PENTEST AUTORIZZATO · CHECK DA $100

Interpretiamo il cattivo.

Un check della superficie d'attacco da $100: eseguiamo l'attacco sui sistemi che Lei autorizza, poi un pentester senior Le illustra ciò che abbiamo trovato.

Come funziona

Quattro passaggi, nessuna call commerciale. Definisce il perimetro e sceglie un orario in pochi minuti; al resto pensiamo noi.

Ci dica il perimetro

Poche domande brevi, quasi sempre con un tap. Ci dice cosa testare e conferma di esserne il proprietario.

Scelga un orario

Scelga lo slot che preferisce per il debriefing di 30 minuti. La contattiamo per confermarlo.

Confermiamo l'autorizzazione

Prima che parta qualsiasi cosa, verifichiamo che Lei controlli il target e mettiamo il perimetro per iscritto.

Eseguiamo il check, poi il Suo debriefing

Un operatore senior esegue il check, poi Le illustra ciò che abbiamo trovato nella Sua call.

Cosa si porta a casa

Non un output grezzo di scanner. Un report breve, ordinato per priorità, più una persona che glielo spiega, così sa cosa correggere per primo e perché conta.

  • Finding ordinati per sfruttabilità reale
  • Passi di riproduzione che il Suo team può eseguire
  • Un debriefing in linguaggio chiaro con un pentester reale
  • Retest gratuito di ogni finding che corregge
OT-2026-014 CRITICA

Compromissione del dominio tramite unconstrained delegation

PERCORSO DI ACCESSO
phishing → workstation → host di delega → coercizione DC → domain admin
IMPATTO

Controllo completo del dominio aziendale a partire da una singola workstation colpita da phishing, in meno di due giorni, senza alcun rilevamento affidabile in essere.

RIMEDIO

Sostituire la unconstrained delegation con constrained delegation o RBCD; aggiungere gli account tier-0 al gruppo Protected Users e contrassegnarli come sensibili e non delegabili; bloccare i percorsi di coercizione verso i domain controller.

Esempio del formato di reporting dei nostri full engagement. Il check da $100 copre la superficie esterna e una web app.

Un solo prezzo per iniziare

Parta dal check. Salga di livello quando il perimetro o la documentazione lo richiedono.

INIZI DA QUI $100

Check della superficie d'attacco

La Sua superficie d'attacco esterna e una web app. Test manuali, un debriefing con un pentester senior e un report con i finding ordinati per priorità.

Inizi il Suo check
QUANDO SERVE PROFONDITÀ Su misura

Full engagement

Reti interne, cloud, perimetri più ampi e reporting pronto per la compliance, per auditor e assicuratori. Perimetro e preventivo definiti insieme a Lei.

Parli con noi

Il check da $100 è un primo sguardo rapido, non un penetration test completo. Se un auditor o un assicuratore ha fissato requisiti specifici, ce lo dica in anticipo e Le diremo francamente se il check li copre o se serve un full engagement.

Testiamo solo ciò che Lei autorizza

Nessuna autorizzazione, nessun test. Prima che parta una singola richiesta, Lei conferma di controllare il target e approva il perimetro. Condotto da un operatore senior di sicurezza offensiva (OSCP, OSEP).

  • Prova di proprietàLei verifica di controllare il target pubblicando un token che le emettiamo, come record DNS o come file che possiamo leggere, prima che iniziamo.
  • Autorizzazione scrittaUn accordo firmato definisce il perimetro, le regole di ingaggio e i limiti.
  • Niente fuori perimetroTestiamo solo gli asset che Lei elenca. Tutto il resto è off limits, per scelta.

Risposte dirette

È un vero pentest o solo una scansione?

Il check da $100 è testing manuale condotto da un pentester senior, focalizzato sulla Sua superficie d'attacco. Va più a fondo di una scansione automatica ed è più leggero di un engagement manuale completo. Per una profondità da audit, parta da un full engagement.

È legale?

Sì, quando è Lei ad autorizzarlo. Testiamo solo target di cui conferma la proprietà o il controllo, previa autorizzazione scritta. Quella conferma fa parte dell'intake e i test non iniziano finché non è firmata.

Cosa mi serve prima di iniziare?

Il dominio o la web app che vuole far testare, e la possibilità di dimostrare che li controlla pubblicando un token che le emettiamo, come record DNS oppure come file sul dominio.

Il mio auditor o assicuratore accetterà il report?

Dipende dai loro requisiti. Ci dica cosa chiedono in anticipo e Le diremo onestamente se il check da $100 lo copre o se serve un full engagement.

E se non trovate nulla?

Riceve comunque il debriefing e un risultato scritto da poter mostrare. Un check pulito è un esito reale, e vale la pena saperlo.

Posso ottenere un rimborso?

Se non possiamo testare il Suo target per un problema di perimetro o di proprietà che non riusciamo a risolvere, riceve il rimborso completo prima che inizi qualsiasi test.

Come si svolge

Risponde a poche brevi domande, una alla volta, quasi sempre con un tap. Definiamo esattamente cosa testare e confermiamo che è autorizzato. Nulla parte finché questo non è chiarito.

Poi sceglie un orario per il debriefing di 30 minuti e La contattiamo per confermare. Prima eseguiamo il check, quindi gli slot più vicini sono a circa tre giorni lavorativi.

  1. Ci dica cosa testare. Nessun account, nessuna call commerciale.
  2. Risponda alle domande di scoping (circa 2 minuti).
  3. Confermi di controllare il target e autorizzi il test.
  4. Scelga un orario. Confermiamo, eseguiamo il check e La contattiamo.
Inizi il Suo check

Usiamo ciò che ci comunica solo per definire il perimetro ed erogare il check. Informativa privacy.

Lo scopra prima che lo scopra qualcun altro.

Inizi il Suo check