Menu

Contattaci
Logo
Stampa

Offensive Security / Result as a Service

Nessuna evidenza. Nessun pagamento.

Result as a Service è il nostro modello per pentest adeguatamente delimitati: insieme definiamo un obiettivo di test dimostrabile e un importo fisso. Se non forniamo l'evidenza concordata, non pagate il compenso legato al risultato concordato per il pentest. Prima dell'inizio si stabilisce per iscritto cosa conta come risultato, quali sistemi possono essere testati e come avviene la valutazione.

Servizi in dettaglio
Valutazione condivisa di risultati tecnici al laptop, immagine simbolica
Result as a Service

Risultato definito in anticipo · importo concordato in anticipo

Cosa affidate a OTOKO®

Result as a Service: di cosa ci occupiamo per voi.

I pacchetti di lavoro derivano dalla vostra situazione di partenza. Il vostro team conosce l'ambito concordato, la collaborazione necessaria e i risultati che devono essere disponibili al momento del passaggio di consegne.

Formulare un obiettivo verificabile

L'obiettivo descrive un impatto concreto e valutabile nel sistema autorizzato. Una segnalazione generica o un riscontro non confermato di uno scanner non diventa automaticamente il risultato che fa scattare il pagamento. Presupposti ed evidenza necessaria vengono definiti insieme.

Il vostro risultato

Definizione scritta del risultato con criteri di evidenza accettati.

Concordare in anticipo importo e ambito

Prima dell'inizio vengono concordati importo fisso, ambito del test e finestra temporale. Riscontri già noti, sistemi esclusi e accessi necessari vengono documentati. Eventuali prestazioni separate derivano solo da un incarico aggiuntivo esplicito.

Il vostro risultato

Accordo verificabile su prestazioni e compenso.

Analizzare entro i limiti dell'autorizzazione

Il successo economico non amplia alcuna autorizzazione. Le regole del test, la protezione dell'operatività, i canali di notifica e i criteri di interruzione valgono indipendentemente dal modello di compenso. L'analisi resta limitata agli obiettivi autorizzati per iscritto.

Il vostro risultato

Analisi controllata entro il quadro concordato.

Valutare l'evidenza e preparare la correzione

Il risultato viene valutato in base ai criteri concordati in anticipo. Riproducibilità, impatto e presupposti vengono documentati. Correzione e retest possono essere concordati come prestazioni distinte, definite in anticipo.

Il vostro risultato

Valutazione documentata del risultato e base concreta per i passi successivi.

Pianificazione e realizzazione

Result as a Service nella pratica di progetto.

Cosa conta come successo va deciso prima del test, non dopo

Un modello legato al risultato richiede una definizione comune del risultato. Può trattarsi, ad esempio, dell'evidenza, descritta in modo concreto, che un limite di autorizzazione concordato non viene rispettato alle condizioni stabilite. Quale impatto, quale gravità e quale riproducibilità siano sufficienti viene deciso prima dell'inizio. Anche i riscontri già noti e i rischi già accettati vengono classificati. Così entrambe le parti sanno se un'evidenza successiva rientra nell'obiettivo concordato o rappresenta soltanto un'osservazione aggiuntiva.

L'importo fisso si riferisce a questo risultato definito per iscritto e all'ambito di test concordato. Se l'evidenza richiesta non viene fornita entro questo quadro, il compenso del pentest legato al risultato non è dovuto. Un riscontro al di fuori dell'ambito concordato non genera automaticamente un diritto al pagamento. Analisi aggiuntive, correzioni o retest vengono affidati solo tramite un accordo esplicito separato. Il modello intende creare una base economica chiara, non l'aspettativa indefinita che ogni anomalia tecnica costituisca già un successo.

Autorizzazione e limiti operativi restano vincolanti

Prima dell'inizio vengono fissati i sistemi target, i punti di partenza consentiti, gli account di test e la finestra temporale. I diritti su sistemi o piattaforme di terzi devono essere chiariti. Vengono inoltre concordati referenti, canali di notifica e condizioni per un'interruzione. L'incentivo legato a un'evidenza di risultato non modifica queste regole. Un test non può essere esteso di propria iniziativa ad altri sistemi né proseguito con procedure non autorizzate solo per raggiungere l'obiettivo definito.

Le evidenze vengono limitate alla misura necessaria per la valutazione. Dove un set di dati di test predisposto può mostrare un impatto, non occorre utilizzare a tale scopo dati di altri clienti. I risultati sensibili vengono condivisi tramite canali concordati con referenti autorizzati. Per le questioni controverse sulla valutazione viene concordata in anticipo una procedura di esame comune. Così la decisione sul risultato può essere presa in base a criteri e documentazione, invece di dover conciliare solo alla fine visioni diverse sul significato di un riscontro.

Per quali progetti il modello è indicato

Result as a Service è indicato per obiettivi che si possono delimitare e dimostrare con chiarezza. Possono rientrarvi quesiti definiti in SaaS, API, software legacy o infrastruttura sotto la responsabilità del cliente. Nelle applicazioni AI, gli output variabili e le molteplici componenti coinvolte richiedono criteri di evidenza particolarmente precisi. Verifichiamo quindi, prima di ogni impegno, se il modello è adatto al vostro progetto. Un'analisi generale dello stato attuale, una copertura completa dell'audit e un singolo obiettivo di test legato al risultato sono prestazioni diverse.

Un test senza l'evidenza concordata non significa che il sistema sia in generale privo di vulnerabilità. La valutazione resta limitata ad ambito, versione e finestra temporale. Anche un'evidenza fornita con successo è innanzitutto il punto di partenza per la correzione. La documentazione tecnica deve permettere al vostro team di comprendere causa ed effetto e di pianificare la correzione. Un retest successivo può verificare in modo mirato se la vulnerabilità concreta è stata risolta nella nuova versione; il suo ambito viene definito separatamente.

Scenario di progetto illustrativo

Esempio di accordo sul risultato (non è un caso cliente)

Prima di un test SaaS viene definito come obiettivo del test un determinato limite tra tenant, con dati di test predisposti. L'importo fisso è dovuto solo se l'evidenza concordata per iscritto viene fornita nelle condizioni consentite. Una segnalazione generica di uno scanner senza questa evidenza non soddisfa l'accordo.

Prima di iniziare

Domande su Result as a Service.

Non paghiamo davvero nulla se il risultato non viene raggiunto?

Per il pentest legato al risultato concordato per iscritto, senza l'evidenza definita non è dovuto alcun compenso. Ulteriori prestazioni vengono affidate solo separatamente ed espressamente. Ambito e condizioni sono stabiliti prima dell'inizio.

Ogni vulnerabilità conta come successo?

Non automaticamente. Quale tipo di riscontro o impatto sia sufficiente viene definito per iscritto prima dell'inizio, insieme a evidenza, presupposti e procedura di valutazione.

Si tratta di una garanzia sulla sicurezza della nostra applicazione?

No. Un'evidenza non fornita non è una conferma generale di sicurezza. Il risultato si riferisce all'ambito di test concordato e alla versione verificata.

Correzione e retest sono inclusi?

L'ambito di servizio concreto viene definito in anticipo. Correzione e retest possono essere concordati separatamente; non scattano automaticamente né come prestazione aggiuntiva nascosta.

Servizi correlati

Alla panoramica sulla cybersecurity

Result as a Service con OTOKO®

Quale risultato desiderate concordare?

Indicateci i sistemi interessati e l'obiettivo della vostra richiesta. Nel primo colloquio definiamo insieme ambito, presupposti e i prossimi passi.

Parliamo dell'accordo sul risultato.

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.