Gli attaccanti non partono dal tuo inventario degli asset. Partono dai log dei certificati, dalla cronologia DNS, dai repository di codice e dagli archivi di dati trafugati, e di solito trovano un sistema che nessuno ricorda: una copia di staging, un sito di marketing di tre anni fa, un pannello di amministrazione su un sottodominio dimenticato.
Facciamo lo stesso lavoro per primi. L’individuazione si basa su fonti pubbliche e non tocca i tuoi sistemi. Ti presentiamo ciò che troviamo, tu confermi che cosa è tuo, e solo gli asset confermati vengono esaminati attivamente.
01Perimetro
Che cosa testiamo
Domini e sottodomini, compresi i record storici e i log di certificate transparency
Spazio di indirizzamento, risorse cloud e configurazioni di distribuzione dei contenuti
Servizi esposti: interfacce di amministrazione, database, accesso remoto, strumenti di sviluppo
Subdomain takeover e record DNS orfani
Repository di codice pubblici, registri di pacchetti e immagini di container
Credenziali trapelate nei dati pubblici di violazioni e nei siti di paste
Configurazione della posta: SPF, DKIM, DMARC ed esposizione allo spoofing
Servizi di terzi che ospitano i tuoi dati o agiscono a tuo nome
02Approccio
Come si svolge il lavoro
01
Individuazione passiva
Gli asset vengono raccolti solo da fonti pubbliche. In questa fase nulla viene inviato ai tuoi sistemi.
02
Conferma della proprietà
Ricevi l’elenco e indichi che cosa ti appartiene. Gli asset di terzi sono esclusi, a meno che il loro gestore non dia il consenso.
03
Verifica attiva
Gli asset confermati vengono esaminati: servizi identificati, versioni controllate, esposizioni verificate a mano.
04
Definizione delle priorità
Ogni esposizione viene valutata in base a ciò che un attaccante potrebbe farne e alla probabilità di sfruttamento, usando CVSS ed EPSS dove sono applicabili.
No. La valutazione viene svolta dalla posizione di un estraneo. Tu confermi soltanto quali degli asset individuati sono tuoi.
Come gestite le credenziali trapelate che trovate?
Registriamo dove sono state trovate e controlliamo se rispettano la tua attuale politica delle password. Non vengono usate per accedere, a meno che le regole di ingaggio non lo consentano esplicitamente. L’elenco viene consegnato tramite un canale sicuro e distrutto dopo la consegna.
La valutazione può essere svolta in modo continuo?
Sì. La superficie di attacco cambia a ogni deploy. L’individuazione ripetuta, con la verifica dei nuovi asset, fa parte del penetration test continuo.
Valutazione di ambienti AWS, Azure, Google Cloud e Kubernetes: identità, esposizione in rete, archivi di dati e percorsi da un punto d’appoggio al controllo completo.