Dispositivi IoT ed embedded
Hardware, interfacce di debug, firmware, protocolli radio, app companion e il cloud che c’è dietro.
Pentest hardwarePenetration test
Un penetration test vale qualcosa solo se un attaccante reale potrebbe davvero fare ciò che dice il report. Attacchiamo il vostro dispositivo, veicolo, impianto o sistema IT come farebbe lui, vi mostriamo fin dove siamo arrivati e restiamo finché non è tutto corretto.
In breve
Un penetration test (pentest) è un attacco reale e autorizzato a un sistema, per individuare le vulnerabilità che un attaccante reale potrebbe sfruttare. Zyberum esegue penetration test di dispositivi IoT ed embedded, ECU automotive, sistemi di controllo industriale e IT (applicazioni web, API, cloud e reti). Ogni test fornisce vulnerabilità classificate con CVSS e corredate di proof of concept, correzioni concrete e un retest, a un prezzo fisso concordato dopo una breve call di scoping.
Cosa testiamo
Hardware, interfacce di debug, firmware, protocolli radio, app companion e il cloud che c’è dietro.
Pentest hardwareECU, gateway, infotainment e telematica su CAN, UDS, DoIP e SOME/IP, più i backend.
Sicurezza automotivePLC, HMI, SCADA e accessi remoti, testati in sicurezza in laboratorio o nelle finestre di manutenzione.
Sicurezza OTTest manuali che vanno oltre lo scanner: logica di business, autenticazione, controllo degli accessi, OWASP Top 10.
Pentest applicazioni webReti esterne e interne, percorsi di attacco in Active Directory, AWS, Azure e Microsoft 365.
Pentest cloudApp iOS e Android, il loro storage locale, le loro API e il modo in cui comunicano con i vostri dispositivi.
Pentest app mobileCome testiamo
Una breve call con un tester. Concordiamo target, profondità (black, grey o white box) e tempistiche, e ricevete un’offerta a prezzo fisso.
Test manuali con strumenti sviluppati da noi. Concateniamo le vulnerabilità come fanno gli attaccanti reali e vi avvisiamo subito se troviamo qualcosa di critico.
Ogni vulnerabilità con punteggio CVSS, proof of concept e una correzione concreta. Una sintesi breve per il management, i dettagli per gli ingegneri.
Illustriamo i risultati al vostro team, rispondiamo alle domande durante la correzione e ripetiamo i test per confermare che le falle siano chiuse.
Più veloci con la nostra AI
I nostri tester lavorano con modelli di AI che ospitiamo noi stessi. Girano sul nostro hardware, all’interno della rete del nostro laboratorio. Nessuna informazione sui vostri sistemi, sul vostro codice o sulle vostre vulnerabilità viene inviata a un servizio di AI in cloud.
I modelli si fanno carico delle parti lente e ripetitive di un test: leggere firmware e codice, mappare la superficie di attacco, abbozzare i casi di test e ordinare i risultati. I tester dedicano il loro tempo a ciò che richiede una persona: concatenare le vulnerabilità e dimostrarne l’impatto. Nello stesso numero di giornate copriamo una parte più ampia del vostro sistema.
Perché conta
Gli scanner automatici trovano i problemi noti. Non trovano la porta di debug dimenticata, l’API che si fida dell’ID sbagliato o l’aggiornamento firmware che accetta immagini non firmate. Le persone sì.
È il lavoro che ci piace: capire come si comporta davvero il vostro sistema e dimostrare cosa potrebbe farne un attaccante. Ricevete prove, non supposizioni, e quelle stesse prove valgono come evidenze di test richieste da CRA, ISO/SAE 21434, IEC 62443 e NIS2.
Chi testa
Il vostro test lo conducono ingegneri che fanno questo lavoro ogni giorno, non chi è libero in quel momento.
OSCP
Offensive Security Certified Professional
OffSec
Automotive Cybersecurity Level 1 & 2
Automotive Cybersecurity Certification for ISO/SAE 21434
SAE International · TÜV SÜD
ISO/IEC 27001 Auditor
Information security management systems
CRA Auditor
EU Cyber Resilience Act
CCISO
Certified Chief Information Security Officer
Technion
Case study
Tramite MQTT abbiamo potuto vedere e attivare i dispositivi di altri clienti e geolocalizzare il punto in cui sono installati.
Abbiamo testato un sistema di irrigazione smart: una configurazione MQTT difettosa ci ha permesso di vedere, comandare e localizzare i dispositivi di altri clienti.
Leggi il case studyAccesso root completo al dispositivo e accesso alla telecamera WebRTC live di altri utenti tramite l’API cloud.
Abbiamo testato un robot aspirapolvere con telecamera: accesso root al dispositivo e falle nell’API cloud che aprivano la telecamera live di altri utenti.
Leggi il case studyScelti dai team di ingegneria di







FAQ
Dipende dall’ampiezza e dalla profondità del test: una singola applicazione web richiede pochi giorni di lavoro, un prodotto IoT completo con hardware, firmware, app e cloud ne richiede di più. Dopo una call di scoping di 15 minuti ricevete un’offerta a prezzo fisso, quindi senza sorprese.
In genere da una a quattro settimane dal kick-off al report, a seconda del perimetro. Se avete una scadenza, come il lancio di un prodotto o un audit, ditecelo nella call di scoping e pianifichiamo di conseguenza.
In un test black box partiamo senza alcuna conoscenza interna, come un attaccante esterno. In un test grey box riceviamo account o documentazione. In un test white box riceviamo anche il codice sorgente e i documenti di progetto. I test grey box e white box trovano più vulnerabilità nello stesso tempo.
Un vulnerability scan è automatizzato ed elenca le vulnerabilità note. Un penetration test lo eseguono persone che combinano e sfruttano le vulnerabilità per mostrare cosa potrebbe ottenere davvero un attaccante, comprese le falle che nessuno scanner conosce.
Sì. Dopo che avete corretto le vulnerabilità, le verifichiamo di nuovo e confermiamo per iscritto quali sono chiuse.
Sì, su richiesta, prima che condividiate qualsiasi dettaglio. Tutto ciò che veniamo a sapere sui vostri sistemi resta riservato.
Per iniziare
Diteci cosa va testato e quando. Parlate direttamente con un tester e dopo la call ricevete un’offerta a prezzo fisso.

Parlerete conTom ZaubermannFondatore e CEO, Zyberum
Rispondiamo entro un giorno lavorativo.
La vostra privacy
Utilizziamo cookie e tecnologie simili per analizzare l’uso del nostro sito e misurare l’efficacia delle nostre campagne pubblicitarie. Siete voi a decidere quali possiamo utilizzare. Potete modificare la vostra scelta in qualsiasi momento tramite “Impostazioni cookie” a fondo pagina. Informativa sulla privacy