Vai al contenuto
BastionSec
Contattaci
Testing di sicurezza · VA · Pentest · Red Team

Pentest reali. Report che reggono. Niente teatrini.

Vulnerability assessment e penetration test con metodologie riconosciute, e un report che il CISO del tuo cliente può leggere senza alzare un sopracciglio.

  • VA, penetration test e red team: tre cose diverse, spiegate come si deve.
  • Severità con CVSS, PoC che dimostra l'impatto, remediation e retest.
  • È la nostra linea più verificabile: guarda un report di esempio anonimizzato.

È quello che facciamo già, ogni mese

Il testing di sicurezza è la nostra attività più consolidata: report ricorrenti, reali, consegnati a clienti veri. È anche il deliverable più verificabile che esista: un report o regge davanti a un tecnico, o no. Il nostro regge.

Report di esempio (anonimizzato)

Guarda un esempio anonimizzato: executive summary, finding con CVSS, evidenze. Decidi prima di decidere.

Vedi il report

Scenario deal bloccato

Un cliente enterprise ti ha mandato un security questionnaire o chiede un pentest per chiudere il contratto.

Vai al percorso

Tre cose diverse, e quando ti serve quale

La distinzione tecnica è credibilità: un compratore tecnico se ne accorge subito.

Vulnerability Assessment (VA)

Identificazione sistematica delle vulnerabilità (scansione automatizzata + verifica manuale). Output: inventario con severità CVSS, senza sfruttamento attivo. Utile come fotografia ampia e ricorrente.

Penetration Test

Sfruttamento controllato per dimostrare l'impatto reale di una falla, non solo la sua esistenza. È quello che chiedono clienti enterprise, SOC 2 e ISO 27001.

Red Teaming

Simulazione di un avversario reale su obiettivi (non su uno scope), spesso in stealth. Avanzato: ha senso quando hai già una postura matura da mettere alla prova.

Cosa testiamo e come

Cosa (scope): applicazioni web e API, network (esterno/interno), cloud (configuration review), identità/Active Directory, e, su richiesta, social engineering.

Come (approccio): black-box (nessuna informazione), grey-box (credenziali/accessi parziali), white-box (accesso completo a codice e architettura). Scegliamo l'approccio in base a cosa vuoi davvero scoprire e al budget.

Metodologie riconosciute, severità misurabile

Lavoriamo su metodologie di riferimento: OWASP (Top 10, WSTG/ASVS per il web), PTES, NIST SP 800-115, OSSTMM, con mapping delle tecniche a MITRE ATT&CK dove utile.

Ogni finding ha una severità calcolata con CVSS: niente 'grave/lieve' a sensazione, ma una scala condivisa e difendibile.

Cosa trovi nel report

  • Executive summary leggibile da chi non è tecnico (cosa, quanto è grave, cosa fare).
  • Findings tecnici con rischio CVSS e contesto.
  • PoC / evidenze che dimostrano l'impatto reale.
  • Remediation guidance concreta e prioritizzata.
  • Retest dopo i fix, per chiudere il cerchio.
Vuoi vedere com'è fatto davvero? Guarda un report di esempio anonimizzato.

Testare una volta non basta

Il codice cambia, le minacce pure. Il testing periodico, VA ricorrente più pentest manuale a cadenza definita, tiene viva la tua postura e alimenta il tuo Trust Center, così dimostri ai tuoi clienti di essere testato davvero. È anche il modo per arrivare pronto alle sorveglianze ISO.

Retainer di sicurezza continua

Strutturiamo il testing periodico in un retainer: VA ricorrente, pentest a cadenza definita, postura sempre viva.

Scopri il retainer

Trust Center

Il testing periodico alimenta il tuo Trust Center: dimostri ai clienti di essere testato davvero.

Scopri

Quanto costa

Prezzo 'a partire da', in funzione di scope e approccio (un pentest web mirato costa meno di un programma su più asset). Te lo definiamo dopo un breve scoping.

La modalità ricorrente (retainer) ha un suo piano dedicato. Vedi la pagina prezzi.

Domande frequenti

Qual è la differenza tra VA, pentest e red team?

Il VA identifica le vulnerabilità (senza sfruttarle); il pentest le sfrutta in modo controllato per dimostrarne l'impatto reale; il red team simula un avversario su obiettivi, spesso in stealth. Sono tre livelli diversi: ti diciamo quale ti serve in base al tuo obiettivo.

Meglio black-box o white-box?

Dipende da cosa vuoi scoprire. Il black-box simula un attaccante esterno senza informazioni; il white-box (accesso a codice/architettura) trova più cose in meno tempo. Spesso il grey-box è il miglior compromesso. Lo decidiamo insieme nello scoping.

Mi rifate il test dopo che ho sistemato le falle?

Sì: il retest dopo i fix fa parte del nostro approccio. Serve a confermare che le vulnerabilità siano davvero chiuse: un report senza retest racconta solo metà della storia.

Ogni quanto conviene testare?

Dipende dal ritmo con cui cambia il tuo software e dai requisiti dei tuoi clienti. Una cadenza periodica (es. ricorrente) tiene viva la postura e alimenta il Trust Center. Te lo tariamo sul tuo caso.

Il report serve per SOC 2 o ISO 27001?

Sì: un pentest e una gestione delle vulnerabilità documentata sono evidenze utili sia per ISO 27001 sia per SOC 2, e rassicurano i clienti enterprise. Coordiniamo il testing con il tuo percorso di certificazione/attestazione.

Come calcolate la gravità di un problema?

Con il CVSS, lo standard di settore per la severità: una scala condivisa e difendibile, non un giudizio 'a sensazione'. Ogni finding riporta il punteggio e il contesto.

I miei dati e i risultati restano riservati?

Sì. Report e dati cliente sono trattati in modo riservato e tenuti fuori da repository pubblici: la gestione sicura delle informazioni è esattamente ciò che vendiamo, quindi la pratichiamo per primi.

Fate red team?

Sì, ma lo proponiamo solo quando ha senso: il red team mette alla prova una postura già matura. Per la maggior parte dei casi un pentest mirato è la scelta giusta, e te lo diciamo onestamente.

Approfondisci

Report di esempio

Un report pentest anonimizzato: executive summary, finding con CVSS, evidenze e remediation.

Vedi il report

ISO 27001 e SOC 2

Il testing come evidenza per la certificazione ISO 27001 e l'attestazione SOC 2.

Scopri

Sicurezza continua

Testing periodico e Trust Center mantenuto: la postura resta viva, non un evento isolato.

Scopri il retainer

Vuoi sapere dove sei davvero esposto?

Raccontaci la tua esigenza: definiamo scope e approccio e ti diciamo cosa serve davvero.