VA, PT e sviluppo sicuro, fatti come si deve.
Vorrei ridurre il rischio cyber sui miei siti e applicazioni, con codice scritto con criterio dall'inizio e un monitoraggio continuo che mi avvisi quando qualcosa cambia. Come si inizia?
Ci occupiamo di sicurezza applicativa. Facciamo Vulnerability Assessment e Penetration Test sui vostri progetti (applicazioni, portali, integrazioni) per trovare i problemi prima che li trovi qualcun altro.
A monte, quando ha senso, partiamo con un Risk Assessment: serve a capire dove stanno davvero i rischi rispetto ai vostri sistemi e ai dati che trattate, così le priorità di intervento hanno un ordine ragionato e non decidete a sensazione. Quando un progetto è nuovo, mappiamo i dati e disegniamo l'architettura pensando alla loro protezione fin dall'inizio — security e privacy fanno parte del design, non un cerotto messo dopo. Anche il codice segue la stessa logica: code review, controlli automatici in CI, dependency scanning.
Il team cyber è tutto in casa, in Italia, senza outsourcing. Siamo soci Clusit dal 2018. Sul monitoring usiamo Marxec, il nostro tool interno, che fa scansioni programmate sul perimetro pubblico e manda un alert quando emerge un'anomalia. Precisazione importante: Marxec non è un SOC, non c'è intervento in tempo reale.
Per la parte di compliance normativa (GDPR, NIS2, EAA, AI Act) trovi un servizio dedicato: Compliance Normativa. I due servizi si integrano bene ma li teniamo distinti per chiarezza di scope e responsabilità.
Ecco come lavoriamo su questo servizio.
Risk Assessment preliminare
Valutiamo il livello di rischio dei vostri sistemi (applicazioni, dati trattati, processi) per decidere dove concentrare tempo e budget. È un primo passo su richiesta; l'output è pensato per essere letto anche da chi non è tecnico.
Vulnerability Assessment (VA)
Scansione strutturata di applicazioni, portali, API e integrazioni. Identifichiamo CVE noti, configurazioni sbagliate ed esposizioni. Il report è ordinato per priorità in base a CVSS e a quanto il problema pesa sul business.
Penetration Test (PT)
Test manuale fatto da un cyber specialist. Andiamo oltre lo scan automatico, cercando anche i buchi nella logica di business che i tool non vedono. Trovi sia il report tecnico dettagliato sia una sintesi leggibile in CdA.
Security & Privacy by Design
Nei progetti nuovi mappiamo i dati che verranno trattati, disegniamo l'architettura pensata per proteggerli e applichiamo il principio di minimizzazione. Sicurezza e privacy fanno parte del progetto, non arrivano dopo.
Secure Development
Il codice viene scritto già con criterio: code review peer-to-peer, SAST in CI, dependency scanning, secret detection nei commit. Il team dev è formato in continuo sulle vulnerabilità più comuni.
Monitoring programmato con Marxec
Con Marxec facciamo scansioni programmate sul perimetro pubblico dei domini (DNS, SSL, sottodomini, tecnologie, CVE noti, credenziali compromesse, reputazione IP). A ogni scan, se emerge qualcosa, arriva un'email al team.
Hardening e WAF
Configuriamo hardening sui CMS più usati (WordPress, Drupal, Magento) e sugli application server. Un WAF davanti al sito blocca i pattern di attacco già noti. Backup cifrati con ridondanza geografica, sempre in Italia.
Cosa cambia lavorando con noi.
Team cyber tutto in casa, in Italia
Nessun helpdesk esterno, nessun ticket girato in giro per il mondo. Chi guarda il vostro sistema è la stessa persona che scrive il report e vi spiega cosa fare.
Soci Clusit dal 2018
Siamo dentro la principale associazione italiana di cybersecurity. Riceviamo per primi le informazioni sulle minacce che stanno girando nel contesto italiano.
Marxec è nostro
L'abbiamo sviluppato noi e gira su cloud Seeweb in Italia. Nessun dato esce dall'UE. Come già detto, non è un SOC: fa monitoring programmato e manda alert.
Iscritti MePA
Siamo iscritti al Mercato Elettronico della PA per i servizi di cybersecurity. Comuni, Regioni ed enti pubblici possono contrattualizzarci senza dover passare da gare complesse.
Le nostre credenziali cyber
- VA, PT e Risk Assessment condotti su clienti italiani dal 2018 con continuità
- Monitoring continuo con Marxec su tutti i clienti in Web Protection
- Data mapping in fase di design su ogni progetto nuovo (approccio Privacy by Design)
- Soci Clusit dal 2018 — accesso a intelligence e best practice del panorama italiano
Cosa NON è Marxec (per chiarezza)
Marxec è un tool di monitoring automatico programmato, non un SOC. In pratica:
- ✅ Scansiona il perimetro esterno dei domini con cadenza che scegli
- ✅ Invia alert email quando emerge un’anomalia (CVE nuovo, cert in scadenza, credenziali compromesse, ecc.)
- ✅ Genera report PDF client-ready brandizzabili con logo della tua agenzia
- ❌ Non è un SOC (Security Operation Center) 24/7
- ❌ Non fa intervento in tempo reale su incident
- ❌ Non risponde in autonomia a un attacco in corso
Per interventi live su incident attivi lavoriamo con intervento straordinario a chiamata, non con SLA 24/7.
Certificazioni & partnership sicurezza
- Clusit — soci dal 2018
- Iubenda Gold Partner — massimo livello per privacy compliance
- Seeweb — cloud italiano per hosting sicuro e dati sovrani
- MePA — iscritti per servizi cybersecurity PA
Le risposte alle domande più comuni.
Che differenza c'è tra Vulnerability Assessment e Penetration Test? +
Marxec è un SOC? +
Cosa comprende il secure development? +
Fate anche la parte di compliance normativa (GDPR, NIS2, EAA, AI Act)? +
Se il mio sito è già stato attaccato potete aiutarmi? +
Dove tenete i dati dei report? +
I nostri prodotti che accelerano il risultato.
Non solo consulenza: usiamo prodotti proprietari che riducono tempi e costi. Ecco quelli che portiamo su questo servizio.
Marxec
Se qualcosa cambia sul tuo dominio, lo sai a fine scan.
ConversionScore
Il tuo sito, misurato con un numero. E cosa ti costa ogni criticità, in euro.
Audit Engine
Se fai audit di accessibilità per lavoro, questo ti fa risparmiare quaranta ore a progetto.
In 48 ore capiamo
se possiamo aiutarti sul serio.
Descrivici in 2 righe cosa devi fare o dove sei bloccato. Entro 24h lavorative ti scrive direttamente chi in Gmg net segue questo ambito — con analisi preliminare e proposta di call di 30 minuti. Nessun venditore in mezzo, nessun impegno.