e altri servizi.
Verifichiamo se dispositivi come router, telecamere, stampanti e server usano ancora i nomi utente e le password di fabbrica.
Verifichiamo se il tuo server di posta può essere usato da altri per inviare spam e se consente connessioni non crittografate.
Verifichiamo se il tuo server DNS consegna tutti i record del tuo dominio a chiunque li richieda.
Testiamo che la tua rete sia suddivisa in segmenti adeguati, ad esempio che il server di contabilità non sia raggiungibile dalla rete guest.
Controlliamo se i punti di accesso remoto sono aggiornati, usano un'autenticazione forte e sono privi di vulnerabilità note.
Cerchiamo impostazioni errate o lasciate troppo lasche su server e dispositivi di rete.
Valutiamo quanto grave potrebbe diventare un attacco con più vulnerabilità che da sole sembrano minori, se usate una dopo l'altra.
Dimostriamo che una vulnerabilità che abbiamo trovato può essere davvero sfruttata, senza danneggiare i tuoi sistemi e entro i limiti che consenti; così eliminiamo i falsi allarmi.
Controlliamo se le cartelle condivise sono aperte a persone non autorizzate e se il servizio di condivisione presenta vulnerabilità note.
Controlliamo se il servizio SNMP che gestisce i dispositivi di rete divulga informazioni sui dispositivi usando impostazioni di accesso predefinite.
Esaminiamo impostazioni deboli e percorsi di privilegio nella gestione di utenti e autorizzazioni Windows (Active Directory) che potrebbero portare alla presa di controllo dell'intera rete.
Controlliamo se l'accesso al desktop remoto è aperto a Internet, se è aggiornato e se è protetto contro tentativi di indovinare le password.
Controlliamo se il tuo sistema telefonico su Internet è protetto contro intercettazioni, abusi e frodi sulle chiamate a pagamento.
Controlliamo se i servizi chiusi su IPv4 restano aperti tramite i più recenti indirizzi IPv6.
Misuriamo quanto bene il tuo personale riconosce le email sospette.
Controlliamo se la protezione della tua email aziendale contro spoofing, phishing e allegati malevoli segue le buone pratiche.
Scopriamo quante informazioni utili a un attaccante sono disponibili sulla tua azienda e sul tuo personale in fonti pubbliche.
Con la tua approvazione preventiva inviamo email false innocue e misuriamo quante persone cliccano sul link o inseriscono dati. Nessuno viene punito; l'obiettivo è la formazione.
Esaminiamo le tue regole sulle password e se un secondo passaggio di verifica (MFA) è attivo per gli account critici.
Individuiamo gli scenari mirati che un attaccante potrebbe costruire a partire dai social media e dai profili pubblici dei dipendenti chiave.
Eseguiamo un programma di phishing misurato in più ondate con scenari diversi e riportiamo i progressi nel tempo.
Con la tua approvazione scritta testiamo se un chiamante che si spaccia per qualcun altro può ottenere informazioni o azioni dal tuo personale.
Valutiamo la consapevolezza del tuo personale riguardo ai rischi fisici come l'ingresso non autorizzato in ufficio, i documenti lasciati sulle scrivanie e gli schermi non bloccati.
Riportiamo i risultati senza incolpare le persone e raccomandiamo argomenti e frequenza di formazione adatti al tuo team.
Rileviamo i domini falsi che assomigliano molto al tuo e sono stati registrati per ingannare i tuoi clienti.
Controlliamo se i tuoi indirizzi email aziendali hanno circolato insieme a password in passate violazioni dei dati.
Scansioniamo i PDF e i documenti d'ufficio pubblicati sul tuo sito per dettagli nascosti lasciati all'interno, come nomi utente, versioni software e percorsi di cartelle.
Cerchiamo nei repository di codice pubblici codice, password o chiavi appartenenti alla tua azienda che potrebbero essere trapelati.
Eseguiamo un audit dei tuoi account AWS, Azure e Google Cloud con oltre 600 controlli che coprono autorizzazioni, logging, crittografia e impostazioni di rete.
Controlliamo se l'archiviazione dei file nel cloud (bucket) è stata lasciata per errore aperta a tutti su Internet.
Esaminiamo le impostazioni di accesso, autorizzazione e rete della tua piattaforma di container rispetto alle linee guida per una configurazione sicura.
Scansioniamo le immagini dei container in cui sono impacchettate le tue applicazioni per componenti obsoleti con vulnerabilità note.
Esaminiamo il codice senza eseguire l'applicazione e troviamo, riga per riga, gli errori che portano a vulnerabilità.
Identifichiamo le versioni con vulnerabilità note tra le librerie pronte usate dal tuo codice.
Rileviamo impostazioni non sicure nei file di codice che creano i tuoi server e le tue risorse cloud, prima ancora che queste risorse vengano create.
Scansioniamo il tuo repository di codice, inclusa la cronologia, per password, chiavi API e dettagli di accesso scritti per errore.
Esaminiamo la tua app sia attraverso il codice sia mentre è in esecuzione: archiviazione dei dati sul dispositivo, traffico di rete, autenticazione e protezione dell'app stessa.
Oltre il test: monitoraggio continuo, risposta, simulazione e consulenza.
I numeri indicano il numero di controlli nei nostri motori di sicurezza automatizzati. Non tutte le categorie vengono eseguite in ogni test; vengono selezionate quelle adatte al tuo obiettivo e al tuo ambito.
Ogni test viene eseguito con la tua autorizzazione scritta e nell'ambito che concordiamo insieme. I test che potrebbero interrompere un servizio, e l'ingegneria sociale, vengono pianificati solo con un'approvazione scritta separata. Nessun test dimostra che un sistema sia completamente sicuro; riportiamo chiaramente ciò che è stato trovato e ciò che non è stato trovato.
89 categorie di test su sei livelli sono il nostro ambito massimo; non tutte vengono applicate in ogni test. Le categorie da applicare vengono concordate insieme in base al tuo obiettivo e al tuo pacchetto. I test che potrebbero interrompere un servizio e gli asset fuori ambito non sono inclusi; l'ingegneria sociale viene pianificata solo con approvazione scritta separata. Un retest entro 30 giorni dal report è incluso nel prezzo.
Cosa è incluso, cosa ci serve da te, tempi e pagamento, tutto in un unico posto. L'ambito esatto e il prezzo sono definiti nel preventivo scritto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.
Raccontaci il progettoI tentativi che potrebbero interrompere il servizio si concordano a parte nel documento di ambito e non si eseguono di default. Gli orari si fissano con voi; in caso di effetti imprevisti ci fermiamo e vi avvisiamo.
Sì. Vengono valutati solo i sistemi di cui sei responsabile e che hai autorizzato per iscritto.
Ambito, finestra temporale e metodi sono concordati in anticipo; i passaggi rischiosi richiedono una tua approvazione separata.
Raccontaci la tua esigenza; definiremo insieme l'ambito.