Sicurezza & Infrastruttura

Vulnerability Assessment

Scansione sistematica e analisi manuale di siti web, applicazioni e infrastrutture per identificare e classificare tutte le vulnerabilità note. Report con score CVSS, priorità e remediation.

Vulnerability Assessment
672+
Progetti consegnati
17+
Anni di esperienza
CVSS
Score per ogni finding
Cosa include

Un assessment completo

Il vulnerability assessment è il primo passo di qualsiasi programma di sicurezza. Identifica cosa è esposto, cosa è vulnerabile e cosa va risolto prima. Senza questo, stai lavorando al buio.

Asset Discovery

Censimento completo degli asset: sottodomini, indirizzi IP, servizi esposti, tecnologie in uso e versioni. Spesso le aziende non sanno cosa hanno esposto.

Scansione Vulnerabilità

Scansione con tool professionali contro database CVE aggiornati: identifica vulnerabilità note in software, framework, plugin e componenti di terze parti.

Analisi Configurazione

Verifica delle configurazioni di sicurezza: permessi file, directory listing, backup esposti, credenziali di default, header HTTP mancanti e misconfigurazioni comuni.

Classificazione CVSS

Ogni vulnerabilità viene classificata con score CVSS v3.1: criticità, impatto sulla confidenzialità, integrità e disponibilità, e vettore di attacco (remoto/locale).

False Positive Review

Verifica manuale dei risultati automatici per eliminare i falsi positivi. Un report pieno di falsi positivi è inutile — filtro e valido ogni finding prima di includerlo.

Roadmap di Remediation

Piano d'azione prioritizzato: cosa correggere immediatamente (Critical), entro il mese (High), nel prossimo trimestre (Medium) e nel piano annuale (Low).

VA vs Pentest

Qual è la differenza?

Il VA identifica e classifica le vulnerabilità — non le sfrutta attivamente. Il pentest le sfrutta per dimostrare l'impatto reale. Spesso si fa prima un VA per avere una vista completa, poi un pentest sulle aree più critiche.

  • VA: copertura ampia, non intrusivo, più veloce
  • Pentest: profondità, exploitation attiva, impatto dimostrato
  • VA + Pentest: approccio completo per sistemi critici
  • VA periodico: programma di vulnerability management continuativo
Nessus / OpenVASNmapNikto WPScanMageScanSSLyze SemgrepTrivyOWASP ZAP CVSS v3.1CVE DatabaseLinux
Potrebbe interessarti

Servizi correlati

Conosci tutte le vulnerabilità del tuo sistema?

Prima consulenza gratuita. Definiamo scope e tempi dell'assessment in base alla tua infrastruttura.