Studio Cociu · Google Cloud Partner

Sicurezza informatica al livello dei decisori

Penetration testing e security advisory con Letter of Authorization firmata, metodologia riconosciuta e report pensati per i board. Dalle web application alle infrastrutture critiche.

OWASP Top 10 PTES methodology NIST SP 800-115 LoA firmata sempre NDA su richiesta

Servizi
Scegli il tuo livello di engagement

Ogni engagement inizia con una Letter of Authorization firmata dal rappresentante legale, che definisce IP, domini e finestra temporale. Nessuna attività al di fuori dello scope concordato.

Starter
€3.500 / progetto
Web Application Assessment
  • 1 dominio / applicazione web
  • OWASP Top 10 completo
  • Verifica autenticazione e logica di business
  • Report tecnico + executive summary
  • Consegna in 5–7 giorni
Inizia
Executive
€25.000 / progetto
Full Red Team Engagement
  • Simulazione attacco reale multi-vettore
  • Social engineering (solo se autorizzato)
  • Test di detection e response del team interno
  • Report executive per board / CDA
  • Presentazione diretta ai decisori
  • Follow-up remediation check · durata 3–6 settimane
Contattaci

Metodologia
Un approccio rigoroso, non un semplice scanner

Combiniamo standard riconosciuti a livello internazionale con verifica manuale. Gli automatismi trovano il rumore; l'analisi umana trova ciò che conta davvero.

Recon & mapping

Enumerazione di superfici, servizi e tecnologie esposte. Si definisce con precisione cosa è realmente attaccabile.

OWASP · PTES · NIST

Test condotti secondo OWASP Top 10, PTES e NIST SP 800-115: copertura sistematica, ripetibile e documentata.

Exploitation controllata

Le vulnerabilità non vengono solo segnalate: dove autorizzato, si dimostra l'impatto reale senza danneggiare i sistemi.

Reporting a due livelli

Report tecnico con evidenze e remediation per chi opera, executive summary chiaro per chi decide.

Processo

Contatto iniziale

Definizione di scope, obiettivi e timeline con il referente aziendale.

Letter of Authorization

Firma del rappresentante legale: IP, domini e periodo autorizzati, messi nero su bianco.

Engagement

Assessment nel perimetro concordato. Nessuna attività fuori scope, comunicazione continua.

Report

Consegna di report tecnico ed executive summary entro i termini pattuiti.

Debriefing

Presentazione ai decisori e roadmap di remediation prioritizzata.


Coming soon · su invito

Security Assessment potenziato dall'AI

Stiamo integrando modelli di nuova generazione capaci di ragionare sul codice sorgente, individuando classi di vulnerabilità che gli scanner tradizionali, basati su pattern, non rilevano.

Studio Cociu è in fase di accreditamento ai programmi di accesso avanzato dell'ecosistema Anthropic, di cui ha seguito da vicino le presentazioni a Google Cloud Next 2026.

La ricerca pubblicata da Anthropic ha mostrato modelli capaci di individuare vulnerabilità rimaste latenti per oltre vent'anni in software maturo. Portiamo questo approccio nell'assessment professionale.

Richiedi accesso anticipato
AI-native
analisi che ragiona sul codice, non solo pattern matching
Su invito
accesso anticipato a numero chiuso
Next '26
presenti a Google Cloud Next 2026
In accreditamento
programmi di accesso avanzato Anthropic

FAQ
Domande frequenti

Le risposte alle domande che ci vengono poste più spesso prima di un engagement.

Cos'è la Letter of Authorization e perché è obbligatoria?

È il documento, firmato dal rappresentante legale dell'organizzazione, che autorizza formalmente le attività di test specificando indirizzi IP, domini e finestra temporale. Senza LoA non iniziamo nessuna attività: è ciò che rende il penetration test legale e tracciabile.

Quali standard e metodologie seguite?

OWASP Top 10 per le applicazioni web, PTES (Penetration Testing Execution Standard) per il processo complessivo e NIST SP 800-115 come riferimento tecnico. La copertura è sistematica, ripetibile e documentata.

Operate solo su sistemi autorizzati?

Sempre ed esclusivamente. Ogni attività si svolge nel perimetro definito dalla LoA. Nessun test viene mai condotto su sistemi di terzi o fuori dallo scope concordato.

Cosa ricevo al termine dell'assessment?

Un report tecnico con le evidenze e le indicazioni di remediation prioritizzate, e un executive summary leggibile dal board. Per gli engagement più ampi è prevista la presentazione diretta ai decisori.

Quanto dura un engagement?

Dipende dallo scope: un Web Application Assessment richiede 5–7 giorni, un Infrastructure Assessment 10–15 giorni, un Full Red Team 3–6 settimane. La timeline precisa viene concordata nella fase iniziale.


Pagamenti agentici
Acquistabile anche dagli agenti AI

Il servizio è esposto secondo i protocolli di commercio agentico di frontiera: un agente AI può scoprire il catalogo e avviare l'ingaggio in autonomia. Ogni engagement parte comunque da un acconto di scoping e da una Letter of Authorization firmata.

UCP · Google

Universal Commerce Protocol per Gemini e AI Mode.
/.well-known/ucp

ACP · OpenAI

Agentic Commerce Protocol per ChatGPT e Operator, via Stripe.
/.well-known/acp

x402

Pagamenti HTTP 402 nativi per agenti.
/.well-known/x402

Avvia l'ingaggio

Acconto di scoping di €500 per avviare l'assessment. Saldo dopo la Letter of Authorization firmata e lo scope concordato. Umani: pagamento via SumUp. Agenti AI: pagamento via Stripe (ACP).


Contatto
Inizia il tuo assessment

Descrivi il tuo scope e riceverai una risposta entro 24 ore con la proposta e il template di Letter of Authorization.