Penetration testing Ogni sistema ha un tallone.

Achilles lo cerca prima che lo trovi qualcun altro. Penetration test e ricerca di vulnerabilità per aziende che preferiscono sapere dove sono esposte, invece di scoprirlo a danno fatto.

Ricerca indipendente, non partnership

Dove facciamo ricerca

  • IntigritiRicercatore sulla piattaforma
  • YesWeHackRicercatore sulla piattaforma
  • CompTIACertificazione CompTIA

Oltre ai test su incarico, cerchiamo vulnerabilità nei programmi di bug bounty di Intigriti e YesWeHack. Non siamo partner delle piattaforme: ci lavoriamo come ricercatori indipendenti. È lì che il metodo resta allenato su sistemi veri, difesi da squadre vere.

Quattro tipi di incarico

Cosa testiamo

Si possono combinare, ma ognuno ha un perimetro e un risultato precisi. Ogni incarico è costruito sul vostro ambiente e su ciò che vi preoccupa.

Penetration test applicativo

Attacchiamo l'applicazione come farebbe chi vuole entrarci davvero: autenticazione, controllo degli accessi, logica di business, gestione dei dati. A mano, perché gli scanner non sanno cosa dovrebbe fare la vostra applicazione e quindi non vedono quando fa altro.

Ricevete le vulnerabilità trovate, ognuna con la prova che è sfruttabile e con le indicazioni per chiuderla.

Richiedi questo test

Test di rete e infrastruttura

Partiamo da ciò che è raggiungibile da internet, oppure da una postazione qualsiasi dentro la rete, e vediamo fin dove si arriva: servizi esposti, configurazioni deboli, credenziali riutilizzate, percorsi verso i sistemi che contano.

Ricevete il percorso d'attacco passo per passo, così è chiaro quale anello conviene spezzare per primo.

Richiedi questo test

Vulnerability assessment

Una ricognizione ampia di tutto ciò che è esposto, con i risultati verificati a mano e ripuliti dai falsi positivi. Meno profondo di un penetration test, più largo: serve come punto di partenza o come controllo periodico.

Ricevete un elenco ordinato per gravità reale, non per il punteggio assegnato da uno strumento.

Richiedi questo test

Retest

Dopo le correzioni torniamo sugli stessi punti e riproviamo gli stessi attacchi, più le varianti ovvie. Una patch che blocca la prova ma non la causa è il caso più comune.

Ricevete, per ogni vulnerabilità, un esito: chiusa, parziale o ancora aperta.

Richiedi questo test

Sempre nello stesso ordine

Come si svolge un incarico

Cinque passaggi. Niente comincia senza un'autorizzazione scritta.

Passo 1 / 5

Perimetro

Decidiamo insieme cosa si testa, in quali orari e con quali limiti. Finisce tutto in un documento firmato prima di toccare qualsiasi cosa.

Passo 2 / 5

Ricognizione

Mappiamo la superficie d'attacco: quello che sapete di avere esposto e quello che non sapevate di avere ancora acceso.

Passo 3 / 5

Attacco

Test manuale, vulnerabilità concatenate, prove concrete. Se emerge qualcosa di critico vi avvisiamo subito, senza aspettare il report.

Passo 4 / 5

Report

Ogni vulnerabilità con gravità, passi per riprodurla e correzione consigliata. Una sintesi per chi decide, il dettaglio per chi sviluppa.

Passo 5 / 5

Retest

Quando avete corretto, verifichiamo. L'incarico si chiude quando i problemi sono chiusi, non quando è consegnato il PDF.

Lo studio

Facciamo solo sicurezza offensiva

Achilles è uno studio di sicurezza offensiva con sede a Cuneo. Ogni incarico ha un perimetro concordato, un referente tecnico unico e un report scritto da chi ha eseguito il test.

Oltre agli incarichi per i clienti, Achilles fa ricerca indipendente di vulnerabilità nei programmi di bug bounty di Intigriti e YesWeHack e opera con competenze certificate CompTIA. È lo stesso metodo che portiamo alle aziende che vogliono un test su misura.

Cuneo, del resto, è anche il nome dell'attrezzo che si infila in una crepa per aprirla. Il mestiere è quello.

Lo studio Achilles a Cuneo
Sede
Cuneo, Italia
Piattaforme
Intigriti, YesWeHack
Certificazioni
CompTIA
Lingue di lavoro
Italiano, inglese

Domande frequenti

Prima di chiedere un penetration test

Che differenza c’è tra penetration test e vulnerability assessment?

Il vulnerability assessment è una ricognizione ampia: elenca ciò che è esposto e lo ordina per gravità. Il penetration test va in profondità su un perimetro definito: prova a sfruttare davvero le vulnerabilità e a concatenarle, per mostrare fin dove può arrivare un attaccante.

Serve un’autorizzazione per fare un penetration test?

Sì, sempre. Nessun test comincia senza un documento firmato che stabilisce cosa si testa, in quali orari e con quali limiti. Testare un sistema senza l’autorizzazione di chi ne è responsabile è un reato.

Un penetration test può fermare i sistemi in produzione?

Il rischio si gestisce prima di iniziare: orari, limiti e tecniche da escludere si concordano nel perimetro. Se durante il test emerge qualcosa di critico, vi avvisiamo subito senza aspettare il report.

Cosa contiene il report di un penetration test?

Ogni vulnerabilità con la sua gravità, i passi per riprodurla e la correzione consigliata. In apertura c’è una sintesi per chi decide; il dettaglio tecnico è per chi sviluppa e gestisce i sistemi.

Dopo le correzioni verificate che i problemi siano chiusi?

Sì, con un retest: torniamo sugli stessi punti, riproviamo gli stessi attacchi e le varianti ovvie, e per ogni vulnerabilità indichiamo se è chiusa, parziale o ancora aperta.

Pronti?

Diteci cosa volete far testare.

Bastano due righe su cosa avete e cosa vi preoccupa. Rispondiamo con domande precise e, dopo, con un preventivo a perimetro definito.

Inviando il modulo i dati vengono trasmessi tramite Formspree e recapitati ad Achilles. Li usiamo solo per rispondere alla richiesta. Il modulo è protetto da reCAPTCHA di Google.Privacy Policy

Oppure scrivete a info@achillessecurity.it