RICERCA E SCRITTURA
Appunti dal team
Quello che impariamo rompendo e difendendo, scritto in modo semplice. Niente barriere, niente fuffa.
Ogni quanto dovrebbe fare un penetration test?
Almeno ogni 12 mesi e dopo ogni cambiamento significativo. Cosa richiedono davvero PCI DSS, SOC 2 e ISO 27001, e quando una volta l'anno non basta.
Quanto sono esposti i primi 1.000 domini allo spoofing delle email?
Abbiamo letto il DNS pubblico di autenticazione email dei 1.000 domini più visitati. Il 41,5% non pubblica un DMARC applicato, quindi le mail che falsificano il loro nome possono raggiungere le caselle di posta.
Red team o penetration test: di cosa ha bisogno?
Due termini, due lavori diversi. La vera differenza di obiettivo e perimetro, e un criterio onesto per capire cosa serve davvero alla Sua azienda.
Come prepararsi al primo penetration test
Una checklist pratica perché il primo giorno non vada sprecato: perimetro, ambiente, accessi, tempistiche e i documenti da avere pronti.
SOC 2 richiede un penetration test?
Lo standard non lo nomina mai, ma il Suo auditor se lo aspetta. Cosa dicono davvero i criteri AICPA e cosa accettano gli auditor.
Serve un pentest per l'assicurazione cyber?
Dipende dalla compagnia e dalla copertura. Cosa chiedono davvero i questionari e perché le risposte oneste contano più del test.
Quanto costa un penetration test nel 2026?
Intervalli di mercato reali dai listini pubblici, cosa determina davvero un preventivo e dove si colloca un check da $100. Niente conti da venditore.
Cosa possono vedere davvero gli attaccanti della Sua azienda?
Subdomain dimenticati, servizi che non sarebbero mai dovuti essere pubblici, password trapelate e record di posta che chiunque può falsificare. In parole semplici.
Perché ogni engagement inizia con una firma
Autorizzazione e perimetro non sono burocrazia. Sono la linea tra un penetration test e un reato. Ecco come la tracciamo, ogni volta.
Check, scansione o pentest completo?
Sotto la parola "pentest" si vendono tre servizi molto diversi. Una guida semplice per distinguerli e scegliere quello che serve davvero.
Cosa dimostrano davvero OSCP, OSEP e CRTO
La zuppa di sigle sulla pagina di un team di sicurezza, tradotta in ciò che ogni certificazione dice davvero sul lavoro che riceverà.