Ingaggio diretto

Ingaggia un penetration tester - direttamente, non tramite un'agenzia

Sta ingaggiando la persona che svolge il lavoro, non un nome su una proposta. Certificazione OSCP+, oltre 6 anni di esperienza nella cybersecurity, progetti a prezzo fisso, da remoto in tutto il mondo: parla con chi testa, non con un account manager.

Che lo chiami penetration test, hacking etico, test di sicurezza offensiva o progetto Red Team: stesso lavoro rigoroso, con un report in linguaggio chiaro.

Vedi tutti i servizi

A che cosa fare attenzione quando si ingaggia un penetration tester

Non tutti i «penetration test» sono lo stesso lavoro. Prima di ingaggiare chiunque, freelance o società, vale la pena verificare alcune cose che distinguono una vera valutazione da una scansione di vulnerabilità con un altro nome:

  • Test manuali, non solo scansione automatica. Chieda quali strumenti vengono usati e come i riscontri vengono verificati. Un report che è solo output di scanner, non confermato, manca completamente le falle della logica di business e le catene d'attacco.
  • Un tester con nome e verificabile. Le certificazioni devono essere controllabili in modo indipendente: OSCP/OSCP+, eCPPT, OSWE e simili hanno tutte una verifica pubblica. Chieda il link al portafoglio delle certificazioni prima di firmare qualsiasi cosa.
  • Un perimetro e un prezzo fissi per iscritto prima che inizino i test, non un accordo orario aperto che può sforare il budget.
  • Un report pensato per due destinatari: una sintesi su cui la direzione possa agire e una parte tecnica che i suoi ingegneri possano davvero mettere in pratica.
  • Un NDA firmato e regole d'ingaggio che definiscano esattamente che cosa è autorizzato, prima che inizi qualsiasi test.

Freelance o agenzia: il vero compromesso

Le agenzie offrono profondità di organico e una struttura di supporto, utili per progetti molto grandi e con più team. Per una singola applicazione, una valutazione di rete o una revisione di Active Directory, quella struttura spesso aggiunge soltanto uno strato di gestione tra lei e chi fa davvero il lavoro, più un ricarico per pagarlo.

Ingaggiare direttamente significa che la persona presente alla call di perimetro è la stessa che testa i suoi sistemi e scrive il suo report: nessun passaggio di consegne, nessun contesto diluito, nessun tester junior che riempie i vuoti mentre un nome senior firma. Significa anche tempi più rapidi: nessuna pianificazione interna tra più persone, nessun account manager che fa da tramite per le domande a progetto in corso.

Perché cybershells.com

  • 8 certificazioni verificabili in modo indipendente: OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
  • Esperienza nel detection engineering: test condotti come si muovono gli attaccanti veri, perché chi testa scriveva prima le regole di detection pensate per fermarli
  • Ricercatore di sicurezza con pubblicazioni su tecniche di phishing e abuso di infrastrutture affidabili
  • Una metodologia pubblica: l'Arsenal raccoglie lo stesso materiale di riferimento impiegato nei progetti reali, pubblicato apertamente anziché tenuto come scatola nera
  • Prezzo fisso, messo per iscritto prima che inizino i test: veda i prezzi

Servizi disponibili

Domande sull'ingaggio

Si parte con una call di perimetro gratuita: 30 minuti per esaminare il suo ambiente, i suoi obiettivi ed eventuali esigenze di conformità. Entro 24 ore riceve una proposta scritta con perimetro esatto, prezzo fisso e tempistiche. Per iniziare non serve alcun processo di acquisto, anche se sono ben felice di lavorare nel suo, se ne ha uno.

Con un freelance, chi definisce il perimetro è la stessa persona che esegue il progetto e scrive il report: nessun account manager, nessun tester junior che fa il lavoro vero mentre sulla proposta compare un nome senior. Di norma questo significa tempi più rapidi, comunicazione diretta per tutta la durata e un prezzo senza il ricarico d'agenzia sovrapposto.

Con entrambe. I progetti vanno dal test di una singola applicazione per una startup agli inizi fino a valutazioni complete di Active Directory per ambienti più grandi. Il prezzo scala con il perimetro, non con la dimensione della sua azienda.

Sì. Ogni progetto inizia con un NDA reciproco e un documento di regole d'ingaggio firmato. I questionari fornitori e un MSA standard vengono gestiti nella fase di avvio: li invii durante la definizione del perimetro.

Un'idea di massima di che cosa rientra nel perimetro (applicazione, rete, Active Directory), la dimensione approssimativa (ruoli utente, numero di host, complessità del dominio) ed eventuali scadenze con cui si sta misurando, per esempio una data di audit di conformità. Se non ne è ancora certo va bene lo stesso: la call di perimetro colma le lacune.

Sì, al 100% da remoto, con clienti nel Regno Unito, in Europa, in Medio Oriente e nel resto del mondo. Con base ad Amman, in Giordania (GMT+3), e orari adattati per sovrapporsi a quelli del suo team.

Parli con la persona che farà davvero il lavoro

Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.

Vedi i prezzi