Team di sicurezza offensiva. Enterprise only.
Siamo un team piccolo, selettivo e volutamente concentrato. Lavoriamo esclusivamente con clienti corporate su pentest, Red Team e audit cloud.
Conosciamo i metodi dell'attaccante. Li usiamo a tuo favore.
La maggior parte dei report di sicurezza sul mercato è scadente. Lunghi, generici, pieni di risultati da scanner e senza traduzione in una decisione di business. Generano ansia nel CISO e vengono ignorati dal board.
Siamo nati per farlo diversamente: consegnare l'artefatto che il comitato rischi capisce, prioritizzato per impatto, con evidenze che l'audit esterno accetta — e con l'ingegneria che sa esattamente quale riga cambiare.
La sicurezza offensiva è anticipazione. Se dobbiamo essere l'avversario, che lo siamo nel modo più rigoroso ed etico possibile.
How we operate
[04 commitments]Clarity, not fear
Non vendiamo panico. Consegniamo la mappa esatta di ciò che oggi è sfruttabile, di quanto costa quando viene sfruttato e della via più breve per chiuderlo.
Secrecy by design
NDA prima della prima stretta di mano, canale cifrato per la consegna e distruzione certificata degli artefatti a fine progetto.
Auditable method
Ogni engagement segue una pipeline replicabile. Evidenze firmate, CVSS calcolato, catena di custodia documentata.
Etica senza zone grigie
Autorizzazione formale, ambito documentato, regole d'ingaggio firmate. Operiamo con la disciplina che consigli di amministrazione e revisori riconoscono.
Milestones
[timeline]- / 2018
Founding
Nato da un gruppo di pentester senior stanchi di report-rumore che al board non dicevano nulla.
- / 2020
Red Team
Lanciamo l'operazione avversaria a pieno raggio. Primi engagement in fintech e healthtech.
- / 2022
Cloud Practice
Specializzazione in audit di AWS, Azure e GCP con script proprietari e CIS Benchmarks.
- / 2024
200 engagements
Traguardo di 200 engagement consegnati. 99% di soddisfazione tra i clienti corporate, zero incidenti in produzione attribuiti a Basilisk.
- / 2026
Volucer Group
Basilisk si consolida come marchio di sicurezza offensiva di Volucer Group, con operatività dedicata e squadra d'élite.
Lean team. Real certifications.
Cosa accade dal primo contatto alla consegna
Nessuna fase dipende dal fatto che tu indovini cosa viene dopo. Il flusso è lo stesso per pentest, Red Team e audit cloud; cambia solo la profondità di ciascuna fase.
Colloquio sull'ambito
Un incontro per capire cosa esiste, cosa preoccupa e cosa è già stato testato. Ne usciamo con una proposta di ambito per iscritto: cosa entra, cosa resta fuori e perché. Un ambito mal definito è la causa più comune di un test che non risponde alla domanda che ha motivato l'incarico.
Accordi e accessi
Riservatezza firmata, regole d'ingaggio concordate e credenziali di prova create per ogni profilo. Fissiamo anche le finestre, i contatti d'emergenza da entrambe le parti e il criterio che ferma l'esecuzione se qualcosa esce dal previsto.
Esecuzione con canale aperto
Durante il lavoro c'è una linea diretta con il tuo team tecnico. Un riscontro critico non aspetta il rapporto: viene comunicato subito, con il minimo necessario per agire. Un blocco o un dubbio sull'ambito si risolve in ore, non nella riunione della settimana dopo.
Rapporto e presentazione
La consegna arriva in due letture: una per la direzione, che decide priorità e budget, e una tecnica, riproducibile passo per passo. Presentiamo il risultato dal vivo, perché la conversazione chiarisce spesso più di qualsiasi paragrafo.
Correzione e ritest
Restiamo disponibili per i dubbi durante la correzione: spesso la difficoltà non è capire la falla, ma scegliere tra due strade per ripararla. Poi ritestiamo gli elementi trattati e registriamo lo stato finale in una lettera di chiusura.
Come viene scritto il rapporto
Il rapporto è il prodotto. Se non viene letto o non può essere riprodotto, l'intero test perde senso — ed è lì che gran parte del lavoro di sicurezza fallisce.
- due letture separate
- La parte per la direzione non ha gergo e sta in poche pagine: cosa è stato testato, cosa rappresenta un rischio e cosa richiede una decisione. La parte tecnica viene dopo, con tutto il dettaglio. Nessuno deve attraversare l'una per arrivare all'altra.
- riproduzione completa
- Ogni riscontro porta il percorso passo per passo, con richiesta, risposta ed evidenza. Chi corregge non ha bisogno di chiarimenti né di dipendere da chi ha eseguito il test.
- impatto prima del punteggio
- Il punteggio tecnico compare, ma non decide da solo. Il testo descrive cosa consente la falla nel tuo contesto, perché lo stesso punteggio significa cose diverse in sistemi diversi.
- priorità con lo sforzo
- L'ordine suggerito considera il costo della correzione, non solo la gravità. Un elenco ordinato solo per gravità tende a partire dall'intervento più costoso e a bloccare tutto il resto.
Come conduciamo il lavoro
La sicurezza offensiva è un servizio di fiducia: consegni l'accesso a ciò che hai di più sensibile. Questi impegni valgono per ogni incarico e sono nel contratto.
Tutto ciò che si vede durante un lavoro è coperto da accordo di riservatezza, inclusa l'esistenza stessa dell'incarico. Nessun materiale viene usato come referenza commerciale senza autorizzazione scritta.
Lavoriamo con il minimo dato necessario a dimostrare il rischio. Non estraiamo una base reale quando un campione prova lo stesso punto, e il materiale raccolto viene distrutto al termine del periodo concordato.
Nulla fuori ambito viene toccato, anche quando sembra raggiungibile e allettante. Se emerge qualcosa di rilevante all'esterno, viene segnalato perché tu decida: non viene testato di nostra iniziativa.
Dimostrare l'impatto non richiede provocarlo. Azioni distruttive, indisponibilità e modifica di dati reali restano fuori, salvo richiesta esplicita con finestra concordata.
Quando l'ingegneria sociale rientra nell'ambito, il risultato misura l'efficacia del controllo e del processo. Nessun risultato viene individualizzato a fini disciplinari.
Non vendiamo lo strumento che raccomandiamo, e la raccomandazione non cambia in base al fornitore. Se la correzione migliore è qualcosa che non facciamo, il rapporto lo dice.
Domande frequenti
L'ambito si adatta. Un'applicazione singola con pochi profili utente è un lavoro breve e ben delimitato; un ambiente con decine di sistemi e più account cloud è un'altra dimensione. Ciò che non cambia è il metodo: validazione manuale di ogni riscontro e rapporto riproducibile.
Accordo di riservatezza firmato prima di qualsiasi accesso, che copre il materiale del lavoro e l'esistenza stessa dell'incarico. Decidi tu se e come il risultato può essere menzionato; senza autorizzazione scritta nulla viene usato come referenza.
Lo sai lo stesso giorno. Il criterio di arresto si concorda prima dell'inizio proprio per questo: un riscontro critico non aspetta il rapporto e, quando il caso lo richiede, l'esecuzione si sospende fino al contenimento.
Guidiamo la correzione e restiamo disponibili durante il percorso, anche per discutere il compromesso tra due strade possibili. L'implementazione resta al tuo team o al tuo fornitore: che chi testa e chi corregge siano la stessa parte indebolisce il valore del test.
Sì. È comune che il test sia richiesto da un cliente enterprise, con formato e scadenza definiti da lui. In quei casi rapporto e lettera di chiusura sono preparati per servire come evidenza diretta in quel processo, senza ulteriore traduzione.
Vuoi operare con un team così al tuo fianco?
Call di scoping gratuita, coperta da NDA. Entro 48h ricevi proposta, ambito e cronoprogramma.