Servizio — Sicurezza web

VA, PT e sviluppo sicuro, fatti come si deve.

Vorrei ridurre il rischio cyber sui miei siti e applicazioni, con codice scritto con criterio dall'inizio e un monitoraggio continuo che mi avvisi quando qualcosa cambia. Come si inizia?

Ci occupiamo di sicurezza applicativa. Facciamo Vulnerability Assessment e Penetration Test sui vostri progetti (applicazioni, portali, integrazioni) per trovare i problemi prima che li trovi qualcun altro.

A monte, quando ha senso, partiamo con un Risk Assessment: serve a capire dove stanno davvero i rischi rispetto ai vostri sistemi e ai dati che trattate, così le priorità di intervento hanno un ordine ragionato e non decidete a sensazione. Quando un progetto è nuovo, mappiamo i dati e disegniamo l'architettura pensando alla loro protezione fin dall'inizio — security e privacy fanno parte del design, non un cerotto messo dopo. Anche il codice segue la stessa logica: code review, controlli automatici in CI, dependency scanning.

Il team cyber è tutto in casa, in Italia, senza outsourcing. Siamo soci Clusit dal 2018. Sul monitoring usiamo Marxec, il nostro tool interno, che fa scansioni programmate sul perimetro pubblico e manda un alert quando emerge un'anomalia. Precisazione importante: Marxec non è un SOC, non c'è intervento in tempo reale.

Per la parte di compliance normativa (GDPR, NIS2, EAA, AI Act) trovi un servizio dedicato: Compliance Normativa. I due servizi si integrano bene ma li teniamo distinti per chiarezza di scope e responsabilità.

VAPTRisk assessmentSecurity by designSecure devMarxec monitoringClusit
Cybersecurity applicativa · VA, PT e secure development · Gmg net
Cybersecurity & Cloud
Cosa facciamo per te

Ecco come lavoriamo su questo servizio.

01

Risk Assessment preliminare

Valutiamo il livello di rischio dei vostri sistemi (applicazioni, dati trattati, processi) per decidere dove concentrare tempo e budget. È un primo passo su richiesta; l'output è pensato per essere letto anche da chi non è tecnico.

02

Vulnerability Assessment (VA)

Scansione strutturata di applicazioni, portali, API e integrazioni. Identifichiamo CVE noti, configurazioni sbagliate ed esposizioni. Il report è ordinato per priorità in base a CVSS e a quanto il problema pesa sul business.

03

Penetration Test (PT)

Test manuale fatto da un cyber specialist. Andiamo oltre lo scan automatico, cercando anche i buchi nella logica di business che i tool non vedono. Trovi sia il report tecnico dettagliato sia una sintesi leggibile in CdA.

04

Security & Privacy by Design

Nei progetti nuovi mappiamo i dati che verranno trattati, disegniamo l'architettura pensata per proteggerli e applichiamo il principio di minimizzazione. Sicurezza e privacy fanno parte del progetto, non arrivano dopo.

05

Secure Development

Il codice viene scritto già con criterio: code review peer-to-peer, SAST in CI, dependency scanning, secret detection nei commit. Il team dev è formato in continuo sulle vulnerabilità più comuni.

06

Monitoring programmato con Marxec

Con Marxec facciamo scansioni programmate sul perimetro pubblico dei domini (DNS, SSL, sottodomini, tecnologie, CVE noti, credenziali compromesse, reputazione IP). A ogni scan, se emerge qualcosa, arriva un'email al team.

07

Hardening e WAF

Configuriamo hardening sui CMS più usati (WordPress, Drupal, Magento) e sugli application server. Un WAF davanti al sito blocca i pattern di attacco già noti. Backup cifrati con ridondanza geografica, sempre in Italia.

Perché sceglierci

Cosa cambia lavorando con noi.

Team cyber tutto in casa, in Italia

Nessun helpdesk esterno, nessun ticket girato in giro per il mondo. Chi guarda il vostro sistema è la stessa persona che scrive il report e vi spiega cosa fare.

Soci Clusit dal 2018

Siamo dentro la principale associazione italiana di cybersecurity. Riceviamo per primi le informazioni sulle minacce che stanno girando nel contesto italiano.

Marxec è nostro

L'abbiamo sviluppato noi e gira su cloud Seeweb in Italia. Nessun dato esce dall'UE. Come già detto, non è un SOC: fa monitoring programmato e manda alert.

Iscritti MePA

Siamo iscritti al Mercato Elettronico della PA per i servizi di cybersecurity. Comuni, Regioni ed enti pubblici possono contrattualizzarci senza dover passare da gare complesse.

Le nostre credenziali cyber

  • VA, PT e Risk Assessment condotti su clienti italiani dal 2018 con continuità
  • Monitoring continuo con Marxec su tutti i clienti in Web Protection
  • Data mapping in fase di design su ogni progetto nuovo (approccio Privacy by Design)
  • Soci Clusit dal 2018 — accesso a intelligence e best practice del panorama italiano

Cosa NON è Marxec (per chiarezza)

Marxec è un tool di monitoring automatico programmato, non un SOC. In pratica:

  • ✅ Scansiona il perimetro esterno dei domini con cadenza che scegli
  • ✅ Invia alert email quando emerge un’anomalia (CVE nuovo, cert in scadenza, credenziali compromesse, ecc.)
  • ✅ Genera report PDF client-ready brandizzabili con logo della tua agenzia
  • Non è un SOC (Security Operation Center) 24/7
  • Non fa intervento in tempo reale su incident
  • Non risponde in autonomia a un attacco in corso

Per interventi live su incident attivi lavoriamo con intervento straordinario a chiamata, non con SLA 24/7.

Certificazioni & partnership sicurezza

  • Clusit — soci dal 2018
  • Iubenda Gold Partner — massimo livello per privacy compliance
  • Seeweb — cloud italiano per hosting sicuro e dati sovrani
  • MePA — iscritti per servizi cybersecurity PA
Domande frequenti · FAQ

Le risposte alle domande più comuni.

Che differenza c'è tra Vulnerability Assessment e Penetration Test? +
Il VA è la scansione automatica che identifica CVE noti e configurazioni sbagliate su tanti componenti: ha copertura ampia. Il PT è manuale, mirato, e un analista prova a sfruttare davvero le vulnerabilità, comprese quelle nella logica di business che i tool non vedono. Sul B2B di media dimensione la combinazione più sensata è di solito VA continui più un PT all'anno.
Marxec è un SOC? +
No. Marxec fa monitoring automatico programmato: scansiona il perimetro pubblico dei domini con la cadenza che scegli e manda un'email al team quando trova un'anomalia. Non è un Security Operation Center, non c'è nessuno in turno 24/7 e non fa intervento in tempo reale. È pensato per agenzie, hosting provider e MSP che vogliono un servizio ricorrente di sicurezza sui propri clienti.
Cosa comprende il secure development? +
Dentro il flusso di sviluppo integriamo: code review peer-to-peer, SAST automatico in CI/CD, dependency scanning (npm audit, Composer audit, Snyk), rilevamento di credenziali finite per errore nei commit, hardening di framework come Laravel, Symfony o Next.js. Il team dev viene formato in continuo sulle vulnerabilità della OWASP Top 10.
Fate anche la parte di compliance normativa (GDPR, NIS2, EAA, AI Act)? +
Sì, ma è un servizio dedicato — trovi il dettaglio su [Compliance Normativa](/servizi/adeguamento-gdpr). Da questo lato ci occupiamo dei controlli tecnici e della sicurezza applicativa; le gap analysis, le policy, il DPO advisory e i percorsi di adeguamento normativi li gestiamo nell'altro servizio, che spesso si combina con questo.
Se il mio sito è già stato attaccato potete aiutarmi? +
Sì, come intervento straordinario: analisi forense post-incidente, contenimento, ripristino da backup pulito, hardening completo, comunicazione al Garante se sono coinvolti dati personali. Non fa parte del monitoring standard di Marxec, ha un ingaggio a parte.
Dove tenete i dati dei report? +
Report e log di scansione stanno su cloud Seeweb in Italia (datacenter Milano/Frosinone), cifrati at-rest, con retention configurabile. Nessun trasferimento fuori UE.
Parla con chi fa · CYBERSECURITY SITI WEB

In 48 ore capiamo
se possiamo aiutarti sul serio.

Descrivici in 2 righe cosa devi fare o dove sei bloccato. Entro 24h lavorative ti scrive direttamente chi in Gmg net segue questo ambito — con analisi preliminare e proposta di call di 30 minuti. Nessun venditore in mezzo, nessun impegno.

Risposta entro 24h lavorative · info@gmgnet.com · +39 010 0985220

Preferisci contattarci diretto? info@gmgnet.com · +39 010 0985220
Vuoi informazioni su Cybersecurity siti web?
Parla con noi