Vulnerability Assessment · Alessandria

Scopri cosa vede un hacker quando guarda la tua infrastruttura.

Un'analisi tecnica completa di rete, endpoint, cloud, email e backup. Trovi tutte le falle prima che le trovi qualcun altro — con priorità chiare e un piano concreto per risolverle.

Report · Studio Rossi & Partners Risk: 67/100
HIGH Firewall con porte 3389/RDP esposte su internet
HIGH MFA assente su 14 account Microsoft 365
MED Windows Server 2012 non più supportato
MED Backup mai testato negli ultimi 8 mesi
LOW Policy password inferiore a 12 caratteri
Anteprima illustrativa · Il report reale contiene tutte le vulnerabilità rilevate
2-5 giorni
Per un'analisi completa di PMI o studio
0 blocchi
Non invasivo: lavori in parallelo all'analisi
100%
Report in italiano, senza gergo tecnico
NDA
Riservatezza garantita prima di iniziare
Cosa ricevi

Non un PDF da 200 pagine. Una cosa che userai davvero.

La maggior parte dei report di sicurezza finisce in un cassetto. Il nostro è pensato per essere letto, compreso e tradotto in azioni — anche da chi non è tecnico.

01

Report tecnico + executive

Due documenti: uno dettagliato per il tecnico, uno sintetico per te o il tuo titolare. Entrambi in italiano chiaro, con screenshot, prove e riferimenti CVE dove serve.

02

Risk Score & priorità

Un punteggio di rischio complessivo basato sulla metodologia CVSS e un elenco ordinato delle vulnerabilità — dalla più critica a quella trascurabile. Sai da dove iniziare.

03

Roadmap di remediation

Per ogni vulnerabilità: cosa risolvi da solo, cosa possiamo gestire noi, stima di effort e tempo. Trasformi il report in un piano operativo, non in un elenco di problemi.

Cosa analizziamo

Sei aree, controllate una per una.

Nessuna scansione automatica fatta e via. Andiamo a fondo su ogni ambito critico, con strumenti professionali e verifica umana.

01 · INFRASTRUTTURA

Rete, firewall, segmentazione

Router, switch, VLAN, porte esposte, regole firewall, accessi VPN. La maggior parte degli studi usa ancora firewall domestici o configurati male: è la causa numero uno di attacchi riusciti.

Port scan Firewall rules VPN audit
02 · ENDPOINT

PC, server, notebook

Patch mancanti, antivirus disattivati o scaduti, software obsoleti, servizi non necessari attivi. Ogni endpoint non aggiornato è un invito per il ransomware.

Patch management EDR audit OS hardening
03 · IDENTITY

Account & permessi

Password deboli, account condivisi, permessi eccessivi, MFA mancante. Oggi la maggior parte degli attacchi usa credenziali rubate, non "virus".

MFA Privilege
04 · CLOUD & EMAIL

Microsoft 365, Google Workspace

Conditional Access, DLP, protezione email, sincronizzazioni sospette. Il cloud non è automaticamente sicuro: dipende da come lo configuri.

M365 Email security
05 · APPLICAZIONI

Software & gestionali

Gestionali di studio, CMS, portali web, plugin e add-on. Verifica di versioni, vulnerabilità note CVE, configurazioni di default mai cambiate.

CVE check Config audit
06 · BACKUP & CONTINUITÀ

La sezione che fa la differenza in caso di attacco

Esistenza, frequenza, crittografia, segregazione dai sistemi di produzione, test di ripristino. Un backup che non è mai stato testato è solo un'illusione di sicurezza — il 50% di quelli che controlliamo non funziona davvero.

3-2-1 rule Restore test Immutable backup
07 · SUPERFICIE ESPOSTA

Cosa trova un attaccante dall'esterno

Simuliamo la ricognizione iniziale di un hacker: cosa è visibile pubblicamente della tua azienda, credenziali trapelate in data breach, DNS e certificati, esposizione sui motori di ricerca dei dispositivi.

OSINT Leaked creds Attack surface
Il deliverable

Un documento che il tuo titolare leggerà davvero.

Niente gergo, niente PDF da 200 pagine che nessuno apre. Solo quello che serve: dove sei vulnerabile, quanto è grave, cosa fare per sistemare — e in che ordine.

  • Executive summary in 2 pagine + allegato tecnico dettagliato
  • Severità HIGH / MEDIUM / LOW per ogni finding
  • Screenshot e prove di ogni vulnerabilità trovata
  • Roadmap di remediation con stime di tempo ed effort
  • Review meeting di 60 minuti per discutere i risultati
Richiedi un'anteprima del format
Vulnerability Assessment Report Studio Rossi & Partners · v1.0
18.04.2026
67 / 100 RISCHIO ALTO
HIGH Critiche da sistemare subito 4 findings
MED Importanti, entro 30 giorni 11 findings
LOW Hardening e best practice 23 findings
Il processo

Quattro step. Nessuna sorpresa.

Dal primo contatto alla consegna del report, sai sempre dove siamo, cosa stiamo facendo e perché.

1
Giorno 1

Kickoff & scoping

Call di 45 minuti per capire il perimetro, firma NDA, raccolta delle credenziali minime necessarie.

2
Giorno 2-4

Analisi

Scansioni automatiche con strumenti professionali + verifica manuale. Lavoriamo in parallelo senza bloccare la tua operatività.

3
Giorno 5-6

Report

Redigiamo il documento, validiamo i findings, eliminiamo i falsi positivi. Ti arriva in PDF e in presentazione.

4
Giorno 7

Review & roadmap

Meeting di 60 minuti per presentare i risultati, rispondere alle domande e pianificare la remediation.

VA vs Penetration Test

Qual è il servizio giusto per te?

Sono servizi diversi e complementari. Nella maggior parte dei casi si parte dal Vulnerability Assessment: è più ampio, più economico e copre il 90% dei rischi reali per una PMI o uno studio.

Caratteristica
Vulnerability Assessment
Penetration Test
Obiettivo
Mappare tutte le vulnerabilità presenti
Dimostrare se sono sfruttabili in un attacco reale
Copertura
Ampia (tutta l'infrastruttura)
Profonda ma più mirata
Durata tipica
2-5 giorni
1-3 settimane
Invasività
Zero · non blocca operatività
Controllata · da pianificare
Costo indicativo
Da 1.200 € + IVA
Da 1.800 € + IVA
Adatto per
Prima valutazione · audit periodico · compliance
Validazione finale · richiesta di clienti enterprise

In dubbio? Parliamone insieme: una call di 20 minuti e ti diciamo quale dei due serve davvero nel tuo caso.

Compliance

Serve per NIS2, GDPR, ISO 27001 e contratti B2B.

Il Vulnerability Assessment non è solo una scelta tecnica: è sempre più spesso un requisito. Le grandi aziende lo chiedono ai fornitori, gli auditor lo includono nelle verifiche, la NIS2 lo prevede esplicitamente tra le misure minime.

I nostri report sono strutturati per essere presentabili a DPO, auditor e clienti enterprise.

NIS2
Misure tecniche minime art. 21, incluse valutazioni periodiche del rischio.
GDPR
Art. 32: misure adeguate per proteggere dati personali. Documenta la tua due diligence.
ISO 27001
Controlli A.12.6 e A.18.2: gestione delle vulnerabilità tecniche.
Contratti B2B
Sempre più capitolati enterprise richiedono VA annuale ai fornitori.
A chi è rivolto

Per chi il rischio cyber è un problema reale.

Se gestisci dati sensibili dei clienti, PEC, fatturazione elettronica, file di progetto o semplicemente non hai un reparto IT interno: un VA annuale è il minimo.

Studi Legali & Commercialisti

Fascicoli clienti, PEC, contabilità. Un VA prima del rinnovo contratti o per un audit GDPR.

Studi Tecnici & Architettura

File BIM e CAD, progetti, backup di archivi storici. Il tuo patrimonio digitale vale un controllo periodico.

Studi Medici & Sanità

Cartelle cliniche digitali, gestionali sanitari, fatturazione STS. Dati sanitari = categoria speciale GDPR.

PMI senza reparto IT

Se il tuo "IT" è il nipote di qualcuno o un tecnico esterno a chiamata, serve una seconda opinione indipendente.

Fornitori di aziende enterprise

I tuoi clienti grandi ti chiederanno il VA prima o poi. Meglio averlo pronto che scoprirlo all'ultimo momento.

Chi ha appena avuto un incidente

Dopo un phishing andato vicino, un'anomalia sospetta o un allarme dal provider: è il momento giusto per un check approfondito.

Domande frequenti

Tutto quello che ti serve sapere prima di iniziare.

Quanto costa un Vulnerability Assessment per una PMI o uno studio?
Per una realtà tipica (1 sede, 5-20 postazioni, qualche server e Microsoft 365) si parte da 1.200 € + IVA per il VA base. Uno studio più strutturato con più sedi, sistemi legacy o requisiti compliance particolari può arrivare a 2.500-4.000 €. Ti diamo sempre un preventivo scritto dopo una prima call di 30 minuti — che è gratuita.
Quanto dura l'analisi? Mi blocca il lavoro?
Per una PMI tipica: 2-3 giorni di analisi, 1-2 giorni per il report, 1 giornata per il meeting di review. Totale: circa una settimana dall'avvio alla consegna. L'analisi è non invasiva: le scansioni girano in background senza rallentare i tuoi sistemi e non richiedono interruzioni del lavoro. Eseguiamo eventuali test più pesanti fuori dall'orario d'ufficio, se concordato.
Dovete venire in sede o fate tutto da remoto?
La maggior parte dell'analisi è remota: installiamo un dispositivo di scansione temporaneo sulla tua rete (autorizzato da te) e lavoriamo dalle nostre postazioni. Per il kickoff e il review meeting preferiamo venire di persona ad Alessandria e provincia — è il momento in cui il valore si trasferisce davvero. Per clienti fuori provincia facciamo tutto in videocall.
Ogni quanto dovrei rifarlo?
Almeno una volta all'anno. Ogni 6 mesi se gestisci dati particolarmente sensibili (sanitari, finanziari, legali) o se sei soggetto a NIS2. Oltre alla cadenza fissa, è consigliato un nuovo VA dopo cambiamenti importanti: nuovo firewall, migrazione cloud, apertura di una nuova sede, fusione aziendale, incidente sospetto.
Che differenza c'è tra Vulnerability Assessment e Penetration Test?
Il VA è un'analisi ampia e sistematica di tutte le vulnerabilità presenti nella tua infrastruttura — risponde a "cosa c'è che non va?". Il Penetration Test è più mirato e dimostrativo: simula un attaccante reale che prova a sfruttare le vulnerabilità per vedere fino a dove riesce ad arrivare — risponde a "cosa succede davvero se qualcuno ci prova?". Di solito si parte dal VA (copertura maggiore, costo inferiore). Il pentest si aggiunge dopo, quando vuoi validare le difese o è richiesto da un cliente enterprise.
Come trattate le credenziali e i dati che vi diamo per l'analisi?
Firmiamo sempre un NDA prima di iniziare. Le credenziali che riceviamo sono conservate in un password manager cifrato, usate solo per la durata dell'incarico ed eliminate al termine. Tutti i dati raccolti durante l'analisi sono criptati e conservati sui nostri sistemi in conformità al GDPR. Al termine dell'incarico consegniamo il report e procediamo con la cancellazione certificata — se vuoi un verbale scritto, lo prepariamo.
Cosa succede dopo la consegna del report?
Decidi tu. Puoi portare il report al tuo IT interno o al consulente esterno per la remediation. Oppure possiamo occuparcene noi: implementiamo le correzioni seguendo le priorità del report, con preventivi separati e trasparenti per ciascun intervento. Oppure una via di mezzo: tu gestisci le quick-win, noi le cose più tecniche. In tutti i casi, a 3-6 mesi possiamo fare un VA di verifica per confermare che le vulnerabilità siano state chiuse.
È obbligatorio per legge?
Direttamente non c'è una legge che dice "devi fare un VA". Ma diverse normative lo richiedono come conseguenza. La NIS2 (obbligatoria dal 2024 per molti settori) impone valutazioni periodiche del rischio. Il GDPR richiede "misure tecniche adeguate" e un VA è il modo più semplice per dimostrarlo. La ISO 27001 lo inserisce nei controlli tecnici. Sempre più spesso, i contratti con clienti enterprise lo chiedono esplicitamente. In breve: obbligatorio direttamente no, di fatto sì.

Non aspettare di sapere cosa non funziona da chi ti attacca.

Prenota una call conoscitiva gratuita di 30 minuti. Ti diciamo se ha senso un VA nel tuo caso, che perimetro avrebbe e quanto costerebbe. Senza impegno.

Sede
Via 1821, 29 — Alessandria
Close
Vai su