Applicazioni e API
Auth, authorization, business logic, data exposure e flussi critici.
I test seguono percorsi di exploit reali e documentano impatto, evidenze riproducibili e indicazioni di remediation. Il retest è disponibile separatamente.
Processo e tempi
Ogni incarico parte da un perimetro autorizzato, con obiettivi, asset, accessi, esclusioni e regole d'ingaggio concordati. Un engagement tipico dura circa due settimane lavorative: una bozza preliminare del report dopo la prima settimana, seguita dalla versione finale e da un debrief alla chiusura.
Perimetro, obiettivi, asset, ruoli, accessi, esclusioni e vincoli operativi definiti prima di iniziare.
Test di percorsi di exploit reali, combinando copertura automatizzata, indagine del tester senior, evidenze riproducibili e impatto dimostrato.
Executive summary e finding tecnici con impatto, evidenze e passi di riproduzione.
Dopo la remediation, il retest può essere pianificato separatamente in base alle tempistiche richieste e alla disponibilità.
Perimetro
OWASP fornisce una base quando è adatto allo scope. I test seguono poi i punti di ingresso, i trust boundary, le regole di autorizzazione, i flussi di dati e le integrazioni del prodotto.
Gli engagement vengono spesso definiti in vista di una richiesta di assurance da parte di clienti enterprise, del rilascio di un prodotto o API, di una modifica infrastrutturale rilevante, di una due diligence o di evidenze richieste da un programma ISO 27001, SOC 2 o PCI DSS. Perspican fornisce evidenze tecniche dell'assessment; certificazione, attestazione e decisioni finali di conformità restano in capo all'auditor o all'autorità competente.
Auth, authorization, business logic, data exposure e flussi critici.
Configurazioni, servizi esposti, trust boundary e percorsi di escalation.
API backing, storage locale, sessioni, integrazioni e gestione dei dati.
Il deliverable
Non resti nel dubbio su cosa fare: sai esattamente dove si trova il problema nel codice e ricevi una soluzione suggerita.
Un executive summary copre esposizione e priorità, insieme ai finding tecnici necessari per riprodurre le vulnerabilità e pianificare la remediation. Ogni finding riporta:
Una bozza preliminare permette di iniziare a lavorare prima della consegna finale. Il debrief chiarisce risultati e priorità; il retest opzionale verifica i fix.
Report ed evidenze vengono condivisi tramite un portale temporaneo, dedicato all’incarico e ospitato nello Spazio Economico Europeo*. I dati sono cifrati durante il trasferimento e nell’archiviazione, le attività di accesso e consegna sono registrate in un audit trail con marcatura temporale e il portale viene eliminato alla scadenza concordata con il cliente.
* Lo Spazio Economico Europeo è la giurisdizione predefinita. Su richiesta è possibile concordarne un’altra, per esempio gli Stati Uniti, in base alla disponibilità e ai requisiti dell’incarico.
Altri servizi
Finding da scanner, IA e assessment precedenti validati sul codice reale, con un fix concreto.
Verifica un cambiamento sensibile, affronta una remediation o testa un fix senza ripetere un pentest completo.
Quando un fix verificato richiede codice di produzione, la remediation engineering è disponibile come intervento circoscritto.
Domande frequenti
Servono asset e ambienti inclusi, obiettivi, ruoli e accessi necessari, esclusioni, vincoli operativi e date desiderate. Da questi nascono il perimetro autorizzato e le regole d'ingaggio.
Un engagement tipico dura circa due settimane lavorative. Una bozza preliminare del report viene condivisa dopo la prima settimana, seguita dal report finale e da un debrief alla chiusura. Il calendario esatto viene confermato durante lo scoping.
Il report include un executive summary e finding tecnici prioritizzati con impatto, evidenze, passi di riproduzione e indicazioni pratiche di remediation.
Il retest è opzionale e viene pianificato separatamente dopo la remediation, in base alle tempistiche richieste e alla disponibilità.
L'assessment può fornire evidenze tecniche per customer assurance e programmi ISO 27001, SOC 2 o PCI DSS. Non certifica l'organizzazione né garantisce la conformità; le decisioni finali restano in capo all'auditor o all'autorità competente.
Harness automatizzati e modelli open source eseguiti localmente ampliano la copertura e generano ipotesi. Un tester senior guida l’indagine, valida ogni finding riportato e approfondisce i segnali promettenti lungo percorsi di exploit reali. I dati del cliente non vengono inviati a servizi IA esterni senza previa autorizzazione scritta.
Ogni incarico utilizza un portale temporaneo isolato su infrastruttura dedicata nello Spazio Economico Europeo. Report, evidenze e backup sono cifrati durante il trasferimento e nell’archiviazione, le attività di accesso e consegna sono registrate in un audit trail con marcatura temporale e il portale, insieme ai suoi dati, viene eliminato alla scadenza concordata. Lo Spazio Economico Europeo è la giurisdizione predefinita; su richiesta è possibile concordarne un’altra, per esempio gli Stati Uniti, in base alla disponibilità e ai requisiti dell’incarico.
Indicami asset, ambienti e date da includere.
Preferisci scrivere direttamente? [email protected]