Scansione sistematica e analisi manuale di siti web, applicazioni e infrastrutture per identificare e classificare tutte le vulnerabilità note. Report con score CVSS, priorità e remediation.
Il vulnerability assessment è il primo passo di qualsiasi programma di sicurezza. Identifica cosa è esposto, cosa è vulnerabile e cosa va risolto prima. Senza questo, stai lavorando al buio.
Censimento completo degli asset: sottodomini, indirizzi IP, servizi esposti, tecnologie in uso e versioni. Spesso le aziende non sanno cosa hanno esposto.
Scansione con tool professionali contro database CVE aggiornati: identifica vulnerabilità note in software, framework, plugin e componenti di terze parti.
Verifica delle configurazioni di sicurezza: permessi file, directory listing, backup esposti, credenziali di default, header HTTP mancanti e misconfigurazioni comuni.
Ogni vulnerabilità viene classificata con score CVSS v3.1: criticità, impatto sulla confidenzialità, integrità e disponibilità, e vettore di attacco (remoto/locale).
Verifica manuale dei risultati automatici per eliminare i falsi positivi. Un report pieno di falsi positivi è inutile — filtro e valido ogni finding prima di includerlo.
Piano d'azione prioritizzato: cosa correggere immediatamente (Critical), entro il mese (High), nel prossimo trimestre (Medium) e nel piano annuale (Low).
Il VA identifica e classifica le vulnerabilità — non le sfrutta attivamente. Il pentest le sfrutta per dimostrare l'impatto reale. Spesso si fa prima un VA per avere una vista completa, poi un pentest sulle aree più critiche.