La tua Sicurezza Digitale, progettata su misura
Ogni incarico DruidCore è una prestazione d'opera intellettuale, progettata sulla realtà specifica della tua azienda: un approccio integrato e orientato alla NIS2, che guarda alla tua sicurezza nel suo insieme, dalla tecnologia alle persone.
Nessun intermediario, ma un rapporto diretto e un disciplinare d'incarico chiaro, con un unico obiettivo: darti una visione lucida del tuo rischio e la strada precisa per rafforzare il perimetro della tua azienda.
Regole chiare, prima ancora di iniziare
Il prezzo, il perimetro d'azione e le attività previste seguono un unico criterio: la piena trasparenza professionale, così che tu sappia sempre con precisione cosa aspettarti:
Deliverable, ciò che ottieni
Il Deliverable è l'esito tangibile dell'attività d'ingegno del Professionista, nonché la forma progettuale o documentale del risultato intellettuale. Prende corpo in elementi ad alto valore tecnico e documentale, come schemi vettoriali HLD editabili, relazioni di remediation prioritizzate, framework di policy organizzative e alfabetizzazione cyber-difensiva. La trasmissione, il tracciamento e ogni interazione avvengono esclusivamente attraverso l'ecosistema digitale di DruidCore.
Prezzi chiari, senza sorprese
Sai in anticipo quanto spenderai, senza costi occulti. A seconda della natura dell'incarico, il pagamento può articolarsi in più Stati di Avanzamento Lavori (SAL), legati a traguardi concreti: l'avvio, le revisioni e gli esiti intermedi, fino all'attivazione o alla trasmissione definitiva. E se vorrai, in fase di onboarding potrai programmare una ricommissione, semestrale o annuale, a condizioni agevolate, per seguire nel tempo l'evoluzione delle minacce o i cambiamenti della tua rete.
Perimetro netto, rapporto diretto
L'incarico è assunto ed eseguito direttamente dal Professionista (intuitu personae), con la massima riservatezza: i dati personali sono trattati in forma rigorosamente anonima e aggregata ove necessario. Il contratto traccia un confine netto tra ciò che è incluso e ciò che resta fuori dallo scope, separando con chiarezza la pianificazione strategico-progettuale e l'analisi controllata dalle successive implementazioni sul campo.
Ambiti di Consulenza Specialistica
Esplora la suite.
DruidCore Web
Un servizio di progettazione e configurazione di siti WordPress il cui principio guida è la sicurezza: ogni sito nasce secondo un approccio security by design, costruito con piena consapevolezza delle minacce e degli standard di protezione. Al disegno grafico si affiancano l'hardening dell'architettura e la conformità GDPR, su tecnologie affidabili e validate a livello globale anziché su software sviluppato da zero. Ne risulta un sito solido e duraturo: meno debito tecnico, minori superfici di vulnerabilità e un investimento che resta saldo nel tempo.
Il tuo sito è la prima cosa che il mondo vede di te, ed è anche la prima che gli attaccanti provano a violare: CMS non aggiornati, plugin abbandonati e configurazioni deboli sono la via d'ingresso più sfruttata verso i dati dei tuoi clienti. Un sito violato non è solo un disservizio: è perdita di fiducia, possibili sanzioni GDPR e settimane spese a rimettere in piedi la reputazione. DruidCore Web struttura la tua presenza online sicura sin dalle fondamenta, invece di rincorrere i problemi in un secondo momento.
[ 01 ] Scegli la Soluzione Ideale per il tuo Progetto
La progettazione grafica e configurazione del sito web viene dimensionata in base alla soluzione selezionata:
Soluzione Vetrina
Presenza digitale sicura e strutturata
Il punto di partenza perfetto per presentare la tua attività.
- Layout grafico personalizzato fino a 5 pagine
- Stack base di sicurezza incluso nell'attività
- Funzionalità base ed elementi grafici istituzionali
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Soluzione Professionale
Architettura dinamica ed espandibile
Progettata per far crescere la tua autorità online.
- Tutti i vantaggi Vetrina inclusi nell'incarico
- +5 pagine extra per un totale di 10 pagine
- Funzionalità dinamiche tra cui blog, archivi e sezioni di redazione
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Soluzione Avanzata
Ecosistema web ad alta complessità
La risposta definitiva per ecosistemi aziendali complessi.
- Tutto lo stack Professionale come base di partenza
- +20 pagine extra per un totale di 30 pagine
- Moduli funzionali avanzati con uno incluso a scelta
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
Funzionalità Base (selezionabili in tutte le Soluzioni)
Ogni Soluzione permette di attivare una o più delle funzionalità qui sotto, con la possibilità di suggerirne la collocazione. La posizione definitiva viene poi ottimizzata con criterio professionale, per adattarla al layout grafico e ai requisiti tecnici del sito.
Modulo di contatto con validazione e protezione anti-spam: le richieste arrivano direttamente all'email aziendale.
Una galleria ordinata per mettere in mostra progetti, prodotti o immagini della tua attività.
Pulsante per l'apertura di una chat WhatsApp con un tap: dal sito alla conversazione in un secondo.
Pulsanti per condividere le tue pagine sui social con un clic.
Icone che portano i visitatori ai tuoi canali social.
Raccolta iscrizioni per la mailing list aziendale (o interna al sito), con consenso GDPR.
Avvisi, offerte o messaggi in evidenza al momento giusto.
Cataloghi, listini o documenti scaricabili direttamente dal sito.
Integrazione standard via OpenStreetMap per la geolocalizzazione della sede. Se preferisci Google Maps, ti aiuteremo nella configurazione delle tue chiavi API aziendali.
Funzionalità Dinamiche (selezionabili solo in Soluzione Professionale o Avanzata)
Le Soluzioni Professionale e Avanzata permettono di selezionare le seguenti funzionalità dinamiche ed editoriali, con la possibilità di suggerirne la collocazione nel layout.
Un blog completo per il posizionamento su Google, con commenti moderati.
Contenuti editoriali organizzati per categoria, data e tag.
Sezioni blog su misura (es. portfolio, servizi, casi studio) oltre alla pagina standard.
Moduli Funzionali Avanzati (selezionabili solo in Soluzione Avanzata)
Di seguito i moduli funzionali previsti per la Soluzione Avanzata. La Soluzione include già un (1) modulo a tua scelta; se ne selezioni più di uno, il modulo più costoso viene conteggiato come incluso, a tuo vantaggio: paghi come extra soltanto quelli aggiuntivi minori, al loro prezzo di listino.
Catalogo prodotti, carrello e integrazione gateway di pagamento: € 450,00 una tantum
Sistemi di listing avanzati con filtri, categorie e geolocalizzazione: € 420,00 una tantum
Sistema di prenotazione online sincrono con calendario e notifiche: € 300,00 una tantum
Restrizione contenuti con gestione utenti, ruoli e profili protetti: € 280,00 una tantum
Interconnessione sicura con sistemi CRM esterni, gestionali aziendali o servizi terzi dedicati: € 350,00 una tantum
I compensi dei moduli funzionali avanzati qui elencati si intendono al netto della rivalsa di legge (4%) e dell'eventuale imposta di bollo.
[ 02 ] Scelta del Modello Operativo post-attivazione
Il posizionamento del sito e la continuità dei servizi tecnici dopo il passaggio in produzione seguono due canali alternativi:
Radici Salde • Presidio Tecnico Avanzato
Un incarico annuale (12 mesi) di consulenza strategica per la sicurezza e la conformità del tuo sito.
- Onboarding e Infrastruttura: Ti guidiamo passo dopo passo nell'attivazione del tuo hosting dedicato, per trasferire il sito sull'infrastruttura del nostro partner al termine delle lavorazioni iniziali.
- Analisi Mensile e Report: Studiamo ogni mese la postura di sicurezza del tuo sito e ti trasmettiamo un report dedicato con le evidenze emerse.
- Allineamento Professionale: Con il supporto strumentale di IronTree, procediamo all'adeguamento con criterio analitico per l'ottimizzazione e il controllo delle distribuzioni di terze parti (aggiornamenti, allineamento delle policy GDPR, verifica dei backup e dell'uptime).
- Supervisione senza Vincoli: La rilevazione tecnica è un supporto strumentale alla nostra analisi; ti garantisce una supervisione professionale, dati chiari e prestazioni mirate di allineamento, senza i costi o i vincoli di una gestione o amministrazione operativa del sito.
(Prezzo Finito)
in 12 soluzioni da € 125,76 a cadenza mensile
Sito Indipendente • AS-IS
Al termine delle lavorazioni predisponiamo il sito sull'infrastruttura che ci indichi, eseguendo una validazione tecnica iniziale completa.
- Piena Indipendenza: Mantieni il totale e pieno controllo del sito insieme al tuo team, senza alcun impegno continuativo verso di noi.
- Autonomia nel Tempo: La attività ordinarie relative alla sicurezza, agli aggiornamenti e alla conformità restano nella tua piena autonomia.
- Evoluzione Flessibile: Nessuna porta chiusa; se in futuro ne avrai la necessità, potrai attivare in qualsiasi momento la nostra consulenza continuativa di Radici Salde.
(Prezzo Finito)
una tantum per configurazione e validazione tecnica
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
- Se disponi già di uno spazio hosting attivo presso un provider terzo (diverso da nostro partner) e intendi trasferirvi il sito, la scelta tecnicamente corretta è l'Opzione B, con l'applicazione del relativo compenso di configurazione una tantum.
- Se hai scelto fin da subito l'Opzione A, il passaggio in produzione su hosting del nostro partner è incluso senza costi aggiuntivi verso DruidCore, ed è contestuale all’emissione della prima soluzione per l'avvio di Radici Salde.
Se scegli l'Opzione A (Radici Salde), si avvierà un incarico della durata annuale, che si articola in 12 prestazioni mensili:
- Avvio dell'incarico: La prima mensilità è dovuta prima dell'attivazione, a copertura della configurazione dei sistemi e della prima prestazione del mese.
- Una prestazione alla volta: Le mensilità successive sono dovute in via anticipata, una alla volta e solo dopo aver completato la prestazione del mese precedente, senza addebiti automatici (le attività di analisi e redazione, e l'emissione delle fatture, sono sempre a cura del Professionista, mai di un processo automatico) né rinnovo tacito a fine incarico.
- Recesso senza costi aggiuntivi: Puoi interrompere l'incarico quando vuoi; portiamo a termine la prestazione del mese già saldato, con il suo report, e chiudiamo l'incarico annuale senza alcun costo e senza chiederti le mensilità successive.
- Ricommissione Periodica (Zero Vincoli): In fase di onboarding puoi programmare in anticipo la ricommissione dell'incarico per l'anno successivo, beneficiando di un prezzo agevolato. Nessun abbonamento, zero rinnovi automatici o addebiti nascosti: alla scadenza ti invieremo solo un promemoria e l'attività ripartirà solo se deciderai di procedere.
- Conservazione e Cancellazione Dati: i dati tecnici trattati per le prestazioni sono rimossi permanentemente dai sistemi DruidCore entro 2 anni; dei report mensili teniamo un'unica copia in archivio sigillato per 10 anni (prova dell'incarico e reinvio se serve) e, in caso di ricommissione, un'unica copia di confronto de-identificata usata solo per l'analisi delta.
Potrai richiedere la rimodulazione del Modello Operativo in qualsiasi momento inviandoci una semplice email. I compensi una tantum dedicati ai cambi di opzione (A/B) e ai trasferimenti tecnici sono trasparenti e si applicano esclusivamente ai progetti firmati da DruidCore.
| Scenario Operativo | Compenso Una Tantum | Termini di Avvio e Attivazione |
|---|---|---|
|
Cambio da Opzione A a Opzione B
// Senza trasferimento hosting
|
INCLUSO | Disinstallazione degli strumenti tecnici relativi al servizio Radici Salde entro 5 giorni lavorativi. |
|
Cambio da Opzione A a Opzione B
// Con migrazione hosting inclusa
|
€ 250,00 | Avvio attività entro 5 giorni lavorativi dal saldo del compenso una tantum e dall'invio delle credenziali. |
|
Cambio da Opzione B a Opzione A
// Sito già presente sull'infrastruttura del nostro partner hosting
|
INCLUSO | Installazione degli strumenti tecnici del servizio Radici Salde entro 5 giorni lavorativi dal saldo prima mensilità e invio credenziali. |
|
Cambio da Opzione B a Opzione A
// Con migrazione su infrastruttura del nostro partner hosting
|
€ 100,00 | Avvio attività entro 5 giorni lavorativi dal saldo del compenso, della prima mensilità Radici Salde e invio credenziali. |
|
Migrazione Hosting in Opzione B
// Trasferimento B → B tra provider diversi
|
€ 250,00 | Avvio attività entro 5 giorni lavorativi dal saldo del compenso e dall'invio delle credenziali. |
|
Servizio Opzionale: Migrazione Caselle Email
// Configurazione record MX e continuità mailbox
|
€ 75,00 | Esportazione, configurazione record MX e verifica continuità delle mailbox. Applicabile come aggiunta alle attività di migrazione. |
I compensi qui elencati si intendono al netto della rivalsa di legge (4%) e dell'eventuale imposta di bollo (operazione esente IVA in Regime Forfettario).
[ 03 ] Cosa Include il tuo Progetto
Ogni nostra progettazione di un sito web nasce dall'unione di tre pilastri fondamentali, curati nei minimi dettagli prima dell'attivazione definitiva:
Progettazione e Ottimizzazione Front-End
- Design & Layout: Modellazione visiva su WordPress con Elementor/Gutenberg e popolamento dei contenuti forniti.
- SEO & Performance: Strutturazione on-page (tag heading, meta, sitemap XML) e ottimizzazione tempi di caricamento (compressione media, caching avanzato, minificazione).
- Interfacce di Contatto: Form con sistemi di validazione dati e protezione integrata anti-spam.
- Funzionalità multimediali: Tra quelle selezionabili a seconda della Soluzione (▲ ritorna alle funzionalità).
- Test funzionali: Verifica funzionale completa su dispositivi mobile, tablet, desktop e sui browser principali (Chrome, Firefox, Safari, Edge), prima dell'attivazione del sito web.
- Documentazione: Predisposizione di una guida operativa con istruzioni passo-passo per le operazioni base, video tutorial su come modificare i contenuti del sito e report finale riepilogativo.
Hardening e Sicurezza Informatica
- Ottimizzazione Infra Dedicata (Opzione A): Configurazione avanzata dei parametri server sullo stack del nostro partner hosting, inclusa l'attivazione dei moduli PHP 8.x+, database MariaDB, object cache Redis e pianificazione dei backup automatici giornalieri.
- Ottimizzazione Infra Terza (Opzione B): Configurazione dei parametri server in modalità best effort in base alle risorse messe a disposizione dal tuo provider; l'attivazione di tecnologie avanzate (come cache Redis o backup automatici) è subordinata alle caratteristiche tecniche e ai limiti dell'hosting fornito.
- Network & SSL: Installazione del certificato Let's Encrypt con rinnovo automatico, reindirizzamento forzato su protocollo sicuro HTTPS a livello server, configurazione DNS e puntamento domini.
- Protezione Perimetrale: Modifica dei percorsi di accesso standard, eliminazione degli utenti nativi vulnerabili, disabilitazione XML-RPC e iniezione di Security Headers (X-Frame-Options, HSTS, CSP), configurazione firewall (a livello CMS), sistemi anti-bot, backup e timeout automatico degli accessi.
- DruidCore IronTree (Opzione A): Aggiornamento continuativo Security Headers A+, monitoraggio violazioni e uptime esterno, aggiornamenti mensili del sistema, report mensili sulla sicurezza e salute del sito. L'applicazione di patch e update è limitata alla distribuzione di terze parti (WordPress, plugin), con esclusione di sviluppo di codice proprietario.
Standard di Conformità GDPR
- Conformità Dinamica (Opzione A): Configurazione e aggiornamento periodico del banner cookie e redazione dei testi delle policy al passo con le normative. Blocco preventivo degli script di profilazione in linea con le decisioni dell'utente sui consensi.
- Conformità Statica (Opzione B): Configurazione statica di un banner cookie e dei testi legali delle policy, aggiornati al momento dell'attivazione del sito web.
- Analytics Privacy-First: Integrazione di Koko Analytics in modalità cookieless. Ti permette di monitorare le visite al sito nel pieno rispetto della privacy dei tuoi utenti, senza raccogliere o trasmettere dati personali a terze parti.
[ 04 ] Proprietà Intellettuale, Strumenti Interni e Facoltà d'Uso
Cosa sarà tuo e cosa resta nostro strumento d'opera
Una volta saldate le lavorazioni, la proprietà del layout grafico e dell'intera configurazione del sito passa interamente a te e alla tua azienda.
DruidCore mantiene la titolarità dell'ambiente di staging, dei profili di configurazione di sicurezza applicati al sito e, nei limiti consentiti dalle licenze open-source (GPL), delle configurazioni e personalizzazioni DruidCore Heartwood (struttura child basata su Hello Elementor) e di DruidCore IronTree (se il servizio Radici Salde è attivo). Questo ci permette di impostare la tua infrastruttura con la nostra massima qualità tecnica.
DruidCore IronTree è uno strumento tecnico interno, da noi utilizzato per l'attività di rilevazione tecnica, analisi e presidio periodico della sicurezza e conformità del sito web. Non è un prodotto software autonomo o in vendita: lo attiviamo come supporto strumentale per garantirti in modo stabile e immediato la consulenza continuativa di Radici Salde (Opzione A).
[ 05 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Materiali (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci la Soluzione che hai scelto, il Modello Operativo che preferisci, le tue specifiche sul dominio, l'eventuale migrazione della posta e, soprattutto, caricare i materiali di partenza (testi, loghi vettoriali, credenziali d'accesso e altri dettagli utili alle attività).
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (3 GG)
Configurato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 3 giorni lavorativi apriamo il tuo spazio di lavoro digitale e pianifichiamo le prime sessioni di progettazione.
In questa fase, riceverai inoltre un link cifrato per accedere a DruidCore Hollow, la nostra piattaforma sicura per lo scambio di file e documenti. Avrai a disposizione 10 giorni lavorativi (prolungabili su richiesta) per caricare in totale tranquillità altri materiali e contenuti integrativi per le lavorazioni.
Progettazione Grafica e Configurazione (30/60/90 GG)
In questa fase procederemo all'effettiva progettazione grafica, configurazione e hardening della tua architettura web entro i seguenti giorni, dalla ricezione completa dei materiali:
- 30 giorni lavorativi per la Soluzione Vetrina
- 60 giorni lavorativi per la Soluzione Professionale
- 90 giorni lavorativi per la Soluzione Avanzata, +15 giorni lavorativi per ogni modulo funzionale avanzato in aggiunta a quello incluso.
Accesso in Area di Anteprima (5 GG)
Completata la progettazione, la tua bozza è pronta: te ne diamo notizia ed emettiamo lo Stato Avanzamento Lavori (40%).
Al saldo del SAL sblocchiamo, entro 5 giorni lavorativi, l'accesso alla tua area privata di anteprima e si apre ufficialmente la fase di revisione: potrai segnalarci ogni nota o ritocco direttamente sul cruscotto visivo del sito, e provvederemo noi ad allineare l'architettura alle tue indicazioni.
Attivazione Definitiva (3 GG)
Il sito viene configurato sul dominio definitivo entro 3 giorni lavorativi dal saldo finale (30%). In questo passaggio ti metteremo a disposizione le credenziali di accesso, le linee guida operative e i video-tutorial personalizzati per muoverti in totale autonomia sui contenuti.
Subito dopo l'attivazione, il presidio tecnico segue la modalità da te scelta:
- Se hai scelto l'Opzione A (Radici Salde): attiviamo immediatamente lo strumento tecnico DruidCore IronTree sul tuo sito. Da questo momento prende il via la tua consulenza continuativa per il monitoraggio della sicurezza, l'ottimizzazione delle prestazioni e l'aggiornamento periodico delle policy GDPR.
- Se hai scelto l'Opzione B (Autonoma): effettuiamo il trasferimento e la configurazione dei parametri dell'architettura direttamente sull'hosting da te fornito, completando i test di validazione tecnica e lasciando al tuo team il pieno presidio tecnico del sito web.
Presentazione Finale e Debriefing (Entro 10 GG)
Con la piattaforma ormai in produzione, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere le scelte e le soluzioni messe in campo, mostrarti come gestire in autonomia l'area amministrativa e rispondere a ogni quesito operativo.
È il momento in cui le configurazioni diventano pienamente operative e l'incarico si chiude ufficialmente, lasciandoti la piena autonomia e la titolarità esclusiva dell'architettura progettata.
Attivazione di Radici Salde (Entro 5 GG)
Con il sito attivato sull'infrastruttura del nostro partner hosting, entro 5 giorni lavorativi attiviamo lo strumento DruidCore IronTree e diamo avvio all'incarico annuale di consulenza continuativa. Da qui il sito entra sotto presidio tecnico professionale: osservazione della sicurezza e dell'uptime, aggiornamento della distribuzione di terze parti (CMS e plugin), cura della conformità GDPR e controllo periodico dei backup.
Analisi, Presidio e Redazione Report (~30 GG)
Ogni mese è una prestazione professionale a sé, che si conclude con la trasmissione del report. Con il supporto dello strumento IronTree, osserviamo la postura di sicurezza del sito, valutiamo i dati raccolti e procediamo all'adeguamento con criterio sulla distribuzione di terze parti: aggiornamenti di WordPress e dei plugin rilevanti per la sicurezza, allineamento dei testi delle policy GDPR e verifica dei backup.
La rilevazione tecnica è un mero supporto strumentale all'analisi professionale e non configura gestione o amministrazione continuativa del sito.
Trasmissione del Deliverable Mensile (5 GG)
Senza interrompere il monitoraggio, al termine dei 30 giorni redigiamo il report del mese, documentando la salute e la sicurezza del sito, le attività svolte, gli aggiornamenti applicati, lo stato di backup e security headers e le note di conformità. Entro 5 giorni lavorativi lo rendiamo disponibile al download su uno spazio DruidCore Hollow dedicato, inviandoti il link di accesso. Lo stesso spazio resta valido per tutto l'incarico annuale, con i report ordinati per data.
Trasmesso il report, emettiamo il compenso per la prestazione del mese successivo, da saldare entro 10 giorni lavorativi. Per non farti perdere lo storico dei grafici, anche in caso di ritardo i controlli continueranno a raccogliere dati in background fino a un massimo di 30 giorni di calendario, così da non perderne la visibilità. Registrato il saldo, riprenderemo le attività di redazione e allineamento (con l'invio in un'unica soluzione di quanto maturato nel periodo); se deciderai di non procedere oltre, l'incarico annuale si chiuderà semplicemente lì, senza alcun costo aggiuntivo.
A ogni tuo saldo riprende la prestazione del mese: non è un servizio automatico, ma un'opera professionale che avvii tu con il pagamento e che redigiamo a mano. La rilevazione tecnica prosegue di continuo solo come supporto strumentale per mantenere regolare la cadenza mensile, una prestazione alla volta, fino al completamento delle 12 previste dall'anno.
Fine Incarico
Al completamento della dodicesima prestazione, l'incarico annuale termina ufficialmente. Il monitoraggio prosegue però per altri 30 giorni di calendario: se entro questo periodo deciderai di ricommissionare l'incarico per un altro anno, ripartiremo dai dati già raccolti, senza interrompere il trend e con un confronto delta pulito. Decorso tale termine senza una ricommissione, gli strumenti tecnici di Radici Salde vengono disattivati e i nostri accessi revocati, lasciando al tuo team il pieno presidio tecnico del sito web (passaggio a Opzione B).
PROTOCOLLO DI REVISIONE E GARANZIA
Per garantirti un risultato impeccabile e rispettare i tempi di attivazione, il servizio include 3 sessioni di revisione complete gestite attraverso un metodo chiaro e organizzato:
- Feedback Visivo e Interattivo: Potrai segnalarci modifiche o note direttamente sull'anteprima del sito tramite una piattaforma dedicata a te entro 5 giorni lavorativi dall'attivazione della fase di revisione, così da allineare la struttura alle tue esigenze.
- Fasi Sequenziali: Completato il primo blocco di modifiche, passeremo ad altri due cicli di rifinitura, per essere certi di aver considerato tutto nei minimi dettagli. Sessioni extra opzionali sono disponibili su richiesta.
- Avanzamento Fluido: Se entro 5 giorni lavorativi non riceveremo segnalazioni, considereremo la fase completata. Questo ci permetterà di gestire subito il saldo e di eseguire l'attivazione definitiva del sito web senza alcun ritardo sulla tua tabella di marcia.
[ 06 ] Validazione, Attivazione e Limitazioni di Responsabilità
Criteri di Validazione Tecnica Pre-Flight
Prima del passaggio sul dominio definitivo, verifichiamo la corretta parametrizzazione dell'architettura secondo standard oggettivi:
Deliverable e Accessi Attivati
Al completamento delle verifiche e all'attivazione sul dominio, ti sblocchiamo:
- LIVE Architettura web configurata, attiva e raggiungibile all'URL definitivo.
- AUTH Account amministratore WordPress intestato a te per l'amministrazione del sito.
- DOCS Guida Operativa contenente credenziali, mappatura di eventuali scadenze di licenza e istruzioni di rinnovo.
- MEDIA Video tutorial d'utilizzo (10-15 minuti) incentrato sulla formazione alla gestione e aggiornamento dei contenuti base.
- SEC Report PDF finale con la sintesi delle contromisure di sicurezza implementate.
- CALL Sessione di debriefing di 30 minuti per presentazione e commento del risultato.
La consulenza per il tuo sito viene erogata con la massima diligenza tecnica (è un'obbligazione di mezzi, ai sensi dell'art. 1176, comma 2, del Codice Civile), ma per la natura stessa della rete nessuna architettura digitale è invulnerabile in assoluto. Non rispondiamo quindi di violazioni di dati, incidenti informatici o cali di performance dovuti a fattori esterni, a disservizi dell'hosting, o a modifiche apportate in autonomia da te o da terzi (ad esempio l'installazione non concordata di plugin o modifiche alle impostazioni del server). Non è una scappatoia: è il confine naturale tra ciò che progettiamo noi e ciò che dipende da come il sito viene usato e gestito nel tempo.
Il monitoraggio dell'uptime incluso nell'Opzione A verifica il sito dall'esterno ogni 5 minuti; l'anomalia scatta dopo 2 verifiche consecutive fallite (10 minuti), così da escludere i micro-disservizi istantanei.
Per tutelare la stabilità e la sicurezza dell'ecosistema, ci riserviamo di declinare richieste di Cambio Opzione o Migrazione quando mancano i requisiti tecnici minimi o la necessaria cooperazione.
Eventuali variazioni del perimetro o progettazioni, configurazioni, cicli di revisione aggiuntivi a quanto previsto dal servizio, verranno addebitate separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Oracle
Un servizio di Vulnerability Assessment che porta alla luce le vulnerabilità dei tuoi asset digitali e le mette in ordine di priorità, prima che qualcuno possa sfruttarle. Attraverso scansioni non invasive, analisi delle configurazioni e attività di Threat Intelligence, individuiamo i punti deboli della tua infrastruttura e ti tracciamo una rotta chiara e concreta per intervenire, sapendo da dove partire e perché.
Oggi un attaccante non ha bisogno di conoscerti: scandaglia in automatico migliaia di indirizzi al giorno in cerca di una porta aperta, un servizio non aggiornato, una configurazione dimenticata. Se non sai cosa esponi non puoi difenderlo, e la prima persona ad accorgersene sarà chi vuole entrare. DruidCore Oracle ti fa vedere la tua infrastruttura con gli occhi di chi la attacca e ti dice da dove partire per chiudere le porte che contano, prima che lo faccia qualcun altro.
[ 01 ] Scegli il livello di Ispezione per la tua Infrastruttura
Il servizio si sviluppa su due livelli di profondità, a seconda di quanto vuoi spingere l'analisi: dal solo perimetro esterno fino al cuore della rete interna.
Ispezione Base
Assessment esterno e mappa delle vulnerabilità
Scansione e analisi di sicurezza interamente esterna su domini e indirizzi IP pubblici, trasmessa in un unico Report Executive completo di:
- Security score complessivo e stima del rischio aziendale
- Mappatura delle vulnerabilità ordinate per livello di severità
- Roadmap di remediation con particolare focus sulle 3 azioni prioritarie
- Sessione finale di debriefing per l'esposizione dei risultati
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Ispezione Avanzata
Analisi approfondita della rete interna
Estensione dell'analisi alla rete aziendale interna tramite un agent dedicato, trasmessa in un unico Report Tecnico di dettaglio, completo di:
- Tutte le attività dell'Ispezione Base incluse nell'incarico
- Analisi infrastrutturale interna mirata sui sistemi aziendali
- Raccolta evidenze tecniche rilevate nel perimetro interno
- Matrice di prioritizzazione dei rischi per i successivi interventi
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
Per garantire che l'analisi si svolga nel rispetto della legge e in totale sicurezza per le tue infrastrutture, la procedura prevede alcuni passaggi fondamentali:
- Titolarità degli asset: L'ispezione può essere eseguita esclusivamente su domini, IP e sistemi di tua proprietà o di cui hai la formale gestione autorizzata (ai sensi dell'Art. 615-ter c.p.).
- Autorizzazione nell'incarico: Il perimetro esatto dei target e la tua autorizzazione esplicita a scansionarli sono definiti e sottoscritti direttamente nell'Allegato Tecnico che firmi elettronicamente in fase di onboarding: nessun modulo separato da compilare a parte.
- Preavviso al team IT: Le scansioni non sono distruttive, ma generano traffico di analisi che i tuoi sistemi di monitoraggio o i firewall potrebbero rilevare. Sarà sufficiente avvisare i tuoi tecnici per evitare falsi allarmi.
- Perimetro definito: L'attività d'ingegno si svolgerà rigorosamente ed esclusivamente entro i confini degli asset che ci indicherai nel modulo d'incarico in fase di onboarding.
[ 02 ] Core Tecnologico e Metodologia Analitica
Le attività di scansione e analisi vengono condotte in modalità rigorosamente non distruttiva, escludendo l'esecuzione di exploit attivi o l'alterazione di dati e servizi. La metodologia analitica comprende i seguenti componenti tecnici:
Port scanning perimetrale e mappatura asincrona dei servizi attivi, con rilevamento non aggressivo delle versioni (service detection).
Rilevamento delle vulnerabilità note (CVE) tramite firme e template aggiornati, con immediata classificazione del rischio per severità.
Verifica puntuale dei protocolli SSL/TLS e delle suite di cifratura, con rilevamento di cifrari deboli, certificati scaduti o errate configurazioni.
Correlazione analitica su sorgenti pubbliche e database di intelligence per identificare l'eventuale esposizione di credenziali o data breach pregressi.
Analisi della postura di sicurezza della posta (SPF, DKIM, DMARC) e delle intestazioni di sicurezza HTTP (HSTS, CSP e simili) esposte dai servizi web.
Ricognizione della superficie esposta tramite Certificate Transparency e mappatura di asset e sottodomini associati ai domini in scope.
[ 03 ] Scansione Interna: Specifiche e Utilizzo dell'Agent
Per l'Ispezione Avanzata e la relativa ricommissione periodica, la valutazione della rete interna richiede l'esecuzione temporanea di un componente tecnico dedicato.
DruidCore Oracle Agent
Uno strumento proprietario a esecuzione singola, costituito da un eseguibile dedicato con configurazione cifrata, che gira solo per la durata dell'analisi senza installarsi in modo permanente né lasciare servizi attivi in background.
| Prerequisiti di Setup | Canale di Comunicazione & Output | Tempistiche & Gestione Operativa |
|---|---|---|
|
|
|
[ 04 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci il livello di Ispezione che hai scelto, le specifiche della tua rete esterna (Ispezione Base) e della tua rete interna (Ispezione Avanzata) e altri dettagli utili.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (5 GG)
Configurato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 5 giorni lavorativi pianifichiamo il da farsi, predisponendo l'occorrente per iniziare.
Avvio di DruidCore Oracle Agent (solo Avanzata - 5 GG)
Se hai scelto l'Ispezione Avanzata, riceverai un link cifrato per scaricare il nostro Agent, compatibile con Windows e Linux. Ti basterà avviarlo con privilegi di amministratore su una macchina interna, con accesso ai sistemi da analizzare e una connessione HTTPS in uscita per trasmetterci i risultati.
Per un'analisi completa è importante che, durante la scansione, gli asset autorizzati restino raggiungibili dalla macchina che esegue l'Agent. Eventuali blocchi causati da firewall, segmentazione di rete o protezioni endpoint escluderanno quegli asset dall'analisi.
Scansioni e redazione report (~10-25 GG)
Faremo partire sia la scansione esterna, sia la scansione interna (con Ispezione Avanzata), che dureranno dai 5 ai 15 giorni di scansione effettiva. La scansione esterna la eseguiamo direttamente dalla nostra postazione di analisi; quella interna verrà effettuata dall'Agent, che ci invierà automaticamente i risultati al termine dell'attività.
Una volta raccolte le informazioni, procederemo a redigere con cura il tuo report in base al livello di Ispezione, entro:
- 5 giorni lavorativi per l'Ispezione Base
- 10 giorni lavorativi per l'Ispezione Avanzata
Trasmissione dei Report (3 GG)
In seguito al completamento delle scansioni e della redazione dei report, con il saldo del restante 70% rendiamo disponibili i deliverable che potrai scaricare sul nostro canale cifrato DruidCore Hollow.
Presentazione Finale e Debriefing (Entro 10 GG)
Con i report ormai redatti e trasmessi, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati emersi dall'analisi e capire dove intervenire con urgenza.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle falle individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro una scansione con il confronto delta (analisi delle differenze).
FINESTRA DI ESECUZIONE E PRESIDI DI CONTROLLO
Al fine di tutelare l'operatività dei tuoi sistemi di produzione, le scansioni vengono confinate rigidamente entro i limiti concordati:
- Giorni e Fasce Orarie Autorizzati: Effettuiamo le scansioni esclusivamente entro i giorni e le fasce orarie che indichi in fase di onboarding.
- Referente Tecnico Presidiato: Ci indicherai un contatto tecnico di riferimento per eventuali evenienze da ambo le parti.
[ 05 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento delle lavorazioni, ti sblocchiamo:
- PDF.01 Report Executive, un documento ad alto livello indirizzato al management o alla proprietà aziendale, con indicatore grafico del Security Score e livello di rischio complessivo.
- PDF.02 Con Ispezione Avanzata, Report Tecnico, un documento di dettaglio per scopi IT, contenente la descrizione sistematica di ogni falla, CVE di riferimento, classificazione CVSS, asset impattati e link alle guide ufficiali di risoluzione.
- FIX Una Roadmap di remediation per rimediare alle falle individuate, con le 3 azioni correttive prioritarie a protezione del tuo perimetro.
- MATRIX Con Ispezione Avanzata, Matrice di Prioritizzazione, una tabella d'azione organizzata combinando la criticità della vulnerabilità con l'effort stimato per l'applicazione delle fix.
- SURF Sezione analitica della superficie di attacco esterna con servizi e porte esposti, postura TLS e certificati e, se applicabile, sicurezza della posta (SPF, DKIM, DMARC), intestazioni HTTP di sicurezza e mappatura di asset e sottodomini.
- CALL Sessione di debriefing di 30 minuti per presentazione e commento del Report.
Conservazione delle Informazioni
Trattandosi di dati relativi all'architettura di sicurezza della tua azienda, applichiamo rigorose misure di riservatezza e segmentazione:
Il Vulnerability Assessment offre una fotografia dei tuoi sistemi limitata al periodo dei test. Ci mettiamo la massima diligenza tecnica (è un'obbligazione di mezzi ai sensi dell'art. 1176, comma 2, del Codice Civile), ma non possiamo garantirti l'assenza assoluta di falle: nuove vulnerabilità e zero-day emergono ogni giorno nel mondo e, trattandosi di problemi tecnici di speciale difficoltà, rispondiamo nei limiti dell'art. 2236 c.c. Non è una clausola-scappatoia: è semplicemente la natura della sicurezza informatica, che cambia in continuazione.
Restano fuori dal servizio, perché sono attività diverse e/o successive all'analisi: il penetration test manuale (la simulazione d'attacco vera e propria), l'applicazione delle correzioni sul campo (remediation) e il supporto tecnico all'implementazione. Eventuali remediation e implementazioni sono in capo alla tua azienda o al tuo reparto IT; se non hai un team interno, possiamo indicarti partner e sistemisti di fiducia a cui affidarle.
Eventuali variazioni del perimetro, analisi di asset aggiuntivi o rielaborazioni del report successive alla trasmissione verranno addebitate separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Counsel
Un servizio di consulenza informatica dedicato alla progettazione e redazione di policy, piani operativi e procedure di sicurezza su misura. Un lavoro pensato per dotare la tua azienda dei presidi documentali che dimostrano, carte alla mano, il rispetto degli obblighi di sicurezza (il principio di responsabilizzazione, o accountability), allineando i processi interni agli standard GDPR, alle normative settoriali e alle best practice internazionali.
Davanti alla legge, le regole di sicurezza contano solo se messe nero su bianco. In caso di controlli o attacchi informatici, l’assenza di policy chiare trasforma un problema tecnico in una responsabilità legale e sanzionatoria. La conformità non è burocrazia: è la dimostrazione che proteggi davvero i dati che ti sono affidati. DruidCore Counsel traduce le best practice di cybersecurity in procedure concrete e su misura, così la tua azienda sa esattamente cosa fare prima che sia troppo tardi.
[ 01 ] Scegli il livello di Redazione del tuo Kit Documentale
Il kit documentale viene calibrato sul livello di complessità della tua infrastruttura e sul perimetro di conformità richiesto:
Redazione Base
Sicurezza essenziale e gestione incidenti
Redazione dei 4 documenti cardine per la sicurezza aziendale e la gestione delle violazioni:
- Password Policy per la corretta gestione delle credenziali
- Acceptable Use Policy sull'utilizzo dei sistemi aziendali
- Incident Response Plan in caso di compromissione informatica
- Data Breach Procedure per la notifica tempestiva delle violazioni
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Redazione Avanzata
Framework integrato di cyber governance
Estensione dell'architettura documentale a protezione dei processi e della conformità strategica:
- Tutti i 4 documenti della Redazione Base inclusi
- Business Continuity Plan & Data Retention Policy per la continuità dei dati
- Supplier Security Policy con requisiti DPA e diritti di audit
- Informativa Privacy & Vulnerability Management Procedure per la conformità
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
[ 02 ] Mappatura Analitica dell'Architettura Documentale
Ciascun documento viene personalizzato con la tua ragione sociale, il tuo brand, il contesto della tua azienda (sia dal punto di vista tecnico che amministrativo), e strutturato su regole precise, calate sulla tua realtà.
Core Kit Essenziale (incluso in entrambi i livelli di Redazione)
Standard documentali e piani di risposta tempestiva progettati per regolamentare la condotta del personale e gestire i primi impatti di un incidente cyber.
Standard di complessità, rotazione forzata, regole anti-condivisione, requisiti MFA su sistemi critici e protocollo di revoca immediata degli accessi al termine dei rapporti lavorativi.
Disciplina d'uso delle reti, dei dispositivi aziendali e degli strumenti di comunicazione. Definizione delle condotte proibite, procedure di segnalazione anomalie e sanzioni interne.
Flusso operativo per contenimento, eradicazione e ripristino a seguito di incidenti cyber. Include la matrice di classificazione della gravità ed escalation log.
Processo di valutazione e gestione delle violazioni di dati personali ai sensi degli artt. 33 e 34 GDPR. Criteri decisionali per l'autovalutazione del rischio e l'iscrizione nel registro interno.
Estensione Strategica (inclusa solo in Redazione Avanzata)
Protocolli di governance strutturati per incrementare la resilienza operativa del business, gestire il rischio dei partner esterni e definire i criteri di conservazione dei dati.
Analisi d'Impatto (BIA) sui processi critici, definizione delle soglie di tolleranza RTO e RPO, procedure di disaster recovery gerarchizzate e catena di comando.
Standard di sicurezza vincolanti per i partner esterni dotati di accessi sistemici. Classificazione del rischio fornitore, requisiti DPA obbligatori e diritti di audit.
Documento nativo ex artt. 13-14 GDPR contenente basi giuridiche trasparenti, tabelle analitiche per l'esercizio dei diritti (artt. 15-22) e piani di conservazione.
Flusso metodologico basato su classificazione CVSS 3.1 con SLA stringenti di remediation (Critico: 48h, Alto: 7gg, Medio: 30gg, Basso: 90gg) e template di registro.
Cronoprogramma di conservazione differenziata basato sui requisiti del Codice Civile (art. 2220), decreti fiscali e Testo Unico Sicurezza sul Lavoro (D.Lgs. 81/08), con allegate routine di distruzione sicura.
[ 03 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci il livello di Redazione che hai scelto, le informazioni tecniche, normative, amministrative, e altri dettagli utili per la redazione del tuo kit documentale.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (3 GG)
Completato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 3 giorni lavorativi studiamo il tuo contesto e pianifichiamo il lavoro, predisponendo tutto l'occorrente per iniziare la redazione.
Redazione del Kit Documentale (10-20 GG)
Elaboriamo i tuoi documenti con cura, tenendo conto di tutte le esigenze del tuo contesto aziendale, entro:
- 10 giorni lavorativi per la Redazione Base
- 20 giorni lavorativi per la Redazione Avanzata
Accesso in Area di Anteprima (5 GG)
Al culmine della fase di redazione, entro 5 giorni lavorativi sbloccheremo l'accesso alla tua area privata, dove potrai visualizzare le anteprime dei documenti in versione bozza. Si apre così la fase di revisione: potrai segnalarci comodamente ogni nota o ritocco direttamente sul cruscotto dei documenti, e provvederemo noi ad allinearli alle tue indicazioni.
Questa fase non prevede alcun addebito: prima rivedi e approvi con calma il lavoro, poi si procede.
Trasmissione del Kit Documentale (3 GG)
Quando le revisioni sono chiuse e i documenti approvati, emettiamo lo Stato Avanzamento Lavori (40%). Al suo saldo, entro 3 giorni lavorativi finalizziamo e ti trasmettiamo su DruidCore Hollow la versione definitiva e pulita del kit, ed emettiamo il saldo finale (30%): da lì i tuoi deliverable sono disponibili per il download.
Presentazione Finale e Debriefing (Entro 10 GG)
Con il Kit ormai redatto e trasmesso, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati emersi dall'analisi e capire dove intervenire con urgenza.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro un aggiornamento documentale.
PROTOCOLLO DI REVISIONE E GARANZIA
Per garantirti un risultato impeccabile, il servizio include 3 sessioni di revisione complete gestite attraverso un metodo chiaro e organizzato:
- Feedback Visivo e Interattivo: Potrai segnalarci modifiche o note direttamente sull'anteprima dei documenti tramite una piattaforma dedicata a te entro 5 giorni lavorativi dall'attivazione della fase di revisione, così da allineare i documenti alle tue esigenze.
- Fasi Sequenziali: Completato il primo blocco di modifiche, passeremo ad altri due cicli di rifinitura, per essere certi di aver considerato tutto nei minimi dettagli. Sessioni extra opzionali sono disponibili su richiesta.
- Avanzamento Fluido: Se entro 5 giorni lavorativi non riceveremo segnalazioni, considereremo la fase completata. Questo ci permetterà di gestire subito il saldo e di trasmetterti il kit documentale senza alcun ritardo sulla tua tabella di marcia.
[ 04 ] Dati Acquisiti via Form di Onboarding
Raccogliamo informazioni relative ai seguenti elementi attraverso un modulo sicuro guidato (Fase Pre-Avvio), per riflettere la reale topologia del tuo business e redigere con qualità il tuo Kit Documentale.
Topografia Aziendale & Governance
Struttura societaria, sedi operative e ruoli chiave attribuiti alla gestione della sicurezza e della privacy.
Ecosistema Software & Cloud Stack
Piattaforme gestionali, repository cloud, vettori di posta e modalità di accesso remoto/smart working.
Cyber Posture & Continuità Operativa
Strategie di disaster recovery, controlli di autenticazione (IAM/MFA) e tutele assicurative attive.
Taxonomy Dati & Profilo di Rischio
Flussi di trattamento (Art. 9/10 GDPR), categorie di interessati censiti e requisiti DPO/Audit.
Ecosistema Fornitori & Storico Ispezione
Partner terzi con accesso ai dati (Redazione Avanzata), log degli incidenti pregressi e verifiche ispettive o di conformità pervenute da clienti e autorità.
[ 05 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento delle lavorazioni, ti sblocchiamo:
-
CORE
Documenti per risposta agli incidenti, regolazione condotta del personale e gestione dei primi impatti incident:
Password Policy Acceptable Use Policy Incident Response Plan Data Breach Procedure
-
EXT
Con Redazione Avanzata, documenti di governance strutturati per resilienza operativa, gestione rischio terze parti e criteri conservazione dati:
Business Continuity Plan Supplier Security Policy Informativa Privacy Vulnerability Management Procedure Data Retention Policy
- SUM Un riepilogo dei documenti e raccomandazioni operative immediate.
- CALL Sessione di debriefing di 30 minuti per presentazione e commento del Kit.
Formato e Trasmissione
Al completamento della redazione, l'intera documentazione viene trasmessa per essere immediatamente utilizzata con conformità probatoria:
DruidCore Counsel è una prestazione di consulenza informatica che elabora policy e linee guida sulla base delle best practice di cybersecurity (ISO 27001, NIST) e delle informazioni che ci dichiari. È un'opera intellettuale professionale (artt. 2229 e 2230 c.c.), resa con la diligenza qualificata dell'art. 1176, comma 2, c.c.: la veridicità e la completezza di quanto ci fornisci restano una tua responsabilità, perché è su quella base che costruiamo i documenti.
Non è un'attività di patrocinio legale o di consulenza d'avvocatura (riservata agli iscritti all'albo forense) e non ti garantisce l'immunità da sanzioni o ispezioni delle autorità di vigilanza (come il Garante Privacy): nessun documento, da solo, può farlo. Ti diamo però basi solide e allineate alle norme, per ridurre concretamente il rischio.
Restano fuori dal perimetro: l'implementazione pratica o l'enforcement software delle policy sui tuoi sistemi, la formazione del personale (percorso a sé, DruidCore Awareness Program), la verifica del rispetto delle regole da parte dei dipendenti e la stesura del Registro delle Attività di Trattamento (art. 30 GDPR). Per eventuali implementazioni tecniche possiamo indicarti partner e sistemisti di fiducia.
La validazione finale della conformità legale dei testi rispetto alle tue strategie di business resta ai tuoi consulenti legali. Qualsiasi prestazione documentale integrativa o variante extra-scope verrà addebitata separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Edge
Un servizio di consulenza informatica focalizzato sull'analisi del rischio cyber e di conformità della supply chain, mirato alla mappatura analitica degli accessi dei fornitori critici, alla verifica approfondita delle garanzie contrattuali esistenti e all'identificazione dei gap operativi che espongono la tua azienda a minacce di tipo supply chain attack, il tutto raccolto in un report strategico e ordinato per priorità.
La tua sicurezza vale quanto quella del fornitore più debole a cui hai dato le chiavi: gran parte degli attacchi di oggi non colpisce l'azienda direttamente, ma passa da un partner, un gestionale, un manutentore con accesso ai tuoi sistemi. Se non sai chi tratta i tuoi dati e con quali tutele, stai correndo un rischio che nemmeno vedi. DruidCore Edge mappa la tua catena di fornitura, misura il rischio di ciascun terzo e ti dà le clausole per proteggerti, contratto alla mano.
[ 01 ] Scegli il livello di Ispezione per la tua supply chain
Il perimetro dell'assessment viene calibrato sul numero di terze parti critiche dotate di accessi sistemici o logici all'infrastruttura aziendale:
Ispezione Base
Mappatura del rischio per fornitori critici
Assessment mirato fino a un massimo di 8 fornitori critici, trasmesso in un unico report completo di:
- Mappa del rischio complessivo per ciascun fornitore analizzato
- Matrice d'azione prioritizzata basata sulle criticità emerse
- Raccomandazioni contrattuali standard a tutela dell'azienda
- Sessione finale di debriefing per l'esposizione dei risultati
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Ispezione Avanzata
Audit dei terzi e clausole di tutela
Assessment esteso fino a un massimo di 15 fornitori critici, trasmesso in un unico report completo di:
- Tutte le attività dell'Ispezione Base incluse
- Mappatura estesa del rischio per ciascun fornitore
- Tabella di prioritizzazione completa ordinata per urgenza d'intervento
- Redazione testo specifico delle clausole contrattuali raccomandate per i fornitori a maggior rischio
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
[ 02 ] Mappatura Analitica del Perimetro dell'Assessment
L'attività ispettiva e analitica si articola su tre direttrici metodologiche per ciascun fornitore censito:
Analisi Documentale e Compliance Contrattuale
- Verifica della Copertura Legale-Tecnica: Esame della validità dei contratti di fornitura, degli accordi di riservatezza (NDA) e degli strumenti di disciplina del trattamento dati (DPA ex art. 28 GDPR).
- Audit delle Clausole di Sicurezza e Rischio: Valutazione delle tutele contrattuali a presidio delle informazioni aziendali, compresi gli obblighi di notifica degli incidenti, i limiti di sub-fornitura e le garanzie di indennizzo.
- Verifica del Diritto di Controllo: Identificazione dei vincoli e delle facoltà ispettive concesse alla tua azienda per monitorare costantemente la postura di sicurezza del fornitore.
- Conformità GDPR (Art. 28): Verifica dati personali trattati, presenza di DPA firmato, rischio sanzionatorio e azione richiesta per ciascuno dei fornitori quali responsabili del trattamento.
Mappatura Logica e Profilazione degli Accessi
- Analisi della Superficie di Esposizione: Mappatura della tipologia e della profondità degli accessi dei fornitori (infrastrutturali, applicativi o di sistema).
- Valutazione del Modello di Autenticazione: Analisi della robustezza dei meccanismi di identificazione adottati dalle terze parti per prevenire accessi non autorizzati o privi di controllo nominale.
- Governo del Ciclo di Vita degli Accessi: Audit dei meccanismi di tracciabilità delle operazioni e dei protocolli operativi di revoca delle utenze alla cessazione dei rapporti.
- Sicurezza degli Accessi: Analisi degli accessi concessi ai fornitori (fisici, remoti e misti), in particolare il tipo di accesso, l'autenticazione attuale, sistemi e aree raggiungibili, e raccomandazione tecnica secondo il privilegio minimo.
Valutazione del Rischio e Deliverable Strategici
- Scoring e Classificazione del Rischio: Catalogazione proprietaria di ciascun fornitore su tre livelli di severità (Alto, Medio, Basso) in base al potenziale impatto sul business.
- Mappatura Visiva della Supply Chain: Rappresentazione grafica ed esecutiva dell'ecosistema di terze parti, strutturata per evidenziare immediatamente i nodi critici della catena di fornitura.
- Reportistica di Governance e Remediation: Trasmissione dell'Executive Summary per la direzione e di una matrice d'azione prioritizzata contenente i gap rilevati, i livelli di urgenza e le stime di effort correttivo.
- Distribuzione del Rischio: Panoramica statistica con numero fornitori per ciascun livello di rischio e per tipo di accesso, indicatori di sintesi e implicazioni per l'azienda.
- Integrazione Avanzata Clausole (Solo Ispezione Avanzata): Redazione delle clausole di cybersecurity su misura da integrare nei contratti con i fornitori a maggior profilo di rischio.
[ 03 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci il livello di Ispezione che hai scelto, le informazioni tecniche, le documentazioni, la lista dei fornitori, e altri dettagli utili all'ispezione e alla redazione del report.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (3 GG)
Completato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 3 giorni lavorativi studiamo il tuo contesto e pianifichiamo il lavoro, predisponendo tutto l'occorrente per iniziare l'ispezione.
In questa fase riceverai anche un link cifrato a DruidCore Hollow, dove potrai caricare l'eventuale materiale integrativo utile alle lavorazioni (elenco fornitori, contratti, accordi di riservatezza o DPA non ancora forniti in fase di onboarding), con 5 giorni lavorativi a disposizione.
Ispezione e Redazione Report (10-20 GG)
Analizzeremo le informazioni da te raccolte valutando ogni situazione per ciascun fornitore, e procederemo con la redazione del tuo report in base al livello di ispezione, con cura, entro:
- 10 giorni lavorativi per l'Ispezione Base
- 20 giorni lavorativi per l'Ispezione Avanzata
Trasmissione dei deliverable (3 GG)
Al termine delle lavorazioni, al saldo del restante 70% rendiamo disponibili i deliverable che potrai scaricare sul nostro canale cifrato DruidCore Hollow.
Presentazione Finale e Debriefing (Entro 10 GG)
Con il report ormai redatto e trasmesso, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati emersi dall'analisi e capire dove intervenire con urgenza.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro un'ispezione con il confronto delta (analisi delle differenze).
PROTOCOLLO DI ESECUZIONE E GARANZIA
Per garantirti un processo fluido, tempi certi ed evitare carico operativo per il tuo team, l'attività ispettiva segue un metodo chiaro e strutturato:
- Elaborazione e Redazione Diretta: L'ispezione viene condotta in totale autonomia sulle evidenze fornite, procedendo alla diretta elaborazione e redazione del report finale.
- Valutazione Oggettiva sulle Evidenze: L'assessment applica matrici di rischio proprietarie ed imparziali, allineate ai requisiti del GDPR (Art. 28) e ai principali framework di cybersecurity della supply chain.
- Output Esecutivo: Il report viene trasmesso completo di roadmap, matrici di prioritizzazione ed effort stimati, pronto per l'analisi e l'utilizzo da parte della Governance e dell'ufficio legale.
[ 04 ] Dati Acquisiti via Form di Onboarding
Raccogliamo informazioni relative ai seguenti elementi attraverso un modulo sicuro guidato (Fase Pre-Avvio), per riflettere la reale topologia del tuo business e redigere con qualità il tuo report.
Mappatura Perimetro & Livello di Accesso
Fornitori in scope con profilazione della tipologia di privilegio concesso (Remoto, Sistemi, Dati, Fisico o Misto) e perimetrazione degli asset aziendali impattati.
Matrice di Compliance Legal & Security
Presenza e validità dei presidi contrattuali vincolanti: accordi GDPR Art. 28 (DPA), patti di riservatezza (NDA) e clausole di sicurezza/notifica data breach (ISO 27001 / NIS2).
Profilazione Autenticazione & Gateway
Modalità di accesso fornitore ai sistemi interni: segregazione credenziali (nominali vs condivise), adozione MFA, routing via VPN dedicata e controlli fisici.
Tracciabilità Interna & Access Lifecycle
Controlli interni esistenti: disponibilità di inventari accessi aggiornati, conservazione dei log di sessione e procedure formalizzate di onboarding e offboarding dei terzi.
Storico Incidenti, Audit & Mappatura Sub-Fornitori
Eventi anomali o data breach pregressi che hanno coinvolto terze parti, storico dei questionari/audit di sicurezza inviati nell'ultimo anno e censimento della catena di sub-fornitura (sub-processors) con visibilità sui dati aziendali.
[ 05 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento delle lavorazioni, ti sblocchiamo il report in formato PDF, contenente:
-
SUM
Executive Summary rivolto al management, con:
Profilo di Rischio 3 Azioni Prioritarie
-
TP-REV
Scheda individuale per ciascun fornitore analizzato, con:
Livello di Rischio Motivazione Rischio Gap Contrattuali / Operativi Raccomandazione Immediata
-
SECT
Varie sezioni specifiche e di diversa natura:
Criteri di Classificazione Rischio Raccomandazioni Prioritizzate Effort Stimato Criticità Roadmap Responsabile Proposto per Azione Scadenza Raccomandata Distribuzione del Rischio Conformità GDPR (Art. 28) Sicurezza degli Accessi
- SECT+ Con Ispezione Avanzata, sezione clausole contrattuali raccomandate: per ciascun fornitore ad alto e medio rischio, testo suggerito delle clausole specifiche da inserire o modificare nel contratto di fornitura.
- TABLE Tabella riepilogativa dei gap contrattuali e operativi per tutti i fornitori analizzati.
-
TABLE+
Con Ispezione Avanzata, tabella di prioritizzazione completa con tutti i fornitori, ordinata per urgenza decrescente, con colonne:
Categoria Rischio Gap Principali Azioni Effort Urgenza
- CALL Sessione di debriefing di 30 minuti per presentazione e commento del Report.
Conservazione delle Informazioni
Trattandosi di dati relativi all'architettura di sicurezza della tua azienda, applichiamo rigorose misure di riservatezza e segmentazione:
Il servizio DruidCore Edge è una valutazione documentale e procedurale che elaboriamo sulla base delle informazioni, delle dichiarazioni e degli atti che ci fornisci: la loro veridicità e completezza restano una tua responsabilità, perché è su quei dati che costruiamo l'analisi. Come ogni consulenza professionale si tratta di un'obbligazione di mezzi, svolta con la diligenza qualificata richiesta dall'art. 1176, comma 2, del Codice Civile, e non di un obbligo di risultato.
DruidCore Edge valuta il rischio di sicurezza derivante dall'accesso dei tuoi fornitori e delle terze parti ai tuoi dati, sistemi, infrastrutture e locali: sia l'accesso digitale (remoto, ai dati, ai sistemi) sia quello fisico (ingresso nei locali, contatto con l'hardware). Non è una valutazione della tua catena di fornitura fisica o commerciale (approvvigionamento di beni, logistica, produzione, continuità dei fornitori di materiali).
Rimangono escluse dal perimetro di fornitura e dal relativo corrispettivo: il contatto diretto con i tuoi fornitori (salvo mandato scritto), la rinegoziazione legale dei contratti commerciali (di pertinenza esclusiva delle funzioni legali aziendali), l'implementazione sul campo delle contromisure suggerite e il monitoraggio continuativo del rischio.
Il servizio non comprende analisi tecnica diretta, scansione di vulnerabilità o penetration test sugli asset dei fornitori: ne valutiamo la postura sui documenti e sulle dichiarazioni, senza entrare nei loro sistemi. La classificazione del rischio è un parere professionale riferito alla data di trasmissione del report; non è, e non può essere, una garanzia assoluta di immunità da data breach.
La validazione finale della conformità legale dei testi rispetto alle tue strategie di business resta ai tuoi consulenti legali. Eventuali variazioni del perimetro o prestazioni aggiuntive a quanto previsto dal servizio, verranno addebitate separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Craft
Un servizio di pianificazione, analisi e progettazione dell'architettura di sicurezza della rete aziendale, finalizzato alla segmentazione logica, alla riduzione sistematica della superficie d'attacco e all'applicazione nativa dei principi di security by design. L'output include schemi architetturali HLD e roadmap di mitigazione calibrate sulle reali infrastrutture delle PMI.
La maggior parte delle reti aziendali è cresciuta un pezzo alla volta, senza un disegno: tutto parla con tutto, e quando un attaccante entra da un punto qualsiasi può muoversi ovunque. Una rete senza segmentazione trasforma un piccolo incidente in un disastro esteso a tutta l'azienda. DruidCore Craft ridisegna la tua architettura secondo il principio security by design, separando ciò che deve restare separato, così un problema resta circoscritto invece di propagarsi.
[ 01 ] Scegli il livello di analisi della tua infrastruttura
Il livello di servizio viene adattato in base alle tue necessità, sia per l'analisi di un'infrastruttura di rete esistente o la progettazione ex-novo di topologie target sicure.
Progettazione Base
Rilievo analitico AS-IS e criticità
Analisi della situazione infrastrutturale attuale, che prevede il disegno di uno schema di rete dedicato con relativa relazione tecnica.
- Schema HLD dello stato di fatto (AS-IS) con evidenza delle criticità
- Documento di raccomandazioni con gap identificati e livelli di rischio
- Azioni prioritizzate associate a una stima dell'effort richiesto
- Sessione finale di debriefing per la presentazione del risultato
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Progettazione Avanzata
Ingegnerizzazione scenario sicuro TO-BE
Estende la Progettazione Base all'Ingegnerizzazione completa dell'architettura target, definendo le linee guida e i criteri per la realizzazione dello scenario futuro.
- Tutte le attività della Progettazione Base sul rilievo attuale
- Schema HLD esteso con situazione attuale (AS-IS) e situazione target (TO-BE) affiancate
- Documento di progettazione con principi adottati e apparati consigliati
- Nota per gli implementatori con roadmap di implementazione prioritizzata
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
[ 02 ] Mappatura Analitica dell'Architettura di Rete
Analizziamo la tua infrastruttura di rete ed elaboriamo uno schema topologico ad alto livello (HLD), identificando le criticità dell'architettura e fornendoti raccomandazioni correttive chiare e prioritizzate.
Analisi della Rete e Disegno Architettura AS-IS (incluso in entrambi i livelli di servizio)
Esame analitico delle configurazioni di rete (es. regole firewall, VLAN, routing, policy di accesso) e della documentazione attiva (eventuali schemi o documenti di supporto già esistenti) per la ricostruzione dello schema di rete attuale, con evidenza di vulnerabilità strutturali, zone d'ombra e raccomandazioni correttive.
Analisi critica dei diagrammi di rete forniti, delle configurazioni dei firewall perimetrali, degli inventari dei sistemi di gestione identità (IdP) e delle policy di controllo accessi in essere.
Valutazione di conformità rispetto alle best practice internazionali di segmentazione e riduzione della superficie di attacco (CIS Controls e NIST Cybersecurity Framework) commisurate al contesto PMI.
Identificazione analitica di difetti strutturali (reti flat non segmentate, accessi remoti privi di restrizioni, proliferazione di credenziali condivise ed esposizione non necessaria di servizi critici).
Redazione di un report di sintesi contenente le azioni correttive ordinate per livello di severità del rischio e stima dell'effort di implementazione.
Elaborazione del diagramma logico e topologico della rete nello stato di fatto, con l'evidenziazione grafica delle vulnerabilità e dei punti critici individuati.
Analisi Profonda e Disegno Architettura TO-BE (inclusa solo in Progettazione Avanzata)
Ingegnerizzazione scenario target sicuro (TO-BE), con schema topologico bi-fase affiancato allo stato di fatto (AS-IS) e linee guida tecniche per il team di implementazione.
Progettazione della topologia di rete target orientata alla sicurezza, comprensiva di segmentazione logica in VLAN, matrici di flusso ad alto livello e regole di segregazione perimetrale.
Definizione delle specifiche di architettura per la connettività remota cifrata tramite canali VPN integrati con autenticazione a più fattori (MFA).
Pianificazione dello schema di isolamento dei server e dei dati sensibili dalle workstation utente, con confinamento dedicato per dispositivi IoT, videosorveglianza, sistemi di stampa e altri apparati IT/OT.
Elaborazione dello schema grafico HLD bi-fase affiancato, strutturato per la comprensione del management aziendale e la guida tecnica per gli implementatori.
Piano strategico di migrazione a tappe con indicazione dei requisiti tecnici, note per l'integrazione e specifiche per l'adeguamento hardware e software.
Stima indicativa dei costi dell'infrastruttura target, con tipologie di apparati consigliati commisurate al budget PMI, per orientare le decisioni di investimento.
[ 03 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci il livello di servizio che hai scelto, le informazioni tecniche, le configurazioni network, gli schemi logici già esistenti, e altri dettagli utili per l'analisi e il disegno dell'architettura.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (3 GG)
Completato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 3 giorni lavorativi studiamo il tuo contesto e pianifichiamo il lavoro, predisponendo tutto l'occorrente per iniziare l'analisi.
In questa fase riceverai anche un link cifrato a DruidCore Hollow, dove potrai caricare l'eventuale materiale integrativo utile alle lavorazioni (schemi, configurazioni o documentazione non ancora forniti in fase di onboarding), con 5 giorni lavorativi a disposizione.
Progettazione Architettura (10-25 GG)
Elaboriamo la tua architettura e il relativo report con cura, tenendo conto di tutte le esigenze del tuo contesto aziendale, entro:
- 10 giorni lavorativi per la Progettazione Base
- 25 giorni lavorativi per la Progettazione Avanzata
Accesso in Area di Anteprima (5 GG)
Al culmine della fase di progettazione, entro 5 giorni lavorativi sbloccheremo l'accesso alla tua area privata, dove potrai visualizzare le anteprime dello schema architetturale e del relativo report in versione bozza. Si apre così la fase di revisione: potrai segnalarci comodamente ogni nota o ritocco direttamente sul cruscotto, e provvederemo noi ad allineare gli elaborati alle tue indicazioni.
Questa fase non prevede alcun addebito: prima rivedi e approvi con calma il lavoro, poi si procede.
Trasmissione Architettura e relativo Report (3 GG)
Quando le revisioni sono chiuse e gli elaborati approvati, emettiamo lo Stato Avanzamento Lavori (40%). Al suo saldo, entro 3 giorni lavorativi finalizziamo e ti trasmettiamo su DruidCore Hollow la versione definitiva e pulita dell'architettura e del report, ed emettiamo il saldo finale (30%): da lì i tuoi deliverable sono disponibili per il download.
Presentazione Finale e Debriefing (Entro 10 GG)
In seguito alla stesura e alla trasmissione di Architettura e Report, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati emersi dall'analisi e capire dove intervenire con urgenza.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro un aggiornamento dell'architettura.
PROTOCOLLO DI REVISIONE E GARANZIA
Per garantirti un risultato impeccabile, il servizio include 3 sessioni di revisione complete gestite attraverso un metodo chiaro e organizzato:
- Feedback Visivo e Interattivo: Potrai segnalarci modifiche o note direttamente sull'anteprima dello schema e del report tramite una piattaforma dedicata a te entro 5 giorni lavorativi dall'attivazione della fase di revisione, così da allineare il risultato alle tue esigenze.
- Fasi Sequenziali: Completato il primo blocco di modifiche, passeremo ad altri due cicli di rifinitura, per essere certi di aver considerato tutto nei minimi dettagli. Sessioni extra opzionali sono disponibili su richiesta.
- Avanzamento Fluido: Se entro 5 giorni lavorativi non riceveremo segnalazioni, considereremo la fase completata. Questo ci permetterà di gestire subito il saldo e di trasmetterti i deliverable senza alcun ritardo sulla tua tabella di marcia.
[ 04 ] Dati Acquisiti via Form di Onboarding
Raccogliamo la topologia e le metriche infrastrutturali del tuo network attraverso un modulo sicuro guidato (Fase Pre-Avvio) per modellare con precisione lo stato di fatto (AS-IS) e ingegnerizzare l'architettura target (TO-BE).
Topologia Perimetrale & Security Boundaries
Infrastruttura di confine (Router, Firewall perimetrali, DMZ), interfacce WAN/LAN, configurazione apparati di rete, documentazione di rete esistente.
Segmentazione Logica & Ecosistema Wireless
Schemi di indirizzamento IP, struttura delle VLAN attive, informazioni su traffico aziendale/guest e security baseline degli Access Point.
Identity Infrastructure & Remote Access
Domini di identità (AD, Azure AD/Entra ID), controlli 2FA/MFA, gateway VPN per smart working e terzi, e architettura dei server on-premise/hypervisor.
Endpoint Protection & Centralized Monitoring
Inventario sintetico degli asset (PC, Server, IoT/OT), livello di copertura EDR/Antivirus, gestione centralizzata delle patch e sistemi di log collection (SIEM/syslog) per l'alerting.
Redundancy, Incident Telemetry & Growth Roadmap
Tutele di continuità (ISP failover, ridondanza di connettività), incidenti di sicurezza riscontrati negli ultimi 24 mesi, eventuali espansioni o cambiamenti infrastrutturali previsti a 12 mesi.
[ 05 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento delle lavorazioni, ti sblocchiamo:
- AS-IS Schema di rete HLD della situazione attuale (AS-IS) con evidenza delle criticità.
- TO-BE Con Progettazione Avanzata, schema di rete HLD con situazione attuale (AS-IS) e situazione target (TO-BE) affiancate.
-
POA
Documento di raccomandazioni prioritizzate con:
Executive Summary Gap Identificati Criticità Identificate Livello di Rischio per Gap Azioni Prioritizzate Effort Stimato per Azione
-
POA+
Con Progettazione Avanzata, documento di progettazione con:
Principi Architetturali Adottati Descrizione Architettura Target Motivazione Scelte TO-BE Roadmap di Implementazione Prioritizzata Effort Stimato per Implementazione Tipologie Apparati Consigliati Specifiche Tecniche Target Stima Indicativa Costi Infrastruttura Nota per gli Implementatori
- CALL Sessione di debriefing di 30 minuti per presentazione e commento del risultato.
Formato e Trasmissione
Al completamento delle lavorazioni, i deliverable vengono trasmessi in standard di interoperabilità che ne garantiscono la successiva modifica:
DruidCore Craft è un'attività di progettazione e pianificazione consulenziale: analizziamo e disegniamo l'architettura di sicurezza della rete, non la realizziamo sul campo. L'architettura target e le raccomandazioni sono un parere professionale riferito alla data di trasmissione, elaborato sulle informazioni che ci dichiari. È un'opera intellettuale (artt. 2229 e 2230 c.c.), resa con la diligenza qualificata dell'art. 1176, comma 2, c.c.: ci impegniamo a fare bene l'analisi e il disegno, non a garantire un risultato ulteriore.
Non possiamo garantirti l'immunità assoluta dalle minacce informatiche, e non rispondiamo di incidenti, violazioni o data breach che nascano da implementazioni difformi dal progetto, da configurazioni errate eseguite da terzi o da modifiche alla topologia non comunicate. Il motivo è semplice: l'efficacia del disegno sul campo è legata a una corretta implementazione e alla successiva manutenzione nel tempo.
Restano fuori dal perimetro e dal corrispettivo: l'implementazione fisica o logica dei componenti dell'architettura (configurazione di apparati di rete, firewall, switch gestiti, rotte o VPN), l'acquisto di hardware e licenze software, il supporto alle terze parti che curano la messa in produzione e la verifica di conformità post-installazione. Per l'implementazione tecnica possiamo indicarti partner e sistemisti di fiducia.
Qualsiasi prestazione documentale integrativa o variante extra-scope verrà addebitata separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Awareness Program
Un programma di sensibilizzazione sulla sicurezza informatica rivolto ai dipendenti e al board aziendale, mirato ad aumentare la consapevolezza sui principali rischi cyber, sui comportamenti protettivi da adottare e sulle procedure operative da seguire in caso di incidente, erogata interamente in remoto tramite piattaforma dedicata DruidCore Academy.
A cosa serve la tecnologia più costosa, se basta una mail scritta bene per superarla? Oltre otto violazioni su dieci partono da un errore umano, un clic su un link, una password riutilizzata, un allegato aperto di fretta. Puoi blindare i sistemi quanto vuoi, ma le persone restano la porta più facile finché non imparano a riconoscere l'inganno. DruidCore AP trasforma il tuo team da anello debole a prima linea di difesa, con formazione concreta e simulazioni reali che ne misurano i progressi.
[ 01 ] Scegli il Percorso Ideale per il tuo team
Il livello della consulenza formativa e l'ampiezza del perimetro dei partecipanti vengono definiti in base alla configurazione scelta.
Percorso Base
Formazione e verifica del personale
Percorso formativo online su piattaforma DruidCore Academy.
- Fino a 15 partecipanti simultanei
- Esame Finale Collettivo con deadline personalizzata e trasmissione riconoscimenti
- Scheda di riferimento rapido con procedure e contatti di emergenza
- Materiali didattici mirati per il recupero delle criticità emerse
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Percorso Avanzato
Programma esteso con analisi dei trend
Estensione per strutture aziendali più ampie e articolate.
- Tutte le attività Base estese fino a 30 partecipanti
- Certificato aziendale DruidCore di completamento del programma
- Report post-sessione con analisi debolezze e debriefing di 30 minuti
- Confronto Delta storicizzato per l'analisi comparativa dei trend
(Prezzo Finito)
in 3 milestones: 30% avvio, 40% SAL, 30% termine lavori
Simulazione Phishing
Test pratico e analisi delle metriche (opzionale)
Campagna controllata attivabile come opzione integrativa ai percorsi.
- Attivazione campagna simulata nei 30 giorni post-percorso
- Monitoraggio interazioni e comportamenti dei partecipanti
- Report aggregato e anonimo con statistiche di adescamento
- Executive Summary completo con benchmark di settore e raccomandazioni
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
Per garantire che la campagna di simulazione si svolga nel rispetto delle normative aziendali e in totale riservatezza, la procedura prevede alcuni passaggi fondamentali:
- Legittimità e titolarità: L'attività di simulazione può essere svolta esclusivamente nei confronti di dipendenti e collaboratori sui quali hai la piena titolarità e facoltà giuridica di avviare il test.
- Autorizzazione nell'incarico: L'autorizzazione a inviare le email simulate e l'elenco definitivo degli indirizzi da testare sono definiti e sottoscritti direttamente nell'Allegato Tecnico che firmi in fase di onboarding: nessun modulo separato da compilare a parte.
- Assoluta riservatezza interna: Per non invalidare l'efficacia del test, la campagna non verrà notificata ai dipendenti. Sarà tua cura mantenere la riservatezza interna fino alla trasmissione del report.
- Anonimato e tutela privacy: I dati raccolti ti vengono restituiti esclusivamente in forma anonima e aggregata (percentuali di aperture e click), a tutela dei singoli lavoratori e della normativa privacy. Chi interagisce con l'email simulata viene subito indirizzato a un breve momento formativo ("teachable moment") per correggere il comportamento sul momento e rimettersi in carreggiata: a te, in ogni caso, arriva solo il dato aggregato, mai il nominativo.
- Nessuna interferenza tecnica: Ti guideremo nelle semplici configurazioni preventive (es. whitelisting dei server d'invio) per evitare che i filtri antispam aziendali blocchino o alterino l'esito della simulazione.
[ 02 ] Mappatura Analitica del Perimetro Formativo
La prestazione didattica e i relativi deliverable sono strutturati per coprire gli aspetti critici del fattore umano nella cybersecurity aziendale.
Contenuti Didattici dei Moduli (inclusi in entrambi i livelli di percorso)
Il percorso si articola in 4 moduli strutturati, i cui contenuti vengono personalizzati in base al tuo contesto aziendale, al settore operativo, agli strumenti in uso e al livello di alfabetizzazione digitale del tuo team.
Analisi di statistiche reali sulle violazioni di sicurezza, impatto economico e reputazionale per le PMI e mappatura dei principali vettori di attacco specifici del settore.
Riconoscimento di email fraudolente, tentativi di smishing e vishing. Esercitazioni pratiche mediante analisi comparativa tra comunicazioni reali e falsificate.
Linee guida per la creazione di password sicure, utilizzo dei password manager, autenticazione a due fattori (2FA), blocco schermo automatico e gestione della sicurezza in smart working.
Riconoscimento degli indicatori di compromissione, procedure di escalation interna e comportamenti critici da evitare. Predisposizione di una scheda guida in formato PDF compilata con le prassi e i riferimenti del referente interno.
Processo di Valutazione e Riconoscimento Competenze (incluso in entrambi i livelli di percorso)
Al termine delle attività didattiche, l'apprendimento del tuo team viene verificato e attestato sulla base dei risultati conseguiti.
Somministrazione di un quiz a risposta multipla (minimo 20 quesiti) entro la deadline concordata, per la verifica dell'apprendimento al termine della sessione formativa.
Emissione di un Certificato di Superamento DruidCore in formato PDF per i candidati che raggiungono o superano la soglia del 70%. Invio di un Attestato di Partecipazione unito a materiali didattici mirati per i profili sotto soglia.
Trasmissione della scheda di riferimento rapido ai partecipanti per la gestione degli incidenti e messa a disposizione del materiale operativo per il referente, contenente le linee guida per la gestione documentale e la preparazione dei candidati.
Reportistica e Campagna Phishing (in base al livello di servizio o su richiesta)
Moduli di analisi avanzata e simulazione sul campo per misurare e consolidare il livello di prontezza aziendale.
Redazione di un report analitico in PDF con elaborazione aggregata dei risultati dell'esame, evidenza delle aree di debolezza, raccomandazioni organizzative prioritizzate, piano d'azione post-sessione ed Executive Summary per il management.
Configurazione della simulazione su piattaforma dedicata, con landing page didattica (Teachable Moment) in caso di interazione con il link simulato, calibrata sul contesto aziendale dei partecipanti. Durata di 30 giorni con successiva redazione del report finale, comprensivo di benchmark di settore e raccomandazioni di aggiornamento.
[ 03 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli della prestazione: potrai indicarci il livello di percorso che hai scelto, le informazioni sul contesto aziendale, i candidati, la deadline relativa all'esame, e altri dettagli utili per il percorso didattico.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività e Invio Coupon (3+5 GG)
Configurato l'onboarding e convalidato l'acconto di attivazione (30%), l'incarico entra nel vivo: entro 3 giorni lavorativi pianifichiamo il da farsi, predisponendo l'occorrente per iniziare.
Terminata la predisposizione, entro 5 giorni lavorativi invieremo un coupon univoco a ciascun candidato per l'accesso alla piattaforma DruidCore Academy, e invieremo al tuo referente tecnico un PDF con istruzioni sulla preparazione dei partecipanti prima della sessione, indicazioni operative per il giorno dell'esame e gestione della documentazione post-sessione.
Formazione, Esame e Riconoscimento (Variabile)
A seconda del giorno e ora della deadline esame che hai scelto, i candidati avranno un periodo didattico sulla piattaforma DruidCore Academy per studiare i moduli prima che scatti la deadline. La deadline stessa rappresenta l'inizio dell'esame collettivo che i candidati sosterranno.
L'esame si svolge in un'unica giornata e ora prestabilita, ha durata di un'ora ed è accessibile su DruidCore Academy: una sessione unica e controllata a cui partecipano tutti i candidati.
Terminato l'esame, i certificati o gli attestati, inclusi eventuali materiali didattici ove necessario, verranno trasmessi ai candidati in 48 ore.
Accesso al Cruscotto di Riepilogo (5 GG)
Terminate le attività di conseguimento, entro 5 giorni lavorativi sbloccheremo l'accesso alla tua area privata per la visualizzazione delle statistiche di partecipazione e di esame, lo stato di invio di certificati, attestati e materiali didattici e, se hai scelto il Percorso Avanzato, l’anteprima del report post-sessione.
Si apre così la fase di revisione: potrai segnalarci ogni esigenza direttamente sul cruscotto e sull'anteprima del report, e provvederemo noi ad allineare gli elaborati alle tue indicazioni. Questa fase non prevede alcun addebito.
Finalizzazioni e Trasmissione Report (3 GG)
All'approvazione del cruscotto emettiamo lo Stato Avanzamento Lavori (40%). Al suo saldo, entro 3 giorni lavorativi finalizziamo il report post-sessione (Percorso Avanzato) e le ultime eventuali operazioni in sospeso con i candidati, ti trasmettiamo i deliverable definitivi su DruidCore Hollow ed emettiamo il saldo finale (30%). Se hai scelto la Simulazione Phishing, è da qui che prende il via.
Presentazione Finale e Debriefing (Entro 10 GG)
A seguito della fine del percorso e dell'eventuale trasmissione del Report post-sessione, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati emersi dall'analisi e definire le migliori azioni da intraprendere.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro un aggiornamento formativo.
Nota operativa: Se hai scelto simulazione phishing, tale sessione verrà unificata e posticipata al termine della simulazione phishing (Fase 04-P). In questo modo potremo analizzare sia i risultati della formazione che della prova pratica, offrendoti una panoramica di valutazione più ampia.
Avvio Simulazione Phishing (Entro 5 GG)
A seguito della trasmissione deliverable del percorso AP e contestualmente alla convalida dell'acconto 30% dedicato al servizio di Simulazione Phishing, faremo partire la campagna verso i candidati che hanno intrapreso il percorso entro 5 giorni lavorativi.
In questa fase concordiamo il whitelisting sui mail gateway aziendali per evitare falsi positivi di blocco e ingegnerizziamo i vettori di attacco fittizi (email di spear-phishing) modellati sul contesto reale della tua azienda.
Simulazione Phishing (Entro 30 GG)
Esecuzione della campagna attiva nell'arco di 30 giorni: le email simulate vengono distribuite in modo diluito ai candidati senza preavviso operativo per testare la reale reattività dell'organico.
I dipendenti che interagiscono con i link "malevoli" vengono reindirizzati istantaneamente a una landing page di "Teachable Moment", fornendo un feedback formativo immediato su cosa hanno ignorato e come identificare la minaccia in futuro.
Trasmissione Report (3 GG)
Al termine della simulazione e al saldo del restante 70% per la simulazione phishing, ti trasmettiamo via DruidCore Hollow il report aggregato con i risultati della simulazione entro 3 giorni lavorativi.
Presentazione Finale e Debriefing (Entro 10 GG)
Una volta terminata la simulazione phishing e trasmesso il relativo report aggregato, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati dell'analisi relativi al percorso AP e alla simulazione di phishing, così da individuare le migliori azioni da intraprendere.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di rieffettuare in futuro un aggiornamento formativo.
PROTOCOLLO DI REVISIONE E GARANZIA
Per garantirti un risultato impeccabile e aderente alle esigenze aziendali, il servizio AP include 3 sessioni di revisione strutturate:
- Feedback Visivo e Interattivo: Potrai segnalarci eventuali esigenze direttamente sul cruscotto di riepilogo conseguimenti e sull'anteprima del report post-sessione tramite una piattaforma dedicata a te entro 5 giorni lavorativi dall'attivazione della fase di riepilogo/revisione, così da allineare il risultato alle tue aspettative.
- Fasi Sequenziali: Completato il primo blocco di richieste, passeremo ad altri due cicli di rifinitura, per essere certi di aver considerato tutto nei minimi dettagli. Sessioni extra opzionali sono disponibili su richiesta.
- Avanzamento Fluido: Se entro 5 giorni lavorativi non riceveremo segnalazioni, considereremo la fase completata. Questo ci permetterà di gestire subito il saldo e di trasmetterti i deliverable senza alcun ritardo sulla tua tabella di marcia.
[ 04 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento del percorso ed eventuale simulazione, ti sblocchiamo:
- AWARE Alfabetizzazione digitale e cyber-difensiva per il tuo team.
- CERT Certificati DruidCore di avvenuto superamento per ciascun candidato che ha superato l'esame.
- ATT Attestati DruidCore di partecipazione e materiali didattici mirati per ciascun candidato che non ha superato l'esame.
- CARD Scheda di riferimento rapido con procedura di segnalazione incidenti e contatti di emergenza interni per ciascun candidato.
- CERT+ Con Percorso Avanzato, Certificato DruidCore per l'azienda attestante il completamento del programma DruidCore Awareness Program da parte del tuo team.
-
TDR
Con Percorso Avanzato, Report post-sessione con risultati aggregati dell’esame:
Analisi Aree di Debolezza Raccomandazioni Prioritarie Piano di Azione per Criticità Priorità per Azione Responsabile Proposto per Azione Executive Summary Confronto Delta (se applicabile)
-
PST
Con Simulazione Phishing opzionata, Report post-simulazione con risultati aggregati e anonimi del test:
Num. Invii Email % di Apertura Email % di Click sul Link % di Inserimento Credenziali Confronto con Benchmark Settore Executive Summary Raccomandazioni Aggiornamento
Formato e Trasmissione
I deliverable vengono trasmessi in modo sicuro e in standard di interoperabilità, con rigorose misure di riservatezza:
DruidCore Awareness Program è un servizio di consulenza specialistica e addestramento tecnico in materia informatica: non è formazione professionale generica o riconosciuta ai sensi del D.Lgs. 276/2003. I documenti che trasmettiamo (Certificati e Attestati con ID univoco, verificabile sulla pagina dedicata) hanno valore attestativo interno.
Non possiamo garantirti che il personale adotti sempre i comportamenti raccomandati: dipende da fattori organizzativi e individuali che non controlliamo. Come ogni prestazione formativa è un'obbligazione di mezzi (art. 1176, comma 2, c.c.): ti diamo consapevolezza, strumenti e misurazione, ma non rispondiamo di incidenti, violazioni o data breach avvenuti dopo la sessione, anche se causati da condotte non conformi a quanto illustrato nei corsi.
I dati personali dei partecipanti saranno trattati da DruidCore esclusivamente per l'esecuzione della sessione e saranno totalmente cancellati dai sistemi interni entro 30 giorni dalla trasmissione dell'ultimo deliverable. Eventuali credenziali inserite dal candidato nel modulo fittizio della landing page della simulazione phishing non vengono raccolte, né trasmesse, né registrate: il modulo è fittizio e si limita ad annotare il solo tentativo di inserimento, al fine di definire la percentuale di inserimento credenziali nel report aggregato post-simulazione, per poi reindirizzare il candidato alla pagina di teachable moment.
Restano fuori dal perimetro e dal corrispettivo: le sessioni individuali one-to-one, l'implementazione pratica o la configurazione degli strumenti citati nei corsi (come 2FA, filtri antispam o password manager), la traduzione dei materiali in lingue diverse dall'italiano (le versioni in inglese sono in programma, ma non ancora disponibili), la redazione di policy o procedure di sicurezza (servizio a sé, DruidCore Counsel) e la verifica nel tempo delle condotte dei singoli partecipanti.
Qualsiasi prestazione integrativa o variante extra-scope verrà addebitata separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).
Cerchi solo simulazioni di phishing senza un percorso formativo completo?
Scopri DruidCore Wisp, il servizio standalone »Vuoi metterti in lista d'attesa?
Scrivici per una priorità di contatto non appena il servizio sarà disponibile.
DruidCore Grove
Un servizio di monitoraggio tecnico continuativo ed esterno degli asset digitali aziendali esposti su Internet, focalizzato sul rilevamento precoce di anomalie perimetrali, scadenze di sicurezza e alterazioni reputazionali attraverso un'attività osservativa e informativa.
La tua superficie esposta non è ferma: certificati che scadono, porte che si aprono, domini e IP che finiscono in blacklist per anomalie interne, nuove vulnerabilità pubblicate ogni giorno. Una fotografia scattata sei mesi fa oggi non dice più nulla, e gli attaccanti lo sanno. DruidCore Grove tiene d'occhio costantemente ciò che esponi verso l'esterno e ti avvisa quando qualcosa cambia, per farti scoprire i problemi prima che diventino incidenti.
[ 01 ] Scegli il livello di Presidio per i tuoi sistemi esterni
Il monitoraggio e la profondità dei controlli perimetrali sono strutturati su un incarico annuale e ripartiti su base mensile secondo i seguenti moduli analitici:
Presidio Essenziale
Controllo periodico dei record perimetrali
Attività di analisi e tracciamento focalizzata sulla sicurezza esterna, con redazione di reportistica mensile e segnalazioni in caso di anomalie.
- SSL/TLS & RDAP Lifecycle con tracciamento scadenze certificati e domini
- DNS Hardening Audits sistematici per l'allineamento di SPF e DMARC
- Uptime Tracking periodico della raggiungibilità esterna di endpoint e domini
- Blacklist Check costante sulle liste di reputazione pubbliche DNSBL
(Prezzo Finito)
in 12 soluzioni da € 62,36 a cadenza mensile
Presidio Completo
Postura di sicurezza, reputazione e tutela dell'identità
Estensione dell'analisi a controlli avanzati su cifratura, protocolli e feed globali di intelligence, con raccomandazioni strategiche e prioritizzate incluse nel report.
- Tutte le attività del Presidio Essenziale con Raccomandazioni Prioritizzate
- Threat Intelligence & Certificate Transparency per intercettare IoC esterni ed emissioni non autorizzate
- DNSSEC & Typosquatting per la protezione contro manomissioni DNS e abusi del brand
- Posta Avanzata, TLS & Security Headers per la verifica approfondita dei protocolli
(Prezzo Finito)
in 12 soluzioni da € 103,96 a cadenza mensile
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
Che tu scelga il Presidio Essenziale o quello Completo, si avvierà un incarico della durata annuale, che si articola in 12 prestazioni mensili:
- Avvio Attività: Il primo compenso è dovuto prima dell'avvio, sia per la configurazione dei sistemi, sia a copertura della prima prestazione del mese.
- Paghi una prestazione alla volta: i compensi successivi sono anch'essi dovuti mensilmente in via anticipata, uno alla volta e solo dopo aver completato la prestazione del mese precedente, senza addebiti automatici (le attività di analisi e redazione e l'emissione delle fatture sono sempre a cura del Professionista, mai di un processo automatico) né vincoli di rinnovo tacito a fine incarico.
- Recesso senza costi aggiuntivi: Puoi interrompere l'incarico quando vuoi; portiamo a termine la prestazione del mese già saldato, con il suo report, e chiudiamo l'incarico annuale senza alcun costo e senza chiederti le mensilità successive.
- Ricommissione Periodica (Zero Vincoli): In fase di onboarding potrai scegliere se programmare in anticipo una ricommissione dell'incarico annuale per l'anno successivo, beneficiando di un prezzo agevolato. Nessun abbonamento, zero rinnovi automatici o addebiti nascosti: alla scadenza ti invieremo solo un promemoria e l'attività ripartirà solo se deciderai di procedere.
[ 02 ] Mappatura Analitica dei Controlli
La prestazione osservativa e i relativi deliverable sono pensati per darti visibilità costante sulla disponibilità e sulle debolezze della tua superficie esposta su Internet.
Controlli Essenziali di Presidio (inclusi in entrambi i livelli di presidio)
Ogni mese osserviamo e analizziamo i seguenti elementi per tracciarne l'andamento nel report, con particolare attenzione alle anomalie e ai cambiamenti che emergono nel tempo.
Verifica della validità, della catena di certificazione e della scadenza del certificato, con segnalazione anticipata dell’approssimarsi della scadenza per evitare blocchi d'accesso.
Analisi sistematica dei record DNS di sicurezza per mitigare i vettori di spoofing della posta elettronica e verificare l'allineamento SPF e DMARC.
Verifica della data di scadenza della registrazione del dominio tramite protocollo RDAP, con segnalazione anticipata per evitare la perdita del dominio e i potenziali disservizi a seguire.
Controllo periodico della raggiungibilità degli endpoint e dei domini per rilevare anomalie di rete o potenziali attacchi DDoS, con tracciamento storico delle interruzioni di servizio.
Verifica della presenza degli endpoint in liste di reputazione pubbliche note (DNS-based Blackhole List), così da risalire all'origine di un eventuale problema (invio di spam, traffico anomalo, malware o comportamenti sospetti).
Controlli Avanzati di Presidio (incluso nel livello Presidio Completo)
Estensione dell'attività osservativa ad un'analisi approfondita della postura di sicurezza, della reputazione e della tutela dell'identità digitale.
Monitoraggio dei registri pubblici di Certificate Transparency per rilevare l’emissione non autorizzata o anomala di certificati riferiti ai domini in scope.
Verifica dei feed globali di reputazione di endpoint e domini per intercettare indicatori di compromissione (malware, server CnC, traffico DoS), fornendo evidenze esterne per l'isolamento della minaccia interna.
Analisi approfondita della configurazione TLS esposta: versioni di protocollo, robustezza dei cifrari e rilevamento di configurazioni deboli o deprecate.
Verifica avanzata dell'autenticazione della posta: firma DKIM (con individuazione del selettore), policy MTA-STS per il trasporto cifrato e record BIMI per il logo verificato del mittente.
Individuazione di varianti del dominio potenzialmente registrate da terzi per abusi (phishing, impersonificazione del brand).
Verifica dell'attivazione di DNSSEC, che protegge le risposte DNS da manomissioni e cache poisoning.
Verifica delle intestazioni HTTP di sicurezza (HSTS, CSP, X-Frame-Options e affini) che proteggono gli utenti da attacchi lato browser.
[ 03 ] Strumento Ausiliario di Consultazione
Il servizio include l'accesso a un'interfaccia protetta pensata per te: un beneficio accessorio riservato ai clienti DruidCore, privo di valore economico autonomo rispetto alla prestazione.
Piattaforma DruidCore Grove
Un ambiente digitale dedicato, del tutto opzionale e incluso nella tua prestazione: raccoglie in un'unica panoramica visiva i risultati che abbiamo già analizzato e inserito nei tuoi report, permettendoti di seguirne comodamente l'andamento nel tempo.
| PERIMETRO VISIVO | VANTAGGI INCLUSI |
|---|---|
|
|
[ 04 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli del servizio: potrai indicarci il livello di presidio che hai scelto, le informazioni tecniche, gli endpoint e i domini, i contatti del tuo referente tecnico per l'invio delle segnalazioni, eventuali finestre di manutenzione (per evitare falsi positivi) e altri dettagli utili per l'analisi e la redazione dei report.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro della consulenza, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Attività (3 GG)
Completato l'onboarding e convalidato il pagamento della prima prestazione, l'incarico entra nel vivo: entro 3 giorni lavorativi configuriamo il presidio per i tuoi endpoint e domini e prepariamo tutto per la prima prestazione mensile.
Osservazione e Raccolta Dati (~30 GG)
Nei 30 giorni di calendario di ciascuna prestazione effettuiamo controlli osservativi regolari dall'esterno sui tuoi endpoint e domini, analizzandone lo stato di servizio, la reputazione e la stabilità delle configurazioni esposte a livello pubblico. Se emergono anomalie, variazioni critiche o problemi di raggiungibilità, avvisiamo il tuo referente tecnico entro un tempo congruo dall'evidenza, fornendogli le informazioni utili per gli interventi correttivi interni.
Trasmissione Report (5 GG)
Senza interrompere il monitoraggio, al termine dei 30 giorni redigiamo il report sulla base dei dati raccolti. Entro 5 giorni lavorativi lo rendiamo disponibile al download su uno spazio DruidCore Hollow dedicato, accessibile via link. Lo stesso spazio resta valido per tutto l'incarico annuale, con i report ordinati per data. Potrai inoltre consultare la piattaforma ausiliaria DruidCore Grove, che raccoglie lo storico in un'unica dashboard e ti offre una visione d'insieme della sicurezza dei tuoi asset.
Trasmesso il report, emettiamo il compenso per la prestazione del mese successivo, da saldare entro 10 giorni lavorativi. Per non farti perdere lo storico dei grafici, anche in caso di ritardo i controlli continueranno a raccogliere dati in background fino a un massimo di 30 giorni di calendario. Registrato il saldo, riprenderemo le attività di redazione e segnalazioni (con l'invio in un'unica soluzione di quanto maturato nel periodo); se deciderai di non procedere oltre, l'incarico annuale si chiuderà semplicemente lì, senza alcun costo aggiuntivo.
Ad ogni tuo saldo riprende la prestazione del mese: non è un servizio automatico, ma un'opera professionale che redigiamo a mano e che avvii tu con il pagamento. Il monitoraggio prosegue di continuo come supporto strumentale per mantenere regolare la cadenza mensile, una prestazione alla volta, fino al completamento delle 12 previste dall'anno.
Fine Incarico
Al completamento della dodicesima prestazione, l'incarico annuale termina ufficialmente. Il monitoraggio prosegue però per altri 30 giorni di calendario: se entro questo periodo deciderai di ricommissionare l'incarico per un altro anno, ripartiremo dai dati già raccolti, senza interrompere il trend e con un confronto delta pulito. Decorso tale termine senza una ricommissione, gli strumenti tecnici per l'attività di monitoraggio verranno disattivati.
PROTOCOLLO DI RETENTION DATI
Per darti una visione ampia dell'andamento nel tempo, conserviamo una quantità misurata di metriche non sensibili, così da permetterti di seguire con chiarezza l'evoluzione della tua sicurezza:
- Report su Hollow: Potrai visualizzare e scaricare su DruidCore Hollow fino a 12 report; il più vecchio viene eliminato via via che ne arrivano di nuovi.
- Report su Piattaforma Grove: Potrai visualizzare e scaricare sulla piattaforma fino a 24 report, oltre a consultare una comoda panoramica dei dati acquisiti negli ultimi 12 mesi.
- Confronto Delta: Il confronto delta, nei report e nella piattaforma, riporta i trend delle ultime 12 prestazioni, a rotazione.
[ 05 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Per ciascuna delle 12 prestazioni di presidio tecnico, ti sblocchiamo un report contenente:
-
SUM
Sintesi dello stato complessivo di sicurezza e disponibilità della superficie monitorata, con:
Trend Ultimi 12 Mesi Punteggio Complessivo Criticità Rilevate Segnalazioni Inviate Anomalie Riscontrate Stato Controlli Eseguiti
-
REP
Con Presidio Completo, arricchimento del report con:
Reputazione e IoC Esterni Certificati Emessi e Sottodomini (CT) Protocolli e Cifrari TLS Autenticazione Posta (DKIM, MTA-STS, BIMI) Intestazioni di Sicurezza HTTP Stato DNSSEC Varianti del Dominio (Typosquatting) Trend Reputazionali Raccomandazioni Prioritizzate
Formato e Trasmissione
I deliverable vengono trasmessi in modo sicuro e in standard di interoperabilità, con rigorose misure di riservatezza:
DruidCore Grove è un servizio di osservazione e presidio consulenziale dall'esterno: monitoriamo e analizziamo la tua superficie esposta e ti segnaliamo cosa migliorare, ma non è un sistema di protezione attiva né di difesa perimetrale. Lo svolgiamo con la massima diligenza tecnica (è un'obbligazione di mezzi, art. 1176, comma 2, c.c.), senza però poter garantire l'invulnerabilità assoluta dei sistemi o la continuità operativa degli asset: nessun monitoraggio, da solo, la assicura.
Non rispondiamo di incidenti, data breach o disservizi che le metodologie esterne del livello di presidio scelto non possono rilevare, o che nascono da informazioni errate o da variazioni infrastrutturali che non ci comunichi. L'applicazione delle misure di remediation e l'adeguamento dei sistemi restano al tuo team: noi ti indichiamo cosa fare e con quale priorità.
Sono escluse le attività intrusive (penetration test, scansioni di vulnerabilità attive), gli interventi correttivi sui sistemi, il presidio SOC 24/7 con risposta agli incidenti e ogni altra attività di gestione operativa riconducibile a servizi MSP/MSSP: DruidCore Grove è consulenza professionale periodica, non gestione dei tuoi sistemi.
La richiesta di pagamento di ogni frazione avviene in anticipo rispetto alla singola prestazione mensile di lavoro; la fattura viene poi emessa a incasso avvenuto. Qualsiasi prestazione integrativa o variante extra-scope verrà addebitata separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).