Liste di CVE al posto di catene d'attacco
Un output automatico elenca versioni obsolete. Noi mostriamo il percorso: da dove si entra, cosa si concatena, dove si arriva. Il rischio si capisce solo vedendolo percorso fino in fondo.
Offensive security · Italia
Isengard è un team italiano di Penetration Tester certificati OSCP, CRTP e CRTO. Testiamo a mano le vostre applicazioni, le vostre reti e la vostra infrastruttura Active Directory, e vi consegniamo evidenze riproducibili e priorità chiare, non l'export di uno scanner.
Risposta entro 4 ore · Perimetro e regole d'ingaggio concordati prima di iniziare
Il problema
Molte aziende hanno già fatto un test di sicurezza. Poche sono riuscite a farne qualcosa. La differenza non sta negli strumenti: sta in cosa arriva sul tavolo di chi deve decidere.
Un output automatico elenca versioni obsolete. Noi mostriamo il percorso: da dove si entra, cosa si concatena, dove si arriva. Il rischio si capisce solo vedendolo percorso fino in fondo.
Un CVSS alto su un sistema isolato conta meno di un difetto “medio” sull'unica porta verso i dati dei clienti. Ogni finding viene pesato sul vostro contesto, con un ordine di intervento che regge davanti al CdA.
Il report è l'inizio del lavoro. Restiamo disponibili durante la remediation, parliamo direttamente con i vostri sviluppatori e sistemisti, e verifichiamo le correzioni con un retest incluso.
Servizi
Ogni attività è eseguita da un operatore certificato, con perimetro, regole d'ingaggio e criteri di successo definiti prima di iniziare.
Autenticazione, autorizzazioni, logica di business, IDOR, injection, gestione delle sessioni, multi-tenancy. Test in ottica utente reale, con e senza credenziali, su applicazioni e servizi REST/GraphQL.
Perimetro esterno e rete interna: servizi esposti, configurazioni deboli, credenziali riutilizzate, pivoting e verifica reale della segmentazione. Dal punto di vista di chi è già dentro e di chi deve ancora entrare.
Escalation di privilegi in dominio, abusi Kerberos, deleghe, ACL, movimento laterale e persistenza. Simulazione di TTP reali mappate su MITRE ATT&CK per misurare non solo l'esposizione, ma anche la capacità di rilevamento.
Copertura ampia e ripetibile su tutto il perimetro, con scansioni autenticate dove serve e - soprattutto - triage manuale: quello che arriva a voi è già ripulito dai falsi positivi e ordinato per rischio effettivo.
Su richiesta: campagne di phishing simulato con perimetro concordato e secure code review.
Metodo
Sapete in anticipo cosa facciamo, quando lo facciamo e cosa riceverete. Le metodologie sono pubbliche e verificabili: OWASP WSTG e ASVS, PTES, NIST SP 800-115, MITRE ATT&CK, scoring CVSS.
Una call per capire cosa proteggete e cosa vi tiene svegli. Da lì definiamo il perimetro esatto, le regole d'ingaggio, le finestre operative, i criteri di successo e i contatti di emergenza, con giornate e data di consegna dichiarate prima della firma.
Ricostruiamo la superficie d'attacco reale: asset esposti, tecnologie, punti d'ingresso, informazioni pubbliche utili a un attaccante. Spesso è qui che emergono i sistemi che nessuno ricordava di avere online.
Verifica manuale di ogni ipotesi, con exploit controllati e non distruttivi. Documentiamo passo per passo, con richieste, payload e screenshot, così ogni finding è riproducibile dal vostro team.
Misuriamo l'impatto reale: fin dove si arriva, a quali dati, con quali privilegi e quanto in fretta. Su richiesta valutiamo anche cosa i vostri strumenti di monitoraggio hanno visto - e cosa no.
Report a due livelli, executive e tecnico, con priorità di intervento e indicazioni di remediation concrete. Una call di debrief con management e team tecnico per rispondere a tutte le domande.
Dopo le correzioni verifichiamo ogni vulnerabilità sanata e aggiorniamo il report con l'esito. Incluso, non a listino: il lavoro finisce quando il rischio è chiuso.
Deliverable
Un test di sicurezza vale quanto le decisioni che permette di prendere. Per questo consegniamo materiale usabile da tre pubblici diversi: la direzione, chi mette le mani sui sistemi e chi vi chiede conformità.
Da tre a cinque pagine, senza gergo: rischio complessivo, impatto sul business, cosa fare per primo. Pensato per chi approva i budget.
Ogni finding con descrizione, severità motivata, asset coinvolti, passi di riproduzione, evidenze e remediation puntuale. Pensato per chi corregge.
Interventi ordinati per rapporto rischio/sforzo, con mitigazioni temporanee dove la correzione definitiva richiede tempo.
Una sessione in cui ripercorriamo gli attacchi con il vostro team. È la parte che trasferisce competenza, e resta anche dopo di noi.
Verifica delle correzioni e report aggiornato con lo stato finale di ogni vulnerabilità. Incluso nel perimetro concordato.
Conformità
Il test tecnico serve prima di tutto a ridurre il rischio, ma produce anche l'evidenza documentale che normative, standard e clienti vi chiedono. I nostri deliverable sono strutturati per essere allegati a un audit senza rielaborazioni.
Parliamo del vostro obbligoTeam
Non siamo una struttura che gira il lavoro a terzi. Chi vi risponde e chi esegue il test sono le persone che trovate qui sotto - e restano le stesse per tutta la durata del progetto.
Key Account Manager
Primo punto di contatto e referente unico per tutta la durata del rapporto. Traduce gli obiettivi di sicurezza in un perimetro tecnico sensato, cura scoping, tempistiche e contratti, e si assicura che il valore del test arrivi anche a chi non legge un report tecnico.
Red Team Leader
Responsabile dell'esecuzione tecnica e della qualità dei risultati. Guida le attività di Penetration Test e red teaming, con specializzazione su ambienti Active Directory, movimento laterale e simulazione di TTP reali. Firma i report e conduce i debrief tecnici.
Sulle certificazioni. Sono tutte prove pratiche di laboratorio, non test a risposta multipla. OSCP (Offensive Security) richiede la compromissione documentata di una rete sotto esame a tempo; CRTP (Altered Security) certifica l'attacco ad ambienti Active Directory; CRTO (Zero-Point Security) la conduzione di operazioni red team in presenza di controlli difensivi.
Domande frequenti
Il Vulnerability Assessment misura l'ampiezza: individua e classifica le vulnerabilità note su tutto il perimetro in esame, ed è ideale come controllo ricorrente. Il Penetration Test misura la profondità: un operatore tenta di sfruttare realmente le debolezze e di concatenarle, per dimostrare quale impatto è effettivamente raggiungibile. Il primo risponde a «quante porte sono aperte», il secondo a «fin dove si arriva davvero». Nella maggior parte dei casi servono entrambi, con cadenze diverse.
Un'applicazione web di media complessità richiede tipicamente da 5 a 10 giornate di test, più la stesura del report; un perimetro esterno limitato può chiudersi in pochi giorni. In fase di scoping indichiamo giornate, finestra di esecuzione e data di consegna prima della firma. Se durante il test emerge una vulnerabilità critica, non aspettiamo il report: vi avvisiamo subito.
Le attività sono progettate per essere non distruttive. Le tecniche con rischio di indisponibilità (ad esempio stress test o exploit instabili) vengono escluse, oppure autorizzate esplicitamente per iscritto e pianificate in finestre concordate. Durante tutto il test resta attivo un canale diretto con il nostro team e una procedura di stop immediato.
Il prezzo dipende esclusivamente dal perimetro e dalle giornate necessarie, che stimiamo dopo una call di scoping gratuita e senza impegno. Non applichiamo costi variabili non dichiarati, e il retest è compreso. Se il budget disponibile non copre tutto, lo diciamo e proponiamo un perimetro ridotto sugli asset più critici anziché un test superficiale su tutto.
Un referente tecnico, l'elenco degli asset in perimetro, eventuali credenziali di test e l'autorizzazione formale all'attività, anche da parte di terzi se i sistemi sono ospitati presso un provider. Nulla di più: la preparazione lato vostro si misura in ore, non in settimane.
Cifratura dei dati raccolti, accesso limitato al solo personale coinvolto nell'incarico, consegna dei report tramite canale cifrato e cancellazione documentata al termine del periodo di conservazione concordato. Nessuna attività viene subappaltata a terzi.
È una domanda legittima e preferiamo rispondere apertamente. La società è nuova, le competenze no: sono certificate con prove pratiche, verificabili e nominali. In cambio ottenete quello che le strutture grandi difficilmente offrono: l'operatore senior che testa davvero i vostri sistemi invece di supervisionare, un referente unico che risponde, retest e debrief compresi. Se volete valutarci con il rischio minimo, partiamo da un perimetro circoscritto: il report parlerà per noi.
Contatti
La prima call di scoping è gratuita e senza impegno: trenta minuti per capire il perimetro, i vincoli e se siamo la scelta giusta per voi. Se non lo siamo, ve lo diciamo.
Preferite non scrivere dettagli tecnici via email? Nessun problema: basta una riga per fissare una call e ne parliamo a voce.