Basilisk
BASILISK
[01_about]ABOUT BASILISK

Team di sicurezza offensiva. Enterprise only.

Siamo un team piccolo, selettivo e volutamente concentrato. Lavoriamo esclusivamente con clienti corporate su pentest, Red Team e audit cloud.

[manifesto]

Conosciamo i metodi dell'attaccante. Li usiamo a tuo favore.

La maggior parte dei report di sicurezza sul mercato è scadente. Lunghi, generici, pieni di risultati da scanner e senza traduzione in una decisione di business. Generano ansia nel CISO e vengono ignorati dal board.

Siamo nati per farlo diversamente: consegnare l'artefatto che il comitato rischi capisce, prioritizzato per impatto, con evidenze che l'audit esterno accetta — e con l'ingegneria che sa esattamente quale riga cambiare.

La sicurezza offensiva è anticipazione. Se dobbiamo essere l'avversario, che lo siamo nel modo più rigoroso ed etico possibile.

200+
engagements delivered
4,500+
vulnerabilità segnalate
99%
enterprise satisfaction
R$ 180M+
impatto potenziale evitato

How we operate

[04 commitments]

Clarity, not fear

Non vendiamo panico. Consegniamo la mappa esatta di ciò che oggi è sfruttabile, di quanto costa quando viene sfruttato e della via più breve per chiuderlo.

Secrecy by design

NDA prima della prima stretta di mano, canale cifrato per la consegna e distruzione certificata degli artefatti a fine progetto.

Auditable method

Ogni engagement segue una pipeline replicabile. Evidenze firmate, CVSS calcolato, catena di custodia documentata.

Etica senza zone grigie

Autorizzazione formale, ambito documentato, regole d'ingaggio firmate. Operiamo con la disciplina che consigli di amministrazione e revisori riconoscono.

Milestones

[timeline]
  1. / 2018

    Founding

    Nato da un gruppo di pentester senior stanchi di report-rumore che al board non dicevano nulla.

  2. / 2020

    Red Team

    Lanciamo l'operazione avversaria a pieno raggio. Primi engagement in fintech e healthtech.

  3. / 2022

    Cloud Practice

    Specializzazione in audit di AWS, Azure e GCP con script proprietari e CIS Benchmarks.

  4. / 2024

    200 engagements

    Traguardo di 200 engagement consegnati. 99% di soddisfazione tra i clienti corporate, zero incidenti in produzione attribuiti a Basilisk.

  5. / 2026

    Volucer Group

    Basilisk si consolida come marchio di sicurezza offensiva di Volucer Group, con operatività dedicata e squadra d'élite.

[crew]

Lean team. Real certifications.

20 active operators
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Analisti di rischio e conformità
ISO 27001, LGPD, PCI-DSS
partner di ricerca: OWASP chapter SP · CTF Sec-T · ANPD Sandbox

Cosa accade dal primo contatto alla consegna

Nessuna fase dipende dal fatto che tu indovini cosa viene dopo. Il flusso è lo stesso per pentest, Red Team e audit cloud; cambia solo la profondità di ciascuna fase.

01

Colloquio sull'ambito

Un incontro per capire cosa esiste, cosa preoccupa e cosa è già stato testato. Ne usciamo con una proposta di ambito per iscritto: cosa entra, cosa resta fuori e perché. Un ambito mal definito è la causa più comune di un test che non risponde alla domanda che ha motivato l'incarico.

02

Accordi e accessi

Riservatezza firmata, regole d'ingaggio concordate e credenziali di prova create per ogni profilo. Fissiamo anche le finestre, i contatti d'emergenza da entrambe le parti e il criterio che ferma l'esecuzione se qualcosa esce dal previsto.

03

Esecuzione con canale aperto

Durante il lavoro c'è una linea diretta con il tuo team tecnico. Un riscontro critico non aspetta il rapporto: viene comunicato subito, con il minimo necessario per agire. Un blocco o un dubbio sull'ambito si risolve in ore, non nella riunione della settimana dopo.

04

Rapporto e presentazione

La consegna arriva in due letture: una per la direzione, che decide priorità e budget, e una tecnica, riproducibile passo per passo. Presentiamo il risultato dal vivo, perché la conversazione chiarisce spesso più di qualsiasi paragrafo.

05

Correzione e ritest

Restiamo disponibili per i dubbi durante la correzione: spesso la difficoltà non è capire la falla, ma scegliere tra due strade per ripararla. Poi ritestiamo gli elementi trattati e registriamo lo stato finale in una lettera di chiusura.

Come viene scritto il rapporto

Il rapporto è il prodotto. Se non viene letto o non può essere riprodotto, l'intero test perde senso — ed è lì che gran parte del lavoro di sicurezza fallisce.

due letture separate
La parte per la direzione non ha gergo e sta in poche pagine: cosa è stato testato, cosa rappresenta un rischio e cosa richiede una decisione. La parte tecnica viene dopo, con tutto il dettaglio. Nessuno deve attraversare l'una per arrivare all'altra.
riproduzione completa
Ogni riscontro porta il percorso passo per passo, con richiesta, risposta ed evidenza. Chi corregge non ha bisogno di chiarimenti né di dipendere da chi ha eseguito il test.
impatto prima del punteggio
Il punteggio tecnico compare, ma non decide da solo. Il testo descrive cosa consente la falla nel tuo contesto, perché lo stesso punteggio significa cose diverse in sistemi diversi.
priorità con lo sforzo
L'ordine suggerito considera il costo della correzione, non solo la gravità. Un elenco ordinato solo per gravità tende a partire dall'intervento più costoso e a bloccare tutto il resto.

Come conduciamo il lavoro

La sicurezza offensiva è un servizio di fiducia: consegni l'accesso a ciò che hai di più sensibile. Questi impegni valgono per ogni incarico e sono nel contratto.

riservatezza

Tutto ciò che si vede durante un lavoro è coperto da accordo di riservatezza, inclusa l'esistenza stessa dell'incarico. Nessun materiale viene usato come referenza commerciale senza autorizzazione scritta.

dati del cliente

Lavoriamo con il minimo dato necessario a dimostrare il rischio. Non estraiamo una base reale quando un campione prova lo stesso punto, e il materiale raccolto viene distrutto al termine del periodo concordato.

limite dell'ambito

Nulla fuori ambito viene toccato, anche quando sembra raggiungibile e allettante. Se emerge qualcosa di rilevante all'esterno, viene segnalato perché tu decida: non viene testato di nostra iniziativa.

nessun danno

Dimostrare l'impatto non richiede provocarlo. Azioni distruttive, indisponibilità e modifica di dati reali restano fuori, salvo richiesta esplicita con finestra concordata.

le persone non sono il bersaglio

Quando l'ingegneria sociale rientra nell'ambito, il risultato misura l'efficacia del controllo e del processo. Nessun risultato viene individualizzato a fini disciplinari.

indipendenza

Non vendiamo lo strumento che raccomandiamo, e la raccomandazione non cambia in base al fornitore. Se la correzione migliore è qualcosa che non facciamo, il rapporto lo dice.

Domande frequenti

01Con aziende di quali dimensioni lavorate?

L'ambito si adatta. Un'applicazione singola con pochi profili utente è un lavoro breve e ben delimitato; un ambiente con decine di sistemi e più account cloud è un'altra dimensione. Ciò che non cambia è il metodo: validazione manuale di ogni riscontro e rapporto riproducibile.

02Come funziona la riservatezza?

Accordo di riservatezza firmato prima di qualsiasi accesso, che copre il materiale del lavoro e l'esistenza stessa dell'incarico. Decidi tu se e come il risultato può essere menzionato; senza autorizzazione scritta nulla viene usato come referenza.

03Cosa succede se trovate qualcosa di grave il primo giorno?

Lo sai lo stesso giorno. Il criterio di arresto si concorda prima dell'inizio proprio per questo: un riscontro critico non aspetta il rapporto e, quando il caso lo richiede, l'esecuzione si sospende fino al contenimento.

04Aiutate nella correzione?

Guidiamo la correzione e restiamo disponibili durante il percorso, anche per discutere il compromesso tra due strade possibili. L'implementazione resta al tuo team o al tuo fornitore: che chi testa e chi corregge siano la stessa parte indebolisce il valore del test.

05Potete lavorare dentro il processo d'acquisto del nostro cliente?

Sì. È comune che il test sia richiesto da un cliente enterprise, con formato e scadenza definiti da lui. In quei casi rapporto e lettera di chiusura sono preparati per servire come evidenza diretta in quel processo, senza ulteriore traduzione.

// contatti

Vuoi operare con un team così al tuo fianco?

Call di scoping gratuita, coperta da NDA. Entro 48h ricevi proposta, ambito e cronoprogramma.