Home / Servizi / Audit di sicurezza dei siti web
Servizio · 06 / 12

Audit di sicurezza dei siti web.

Eseguiamo un audit di sicurezza completo delle Sue applicazioni web — dalla scansione automatizzata ai penetration test manuali. Come risultato riceve un report dettagliato con le debolezze rilevate e un piano di risoluzione passo per passo.

A partire da
89 €
Tempi
1–60 giorni
Tecnologie
8 strumenti
Formule di prezzo

Due modi per iniziare.

01
Audit manuale di un esperto
Analisi approfondita svolta da una persona
a partire da 3.500 €
Verifica manuale della OWASP Top 10
Test sui controlli di accesso e sull’aggiramento della logica di business
Revisione del codice sorgente (Laravel, WordPress, su misura)
Penetration test autorizzato
Risultati ordinati per rischio reale, con una soluzione per ciascuno
Nuova verifica entro 30 giorni dalle correzioni
Richieda questo servizio →
02 IL PIÙ SCELTO
Audit automatizzato
Per ambienti WordPress, Laravel, Drupal, Joomla e Moodle
89–890 € in base al perimetro
Scansione automatizzata delle vulnerabilità
Verifica di versioni, plugin e dipendenze
Verifica della configurazione e delle impostazioni del server
Report di audit con risultati e priorità
Tempi rapidi — giorni, non settimane
Richieda questo servizio →

I prezzi fissi sono indicativi e non includono l’IVA. Prepariamo un preventivo preciso dopo aver definito il perimetro — entro 5–10 giorni lavorativi.

Cosa comprende

Risultati con prove e correzioni.

Riceverà una valutazione di sicurezza con un perimetro di verifica chiaramente definito, le prove di ogni risultato, le priorità di rischio, le indicazioni per la correzione e una nuova verifica dopo l’eliminazione delle vulnerabilità. A seconda del rischio del sistema eseguiamo una scansione automatizzata delle vulnerabilità, un audit di sicurezza manuale dell’applicazione web, un penetration test o una revisione del codice sorgente. Gli audit automatizzati dei sistemi li eseguiamo con uno strumento sviluppato da WEB MASTERS, SIA. A seconda della dimensione dell’incarico esegue da 100 a oltre 10.000 test: così la verifica si può ripetere con regolarità invece che una volta all’anno, e sul piano dei costi è una scelta molto più conveniente. Lo strumento lo manteniamo noi, quindi sappiamo che cosa fa ogni test, e ampliamo l’insieme dei test partendo da risultati reali nei progetti dei clienti. Verifichiamo siti web, applicazioni web, API e infrastruttura: autenticazione, diritti di accesso degli utenti, rischi della OWASP Top 10, possibilità di aggirare la logica di business, configurazione del server e del database e — se rientra nel perimetro concordato — il codice sorgente. I test più aggressivi li eseguiamo in ambiente di test o in una finestra temporale concordata in anticipo. Senza l’autorizzazione del committente non eseguiamo test distruttivi. Il report finale è comprensibile sia agli sviluppatori sia alla direzione: per ogni risultato indichiamo l’impatto, il livello di rischio, le prove e un percorso di correzione concreto.

Tecnologie utilizzate
Scanner di WEB MASTERS Burp Suite Professional ZAP Acunetix Nmap OWASP Top 10 CVSS SAST / SCA
  • Verifica manuale della OWASP Top 10
  • Scansione con Burp Suite Pro e Acunetix
  • Scansione automatizzata con lo strumento WEB MASTERS (da 100 a 10.000 test diversi)
  • Audit della configurazione (server, database, applicazione)
  • Revisione del codice sorgente (Laravel, WordPress, su misura)
  • Penetration test — autorizzato e mirato
  • Report dettagliato con priorità e soluzioni
  • Nuova verifica dopo la correzione
Processo

Come funziona.

01
Perimetro
Definiamo che cosa viene auditato: applicazione web, API, infrastruttura.
02
Audit
Analisi manuale e automatizzata. Non ci fermiamo al primo risultato.
03
Report
Chiaro, operativo, con l’elenco delle priorità.
04
Verifica
Entro 30 giorni dalle correzioni — controlliamo di nuovo.
FAQ

Domande frequenti.

Nella maggior parte dei casi l’audit automatizzato con il nostro strumento. È molto rapido e permette di controllare il sito con una copertura molto ampia: da 100 test a più di 10.000, a seconda della dimensione dell’incarico. Per questo si può ripetere con regolarità, invece che una volta all’anno.
È uno strumento sviluppato e mantenuto da noi, quindi sappiamo che cosa fa ogni test e possiamo adattarlo a un ambiente specifico — WordPress, Laravel, Drupal, Joomla o Moodle. Ampliamo il set di test a partire da riscontri reali nei progetti dei clienti, senza aspettare l’aggiornamento di un fornitore.
Quando il sistema gestisce pagamenti o dati personali, oppure è critico per il business. Gli errori nei controlli di accesso e gli aggiramenti della logica di business l’automazione non li trova: li trova solo una persona che capisce che cosa fa il sistema. Nella pratica funziona bene la combinazione: audit automatizzato regolare più un audit manuale una volta all’anno.
L’audit automatizzato è di solito pronto in giorni, non in settimane, e si chiude con un report di audit con risultati e priorità. L’audit manuale richiede 1–3 settimane, in base al perimetro.
I test li pianifichiamo insieme a Lei. Le verifiche aggressive le eseguiamo in un ambiente di test o in una finestra concordata. In produzione lavoriamo con prudenza e con preavviso.
Possiamo farlo. Molti clienti correggono con il proprio team e noi verifichiamo dopo. Se preferisce, correggiamo noi: è un lavoro a parte, che viene stimato a partire dal report.