Vai al contenuto
Home / Servizi / EHT
Servizi

L'EHT parte dall'obiettivo avversariale, non dall'URL.

L'indagine parte dall'asset critico che non può essere compromesso e correla tutte le rotte in grado di raggiungerlo — tecniche, di identità, di regola di business e di processo.

Piani · Profondità dell'Engagement

Tre livelli, una filosofia: Anticipa gli attacchi prima che impattino il tuo business

Ogni piano evolve in metodologia, scope e durata dei retest — non in volume di promesse. Confronta e scegli in base al modello di minaccia che devi coprire.

Silver

Essenziale

Startup e Conformità

Scope di ConformitàOWASP Top 10 · Controlli allineati alla LGPD · baseline di controlli ISO 27001 · Controlli PCI-DSS essenziali
MetodologiaOWASP Top 10
Retest1 / 30 giorni
Durata2–3 settimane
  • Test di vulnerabilità OWASP Top 10
  • Test automatizzati + manuali
  • Report esecutivo essenziale
  • 1 retest entro 30 giorni
  • Guida iniziale alla remediation
  • Consegna standard (2–3 settimane)
Add-on IA Test di validazione degli input AI
Diamond

Completo

Ambienti Critici e Regolamentati

MetodologiaOWASP ASVS L3 + Analisi Avanzata di Sicurezza
RetestIllimitati / 6 mesi
Durata4–6 settimane
  • Copertura completa OWASP ASVS Livello 3
  • Threat modeling orientato al business
  • Analisi approfondita della logica di business e delle frodi
  • Retest illimitati per 6 mesi
  • Report esecutivo + tecnico
  • Consulente di sicurezza dedicato
  • Analisi assistita da codice sorgente
  • Mappatura conformità (PCI-DSS, ISO 27001)
Add-on IA Assessment completo di sicurezza AI (LLM, RAG, agenti)
Cos'è

Validazione offensiva manuale condotta da specialisti di sicurezza offensiva — non è una scansione automatizzata da checklist.

Per chi

Startup in fase di lancio, aziende in conformità e banche con esposizione critica.

Cosa ricevi

Report con evidenze, severità CVSS, roadmap di correzione e retest inclusi.

Come attacchiamo · UN ESTRATTO REALE

Non è un test teorico. È quel log che finirà nel tuo SIEM.

Ogni engagement genera prove riproducibili: payload, richiesta, risposta del target, prova di impatto. Questo è un estratto di una sessione Gold reale (sanitizzata).

▶ ENGAGEMENT · LIVE TRACECWE-89 · OWASP A03:2021
# 14:32:07 — Reconhecimento da superfície de aplicação
$ berghem-recon --target app.cliente.com.br --depth 3
[+] 142 endpoints · 8 com input dinâmico · 3 com auth quebrada

# 14:47:21 — Identificada lógica de autorização por parâmetro de URL
$ curl -s "https://app.cliente.com.br/api/v2/orders?account_id=1043"
{ "status": "ok", "items": [ { "id": 88291, "value": 14580.00 } ] }

# 14:48:02 — IDOR confirmado: troca account_id devolve dados de terceiros
$ curl -s "https://app.cliente.com.br/api/v2/orders?account_id=1042"
{ "status": "ok", "items": [ { "id": 88112, "value": 9230.50, "owner": "outro_cliente" } ] }

# 14:51:14 — Severidade: ALTA · CVSS 8.1 · Exploração: trivial · Escopo: PII + transações
[✓] Evidência capturada · ticket BRG-2826 aberto · cliente notificado em <15min
Metodologia · 6 FASI

Dalla firma dell'NDA al report finale, ogni passaggio è una fase.

Combiniamo OWASP, NIST SP 800-115 e PTES con la nostra esperienza offensiva — senza black-box magico, senza scope elastico.

01

Pre-engagement

Scope, regole d'ingaggio, autorizzazione scritta, finestre e contatti.

02

Ricognizione

Superficie d'attacco: asset, sottodomini, integrazioni, leak.

03

Enumerazione

Tecnologie, versioni, endpoint, flussi di autenticazione e dati.

04

Sfruttamento

Validazione manuale, concatenamento di vettori, prova di impatto.

05

Post-sfruttamento

Movimento laterale ed escalation nel perimetro autorizzato.

06

Report

Risultati prioritizzati, evidenze, roadmap esecutiva e tecnica.

Copertura · MATRICE DI PROFONDITÀ

Tutto ciò che ogni piano testa, fianco a fianco.

Nessuna nota a piè di pagina. Ciò che è segnato viene eseguito e documentato nel report finale.

Area di testSilverGoldDiamond
OWASP Top 10 (Web)
OWASP API Security Top 10
OWASP ASVS Livello 2
OWASP ASVS Livello 3 (completo)
Threat Modeling STRIDE
Analisi logica di business
Rilevamento frodi transazionali
Analisi assistita da codice sorgente
Mappatura PCI-DSS / ISO 27001
Add-on Sicurezza AI / LLM
Retest1 in 30 giorni2 in 90 giorniIllimitati / 6 mesi
Incluso Parziale / sotto scope Non incluso
COMPLEMENTARI

Pentest ed EHT partono da luoghi diversi.

Sono approcci complementari. La differenza sta nel punto di partenza, nella metodologia e nel criterio di successo.

Pentest

Parte da un asset, un'applicazione, un'API o un'infrastruttura.

  • Domanda: dove può essere compromesso questo ambiente?
  • Evidenza: vulnerabilità, sfruttamento e impatto.

EHT Berghem

Parte dall'obiettivo avversariale e dall'asset critico del business.

  • Domanda: cosa può raggiungere un avversario e attraverso quali combinazioni?
  • Evidenza: catena di condizioni fino all'impatto.
FRAMEWORK

CORE: dall'asset critico all'evidenza.

Berghem struttura missioni orientate al business su quattro dimensioni connesse.

C

Core business

Denaro, dati, identità, operazioni critiche, fiducia e segreti.

O

Orchestrazione

Specialisti, agenti, modelli, strumenti e fonti autorizzate.

R

Rotte

Tecnologia, identità, regole, processi, controlli e contesto.

E

Evidenza

Azioni registrate, impatto comprensibile, riproduzione e raccomandazione.

CONTROLLO

Evidenza sufficiente, impatto controllato.

La missione termina quando il criterio di evidenza è raggiunto o quando un limite richiede intervento umano.

Deliverable

  • Mappa delle rotte e delle ipotesi.
  • Prove riproducibili.
  • Impatto tecnico e di business.
  • Raccomandazioni e retest.

Regole di ingaggio

  • Azioni permesse e bloccate.
  • Identità segregate.
  • Limiti di tempo e volume.
  • Approvazione e interruzione.

Domande Frequenti

Qual è la differenza tra Silver, Gold e Diamond?
I tre livelli EHT differiscono per profondità metodologica, copertura dei retest e durata del progetto. Silver esegue test sull'OWASP Top 10 con tecniche automatiche e manuali, un retest entro 30 giorni e consegna in 2–3 settimane — ideale per startup ed esigenze base di compliance. Gold aggiunge la copertura OWASP ASVS Level 2, il threat modeling STRIDE e l'analisi della business logic, con due retest entro 90 giorni e un progetto di 3–4 settimane. Diamond è il livello più completo, con OWASP ASVS Level 3 pieno, rilevamento approfondito delle frodi, retest illimitati per sei mesi, review assistita dal codice sorgente e mappatura della compliance.
Quale livello dovrei scegliere?
Il livello giusto dipende dalla maturità di sicurezza, dai requisiti di compliance e dalla criticità del sistema da testare. Le startup e i prodotti in fase iniziale con obblighi base di compliance sono di solito ben serviti da Silver. Le aziende di medie dimensioni con sistemi in produzione che trattano dati dei clienti ed esposizione regolatoria moderata scelgono tipicamente Gold, il nostro livello più richiesto. Istituti finanziari, grandi aziende e organizzazioni soggette a regimi stringenti come PCI-DSS o ISO 27001 dovrebbero optare per Diamond, per la sua profondità e la mappatura della compliance. In caso di dubbio, i nostri consulenti valuteranno gratuitamente l'ambiente e suggeriranno il livello corretto.
Offrite retest?
Sì. Il retest è incluso in ogni livello EHT, così puoi verificare che la remediation abbia davvero chiuso i findings. Silver include un retest entro 30 giorni dal report iniziale. Gold include due retest entro 90 giorni, dando ai team più tempo per correggere e validare. Diamond offre retest illimitati per sei mesi, riconoscendo che gli ambienti enterprise e finanziari richiedono spesso correzioni iterative tra più team e finestre di change. I retest vengono eseguiti con la stessa metodologia del progetto iniziale e aggiorniamo il report finale per riflettere lo stato attuale di ogni finding rilevato.
Quanto dura un ingaggio di pentest?
La durata varia a seconda del livello e dello scope. Un test Silver dura tipicamente 2–3 settimane dal kickoff al report finale, includendo ricognizione, test, reportistica e debrief. Gold richiede 3–4 settimane per la metodologia più profonda e il threat modeling. Diamond dura 4–6 settimane e copre OWASP ASVS Level 3 completo, test di business logic e antifrode e review assistita dal codice sorgente. Consideriamo inoltre una riunione di kickoff per allineare scope e regole d'ingaggio e una sessione di chiusura per illustrare i findings agli stakeholder. Quando necessario e commercialmente sostenibile, sono possibili tempistiche accelerate.
Testate le app mobile?
Sì. Berghem testa le applicazioni mobile su Android e iOS come parte degli ingaggi EHT, incluse app native, ibride e SDK mobile. Seguiamo la metodologia OWASP MASVS e MASTG, coprendo archiviazione insicura dei dati, comunicazione insicura, autenticazione e gestione delle sessioni, crittografia, manomissione del codice, resistenza al reverse engineering e protezioni a runtime come SSL pinning e rilevamento di root o jailbreak. I test mobile possono essere definiti come progetto standalone o come parte di un ingaggio più ampio che include anche API di backend e pannelli di amministrazione web, offrendo copertura su tutto lo stack mobile.

Non sei sicuro di quale piano scegliere?

I nostri consulenti di sicurezza valuteranno il tuo ambiente, i requisiti di conformità e il profilo di rischio per raccomandare il piano ideale per la tua organizzazione.

Parla con uno Specialista