Vai al contenuto
Zyberum Cyber Security Firm
Menu

Penetration test

Noi entriamo. A voi la prova e la correzione.

Un penetration test vale qualcosa solo se un attaccante reale potrebbe davvero fare ciò che dice il report. Attacchiamo il vostro dispositivo, veicolo, impianto o sistema IT come farebbe lui, vi mostriamo fin dove siamo arrivati e restiamo finché non è tutto corretto.

  • Tester certificati OSCP
  • Prezzo fisso dopo lo scoping
  • Retest incluso

In breve

Un penetration test (pentest) è un attacco reale e autorizzato a un sistema, per individuare le vulnerabilità che un attaccante reale potrebbe sfruttare. Zyberum esegue penetration test di dispositivi IoT ed embedded, ECU automotive, sistemi di controllo industriale e IT (applicazioni web, API, cloud e reti). Ogni test fornisce vulnerabilità classificate con CVSS e corredate di proof of concept, correzioni concrete e un retest, a un prezzo fisso concordato dopo una breve call di scoping.

Cosa testiamo

Se esegue codice, possiamo testarlo

Dispositivi IoT ed embedded

Hardware, interfacce di debug, firmware, protocolli radio, app companion e il cloud che c’è dietro.

Pentest hardware

Veicoli ed ECU

ECU, gateway, infotainment e telematica su CAN, UDS, DoIP e SOME/IP, più i backend.

Sicurezza automotive

Sistemi di controllo industriale

PLC, HMI, SCADA e accessi remoti, testati in sicurezza in laboratorio o nelle finestre di manutenzione.

Sicurezza OT

Applicazioni web e API

Test manuali che vanno oltre lo scanner: logica di business, autenticazione, controllo degli accessi, OWASP Top 10.

Pentest applicazioni web

Cloud e infrastruttura

Reti esterne e interne, percorsi di attacco in Active Directory, AWS, Azure e Microsoft 365.

Pentest cloud

App mobile

App iOS e Android, il loro storage locale, le loro API e il modo in cui comunicano con i vostri dispositivi.

Pentest app mobile

Come testiamo

Dalla call di scoping al retest

  1. 01

    Scoping in 15 minuti

    Una breve call con un tester. Concordiamo target, profondità (black, grey o white box) e tempistiche, e ricevete un’offerta a prezzo fisso.

  2. 02

    Attacco

    Test manuali con strumenti sviluppati da noi. Concateniamo le vulnerabilità come fanno gli attaccanti reali e vi avvisiamo subito se troviamo qualcosa di critico.

  3. 03

    Un report che si usa davvero

    Ogni vulnerabilità con punteggio CVSS, proof of concept e una correzione concreta. Una sintesi breve per il management, i dettagli per gli ingegneri.

  4. 04

    Correzione e retest

    Illustriamo i risultati al vostro team, rispondiamo alle domande durante la correzione e ripetiamo i test per confermare che le falle siano chiuse.

Più veloci con la nostra AI

Più copertura a parità di budget

I nostri tester lavorano con modelli di AI che ospitiamo noi stessi. Girano sul nostro hardware, all’interno della rete del nostro laboratorio. Nessuna informazione sui vostri sistemi, sul vostro codice o sulle vostre vulnerabilità viene inviata a un servizio di AI in cloud.

I modelli si fanno carico delle parti lente e ripetitive di un test: leggere firmware e codice, mappare la superficie di attacco, abbozzare i casi di test e ordinare i risultati. I tester dedicano il loro tempo a ciò che richiede una persona: concatenare le vulnerabilità e dimostrarne l’impatto. Nello stesso numero di giornate copriamo una parte più ampia del vostro sistema.

  • Modelli self-hosted: nessun dato esce dal nostro laboratorio
  • Una parte più ampia del sistema testata nello stesso tempo
  • Ogni vulnerabilità verificata da un tester umano
  • Prezzo fisso, concordato prima di iniziare

Perché conta

Una scansione non è un pentest

Gli scanner automatici trovano i problemi noti. Non trovano la porta di debug dimenticata, l’API che si fida dell’ID sbagliato o l’aggiornamento firmware che accetta immagini non firmate. Le persone sì.

È il lavoro che ci piace: capire come si comporta davvero il vostro sistema e dimostrare cosa potrebbe farne un attaccante. Ricevete prove, non supposizioni, e quelle stesse prove valgono come evidenze di test richieste da CRA, ISO/SAE 21434, IEC 62443 e NIS2.

Chi testa

Certificati, e sempre hands-on

Il vostro test lo conducono ingegneri che fanno questo lavoro ogni giorno, non chi è libero in quel momento.

Case study

Vulnerabilità trovate in test reali

Scelti dai team di ingegneria di

  • Audi
  • Siemens
  • Harman
  • Miele
  • ZKW
  • Delta Electronics
  • Wepa

FAQ

FAQ sul penetration test

Quanto costa un penetration test?

Dipende dall’ampiezza e dalla profondità del test: una singola applicazione web richiede pochi giorni di lavoro, un prodotto IoT completo con hardware, firmware, app e cloud ne richiede di più. Dopo una call di scoping di 15 minuti ricevete un’offerta a prezzo fisso, quindi senza sorprese.

Quanto dura un penetration test?

In genere da una a quattro settimane dal kick-off al report, a seconda del perimetro. Se avete una scadenza, come il lancio di un prodotto o un audit, ditecelo nella call di scoping e pianifichiamo di conseguenza.

Qual è la differenza tra black box, grey box e white box?

In un test black box partiamo senza alcuna conoscenza interna, come un attaccante esterno. In un test grey box riceviamo account o documentazione. In un test white box riceviamo anche il codice sorgente e i documenti di progetto. I test grey box e white box trovano più vulnerabilità nello stesso tempo.

Qual è la differenza tra un vulnerability scan e un penetration test?

Un vulnerability scan è automatizzato ed elenca le vulnerabilità note. Un penetration test lo eseguono persone che combinano e sfruttano le vulnerabilità per mostrare cosa potrebbe ottenere davvero un attaccante, comprese le falle che nessuno scanner conosce.

Il retest è incluso?

Sì. Dopo che avete corretto le vulnerabilità, le verifichiamo di nuovo e confermiamo per iscritto quali sono chiuse.

Firmate un NDA?

Sì, su richiesta, prima che condividiate qualsiasi dettaglio. Tutto ciò che veniamo a sapere sui vostri sistemi resta riservato.

Per iniziare

Definite il vostro pentest in 15 minuti

Diteci cosa va testato e quando. Parlate direttamente con un tester e dopo la call ricevete un’offerta a prezzo fisso.

  • Chiarezza su perimetro, profondità del test e tempistiche
  • Offerta a prezzo fisso dopo la call
  • NDA su richiesta prima di condividere i dettagli
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074info@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciRichiedi il preventivo

Scegliete l’orario più comodo

Apri in una nuova scheda