Home /Servizi
Sicurezza e audit
Cerchiamo i modi in cui qualcuno potrebbe entrare, li documentiamo e li chiudiamo. Poi verifichiamo che restino chiusi.
La sicurezza non si compra a scatola chiusa e non si risolve con un apparato in più. Si ottiene sapendo cosa avete, chi può arrivarci e cosa succede se ci arriva. Il resto — firewall, antivirus, secondo fattore — sono strumenti che servono solo dopo aver risposto a quelle tre domande.
Questo servizio attraversa tutto il sistema per un motivo preciso: chi attacca non si ferma sul confine fra applicativo e infrastruttura. Lo usa. Le catene di attacco più efficaci partono da un modulo web e finiscono su una condivisione di rete, passando per credenziali riusate su livelli diversi.
Cosa comprende un assessment
- Inventario reale di sistemi, dati e accessi. Compresi quelli che nessuno ricordava.
- Test di vulnerabilità su rete, applicativi e configurazioni.
- Penetration test concordato per ambito e profondità, con regole d’ingaggio scritte.
- Revisione dei privilegi: chi può fare cosa, e chi non dovrebbe più poterlo fare.
- Piano di intervento ordinato per rischio e per costo.
Il report si legge in consiglio di amministrazione. L’allegato tecnico si legge in sala macchine. Sono due documenti, non uno.
Le persone
La maggior parte degli incidenti passa da qualcuno che ha cliccato, o che ha usato la stessa password di casa. La formazione che facciamo è mezza giornata per reparto, con esempi presi dalla vostra azienda: non slide generiche sul phishing.
Lavoriamo senza allarmismo. Consegniamo un elenco di problemi ordinato per quanto costa se succedono, con accanto quanto costa chiuderli. Alcune voci le chiuderete subito, altre deciderete di tenervele: va bene, purché sia una scelta informata.
Svolgimento
Come si concretizza
Perimetro
Cosa si testa, cosa no, con quali regole d'ingaggio e in che finestra.
Ricognizione
Inventario di sistemi, servizi esposti, accessi e dati trattati.
Test
Scansioni, verifiche di configurazione e prove di intrusione concordate.
Report
Due documenti: uno per la direzione, uno per chi metterà le mani sui sistemi.
Rimedio
Chiusura delle vulnerabilità, per conto vostro o insieme al vostro team.
Riverifica
Si ripetono i test sulle voci chiuse. Un rischio è chiuso quando lo si è dimostrato.
Domande
Quello che ci chiedono prima di firmare
Un penetration test può fermare i nostri sistemi?
Il rischio esiste e per questo si concordano prima ambito, intensità e finestra. Le prove più invasive si fanno fuori orario o su ambienti di collaudo, e in ogni momento c'è un contatto diretto per fermare tutto.
Ogni quanto va rifatto?
Un assessment completo di solito una volta l'anno, più una verifica dopo ogni cambiamento importante: un nuovo applicativo esposto, una migrazione, un cambio di fornitore. Fra un ciclo e l'altro il monitoraggio continuo copre le vulnerabilità nuove.
Serve anche a noi che siamo piccoli?
Gli attacchi più diffusi non scelgono il bersaglio: cercano porte aperte. Per un'azienda piccola l'assessment è più corto e costa meno, ma la domanda a cui risponde è la stessa.
Ci aiutate anche con gli adempimenti normativi?
Prepariamo la documentazione tecnica che serve a chi si occupa di conformità: inventari, analisi dei rischi, misure adottate. Non facciamo consulenza legale: su quella lavoriamo insieme al vostro consulente.
Cosa succede se trovate qualcosa di grave?
Vi chiamiamo subito, prima di finire il resto del lavoro. Le vulnerabilità critiche non aspettano la consegna del report.
Cominciamo dal vedere com'è fatto adesso.
Il sopralluogo dura mezza giornata ed è gratuito. Alla fine avete per iscritto cosa funziona, cosa no e in che ordine intervenire — anche se poi decidete di non lavorare con noi.
- Telefono +39 0432 1833559
- Email info@extark.com
- Sede
Viale Venezia 277
33100 Udine - Orari Lun–Ven 9:00–18:00