// Metodologia

Scope. Probe. Report. Retest.

Una metodologia in quattro fasi affinata sul nostro stesso prodotto (eseguiamo argus prima sulla nostra infrastruttura, ad ogni release). Ogni fase ha un deliverable fisso e un criterio di uscita chiaro.

4 fasi Deliverable fissi Criteri di uscita chiari
PHASE 01

Scope

Giorni 1–3

Rules of Engagement (RoE) firmate. Mappiamo gli host e le API nel perimetro, concordiamo metodi e finestra di test, scambiamo in modo sicuro le credenziali di autenticazione. Output: RoE firmata, registro del perimetro, albero dei contatti.

PHASE 02

Probe

Giorni 3–14

argus esegue sonde autonome sulla superficie concordata, supervisionato da un ingegnere della sicurezza senior. Aggiornamenti giornalieri sui progressi, visibilità in tempo reale sul portale. Output: dashboard dei findings in tempo reale.

PHASE 03

Report

Giorni 14–18

Findings triati, falsi positivi rimossi ed evidenze raccolte. PDF revisionato + SARIF. Chiamata di readout di 60 min con il tuo team per esaminare i findings principali e la rimediazione. Output: report revisionato, SARIF e readout registrato.

PHASE 04

Retest

Giorno 30 / continuo

Il Pentest del Sito include un retest dei finding confermati entro 14 giorni. Pentest di Applicazione Web, Validazione Focalizzata e Pentest Completo includono un retest entro 30 giorni.

Trasparenza

Come funziona argus — e cosa non fa mai

Cosa fa argus

  • Invia richieste HTTP solo a target autorizzati nel perimetro
  • Registra le prove (richiesta, risposta, passi di riproduzione)
  • Testa 54 classi di vulnerabilità — autenticato e non autenticato
  • Produce output SARIF e report PDF revisionato
  • Gira solo nel perimetro delle Rules of Engagement firmate

Cosa argus non fa mai senza autorizzazione esplicita

  • Non analizza mai host fuori dal perimetro firmato
  • Non lascia mai exploit o shell persistenti
  • Non esfila mai dati reali dei clienti
  • Non esegue mai payload distruttivi (DROP TABLE, rm -rf, ecc.)
  • Non gira mai senza RoE firmata in archivio

Revisione umana in ogni engagement

Ogni finding registrato da argus viene revisionato da un ingegnere della sicurezza senior prima di raggiungere il tuo portale. Verifichiamo la severità, eliminiamo i falsi positivi, aggiungiamo contesto di rimediazione e validiamo la qualità delle prove. Ricevi solo findings confermati e riproducibili con passi di rimediazione chiari.

Come si traduce in giorni

Giorni, non trimestri. Una metodologia con un orologio.

Ogni fase ha un deliverable fisso e un criterio di uscita chiaro. Ci rifiutiamo di iniziare la fase successiva prima che quella precedente sia approvata.

1
giorni per firmare la RoE
Fase 01 · perimetro bloccato
7–15d
giorni · sonda + report
Fasi 02 + 03
30d
giorni · retest gratuito
Fase 04 · post-rimediazione
100%
% findings riproducibili
Richiesta/risposta catturata
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU