01 / WHAT WE TEST

Oltre il phishing tradizionale: misurare la resilienza dell'identità.

Le simulazioni statiche non raccontano tutto. L'assessment mette a confronto autenticazione, policy di accesso, detection e capacità di revoca.

01 / MFA

Fattori di autenticazione

SMS, TOTP, push, number matching e FIDO2/WebAuthn valutati nel contesto operativo concordato.

02 / CA

Conditional Access

Dispositivi gestiti, geografia, IP, reputazione e contesto di accesso verificati rispetto alle policy dichiarate.

03 / ITDR

Detection & response

Alert, anomalie di sessione, token reuse, tempi di revoca e coordinamento tra IdP, ITDR e SIEM.

04 / ROADMAP

Passwordless transition

Gap analysis e indicazioni per accelerare la migrazione verso FIDO2 e Passkey resistenti al proxy.

02 / METHOD

Un test operativo, non una demo.

La metodologia è disegnata per produrre evidenze utili senza trasformare l'organizzazione in un bersaglio non governato.

01 / AUTHORIZE

Definisci

Ruoli, target, finestre, comunicazioni e Rules of Engagement.

02 / SIMULATE

Simula

Scenari controllati coerenti con l'identity provider in uso.

03 / DETECT

Osserva

Comportamento delle policy e segnali generati dagli strumenti difensivi.

04 / FORTIFY

Rafforza

Report executive, gap analysis e roadmap di miglioramento.

GUARDRAIL

L'attività viene eseguita esclusivamente con autorizzazione documentata. Non raccogliamo password reali e definiamo insieme il trattamento delle evidenze, i contatti di escalation e la finestra di test.

03 / OUTCOME

Capire dove la policy incontra la realtà.

Al termine consegniamo una mappatura del rischio identità, una gap analysis sulle policy IdP e un piano concreto verso maggiore detection e passwordless.

M365Entra IDOktaGoogleFIDO2ITDR
04 / FAQ

Domande prima di testare l'identità.

01

È un servizio di phishing offensivo?

È un assessment controllato di resilienza dell'identità, svolto su autorizzazione, con guardrail e finalità di miglioramento dei controlli.

02

Quali credenziali vengono raccolte?

Nessuna password reale. Definiamo meccanismi di misurazione e gestione delle evidenze coerenti con privacy, governance e Rules of Engagement.

03

Il risultato è utile anche senza FIDO2?

Sì. L'assessment evidenzia priorità immediate su MFA, Conditional Access, session control e detection, oltre alla roadmap passwordless.

NEXT MOVE

Misura la resilienza del tuo accesso.

Parliamo della tua architettura identità e definiamo un percorso proporzionato al rischio e alla maturità del team.