Parliamo del tuo progetto
DOKI / Sicurezza informatica

Sicurezza informatica · Test

Testiamo sito, applicazioni e server solo sui bersagli autorizzati per iscritto. I rilievi sono riportati con evidenza, gravità e correzione consigliata; la chiusura è confermata da un nuovo test.

  • Ambito autorizzato
  • Tabella rischi
  • Evidenze dei rilievi
  • Piano di correzione
01 / Cosa include questo servizio

Ambito scritto, metodo trasparente, risultati documentati.

01

Documento di ambito autorizzato

Domini, IP e applicazioni da testare, metodo e finestra oraria sono messi per iscritto prima di iniziare. Nulla fuori ambito viene toccato.

02

Rilievi verificati manualmente

L'output degli strumenti non finisce nel report così com'è. Ogni rilievo è confermato da uno specialista, i falsi positivi sono scartati e l'impatto reale è spiegato.

03

Report con priorità

Il report comprende sintesi per la direzione, tabella dei rischi, note di riproduzione passo passo e raccomandazioni. Indica chiaramente da dove partire.

02 / Come funziona

Le cinque aree coperte da un test

L'ambito cambia a ogni progetto; la vista d'esempio mostra come si distribuisce l'attenzione in un test di applicazione web.

AutenticazioneAutorizzazioneInput e datiConfigurazioneLogica di business
03 / Ambito

Definiamo insieme l'ambito.

Definiamo insieme ambito, deliverable e criteri di accettazione nel primo incontro. Il preventivo scritto elenca l'ambito voce per voce; se cambia, il preventivo viene aggiornato come nuova versione.

Si valutano solo risorse autorizzate nell'ambito concordato.

Consegne

  • 01Ambito autorizzato
  • 02Tabella rischi
  • 03Evidenze dei rilievi
  • 04Piano di correzione
04 / Processo

Come procediamo, passo dopo passo.

Ogni passo termina con un risultato concreto; passiamo al successivo con la vostra approvazione.

  1. 01

    Ambito

    Mettiamo insieme per iscritto obiettivo, confini e criteri di accettazione.

  2. 02

    Valutazione

    Valutiamo la situazione attuale secondo criteri concordati e annotiamo le lacune con evidenze.

  3. 03

    Rendicontazione

    Condividiamo in un report semplice cosa è stato fatto, il risultato e il passo successivo.

  4. 04

    Nuovo test

    Ritestiamo i rilievi corretti e confermiamo con evidenze che sono chiusi.

05 / Ambito

6 livelli, 89 categorie di test

6 livelli, 89 categorie di test, oltre 100.000 controlli di sicurezza automatizzati e monitoraggio 24/7: dal tuo sito web alla tua rete, dal tuo personale alla tua infrastruttura cloud, sotto un unico tetto.

  • 6livelli di sicurezzaWeb · Rete · Persone · Cloud · Codice · Mobile
  • 89categorie di test
  • 100.000+controlli di sicurezza automatizzati
  • 1700+tecniche e scenari di attaccosimulazione controllata
  • 600+controlli di configurazione cloud
  • Migliaiamodelli di vulnerabilità aggiornati
  • 24/7opzione di monitoraggio continuo

Categorie di test, livello per livello

Apri un livello; abbiamo scritto brevemente cos'è ogni categoria e perché è importante.

Livello web / sito

Vengono scansionati in background migliaia di modelli di vulnerabilità aggiornati e oltre 100.000 firme di vulnerabilità note.
Numero di categorie: 46

Il livello web arriva a quattro livelli di profondità. La profondità applicata dipende dal tuo obiettivo e dall'ambito.

Base8

  • Configurazione SSL/TLS

    Controlliamo che la connessione crittografata tra il tuo sito e i suoi visitatori sia configurata correttamente, che il certificato sia valido e che i metodi di crittografia vecchi e deboli siano disattivati.

  • Scansione delle vulnerabilità note (CVE)

    Controlliamo se il software e i plugin sul tuo sito sono versioni elencate tra le vulnerabilità annunciate pubblicamente (CVE).

  • SQL injection

    Testiamo se i dati digitati nei moduli e nei campi URL possono raggiungere il database come comando. Questa vulnerabilità può portare al furto dei dati dei clienti.

  • Cross-site scripting (XSS)

    Controlliamo se un attaccante può inserire codice malevolo nelle tue pagine che viene eseguito nei browser dei tuoi visitatori.

  • Pannello di amministrazione esposto e password predefinita

    Controlliamo se gli accessi di amministrazione sono inutilmente aperti a Internet e se le password predefinite lasciate dall'installazione sono state cambiate.

  • Header di sicurezza HTTP

    Controlliamo se le impostazioni di sicurezza che indicano al browser come proteggere le tue pagine sono mancanti o errate.

  • Record di protezione email (SPF, DKIM, DMARC)

    Controlliamo i record DNS che rendono più difficile per altri inviare email false a nome del tuo dominio.

  • Fuga di informazioni (robots e sitemap)

    Controlliamo se i file pubblici robots.txt e sitemap rivelano indirizzi che dovrebbero restare privati.

Intermedio10

  • Cross-site request forgery (CSRF)

    Testiamo se un utente autenticato può essere indotto a eseguire un'azione da un altro sito senza saperlo, ad esempio cambiare una password o un'email.

  • Elenco di directory e file

    Controlliamo se il server mostra a chiunque il contenuto delle sue cartelle come elenco.

  • Accesso a file sensibili

    Testiamo se file che non dovrebbero essere pubblici, come backup, file di configurazione o di log, sono raggiungibili tramite il loro indirizzo.

  • Sicurezza degli endpoint API

    Controlliamo se i servizi con cui la tua applicazione comunica in background (API) forniscono dati a richieste non autorizzate.

  • Pagina di pagamento (controlli PCI di base)

    Controlliamo se i passaggi di pagamento sono protetti secondo le aspettative di base dello standard di sicurezza delle carte (PCI DSS). Non è una certificazione.

  • Sicurezza di sessione e cookie

    Controlliamo che le informazioni di sessione emesse dopo il login siano configurate correttamente contro furto e impersonificazione.

  • Redirect aperto

    Testiamo se un link sul tuo sito può essere sfruttato per inviare i visitatori a un sito falso scelto da un attaccante.

  • Clickjacking

    Controlliamo se la tua pagina può essere incorporata in modo invisibile dentro un altro sito, così che i visitatori clicchino un pulsante che non intendevano premere.

  • Configurazione CORS

    Controlliamo l'impostazione che decide se i siti su altri domini possono leggere i tuoi dati tramite il browser di un visitatore.

  • Fuga di messaggi di errore

    Controlliamo se le pagine di errore mostrano dettagli che danno indizi a un attaccante, come informazioni su server, database o codice.

Approfondito12

  • Iniezione SQL e NoSQL avanzata

    Esaminiamo a fondo i percorsi di iniezione nascosti (blind) che i test di base non rilevano e le tecniche specifiche per diversi tipi di database.

  • Vulnerabilità della logica di business

    Cerchiamo lacune nelle regole dell'applicazione che gli strumenti non possono trovare da soli, come usare uno sconto due volte o saltare un passaggio per completare un ordine senza pagare.

  • Sicurezza del caricamento file

    Testiamo se un file dannoso, come codice che potrebbe essere eseguito sul server, può essere caricato tramite i campi di caricamento.

  • Takeover di sottodominio

    Controlliamo se i sottodomini che non usi più ma i cui record DNS restano, come un vecchio indirizzo di campagna, possono essere presi in carico da qualcun altro.

  • Brute force e rate limiting

    Testiamo se i campi di login e dei moduli bloccano migliaia di tentativi fatti uno dopo l'altro.

  • Integrazioni di terze parti

    Controlliamo se i servizi esterni collegati al tuo sito, come pagamenti, mappe o live chat, vengono utilizzati in modo sicuro.

  • Falsificazione di richieste lato server (SSRF)

    Testiamo se il tuo server può essere ingannato, con un indirizzo fornito dall'esterno, e indotto a inviare richieste a sistemi della sua rete interna.

  • Attacco a entità esterna XML (XXE)

    Testiamo se i file sul server possono essere letti tramite campi che accettano file XML.

  • Deserializzazione non sicura

    Controlliamo se l'applicazione scompatta in modo sicuro i dati confezionati provenienti dall'esterno. Questo difetto può arrivare fino all'esecuzione di codice remoto sul server.

  • Sicurezza JWT e token

    Controlliamo se le impostazioni di firma, durata e archiviazione dei token di accesso resistono alla contraffazione e al furto.

  • Configurazione WAF

    Controlliamo se il tuo firewall per applicazioni web (WAF) blocca davvero gli attacchi noti e se può essere aggirato.

  • Test degli input (fuzzing)

    Inviamo automaticamente ai campi dati inaspettati, malformati e eccessivamente lunghi per vedere se l'applicazione si rompe o se compare una vulnerabilità.

Avanzato16

  • Sicurezza GraphQL

    Nelle API che usano GraphQL testiamo difetti specifici di questa tecnologia, come uno schema esposto, query eccessivamente profonde e controlli di autorizzazione mancanti.

  • HTTP request smuggling

    Testiamo il difetto che nasce quando i server davanti al tuo sito (bilanciatore di carico, cache) e il server che sta dietro leggono le richieste in modo diverso, il che può interferire con le richieste di altri utenti.

  • Iniezione di template (SSTI)

    Testiamo se i dati che entrano nei template delle pagine possono essere eseguiti come codice sul server.

  • Iniezione di comandi

    Testiamo se un attaccante può aggiungere il proprio comando ai comandi che l'applicazione esegue sul server.

  • Inclusione di file (LFI / RFI)

    Testiamo se una pagina può essere costretta, tramite il suo indirizzo, a includere un file dal server o dall'esterno.

  • Iniezione CRLF

    Controlliamo se i dati utente possono infilarsi nella risposta del server con caratteri di interruzione di riga e creare intestazioni o contenuti falsi.

  • Inquinamento del prototipo

    Nelle applicazioni basate su JavaScript testiamo se la struttura di base degli oggetti può essere modificata dall'esterno per alterare il comportamento dell'applicazione.

  • Avvelenamento della cache web

    Testiamo se una copia dannosa di una pagina può essere salvata nella cache e poi servita ad altri visitatori.

  • Iniezione dell'intestazione Host

    Controlliamo se la modifica delle informazioni sul dominio in una richiesta può indirizzare contenuti come i link di reimpostazione della password all'indirizzo di un attaccante.

  • Riferimento diretto a oggetto non sicuro (IDOR)

    Testiamo se la modifica di un numero nell'indirizzo dà accesso all'ordine, alla fattura o al documento di un altro cliente.

  • Perdite nei file client-side

    Scansioniamo i file JavaScript inviati al browser alla ricerca di chiavi dimenticate, indirizzi nascosti o informazioni interne.

  • Scoperta di parametri nascosti

    Troviamo i campi nascosti che i moduli non mostrano ma che l'applicazione accetta, e testiamo se possono essere sfruttati.

  • Fingerprinting tecnologico

    Verifichiamo quanto facilmente gli esterni possono capire quali software, server e versioni usa il tuo sito. È la prima cosa che fa un attaccante.

  • Scansione approfondita del CMS

    Nei sistemi di gestione dei contenuti come WordPress, scansioniamo uno per uno il core, il tema e i plugin per difetti noti e configurazioni errate.

  • Ricognizione visiva

    Acquisiamo in blocco gli screenshot delle pagine collegate al tuo dominio e individuiamo rapidamente le schermate rischiose, come pagine di test dimenticate e pannelli esposti.

  • Condizioni di concorrenza

    Testiamo se le regole possono essere aggirate inviando la stessa azione molte volte contemporaneamente, ad esempio usando due volte un coupon monouso.

Livello di rete

Oltre 100.000 firme di vulnerabilità note vengono confrontate con i tuoi servizi di rete.
Numero di categorie: 20
  • Scansione delle porte aperte

    Elenchiamo le porte aperte verso Internet e individuiamo quali sono state lasciate aperte senza motivo.

  • Rilevamento di servizi e versioni

    Identifichiamo quale software, in quale versione, è in esecuzione su ciascuna porta aperta; una versione vecchia spesso significa una vulnerabilità nota.

  • Correlazione delle vulnerabilità (CVE)

    Confrontiamo le versioni dei servizi che troviamo con le vulnerabilità note e le classifichiamo per rischio.

  • Controllo del firewall

    Verifichiamo dall'esterno che il tuo firewall lasci passare solo il traffico che deve.

  • Scansione dettagliata delle porte (incluso UDP)

    Scansioniamo l'intero intervallo di porte, inclusi i servizi UDP spesso trascurati, per trovare i servizi rimasti nascosti.

  • Analisi SSL/TLS approfondita per servizio

    Non solo il tuo sito web: esaminiamo anche, uno per uno, le impostazioni di crittografia di email, VPN e altri servizi.

  • Credenziali predefinite

    Verifichiamo se dispositivi come router, telecamere, stampanti e server usano ancora i nomi utente e le password di fabbrica.

  • Sicurezza del server di posta

    Verifichiamo se il tuo server di posta può essere usato da altri per inviare spam e se consente connessioni non crittografate.

  • Trasferimento di zona DNS

    Verifichiamo se il tuo server DNS consegna tutti i record del tuo dominio a chiunque li richieda.

  • Analisi della segmentazione della rete interna

    Testiamo che la tua rete sia suddivisa in segmenti adeguati, ad esempio che il server di contabilità non sia raggiungibile dalla rete guest.

  • Sicurezza della VPN e dell'accesso remoto

    Controlliamo se i punti di accesso remoto sono aggiornati, usano un'autenticazione forte e sono privi di vulnerabilità note.

  • Scansione di configurazioni errate

    Cerchiamo impostazioni errate o lasciate troppo lasche su server e dispositivi di rete.

  • Analisi di concatenazione delle vulnerabilità

    Valutiamo quanto grave potrebbe diventare un attacco con più vulnerabilità che da sole sembrano minori, se usate una dopo l'altra.

  • Validazione controllata delle vulnerabilità

    Dimostriamo che una vulnerabilità che abbiamo trovato può essere davvero sfruttata, senza danneggiare i tuoi sistemi e entro i limiti che consenti; così eliminiamo i falsi allarmi.

  • Analisi della condivisione file (SMB)

    Controlliamo se le cartelle condivise sono aperte a persone non autorizzate e se il servizio di condivisione presenta vulnerabilità note.

  • Analisi del servizio SNMP

    Controlliamo se il servizio SNMP che gestisce i dispositivi di rete divulga informazioni sui dispositivi usando impostazioni di accesso predefinite.

  • Sicurezza di Active Directory

    Esaminiamo impostazioni deboli e percorsi di privilegio nella gestione di utenti e autorizzazioni Windows (Active Directory) che potrebbero portare alla presa di controllo dell'intera rete.

  • Sicurezza del desktop remoto (RDP)

    Controlliamo se l'accesso al desktop remoto è aperto a Internet, se è aggiornato e se è protetto contro tentativi di indovinare le password.

  • Sicurezza VoIP e SIP

    Controlliamo se il tuo sistema telefonico su Internet è protetto contro intercettazioni, abusi e frodi sulle chiamate a pagamento.

  • Sicurezza IPv6

    Controlliamo se i servizi chiusi su IPv4 restano aperti tramite i più recenti indirizzi IPv6.

Livello persone / processo

La maggior parte degli attacchi inizia con un'email o una telefonata. Misuriamo quanto il tuo personale e i tuoi processi sono preparati a questo.
Numero di categorie: 14
  • Valutazione della consapevolezza sulle email

    Misuriamo quanto bene il tuo personale riconosce le email sospette.

  • Conformità della protezione email aziendale

    Controlliamo se la protezione della tua email aziendale contro spoofing, phishing e allegati malevoli segue le buone pratiche.

  • Fuga di informazioni da fonti aperte (OSINT)

    Scopriamo quante informazioni utili a un attaccante sono disponibili sulla tua azienda e sul tuo personale in fonti pubbliche.

  • Simulazione controllata di phishing

    Con la tua approvazione preventiva inviamo email false innocue e misuriamo quante persone cliccano sul link o inseriscono dati. Nessuno viene punito; l'obiettivo è la formazione.

  • Revisione della policy delle password e dell'autenticazione a più fattori

    Esaminiamo le tue regole sulle password e se un secondo passaggio di verifica (MFA) è attivo per gli account critici.

  • Analisi approfondita OSINT e dei social media

    Individuiamo gli scenari mirati che un attaccante potrebbe costruire a partire dai social media e dai profili pubblici dei dipendenti chiave.

  • Campagna di phishing completa

    Eseguiamo un programma di phishing misurato in più ondate con scenari diversi e riportiamo i progressi nel tempo.

  • Ingegneria sociale telefonica (vishing)

    Con la tua approvazione scritta testiamo se un chiamante che si spaccia per qualcun altro può ottenere informazioni o azioni dal tuo personale.

  • Consapevolezza della sicurezza fisica

    Valutiamo la consapevolezza del tuo personale riguardo ai rischi fisici come l'ingresso non autorizzato in ufficio, i documenti lasciati sulle scrivanie e gli schermi non bloccati.

  • Report e raccomandazioni per la formazione del personale

    Riportiamo i risultati senza incolpare le persone e raccomandiamo argomenti e frequenza di formazione adatti al tuo team.

  • Rilevamento di domini simili e falsi (typosquatting)

    Rileviamo i domini falsi che assomigliano molto al tuo e sono stati registrati per ingannare i tuoi clienti.

  • Controllo di password trapelate e violazioni dei dati

    Controlliamo se i tuoi indirizzi email aziendali hanno circolato insieme a password in passate violazioni dei dati.

  • Perdita di metadati dei documenti

    Scansioniamo i PDF e i documenti d'ufficio pubblicati sul tuo sito per dettagli nascosti lasciati all'interno, come nomi utente, versioni software e percorsi di cartelle.

  • Analisi delle perdite nei repository di codice aziendali

    Cerchiamo nei repository di codice pubblici codice, password o chiavi appartenenti alla tua azienda che potrebbero essere trapelati.

Livello cloud

Oltre 600 controlli di configurazione cloud per AWS, Azure e Google Cloud.
Numero di categorie: 4
  • Audit della configurazione cloud

    Eseguiamo un audit dei tuoi account AWS, Azure e Google Cloud con oltre 600 controlli che coprono autorizzazioni, logging, crittografia e impostazioni di rete.

  • Rilevamento di archiviazione cloud esposta

    Controlliamo se l'archiviazione dei file nel cloud (bucket) è stata lasciata per errore aperta a tutti su Internet.

  • Sicurezza di Kubernetes

    Esaminiamo le impostazioni di accesso, autorizzazione e rete della tua piattaforma di container rispetto alle linee guida per una configurazione sicura.

  • Scansione delle vulnerabilità delle immagini dei container

    Scansioniamo le immagini dei container in cui sono impacchettate le tue applicazioni per componenti obsoleti con vulnerabilità note.

Livello codice / sviluppo

Individuiamo le vulnerabilità nel codice, prima che l'applicazione vada in produzione.
Numero di categorie: 4
  • Analisi statica della sicurezza del codice sorgente

    Esaminiamo il codice senza eseguire l'applicazione e troviamo, riga per riga, gli errori che portano a vulnerabilità.

  • Analisi delle vulnerabilità di dipendenze e librerie

    Identifichiamo le versioni con vulnerabilità note tra le librerie pronte usate dal tuo codice.

  • Analisi dell'infrastruttura come codice (IaC)

    Rileviamo impostazioni non sicure nei file di codice che creano i tuoi server e le tue risorse cloud, prima ancora che queste risorse vengano create.

  • Scansione di fughe di segreti e chiavi nei repository di codice

    Scansioniamo il tuo repository di codice, inclusa la cronologia, per password, chiavi API e dettagli di accesso scritti per errore.

Livello mobile

Esaminiamo la tua app Android e iOS sia attraverso il codice sia mentre è in esecuzione.
Numero di categorie: 1
  • Analisi di sicurezza delle app Android e iOS (statica e dinamica)

    Esaminiamo la tua app sia attraverso il codice sia mentre è in esecuzione: archiviazione dei dati sul dispositivo, traffico di rete, autenticazione e protezione dell'app stessa.

Linee di servizio aziendali continuative

Oltre il test: monitoraggio continuo, risposta, simulazione e consulenza.

I numeri indicano il numero di controlli nei nostri motori di sicurezza automatizzati. Non tutte le categorie vengono eseguite in ogni test; vengono selezionate quelle adatte al tuo obiettivo e al tuo ambito.

Ogni test viene eseguito con la tua autorizzazione scritta e nell'ambito che concordiamo insieme. I test che potrebbero interrompere un servizio, e l'ingegneria sociale, vengono pianificati solo con un'approvazione scritta separata. Nessun test dimostra che un sistema sia completamente sicuro; riportiamo chiaramente ciò che è stato trovato e ciò che non è stato trovato.

DOKI / Sicurezza informatica

Pacchetti di test sicurezza

89 categorie di test su sei livelli sono il nostro ambito massimo; non tutte vengono applicate in ogni test. Le categorie da applicare vengono concordate insieme in base al tuo obiettivo e al tuo pacchetto. I test che potrebbero interrompere un servizio e gli asset fuori ambito non sono inclusi; l'ingegneria sociale viene pianificata solo con approvazione scritta separata. Un retest entro 30 giorni dal report è incluso nel prezzo.

Vedi dettagli
06 / Dettagli sulla decisione

Cosa sapere prima di chiedere un preventivo.

Cosa è incluso, cosa ci serve da te, tempi e pagamento, tutto in un unico posto. L'ambito esatto e il prezzo sono definiti nel preventivo scritto.

Incluso

  • Metodo black-box o grey-box, a tua scelta.
  • Un executive summary e una tabella dei rischi.
  • Prove, un livello di rischio (critico, alto, medio, basso) e una raccomandazione di correzione per ogni finding.
  • I finding vengono verificati manualmente prima che il report ti raggiunga; l'output grezzo dello scanner non viene mai inviato.
  • Un retest entro 30 giorni dal report è incluso nel prezzo.

Non incluso

  • Correzione dei finding (offerta separatamente come servizio Correzione).
  • Test che potrebbero interrompere un servizio (solo con approvazione scritta separata, in un ambiente controllato).
  • Phishing e social engineering telefonico (ognuno richiede un'approvazione scritta separata).

Cosa ci serve da te

  • Un'autorizzazione scritta firmata.
  • Un elenco di ambito: domini, indirizzi IP, applicazioni e intervallo di date.
  • Account di test per un test grey-box.
  • Un contatto di emergenza raggiungibile durante i test.

Tempi e consegna

  • I test vengono eseguiti nei giorni feriali tra le 09:00 e le 18:00 (ora della Turchia).
  • La durata del test dipende dall'ambito ed è indicata nel preventivo.

Cosa determina il prezzo

  • Numero di asset web (un dominio, i suoi sottodomini e un'applicazione collegata).
  • Numero di blocchi di rete (fino a 256 indirizzi IP ciascuno).
  • Livello del pacchetto: Starter, Standard o Comprehensive.

Pagamento e assistenza post-consegna

  • Per i lavori concordati di persona, l'intero compenso viene pagato all'inizio.
  • Per il lavoro da remoto, la metà viene pagata all'inizio e la metà alla consegna.
  • Rispondiamo a ogni richiesta entro 12 ore.
  • Le riunioni si svolgono in turco; corrispondenza e consegne avvengono nella lingua che preferisci, con supporto alla traduzione.
  • Lavoriamo in presenza a Istanbul e da remoto in tutta la Türkiye e all'estero.
07 / Domande frequenti

Le domande che ti stai facendo.

Raccontaci la tua esigenza; definiremo insieme l'ambito.

Raccontaci il progetto
Il nostro sito andrà offline durante il test?

I tentativi che potrebbero interrompere il servizio si concordano a parte nel documento di ambito e non si eseguono di default. Gli orari si fissano con voi; in caso di effetti imprevisti ci fermiamo e vi avvisiamo.

Serve un'autorizzazione prima del test?

Sì. Vengono valutati solo i sistemi di cui sei responsabile e che hai autorizzato per iscritto.

Il test influirà sul mio sistema in produzione?

Ambito, finestra temporale e metodi sono concordati in anticipo; i passaggi rischiosi richiedono una tua approvazione separata.

Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.