Vulnerability Assessment, Penetration Test e formazione
Nove servizi raggruppati per quello che producono, non per come si chiamano
Il primo gruppo di servizi risponde a una domanda sola: cosa c’è di aggredibile nei vostri sistemi.
Vulnerability
Assessment
Il Vulnerability Assessment analizza reti, sistemi e dispositivi collegati per individuare le vulnerabilità note e le configurazioni che le espongono: patch mancanti, servizi raggiungibili senza necessità, credenziali di default rimaste attive. I rilievi arrivano in ordine di priorità reale, valutata sul vostro contesto e non solo sul punteggio dello standard. Il perimetro è l’infrastruttura: server, apparati di rete, postazioni, dispositivi.
Web Vulnerability
Assessment
Il Web Vulnerability Assessment applica lo stesso tipo di analisi a siti, portali ed e-commerce esposti su internet. Le vulnerabilità che cerchiamo sono applicative: injection, cross-site scripting, controlli di accesso mancanti, componenti di terze parti non aggiornati. Le verifiche seguono la OWASP Top 10, e il report documenta per ciascuna categoria l’esito e le evidenze raccolte.
Analisi DAST
L’analisi DAST verifica un’applicazione mentre è in esecuzione, sollecitandola dall’esterno come farebbe un utente reale. Emergono i difetti che si manifestano solo a runtime, legati al comportamento in condizioni non previste, che l’analisi del codice a riposo non rileva. È la scelta indicata per applicazioni già in produzione e per chi rilascia con frequenza.
Penetration Test
Il penetration test simula un attacco contro i vostri sistemi con le stesse tecniche di chi lo farebbe per danneggiarvi, entro un perimetro concordato per iscritto e con l’autorizzazione formale allo svolgimento. Il report documenta il percorso seguito, non solo il punto di partenza: quali vulnerabilità sono state concatenate, cosa è stato effettivamente raggiunto, e in quale ordine intervenire per interrompere quel percorso.
La differenza fra le tre modalità è quante informazioni riceviamo prima di cominciare, e ciascuna riproduce uno scenario di attacco diverso. Non sono livelli di qualità: sono punti di vista.
Black Box Penetration Testing
Il black box penetration test si conduce senza nessuna informazione preliminare sui vostri sistemi, nella posizione di un attaccante esterno che deve scoprire tutto da solo: cosa è raggiungibile, quali servizi rispondono, dove vale la pena provare. È la modalità che misura la tenuta del perimetro esposto su internet.
White Box
Penetration Testing
Il white box penetration test viene condotto con accesso completo: architettura, configurazioni, credenziali e codice sorgente. Permette di arrivare dove un’analisi dall’esterno non arriva, comprese le vulnerabilità nella logica applicativa. È la modalità con la copertura più ampia, indicata per applicazioni critiche.
Grey Box Penetration Testing
Nel grey box penetration test riceviamo informazioni limitate, tipicamente le credenziali di un utente ordinario. È lo scenario che nella realtà si verifica più spesso: un attaccante che ha già un accesso di basso livello, per esempio dopo un phishing riuscito, e da lì cerca di salire.
Web Application Penetration Testing
Il WAPT è il penetration test applicato alle applicazioni web e alle API che espongono. Dove il Web Vulnerability Assessment individua le vulnerabilità presenti, il WAPT verifica quali sono realmente sfruttabili e cosa permettono di raggiungere: quali dati diventano leggibili, se è possibile agire per conto di un altro utente, dove i controlli di accesso cedono. Si sceglie quando l’applicazione tratta dati di clienti, gestisce pagamenti o rientra nel perimetro di conformità di un vostro cliente enterprise.
Un report è utile quanto le decisioni che ne seguono, e le persone che le applicano.
Consulenza Cyber Security
La consulenza in sicurezza informatica vi affianca nelle decisioni: valutazione dello stato attuale, definizione delle priorità di intervento, costruzione delle evidenze richieste da NIS 2 e GDPR, e supporto continuativo al vostro responsabile IT. È il servizio indicato quando il problema non è cosa testare, ma come organizzare un percorso sostenibile con il budget e le persone che avete.
Formazione Cyber Security
La formazione in cyber security della Cyberment Academy è costruita sulle tecniche che arrivano davvero nelle caselle aziendali, differenziata per ruolo, e accompagnata dai registri di partecipazione e dalle verifiche di apprendimento che servono come evidenza documentale. È fra le misure di base che la NIS 2 richiede, e la direttiva estende l’obbligo agli organi di amministrazione.
Contatta Cyberment
Contattateci per conoscere i dettagli dei nostri servizi di vulnerability assessment, penetration test, consulenza e formazione per la vostra azienda.
Indicateci il servizio che vi interessa oppure la situazione che state affrontando, e vi diciamo qual è il percorso più adatto.