Penetration Testing · Alessandria

Non sai quanto sei vulnerabile finché qualcuno non ci prova.

Simuliamo un attacco reale alla tua infrastruttura, usando le stesse tecniche dei cybercriminali. Se c'è una via d'ingresso, la troviamo noi prima di chiunque altro — e ti diciamo come chiuderla.

Attack log · Studio demo
09:12[recon]Rilevati 4 sottodomini pubblici
09:17[scan]Porta 3389/RDP esposta su IP statico
09:24[vuln]CVE-2024-3400 — server non patchato
09:41[leak]3 credenziali trovate su HIBP
10:08[access]Login riuscito → account user OK
10:23[esc]Privilege escalation → admin
10:41[impact]Accesso a fascicoli clienti confermato
Simulazione reale · 1h 29m dalla prima ricognizione all'accesso ai dati
1-3 sett.
Durata tipica di un pentest completo
OWASP + PTES
Metodologie standard riconosciute
PoC video
Prove registrate di ogni compromissione
NDA
Contratto e riservatezza prima di toccare nulla
Le false sicurezze

Se credi di essere al sicuro, sei esattamente il target che cerchiamo.

La maggior parte degli attacchi riusciti che vediamo parte da qualcuno convinto di "avere tutto in ordine". Non è colpa del cliente: è che la sicurezza percepita e quella reale sono due cose diverse, e l'unico modo per misurarla è provare a romperla.

Il penetration test serve a questo: trasformare opinioni in fatti. Nessuna teoria, nessun "probabilmente": prova pratica di cosa succede se qualcuno ci prova sul serio.

Abbiamo un firewall professionale, siamo protetti.
La realtà: il 62% dei firewall delle PMI italiane ha almeno una regola mal configurata. Un firewall da solo ferma gli script kid, non un attaccante motivato.
L'antivirus rileva tutto, non ci serve altro.
La realtà: il 70% degli attacchi moderni non usa malware, ma credenziali rubate e tecniche "living off the land". Nessun antivirus al mondo ti protegge da un login legittimo.
Facciamo il backup, se succede qualcosa ripristiniamo.
La realtà: i ransomware moderni cercano e criptano anche i backup. E prima di criptare, esfiltrano i dati per ricattarti pubblicamente. Il backup non ti salva dalla data breach.
Siamo troppo piccoli per interessare agli hacker.
La realtà: il 43% degli attacchi colpisce PMI sotto i 50 dipendenti. Gli attaccanti non scelgono il bersaglio: scansionano automaticamente tutta Internet e colpiscono chi espone vulnerabilità.
Tipologie di pentest

Quattro scenari, quattro angoli d'attacco.

A seconda dell'obiettivo e del contesto, il pentest può essere circoscritto a uno scenario o combinarne più di uno. La scelta si fa insieme, nella call iniziale.

Dall'esterno

External Penetration Test

Simuliamo un attaccante su Internet che non conosce la tua azienda. Partiamo da zero: cosa si trova sui motori di ricerca, quali porte sono aperte, dove sono le falle pubbliche.

  • Porte & servizi esposti
  • Firewall & VPN pubbliche
  • Server pubblici & gestionali remoti
  • Account cloud & esposizione M365
  • Credenziali trapelate in data breach (OSINT)
Dall'interno

Internal Penetration Test

Simuliamo cosa succede quando un attaccante è già dentro: PC infetto, chiavetta USB, dipendente malintenzionato, WiFi compromesso. Quanto velocemente arriva ai tuoi dati più sensibili?

  • Segmentazione di rete & VLAN
  • Lateral movement tra host
  • Privilege escalation su Active Directory
  • Accesso a file server & condivisioni
  • Estrazione dati (data exfiltration)
L'anello umano

Social Engineering & Phishing

L'80% degli incidenti parte da una persona che clicca dove non dovrebbe. Testiamo quanto è robusto il tuo team contro email di phishing credibili, telefonate vishing e allegati malevoli.

  • Campagne phishing realistiche e misurate
  • Vishing & spear phishing mirato
  • Pretexting e impersonificazione fornitori
  • Tasso di click, di submit, di escalation
  • Report anonimo + piano formativo
Applicazioni Web

Web Application Pentest

Portali, aree riservate, gestionali web, CRM, e-commerce. Ogni applicazione web è una potenziale porta d'ingresso. Testiamo secondo OWASP Top 10 e oltre.

  • SQL Injection, XSS, CSRF
  • Broken Authentication & session hijacking
  • Privilege escalation & IDOR
  • API security & autorizzazioni
  • File upload, SSRF, RCE
Anatomia di un attacco

Come un attaccante compromette uno studio in 2 ore.

Non è un film. È la catena che ricostruiamo in ogni pentest, seguendo la stessa metodologia (MITRE ATT&CK) usata nelle analisi forensi degli incidenti reali.

01 · RECON

Ricognizione

L'attaccante studia il bersaglio senza toccarlo: sito pubblico, LinkedIn, motori come Shodan, DNS, certificati, data breach pubblici.

→ Trova il nome del titolare, l'IP del server, la versione del VPN.
02 · INITIAL ACCESS

Primo accesso

Sfrutta una delle vie più comuni: vulnerabilità nota non patchata, credenziali trapelate, phishing mirato a un dipendente chiave.

→ Login con una password riusata trovata in un leak del 2023.
03 · LATERAL MOVEMENT

Movimento laterale

Una volta dentro, si espande. Scopre altre macchine sulla rete, sfrutta fiducia tra sistemi, raggiunge il server dei dati.

→ Dal PC della segretaria al file server dei fascicoli in 15 minuti.
04 · PRIVILEGE ESC.

Escalation privilegi

Cerca di diventare admin. Sfrutta configurazioni deboli di Active Directory, password in chiaro nei file di sistema, token di sessione.

→ Ottiene Domain Admin sfruttando un ticket Kerberos.
05 · IMPACT

Impatto

La parte "visibile". Esfiltra i dati, cripta i file, disabilita i backup, chiede un riscatto o rivende le informazioni sul dark web.

→ 340 GB di dati clienti scaricati prima del ransomware.
Nel pentest ricostruiamo ogni fase — con prove, screenshot e video. Non ti raccontiamo solo cosa abbiamo trovato: ti mostriamo esattamente come un attaccante userebbe ciò che abbiamo trovato per fare danno.
Il deliverable

Un report che spiega cosa è successo — con le prove.

Non riceverai un elenco astratto di vulnerabilità. Riceverai la narrazione completa dell'attacco che abbiamo condotto: con screenshot, log, video registrati di ogni compromissione e le istruzioni precise per chiudere ogni via d'ingresso.

  • Executive summary per la direzione, tecnico per l'IT
  • Proof of Concept registrati in video per ogni finding critico
  • Attack path: narrazione completa dalla ricognizione all'impatto
  • Remediation con priorità CVSS e tempi stimati
  • Retest gratuito a 90 giorni per verificare le correzioni
Vedi un report reale (anonimizzato)
Penetration Test Report Studio demo · External + Internal
CRITICAL
Attack path riassunto
Risultato: accesso completo al file server dello studio con privilegi di Domain Admin in 1h 29m, partendo da zero informazioni. Catena di 4 vulnerabilità concatenate.
Findings per severità
3
Critical
7
Medium
14
Low
Proof of Concept · Estratto
# Recon: Shodan query
$ shodan host 85.xxx.xxx.xxx
Port: 3389/tcp · RDP exposed
# Credential: HIBP match
$ ./hibp_check contoso.it
3 creds leaked (2023)
# Login successful
$ xfreerdp /u:m.rossi ...
[+] Session granted
Pentest vs Vulnerability Assessment

Quando scegliere il pentest invece dell'analisi.

Sono servizi diversi e complementari. Il VA è più ampio e mappa ogni vulnerabilità. Il pentest è più mirato e dimostra cosa succede davvero se qualcuno ci prova.

Caratteristica
Vulnerability Assessment
Penetration Test
Obiettivo
Mappare tutte le vulnerabilità presenti
Dimostrare se sono sfruttabili in un attacco reale
Approccio
Automatico + verifica manuale
Prevalentemente manuale, con tecniche avanzate
Copertura
Ampia (tutta l'infrastruttura)
Profonda ma mirata agli scenari di attacco
Risultato
Lista di vulnerabilità con priorità
Attack path dimostrato + PoC registrati
Durata
2-5 giorni
1-3 settimane
Costo indicativo
Da 1.200 € + IVA
Da 1.800 € + IVA
Quando ha senso
Audit periodico · compliance base · primo check
Validazione dopo VA · richiesta cliente enterprise · NIS2 · dopo incidente

Non sei sicuro quale ti serve? Una call gratuita di 20 minuti e ti diciamo onestamente da dove iniziare.

Il processo

Dal contratto al retest, senza sorprese.

Un pentest serio segue un metodo strutturato. Ogni fase è documentata, condivisa e concordata: niente "regalie" non autorizzate, niente test invasivi senza preavviso.

1
Settimana 0

Scoping & contratto

Definizione del perimetro, firma NDA e rules of engagement, autorizzazioni formali scritte.

2
Sett. 1

Ricognizione

Raccolta di informazioni pubbliche e mappatura della superficie esposta.

3
Sett. 1-2

Exploitation

Tentativi di compromissione reali, con documentazione e video PoC di ogni risultato.

4
Sett. 2-3

Report & review

Redazione documento, presentazione al cliente, discussione delle priorità di remediation.

5
+90 giorni

Retest incluso

A distanza di 90 giorni verifichiamo gratuitamente che le vulnerabilità siano state chiuse.

Metodologie & standard

Lavoriamo secondo gli standard riconosciuti dal settore.

I nostri pentest seguono metodologie documentate e tracciabili. I report sono strutturati per essere riconoscibili da auditor, DPO e clienti enterprise che richiedono evidenze conformi alle best practice internazionali.

Web App
OWASP Top 10
Standard de facto per vulnerabilità web. Copriamo OWASP Top 10 2021 + API Top 10.
Metodologia
PTES
Penetration Testing Execution Standard. Framework strutturato in 7 fasi, dalla pre-engagement al reporting.
Tattiche attacco
MITRE ATT&CK
Matrice globale di tattiche e tecniche usate dagli attaccanti reali. Mappatura di ogni finding ai TTPs.
Severità
CVSS v3.1
Common Vulnerability Scoring System. Punteggio oggettivo per ogni vulnerabilità trovata.
A chi è rivolto

Per chi vuole certezze, non solo buone intenzioni.

Il pentest non è per tutti — spesso un Vulnerability Assessment è il punto di partenza giusto. Ma in alcuni casi serve una verifica più aggressiva: quando il rischio è reale e bisogna dimostrarlo.

Studi con dati sensibili critici

Studi legali con procedimenti delicati, notarili con transazioni multimilionarie, medici con cartelle cliniche. Dove una violazione = dramma reale.

Fornitori di aziende enterprise

Quando un tuo cliente grande ti chiede "report di pentest annuale" prima di rinnovare il contratto, serve un documento che regga la revisione del loro CISO.

PMI soggette a NIS2

Dal 2024 la direttiva NIS2 richiede valutazioni periodiche del rischio. Il pentest documentato è lo strumento più efficace per dimostrare compliance.

Chi ha avuto un incidente recente

Dopo un ransomware, un phishing riuscito o un'anomalia sospetta: il pentest è il modo per dimostrare che le falle sono state davvero chiuse.

Applicazioni web & portali online

Se hai un'app web, un CRM personalizzato, un e-commerce o un'area clienti, ogni modifica può introdurre vulnerabilità. Meglio testarle prima del lancio.

Chi ha già fatto un VA

Il passo logico successivo al Vulnerability Assessment: dalle "potenziali vulnerabilità" alla prova concreta di quali sono davvero sfruttabili.

Domande frequenti

Tutto quello che ti serve sapere.

Quanto costa un penetration test?
Dipende dallo scope. Un External Pentest base per una PMI con infrastruttura standard parte da 1.800 € + IVA. Un External + Internal completo con social engineering e web app test si colloca tra 4.000 e 8.000 €. Per scenari enterprise (più sedi, molte applicazioni web, Red Team) si sale. Dopo una call di scoping di 30 minuti ti diamo sempre un preventivo scritto, con perimetro e obiettivi definiti.
Il pentest può causare danni o fermare il lavoro?
Il rischio è vicino allo zero se il test è condotto da professionisti e il perimetro è definito bene. Per i test potenzialmente invasivi (exploit di vulnerabilità note, attacchi brute force) concordiamo in anticipo una finestra temporale fuori dall'orario lavorativo e un referente tecnico reperibile. Per attività di ricognizione e scansioni passive non c'è alcun impatto. In 15 anni di pentest non abbiamo mai causato interruzioni non programmate.
Quanto dura un pentest completo?
Per una PMI tipica: 5-10 giornate di test attivo, più 3-5 giorni per il report e 1 giornata per il meeting di presentazione. In totale circa 2-3 settimane dall'avvio alla consegna. Scope più ampi (multi-sede, molte web app, Red Team) possono arrivare a 4-6 settimane. Forniamo sempre un planning dettagliato prima di iniziare.
Mi serve anche un Vulnerability Assessment o è meglio fare solo il pentest?
In generale, il VA è il punto di partenza: ampio, rapido, copre il 90% delle vulnerabilità note. Il pentest è lo step successivo, più mirato, che verifica se quelle vulnerabilità sono davvero sfruttabili. Se hai già un VA recente (ultimi 12 mesi), il pentest diventa il complemento naturale. Se parti da zero e hai un budget limitato, consigliamo di iniziare dal VA — il pentest si fa dopo, sulle aree più critiche emerse.
Come gestite autorizzazioni e riservatezza?
Prima di qualunque attività firmiamo un NDA bilaterale e un contratto con "rules of engagement" dettagliate: cosa possiamo testare, cosa no, orari, escalation point, gestione dei findings critici. Un pentest senza autorizzazione formale scritta è illegale (reato informatico ex art. 615-ter c.p.). Noi ci atteniamo rigorosamente al perimetro autorizzato — se durante il test scopriamo qualcosa fuori scope, lo segnaliamo ma non lo testiamo.
Cosa fate se trovate una vulnerabilità critica durante il test?
Se troviamo una vulnerabilità critica già sfruttata da qualcun altro (compromissione in corso) ci fermiamo subito e avvisiamo il tuo referente tecnico. Se troviamo una vulnerabilità critica sfruttabile da noi, completiamo la prova per documentarla correttamente, poi ti inviamo un "flash report" preliminare con la raccomandazione di sistemare subito — senza aspettare il report finale. Non mettiamo mai in attesa delle informazioni che possono causarti danno.
Fate pentest su Microsoft 365 e Google Workspace?
Sì, è una delle richieste più frequenti. Testiamo la configurazione del tenant (Conditional Access, MFA, DLP, permissions), l'esposizione di documenti condivisi, la resilienza a phishing specifici su M365, i permessi di app di terze parti. Ci atteniamo alle politiche di "Rules of Engagement" di Microsoft e Google — non conduciamo attacchi DoS sulle loro infrastrutture, ma verifichiamo tutta la parte configurabile dal cliente, che è dove stanno sempre le falle reali.
Ogni quanto andrebbe ripetuto il pentest?
Almeno una volta all'anno è il minimo raccomandato. Ogni 6 mesi se sei soggetto a NIS2 o gestisci dati particolarmente sensibili. Oltre alla cadenza fissa, è utile ripeterlo dopo cambiamenti strutturali: migrazione cloud, nuovo firewall, modifiche importanti ad applicazioni web, fusione aziendale, apertura di una nuova sede. Il retest gratuito a 90 giorni che includiamo serve proprio a verificare che le correzioni siano state fatte correttamente.

Scopri le tue falle prima che le scopra qualcun altro.

Prenota una call gratuita di 30 minuti. Capiamo insieme se il pentest è il servizio giusto per te, che scope avrebbe e che preventivo aspettarti. Senza impegno.

Sede
Via 1821, 29 — Alessandria
Close
Vai su