2026-09-21 · Ibida Black Level S.L.

Audit OSINT: cosa consegniamo e quanto tempo richiede davvero

Descrizione trasparente di un audit OSINT difensivo: perimetro, tempi, deliverable, cosa non includiamo e i limiti onesti.

Audit OSINT: cosa consegniamo e quanto tempo richiede davvero

Questa è una descrizione di servizio che non si legge come tale. Ripercorreremo, in ordine, esattamente com'è un audit OSINT difensivo nel nostro studio: quanto dura, cosa contiene il deliverable, cosa non contiene e cosa ci aspettiamo dal cliente. L'obiettivo è che un responsabile possa valutare il servizio senza una chiamata commerciale, decidere se si adatta e chiamarci solo quando la chiamata sia informata.

Abbiamo scelto questa trasparenza per due ragioni. La prima è di marca: ci siamo impegnati pubblicamente per l'onestà operativa e un servizio che descriviamo vagamente contraddice quell'impegno. La seconda è operativa: i clienti che arrivano informati producono incarichi più rapidi e di maggior valore, e preferiamo quei clienti. La selezione è reciproca.

Cos'è un audit OSINT difensivo

Un audit OSINT difensivo è la raccolta e l'analisi sistematiche di informazioni pubbliche sulla sua azienda, condotte dalla prospettiva esterna senza accesso privilegiato, organizzate in un report scritto che elenca le esposizioni, le ordina per severità e difficoltà di rimedio e propone azioni specifiche.

Non è un pentest. Non tentiamo di accedere ai sistemi. Non è una valutazione delle vulnerabilità. Non scansioniamo la sua infrastruttura con strumenti che sondano le debolezze. Non è un servizio di monitoraggio continuo. Consegniamo una fotografia puntuale.

È l'esercizio di cybersicurezza più economico che produce in modo consistente risultati azionabili per le medie imprese europee. Il rapporto costo-impatto è strutturalmente favorevole perché la maggior parte del valore proviene dalla sintesi e dalla prioritizzazione, non da strumenti costosi.

Perimetro: cosa guardiamo

Il nostro perimetro standard copre sei categorie. L'ampiezza è deliberata; la profondità varia a seconda di ciò che troviamo.

Categoria 1 · Esposizione del personale

Categoria 2 · Perimetro tecnico

Categoria 3 · Infrastruttura email

Categoria 4 · Marca e superficie di spoofing

Categoria 5 · Visibilità della catena di fornitura

Categoria 6 · Credenziali pubbliche ed esposizione di codice

Cosa non includiamo

Tempi: 5 giorni lavorativi e una rifinitura opzionale

Un incarico standard dura 5 giorni lavorativi per il lavoro centrale, con un'estensione opzionale di 2 giorni se il volume dei risultati lo giustifica (raro, circa uno su sette incarichi).

I tempi di 5 giorni sono ciò che ci impegniamo a rispettare alla firma. Abbiamo consegnato più rapidamente su richiesta in due occasioni; non abbiamo mai consegnato in ritardo.

Deliverable: il report

Il report è un documento scritto, firmato dal responsabile dell'incarico, datato e consegnato in PDF e bundle Markdown. La lunghezza varia; la mediana è tra le 25 e le 45 pagine per un incarico di medie dimensioni. Struttura:

1. Sintesi esecutiva (2 pagine, per l'organo di gestione).

2. Metodologia (2 pagine, cosa abbiamo fatto e come).

3. Risultati per categoria (15-30 pagine, una sezione per categoria, ogni risultato con severità, difficoltà, URL o riferimento di evidenza e azione raccomandata).

4. Top 10 dei rimedi prioritari (2 pagine, quelli da fare per primi).

5. Raccomandazioni di coda lunga (1-3 pagine, quelli da fare dopo).

6. Allegati (dettagli tecnici: elenco completo dei sottodomini, dump completo del DNS, dump completo dei banner Shodan quando applicabile).

Ogni risultato include l'URL o il riferimento tecnico che consente al suo team di riprodurlo. Il report è riproducibile. Lo rendiamo esplicito perché alcuni clienti hanno avuto brutte sorprese con report che non potevano verificare internamente.

Cosa ci aspettiamo dal cliente

Principio di prezzo (non prezzo)

Seguiamo un modello a perimetro fisso e prezzo fisso. Il prezzo si fissa nella proposta una volta noto il conteggio dei domini in perimetro, l'organico approssimativo e l'impronta tecnica. Non fatturiamo a ore. Non fatturiamo sorprese. Se l'incarico rivela più lavoro di quanto il perimetro consentisse, consegniamo il perimetro concordato al prezzo concordato e proponiamo un incarico separato se il cliente lo desidera.

Non pubblichiamo prezzi pubblicamente perché dipendono genuinamente dal perimetro. Diamo una fascia nella prima conversazione, prima di qualsiasi impegno.

Cosa succede dopo il report

Tre percorsi. Sceglie il cliente.

1. Il cliente prende il report e pone rimedio internamente. È il percorso più comune. Il report è abbastanza dettagliato da poter essere eseguito. Restiamo disponibili per domande di chiarimento durante i 30 giorni successivi alla consegna senza costo.

2. Il cliente ci ingaggia per il rimedio. Offriamo sprint a perimetro fisso (tipicamente 4-8 settimane) per i risultati prioritari.

3. Il cliente si abbona a un refresh OSINT periodico. Consegniamo un audit aggiornato ogni 3 o 6 mesi, focalizzato su cosa è cambiato dal report precedente.

Nessuno è la risposta per ogni cliente. Lo discutiamo onestamente nel debriefing.

> "I clienti che arrivano con una nozione chiara di cosa consegnerà e cosa non consegnerà un audit OSINT producono incarichi di maggior valore. Il costo di scrivere questo articolo in dettaglio è il tempo che è costato. Il beneficio è la selezione che opera per entrambe le parti." — Nota di design del servizio IBL, 2026

Cosa facciamo in IBL

Conduciamo audit OSINT difensivi come incarico fisso di 5 giorni con report scritto, debriefing e finestra di chiarimento di 30 giorni. Rifiutiamo incarichi in cui il perimetro sia genuinamente troppo stretto (meno di 30 dipendenti, dominio unico, senza impronta pubblica degna di nota) o in cui il cliente si aspetta un servizio di monitoraggio continuo che ancora non offriamo.

Se desidera parlare del suo perimetro specifico, scriva a info@ociria.com. Rispondiamo entro un giorno lavorativo.


Ibida Black Level S.L. è una società di consulenza boutique di cybersicurezza con sede a Málaga e team operativo in Romania. Lavoriamo con medie imprese europee che preferiscono l'onestà tecnica al confezionamento commerciale. Siamo stati fondati nel 2026; non ci inventiamo una storia più lunga.

Letture correlate

Tag: osint, audit, trasparenza, deliverable, metodologia, media-impresa