Un Red Team assessment simula un attacco reale contro la tua organizzazione, testando non solo le difese tecniche ma anche le procedure, il personale e la capacità di rilevamento.
Red Team vs Penetration Testing
Penetration Testing
- Obiettivo: trovare vulnerabilità
- Scope definito e limitato
- Durata: giorni a settimane
- Blue team è avvisato
- Report di vulnerabilità
Red Team
- Obiettivo: raggiungere un goal specifico
- Tutto è in scope (anche persone)
- Durata: settimane a mesi
- Blue team non è avvisato
- Report su detection e response
Fasi di un Red Team engagement
Metodologia tipica:
- Reconnaissance - Raccolta informazioni OSINT sull'organizzazione
- Weaponization - Preparazione payloads e strumenti custom
- Initial access - Phishing, social engineering, exploit
- Persistence - Mantenere l'accesso nel tempo
- Lateral movement - Muoversi nella rete verso l'obiettivo
- Goal achievement - Raggiungere l'obiettivo definito
Conclusione
I Red Team assessment sono adatti a organizzazioni mature che hanno già investito in sicurezza e vogliono testare la loro capacità di detection e response.
Testa le tue difese
I nostri Red Team possono simulare attacchi realistici per valutare la tua postura di sicurezza complessiva.
Richiedi assessmentDomande frequenti
Quanto costa un Red Team assessment?
Da €50.000 a €300.000+ a seconda della durata, scope e complessità dell'organizzazione target.
Il rules of engagement: cosa deve contenere l'autorizzazione scritta
Un esercizio red team è legittimo solo se esiste un documento di rules of engagement firmato dal titolare dei sistemi, non da un reparto intermedio. Il documento delimita il perimetro: indirizzi, domini, applicazioni, account e repository in ambito, ed elenca le esclusioni, quali sistemi essenziali, dispositivi medici, impianti industriali e servizi gestiti da terzi.
Elementi minimi da fissare per iscritto
- obiettivi e sistemi esclusi, con indicazione di ciò che non può essere toccato;
- finestre temporali autorizzate, fuso orario incluso, e periodi di sospensione;
- tecniche consentite e vietate, ad esempio manipolazione sociale o accesso fisico;
- contatti di emergenza sempre raggiungibili, un referente tecnico e uno legale per parte;
- gestione dei sistemi di terze parti, che richiede autorizzazione separata del fornitore o del provider cloud.
L'autorizzazione richiama gli obblighi applicabili, in particolare l'art. 32 del GDPR e, per i soggetti in ambito NIS2 (D.Lgs. 138/2024), le prescrizioni dell'ACN. Chi costruisce un percorso di verifica continuativa può integrarlo con un ingaggio di test autorizzato che rispetti gli stessi vincoli documentali.
Esercizi guidati da obiettivi e mappatura su MITRE ATT&CK
Nella pratica convivono due famiglie di esercizio. Gli ingaggi guidati da obiettivi stabiliscono che cosa va dimostrato, ad esempio raggiungere un dato specifico, e lasciano libertà sulla scelta delle tecniche. Gli ingaggi guidati dalle tattiche, tecniche e procedure verificano invece se un insieme definito di comportamenti avversari viene rilevato, seguendo la matrice MITRE ATT&CK. Nei contesti maturi si parte da uno scenario di violazione presunta (assumed breach), in cui il team opera da un punto di accesso già compromesso per misurare rilevamento e contenimento a valle.
La mappatura su ATT&CK rende confrontabili i risultati tra esercizi diversi: ogni azione viene associata a una tecnica, così il debriefing indica quali tattiche sono state viste e quali no. L'OWASP ASVS e i CIS Benchmarks restano utili per collegare ciò che è stato sfruttato a un requisito di configurazione concreto.
Sicurezza operativa, de-confliction e dati incontrati per caso
Durante l'esecuzione si applicano controlli che impediscono all'esercizio di degradare i servizi: interruttore di arresto immediato, divieto di azioni distruttive o di cifratura dei dati, limiti di velocità, snapshot o backup verificati prima della finestra ed esecuzione di tecniche delicate su ambienti di prova quando possibile.
De-confliction con i difensori
Prima dell'avvio si concorda con il SOC chi è a conoscenza dell'operazione, come vengono gestiti gli allarmi, quali indirizzi non devono essere bloccati e quale canale out-of-band usare. Se un controllo reagisce in modo sproporzionato, la finestra viene sospesa e riattivata solo dopo verifica.
Finding incidentali e dati sensibili
Può accadere di incontrare per caso dati personali, credenziali esposte o materiale non pertinente. Il protocollo corretto prevede segnalazione immediata al referente, riduzione al minimo della copia, conservazione cifrata dei soli elementi necessari e distruzione al termine. Ogni reperto va gestito con catena di custodia documentata e coperto da accordo di riservatezza.
Debrief purple team, report azionabile e metriche
Il valore dell'esercizio si concretizza nel debriefing congiunto tra team offensivo e difensivo, in stile purple team, in cui ogni azione viene ripercorsa insieme: ciò che è stato eseguito, ciò che è stato rilevato, ciò che è passato inosservato e perché. Da qui nascono modifiche concrete alle regole di rilevamento e alle procedure di risposta.
Struttura del report
- narrazione dell'attacco, con la sequenza delle azioni e le tecniche ATT&CK usate;
- lacune di rilevamento, con i segnali che non hanno generato allarmi;
- correzioni prioritarie, ciascuna con responsabile, scadenza e criterio di verifica.
Metriche e cadenza
Tra gli indicatori utili figurano il tempo tra azione e rilevamento, la quota di tecniche coperte rispetto a quelle pianificate e il numero di lacune chiuse entro la scadenza. Per stabilire la frequenza, la domanda corretta è quanto è cambiata l'infrastruttura dall'ultima verifica: in genere si ripete a cadenza annuale, oppure dopo modifiche sostanziali ad architettura, fornitori o servizi critici, ricordando che gli obblighi per i soggetti in ambito NIS2 possono imporre verifiche più ravvicinate.
Hai bisogno di aiuto professionale?
Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.
Assumi un hacker →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
Da €50.000 a €300.000+ a seconda della durata, scope e complessità dell'organizzazione target.


