Audit OSINT aziendale

Cosa vede un attaccante sulla Sua azienda, senza toccare nulla. Report esecutivo e tecnico, 100% legale e passivo.

Audit OSINT aziendale

L'esposizione reale della Sua organizzazione, vista da un attaccante

OSINT (Open Source Intelligence · intelligence da fonti aperte) è la disciplina che raccoglie, correla e analizza informazioni pubblicamente disponibili per costruire un profilo di un obiettivo. È la prima cosa che fa qualsiasi attaccante mediamente serio prima di passare all'azione. Sapere cosa ha in vista Lei prima che lo usi qualcuno con intenzioni peggiori è elementare.


Cos'è

Un audit OSINT aziendale è un lavoro di intelligence, non di pentesting. Non testiamo vulnerabilità, non accediamo ai Suoi sistemi, non inviamo e-mail di pretesto. L'unica cosa che facciamo è raccogliere, esclusivamente da fonti aperte e legittime, tutte le informazioni che un attaccante motivato con dieci giorni di dedica potrebbe ottenere sulla Sua organizzazione.

Il risultato ha due letture. La prima è difensiva: mostra quali informazioni sono esposte senza che l'azienda lo sappia (credenziali filtrate, documenti interni pubblicati per errore, infrastruttura dimenticata nel cloud di un vecchio fornitore). La seconda è di intelligence: mostra come un attaccante costruirebbe il caso d'attacco a partire da quelle informazioni (quale dirigente è vulnerabile all'ingegneria sociale, quale fornitore debole è il percorso più probabile, quale servizio esposto è più sfruttabile).

La differenza con una scansione automatizzata della superficie di attacco è che qui c'è triangolazione tra tre famiglie di IA difensiva più la validazione umana del responsabile. Non è uno script che esegue regole. Non è nemmeno "un umano che digita 80 ore". È il meglio di entrambi. Il report è redatto in linguaggio chiaro per la direzione e in linguaggio tecnico per il team, senza gonfiare i rilievi né nasconderli dietro tecnicismi.


Quando ne ha bisogno

Dopo una fusione, acquisizione o cambiamento organizzativo rilevante. Ogni cambiamento porta nuovi domini, infrastruttura ereditata, dipendenti con nuovi profili pubblici e contratti ereditati con fornitori tecnologici. La mappa cambia rapidamente e molte cose rimangono a metà integrazione. Un audit OSINT dopo il cambiamento identifica le lacune.

Prima di un'operazione aziendale significativa. Quotazione in borsa, round di finanziamento importante, contratto strategico che cambia il Suo profilo di esposizione. Il questionario del compratore o dell'investitore includerà domande sull'esposizione digitale. È meglio rispondere da un report recente interno che dall'improvvisazione.

Dopo un incidente o sospetto di fuga. Se c'è stato un tentativo di ransomware, frode per impersonazione del CFO, fuga da un fornitore, o semplicemente un'e-mail di phishing che quasi ha funzionato, un audit OSINT determina se ci sono informazioni sulla Sua organizzazione che circolano in luoghi che giustificano ulteriori alert.

Come pratica ricorrente. Raccomandiamo di ripeterla annualmente, o dopo cambiamenti importanti. L'esposizione non è statica: ogni nuovo dipendente, ogni strumento SaaS contrattato, ogni documento pubblicato sul web aggiunge superficie.


Come lavoriamo

Fase 1 · Perimetro e autorizzazione (giorni 1-2). Concordiamo per iscritto il perimetro: domini, marchi, profili chiave dei dirigenti, geografie e fornitori in scope. Firmiamo un'autorizzazione formale (necessaria da parte nostra per svolgere il lavoro con copertura legale pulita) e un accordo di riservatezza da parte Sua.

Fase 2 · Raccolta (settimane 1-2). Lavoro sul campo OSINT passivo: enumerazione di domini e sottodomini, analisi dei certificati, inventario dell'infrastruttura esposta, ricerca in database pubblici di violazioni, analisi della presenza dei dirigenti su reti professionali e forum, identificazione di documenti interni pubblicati per errore, revisione di repository pubblici per fuga di credenziali o segreti, identificazione di impersonazioni attive (domini omoglifi, profili falsi), correlazione con i principali fornitori tecnologici.

Fase 3 · Analisi e prioritizzazione (settimane 2-3). Incrociamo i rilievi. Una credenziale filtrata isolata è un dato; una credenziale filtrata del responsabile finanziario combinata con un dominio omoglifo registrato di recente è uno scenario di frode imminente. Prioritizziamo per probabilità di sfruttamento e per impatto, non per volume.

Fase 4 · Consegna e presentazione (settimana 3). Consegniamo due report e li presentiamo: uno esecutivo alla direzione (cosa abbiamo trovato, cosa significa, cosa fare nei prossimi novanta giorni) e uno tecnico al team (ogni rilievo con prova, fonte, data di cattura e specifica raccomandazione operativa).


Cosa consegniamo


Per chi è

Organizzazioni con presenza digitale significativa, dirigenti visibili o esposizione all'ingegneria sociale. Particolarmente utile per:


FAQ

È legale fare un audit OSINT sulla nostra stessa azienda?

Sì, nell'ambito che Lei ci autorizza. Lavoriamo esclusivamente con fonti aperte e tecniche passive. Non accediamo ai Suoi sistemi né a quelli di terzi, non ci spacciamo per qualcun altro, non contattare dipendenti. L'autorizzazione scritta che firmiamo prima di cominciare ci copre da fraintendimenti e La copre di fronte agli auditor che chiedono perché un terzo stava raccogliendo dati sull'organizzazione.

Quanto dura il lavoro?

Tre settimane dalla firma dell'autorizzazione formale e dal kick-off. Se il perimetro è molto ampio (gruppo internazionale con decine di filiali e marchi), viene segmentato in ondate per mantenere la qualità dell'analisi umana.

Qual è la differenza tra questo e un pentest?

Il pentesting testa attivamente le vulnerabilità, toccando i Suoi sistemi con autorizzazione. OSINT non tocca nulla: raccoglie e analizza solo ciò che è già pubblico. Sono complementari; OSINT di solito precede il pentesting affinché quest'ultimo sia focalizzato su ciò che conta davvero.

Cosa succede se trovano qualcosa di grave durante il lavoro?

Escalamo immediatamente, senza aspettare la consegna finale. Se ci sono credenziali critiche filtrate attive, un dominio omoglifo in uso per frodi o informazioni sensibili pubblicate per errore, La avvisiamo in meno di 24 ore con il rilievo e la raccomandazione di mitigazione immediata.

Possono farlo periodicamente come servizio gestito?

Sì. Dopo il primo audit possiamo contrattare un servizio di monitoraggio continuo che sorveglia le fonti rilevanti e La allerta quando qualcosa cambia (nuova credenziale filtrata, nuovo dominio omoglifo, nuova menzione della Sua organizzazione in forum di attività illecita). Ne discutiamo alla chiusura se ha senso.

Cosa succede con i dati personali dei dipendenti che appaiono nei rilievi?

Trattiamo le informazioni minime necessarie, anonimizziamo dove possibile ed eliminiamo le prove alla fine del progetto salvo retention concordata con Lei. Rispettiamo il GDPR come co-titolari del trattamento durante il progetto.


Casi d'uso tipici

Caso 1 · L'azienda in pieno processo di acquisizione. Azienda industriale di centocinquanta dipendenti in processo di vendita a un gruppo internazionale. Il compratore richiede due diligence di cybersicurezza come condizione per chiudere il prezzo. Realizziamo l'audit OSINT in tre settimane. Rilievo principale: tre credenziali filtrate attive di ex dipendenti con accessi non revocati, un dominio omoglifo sconosciuto in uso e documentazione sensibile pubblicata in un vecchio repository di un fornitore IT. L'azienda chiude i rilievi prima della due diligence formale e consegna un report pulito al compratore.

Caso 2 · Lo studio legale dopo il tentativo di frode al CFO. Studio professionale subisce un tentativo di frode per impersonazione del CFO in un bonifico. Il bonifico è stato fermato in tempo. L'audit OSINT identifica che l'attaccante aveva profilato tutta la gerarchia direttiva da reti professionali pubbliche, conosceva i nomi dei principali clienti da comunicati stampa e aveva registrato un dominio omoglifo due mesi prima. Piano di mitigazione: revisione dell'esposizione dei dirigenti, monitoraggio dei domini omoglifi, protocollo di doppia verifica per bonifici sopra una soglia.

Caso 3 · Il gruppo internazionale con rapida espansione. Gruppo di servizi con presenza in cinque paesi e dieci marchi, crescita per acquisizioni. Audit OSINT focalizzato sulla cartografia del vero perimetro: domini dimenticati di marchi acquisiti, infrastruttura non inventariata, profili pubblici di dirigenti ereditati non aggiornati. Risultato: inventario corretto con dodici domini e ventitré asset precedentemente non contabilizzati, piano di consolidamento successivo.


Prezzi

L'OSINT difensivo ha due prodotti in base a profondità e perimetro:

ProdottoCosa includePrezzoTempi
Diagnosi OSINT ExpressAnalisi superficie pubblica su perimetro delimitato (domini principali + email + dirigenti visibili) + report prioritizzato490 €5 giorni lavorativi
Audit OSINT AziendaleInventario completo del perimetro reale, fughe attive, impersonazione, threat intel settoriale, mappa d'azione3.500 - 7.500 €3-4 settimane

La Diagnosi Express è concepita come prodotto di ingresso: per decidere se si desidera approfondire. Se dopo l'Express si contrae l'Audit Aziendale, i 490 € vengono interamente detratti dal prezzo finale.

Modalità di pagamento. Express: pagamento unico all'avvio. Aziendale: cinquanta per cento all'avvio, cinquanta per cento alla consegna del report firmato.


Come iniziare

Il primo passo è una diagnosi iniziale gratuita di una settimana. Concordiamo il perimetro, Le diciamo cosa troveremmo tipicamente con un'azienda del Suo profilo e Le consegniamo una proposta concreta senza impegno. Se non fa per Lei, glielo diciamo.

Ci scriva a [email protected]


Altri servizi