Audit di sicurezza

Un audit di sicurezza consiste nell'esaminare il vostro sito come farebbe una persona malintenzionata, per poi consegnarvi l'elenco di ciò che potrebbe sfruttare. FastSolve cerca le falle prima che un aggressore le trovi, e vi fornisce il necessario per richiuderle.

Questa prestazione richiede un'autorizzazione scritta da parte vostra e la prova che il sito vi appartiene. È ciò che distingue un test legittimo da un'intrusione, e che vi protegge in caso di contenzioso.

Questa prestazione viene fatturata su preventivo accettato. Un audit consegna una constatazione, non uno strumento: la regola abituale, provare prima di pagare, qui non può applicarsi. Il preventivo indica in anticipo che cosa comprende e fin dove arriva l’analisi.

Ciò che un aggressore guarda per primo

Un'intrusione inizia raramente con un colpo di scena. Inizia dalla porta che qualcuno ha dimenticato di chiudere.

  • File lasciati accessibili senza volerlo: un backup, un file di configurazione, una cartella tecnica che nulla protegge.
  • Moduli che si fidano di ciò che ricevono, e che vengono deviati per leggere o scrivere ciò che non dovrebbero.
  • Uno spazio protetto di cui si raggiunge il contenuto di un altro utente semplicemente cambiando un numero nell'indirizzo.
  • Un servizio che risponde a chiunque senza limiti, e che viene richiamato in loop per far lievitare il conto o saturare il sito.

Nessuna di queste porte è visibile dalla home page. Si trovano cercando, con metodo, ciò che un visitatore comune non guarda mai.

Cosa copre l'audit

Il test segue lo stesso percorso di un vero aggressore, ma senza rompere nulla e senza toccare i vostri dati.

1. Ricognizione

Intestazioni di sicurezza, configurazione della cifratura, file esposti, sottodomini dimenticati: la prima passata traccia la mappa di tutto ciò che è visibile dall'esterno.

Situazione tipica. Un sito all'apparenza banale lasciava un vecchio backup scaricabile a un indirizzo intuibile. Conteneva l'intero database. L'audit l'ha trovato in pochi minuti.

2. Falle di iniezione e di contenuto

Verifichiamo se un campo, un indirizzo o un parametro permette di iniettare codice, dirottare la visualizzazione o far eseguire al sito ciò che non dovrebbe.

Situazione tipica. Un modulo di contatto restituiva tale e quale ciò che si digitava. Una riga ben scelta bastava a mostrare un falso messaggio di accesso ai visitatori successivi.

3. Controllo degli accessi e dati

È il punto più delicato non appena ci sono account: assicurarsi che un utente non possa mai raggiungere i dati di un altro, e che le sessioni non si lascino rubare.

Situazione tipica. In un'area clienti, sostituire un numero nell'indirizzo mostrava la fattura di un altro cliente. Nessuno se n'era accorto, perché nulla lo segnalava.

4. Abusi e costi

Misuriamo ciò che uno sconosciuto può scatenare senza limiti: invii di massa, chiamate ripetute a un servizio a pagamento, azioni automatizzabili che costano denaro o disponibilità.

Situazione tipica. Un assistente online rispondeva a tutti senza alcun limite. Un semplice loop sarebbe bastato a far lievitare il conto di un servizio a pagamento in una notte.

Ciò che un audit non fa

Vi mostra dove sono le porte aperte. Non pretende di essere più di questo.

  • Non sostituisce una certificazione ufficiale. Se il vostro settore o il vostro assicuratore la esige, serve un fornitore accreditato che impegni la propria responsabilità. L'audit vi fornisce uno stato dei luoghi tecnico serio, non un timbro normativo.
  • Non rompe nulla per dimostrarlo. Nessun attacco distruttivo, nessuna saturazione: le falle sono dimostrate in modo innocuo, senza mai toccare i vostri dati reali.
  • Non corregge da sé. Richiudere le falle trovate è un servizio a parte, di cui FastSolve si occupa anch'esso.
  • Vale per un momento dato. Un sito evolve: un audit constata lo stato del giorno, non sorveglia il futuro al posto vostro.

Un audit onesto vale più di uno rassicurante. Preferiamo segnalarvi una falla di troppo che una in meno.

Domande frequenti

Quanto costa un audit di sicurezza?

L'importo dipende dalle dimensioni del sito, dal numero di funzioni sensibili (account, pagamenti, aree private) e dalla profondità desiderata. Un sito vetrina e una piattaforma con area clienti non hanno la stessa superficie. Il prezzo è stabilito dopo un primo inquadramento del perimetro. A titolo indicativo, IVA esclusa, la maggior parte degli audit si colloca tra 800 e 2.500 euro. Una piattaforma con account e pagamenti può arrivare a 3.000 euro.

È pericoloso per il mio sito?

No. L'audit è condotto in modo non distruttivo: nessun dato viene modificato o eliminato, nessun attacco di saturazione viene lanciato. Le falle sono dimostrate con azioni innocue, chiaramente identificate.

Perché l'autorizzazione scritta è obbligatoria?

Testare un sito senza mandato, anche con buone intenzioni, è illegale. L'autorizzazione scritta e la prova di proprietà rendono il test legittimo e proteggono voi quanto noi. È una condizione, non una formalità.

Quanto tempo richiede?

Da qualche giorno per un sito semplice a un po' di più per una piattaforma con account e pagamenti. L'inquadramento iniziale dà un tempo chiaro prima di iniziare.

Cosa ricevo alla fine?

Un rapporto chiaro, ordinato per gravità, che descrive ogni falla, il suo impatto concreto e il modo di correggerla. È leggibile senza essere esperti, e direttamente utilizzabile per la messa in sicurezza. E se lo desiderate, eseguiamo noi stessi le correzioni.