Basilisk
BASILISK
[setor_educacao_governo]ISTRUZIONE & SETTORE PUBBLICO

Sicurezza offensiva per istruzione e settore pubblico.

Scuole, università ed enti pubblici concentrano dati dei cittadini, bilanci stretti e tecnologia accumulata per decenni. Testiamo tenendo presenti tutti e tre i vincoli insieme.

La combinazione che rende vulnerabile il settore

Il problema raramente è mancanza di competenza tecnica: è accumulo. Sistemi ereditati che nessuno può spegnere, integrazioni realizzate da amministrazioni precedenti, una base utenti che cresce ogni anno e un perimetro senza un unico proprietario. L'attaccante non ha bisogno di un exploit sofisticato: deve trovare ciò che è stato dimenticato.

  • I sistemi legacy restano in produzione perché sostengono ancora un processo essenziale.
  • La base utenti è ampia, in rotazione e su dispositivi personali non gestiti.
  • Le vecchie integrazioni tra dipartimenti creano fiducia implicita tra sistemi.
  • I dati di studenti e cittadini includono categorie particolari con obblighi di protezione.

Cosa testiamo in questi ambienti

Partiamo da ciò che è esposto e dimenticato, e proseguiamo fino a dove risiede davvero il dato personale.

// portali e autenticazione

Portale dello studente, del dipendente e del cittadino: login, federazione di identità, recupero password e autorizzazione tra profili diversi.

// sistemi didattici

Iscrizioni, valutazioni, carriera e contabilità. Verifichiamo se un profilo può leggere o alterare record fuori dalla propria competenza.

// superficie dimenticata

Sottodomini attivi, ambienti di collaudo esposti, applicazioni dipartimentali e servizi sopravvissuti a vecchie migrazioni.

// integrazioni interne

Scambio dati tra uffici e con sistemi esterni, incluse credenziali condivise e servizi che si fidano dell'origine senza validarla.

// rete e segmentazione

Cosa raggiunge un accesso ottenuto in laboratorio, biblioteca o rete amministrativa, e se esiste una barriera reale tra quegli ambienti.

// trasparenza e pubblicazione

Portali di dati aperti e sistemi di pubblicazione: dove la diffusione ha superato il necessario ed è diventata esposizione.

Evidenze per gli obblighi del settore

Il report è scritto per istruire il procedimento amministrativo e la rendicontazione, non solo per il team tecnico.

GDPR nel settore pubblico
La normativa si applica alla pubblica amministrazione con regime proprio. Documentiamo l'esposizione degli interessati e la base giuridica coinvolta.
Dati dei minori
Gli istituti scolastici trattano dati di minori, categoria con protezione rafforzata. Questo modifica la gravità assegnata a ciascun risultato.
Misure minime per la PA
I sistemi della pubblica amministrazione rispondono a un quadro proprio di misure e classificazione. Riportiamo i risultati in modo che rientrino in quella valutazione.
Giustificazione della spesa
Il report fornisce diagnosi tecnica con evidenze, nel formato che di solito istruisce la giustificazione dell'acquisto e la priorità di bilancio.

Come conduciamo con vincoli di bilancio

01

Scoperta prima del test

In questi ambienti metà del valore sta nello scoprire cosa esiste. Mappiamo la superficie reale prima di decidere dove vale la pena spendere sforzo di sfruttamento.

02

Priorità per dato esposto

Con perimetro limitato attacchiamo prima ciò che porta al dato personale. La vulnerabilità senza percorso verso informazioni sensibili viene dopo.

03

Attenzione ai sistemi legacy

Dove ci sono sistemi senza supporto, valutiamo esposizione e segmentazione senza interazione aggressiva, per non far cadere un servizio non ripristinabile in fretta.

04

Piano di remediation per fasi

La remediation è divisa tra ciò che si può fare senza budget, ciò che richiede un acquisto e ciò che dipende dalla sostituzione di un sistema.

Cosa ricevi

  • Report esecutivo per la direzione
  • Report tecnico riproducibile
  • Inventario della superficie esposta
  • Punteggio CVSS motivato
  • Mappa di esposizione del dato personale
  • Piano di remediation per fasi e costo
  • Retest dei risultati corretti
  • Lettera di attestazione dell'incarico

Domande frequenti del settore

Potete lavorare con perimetro ridotto per limiti di bilancio?

+

Sì, ed è lo scenario più comune qui. In quei casi investiamo prima nella scoperta della superficie, che di solito rivela esposizione rilevante a basso costo, e concentriamo lo sfruttamento sui percorsi che portano al dato personale. Il report indica esplicitamente cosa è rimasto fuori, così il prossimo incarico parte da lì.

I sistemi vecchi che non possono cadere rientrano nel test?

+

Rientrano con trattamento proprio. Un sistema senza supporto e senza piano di ripristino non riceve test attivo aggressivo. Valutiamo esposizione, credenziali predefinite e segmentazione, misurando cosa raggiungerebbe un attaccante, senza provocare indisponibilità.

Il report serve a giustificare un acquisto o una voce di bilancio?

+

È uno degli usi più frequenti. Il documento porta una diagnosi con evidenze riproducibili e un piano di remediation separato per sforzo e costo, il che sostiene la priorità di bilancio e aiuta a istruire il procedimento, in un linguaggio leggibile sia dal tecnico sia dalla direzione.

Come trattate i dati di studenti minorenni?

+

Come categoria a protezione rafforzata. Evitiamo di accedere a record reali ogni volta che la dimostrazione può essere fatta con dati di test, mascheriamo l'identificazione nelle evidenze e alziamo la gravità di qualsiasi risultato che esponga quel gruppo, anche se il difetto tecnico sarebbe considerato di impatto medio.

Servizi applicati a questo settore

// contatti

Pronto a scoprire le tue falle?

La prima call di scoping è gratuita e coperta da NDA. In 48 ore ricevi proposta tecnica, scope e cronoprogramma. Senza moduli burocratici.