Valutazioni di sicurezza · delivery globale

Test di sicurezzaper team che rilasciano.Perimetro chiaro. Evidenza solida.

Discovery a perimetro fisso, pentest web e API, AppSec e validazione continua. Argus gestisce il lavoro ripetibile; revisori esperti validano finding materiali ed evidenze.

Asincrono di default
Prezzo fisso, nessuna sorpresa
Report ed evidenza sono tuoi
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// cosa facciamo

Quattro modi focalizzati per
produrre evidenza di sicurezza.

Iniziate con una diagnosi strutturata, testate un’applicazione definita, aggiungete controlli a repository selezionati o mantenete aggiornate le evidenze del prodotto mentre cambiano software e minacce. L’ambito è esplicito prima dell’avvio.

primo passo più comune
01 / pentest

Pentest di siti e applicazioni

Quattro perimetri fissi, da un semplice sito pubblico ad applicazioni autenticate, API, ruoli e logica di business.

  • Da €490
  • Perimetro autorizzato fisso
  • Finding validati da esperti
  • Un retest di 30 giorni
confronta gli ambiti
da 5.000 € · 10 giorni

Sprint Diagnostico

Diagnostica strutturata e asincrona che mappa un prodotto, la sua postura di sicurezza e l’esposizione normativa in 10 giorni lavorativi dopo intake completo.

  • Intake guidato sicuro
  • Mappa architettura e flussi dati
  • Rischi sicurezza e compliance prioritizzati
  • Roadmap a 90 giorni validata da esperti
Inizia qui →
02 / argus sentinel

Argus Sentinel

Valutazioni Argus programmate per un prodotto, con revisione umana riservata ai finding materiali e due finestre focalizzate di test manuale all'anno.

  • Da 30.000 €/anno
  • Validazione automatica mensile
  • Due finestre manuali focalizzate
  • Nessun obbligo on-call
vedi i limiti
proteggi ciò che pubblichi

Argus AppSec

I check automatici restano distinti dai finding verificati. L’accesso al repository autorizza solo l’analisi del codice; i test dinamici richiedono un ambito separato.

  • Onboarding dei repository selezionati
  • Fingerprint immutabile del commit
  • Risultati Semgrep e dipendenze
  • SARIF e controlli di stato del repository
  • Coda di review specialistica
Avvia scoping

Per chi è questo

Progettato per aziende che hanno bisogno di prove di sicurezza reali — non di conformità da spuntare.

SaaS e aziende software

Questionari di sicurezza pre-vendita, ISO 27001, audit clienti

Fintech e pagamenti

Rischio ICT DORA, riduzione del perimetro PCI DSS, prove di test di penetrazione

E-commerce e marketplace

Conformità RGPD, preparazione NIS2, sicurezza delle API

MSP e fornitori IT

Revisioni della sicurezza dei fornitori, report pentest white-label, NIS2 Allegato I

Logistica e industria

Infrastrutture critiche NIS2, valutazione del confine OT/IT

Fornitori di settori regolamentati

Requisiti della catena di approvvigionamento bancaria, sanitaria e di appalti pubblici

Non adatto a: supporto IT generico, startup molto precoci senza ricavi, o aziende che cercano conformità da spuntare senza rimediazione reale.

Cosa ci differenzia

Automazione dove scala. Giudizio esperto dove conta.

Intake strutturato e Argus rimuovono lavoro ripetitivo. Reviewer esperti validano finding materiali, evidenza e guida di remediation prima della consegna.

Consulenza tradizionaleScanner genericoKotav Labs
AmbitoDefinito tramite callAutoconfiguratoStrutturato e fissato all’inizio
Impegno clienteWorkshop e riunioniConfigurazione dello strumentoIntake sicuro e asincrono
TestPrevalentemente manualeSolo automatizzatoArgus + validazione esperta
Qualità dei findingProfonda, guidata da consulentiSpesso non validataEvidenza revisionata e azionabile
ConsegnaDipende dal progettoOutput immediatoFinestra di consegna definita
RetestSpesso extraNuova scansioneUn retest definito incluso
ProprietàReport consegnatoDipende dalla piattaformaReport, SARIF ed evidenze sono tuoi
// come funziona

Engagement definito o validazione ricorrente.
Scegli tu.

Engagement puntuale

da €490
  1. 01Completa la checklist di ambito e accessi.
  2. 02Firma le Rules of Engagement prima dei test.
  3. 03Test assistiti da Argus con validazione esperta.
  4. 04Ricevi report, evidenze, SARIF e un retest definito.

Argus Sentinel

da €30.000/anno
  1. 01Un prodotto principale in un ambito di 12 mesi.
  2. 02Validazione Argus mensile e revisione trimestrale del rischio.
  3. 03Due finestre mirate di test manuale all’anno.
  4. 04Risposta nel portale entro due giorni lavorativi; nessuna incident response.
// si integra con

Si inserisce nel tuo stack di sicurezza esistente.

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
Prova di delivery

Evidenza che resta utile.

Ogni engagement produce evidenza portabile, finding tracciabili e guida chiara di remediation. Argus gestisce check ripetibili; i reviewer proteggono la qualità del segnale.

SIGNED
autorizzazione firmata
Rules of Engagement prima dei test
EXPERT
finding revisionati da esperti
Evidenze materiali verificate prima della consegna
PDF + SARIF
output portabili
PDF, SARIF ed evidenze riproducibili ove applicabile
1×
retest incluso
Una verifica definita delle correzioni segnalate
ALTOIsolamento tra tenant compromesso · CWE-639 · accesso incrociato alle fatture
obiettivohttps://app.acme-saas.test/api/invoices/{invoiceId}
evidenzaUna sessione del tenant A ha restituito i metadati di una fattura del tenant B dopo aver cambiato solo l’identificatore dell’oggetto.
riproduzioneGET /api/invoices/tenant-b-id con una sessione del tenant A → 200 OK
impattoEsposizione di dati di fatturazione tra clienti senza privilegi elevati.
correzioneApplicare la proprietà del tenant nella query e aggiungere un test di regressione per l’autorizzazione dell’oggetto.
validazionerevisione esperta · evidenza conservata
// prossimo passo

Smettila di pianificare.
Inizia a scansionare.

Prenota una chiamata di scoperta di 30 min. Esamineremo il tuo perimetro, proporremo un modello di engagement e (se ha senso) inizieremo con una scansione pilota entro due settimane. Zero pressione, zero deck.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU