FAQ
Perché il monitoraggio dei CVE è essenziale per una PMI?
Ogni giorno vengono pubblicate più di 130 vulnerabilità, e questo numero aumenta di anno in anno (+20% tra il 2024 e il 2025). Senza un monitoraggio attivo, la vostra azienda potrebbe utilizzare software con falle note e sfruttabili. Il 60% delle violazioni dei dati sfrutta vulnerabilità per le quali esisteva già una patch (Verizon DBIR).
Perché la rete aziendale è esposta agli attacchi informatici?
La rete aziendale è il primo obiettivo degli aggressori: fornisce accesso a tutti i sistemi, dati e comunicazioni interne. Tre fattori aggravano l'esposizione delle PMI:
- Lungo tempo di rilevamento — il tempo medio per rilevare un'intrusione è di 204 giorni (IBM Cost of a Data Breach 2024), lasciando agli aggressori il tempo di esfiltrare i dati.
- Configurazioni predefinite — firewall, router e switch consegnati con impostazioni non protette costituiscono punti di ingresso sfruttabili.
- Accessi remoti non controllati — VPN, lavoro da remoto e accessi dei partner ampliano la superficie di attacco senza essere sempre adeguatamente protetti.
Perché rafforzare l'infrastruttura di rete della mia azienda?
Una rete robusta e ben configurata previene la maggior parte degli attacchi e assicura la continuità delle vostre operazioni, anche in periodi di forte sollecitazione o di elevata minaccia cyber.
Perché richiedere un audit web Bexxo?
Combiniamo competenza tecnica e metodologia all'avanguardia per identificare rapidamente le vulnerabilità, proporre correzioni e rafforzare la tua piattaforma contro gli attacchi informatici.
Perché ricorrere alla cyber consulenza di Bexxo?
I nostri consulenti ti aiutano a elaborare una roadmap chiara, a ottimizzare il tuo budget per la cybersecurity e a definire azioni concrete allineate alle tue sfide di business.
Perché una PMI svizzera ha bisogno di un audit di cybersecurity?
Oltre il 40% degli attacchi informatici in Svizzera colpisce le PMI. Un audit identifica le vulnerabilità dei vostri sistemi (rete, sito web, accessi) prima che vengano sfruttate e garantisce la conformità con ISO 27001 e la nLPD.
PhishTrainer è ospitato in Svizzera?
Sì. PhishTrainer è 100% svizzero: sviluppato da Bexxo (Ins, cantone di Berna) e ospitato su server in Svizzera. Nessun trasferimento di dati all'estero. I dati dei tuoi collaboratori e i risultati delle campagne rimangono sul territorio svizzero, conformemente ai requisiti della nLPD. PhishTrainer offre opzionalmente una crittografia lato client (client-side encryption): i dati vengono crittografati nel browser dell'utente prima di essere trasmessi ai nostri server. In concreto, anche la nostra infrastruttura non può accedere ai dati in chiaro — è una garanzia di massima riservatezza che pochi strumenti di simulazione possono offrire.
Posso adattare i vostri modelli alla mia azienda?
Sì, ogni modello è concepito per essere personalizzato. I documenti sono in formato PDF con sezioni chiaramente identificate da adattare (nome dell'azienda, perimetro, responsabili). Bexxo può anche accompagnarvi nella personalizzazione nell'ambito di un audit di conformità.
Potete recuperare i dati se non abbiamo backup?
Sì, in molti casi. I nostri esperti nel recupero dati — gli stessi team di SOS Data Recovery, attivi dal 2006 — possono estrarre dati direttamente dai supporti fisici (dischi rigidi, SSD, server, NAS) tramite tecniche forensi avanzate. Un ransomware cifra i file, non li distrugge necessariamente a livello fisico. Il tasso di recupero dipende dal tipo di ransomware e dallo stato dei supporti.
Qual è il ruolo dell'UFCS in materia di cybersecurity in Svizzera?
L'UFCS (Ufficio federale della cybersicurezza, ex NCSC) è l'autorità nazionale svizzera incaricata di coordinare la protezione delle infrastrutture critiche, gestire gli incidenti di cybersecurity a livello nazionale e sensibilizzare le aziende e il grande pubblico. Pubblica regolarmente avvisi, raccomandazioni e rapporti sulle minacce attuali. Bexxo segue le sue pubblicazioni per rimanere allineato con le priorità strategiche e normative svizzere — in particolare nel contesto della nLPD (nuova Legge sulla Protezione dei Dati).
Qual è la differenza tra Bexxo e Tesweb SA?
Tesweb SA è l'entità giuridica fondata nel 2006, che opera due poli di competenza: SOS Data Recovery (recupero dati, servizio leader in Svizzera) e Bexxo (cybersicurezza, marchio lanciato nel 2023). Bexxo è un marchio registrato e protetto, dedicato esclusivamente alla protezione digitale delle aziende. Questa doppia competenza — recupero e protezione dei dati — costituisce un posizionamento unico in Svizzera.
Qual è la differenza tra consulenza e audit di sicurezza?
L'audit di sicurezza è una valutazione tecnica puntuale (vulnerabilità, test di penetrazione, rapporto). La consulenza è un accompagnamento strategico continuo: spesso parte da un audit, ma va oltre definendo la politica di sicurezza, formando i team e guidando i miglioramenti nel lungo termine.
Qual è la differenza tra CVE Find e il sito ufficiale cve.org?
Il sito cve.org, gestito da MITRE, è la fonte ufficiale degli identificativi CVE. È indispensabile per garantire l'unicità e la struttura delle voci. Tuttavia, cve.org si concentra sull'aspetto amministrativo e non fornisce né punteggio EPSS, né indicatori di sfruttamento, né funzionalità di ordinamento avanzate.
Il nostro servizio CVE Find riprende questi dati ufficiali, li arricchisce con metriche complementari (KEV, EPSS, CVSS) e li presenta in un'interfaccia più moderna, rapida e filtrabile. È quindi uno strumento di monitoraggio pratico, concepito per un uso operativo e decisionale quotidiano.
Qual è la differenza tra CVE Find e la base NVD del NIST?
La NVD (National Vulnerability Database) del NIST è la fonte ufficiale americana. CVE Find aggrega questi dati e aggiunge uno strato di avvisi personalizzati, filtro per prodotto e punteggio EPSS (probabilità di sfruttamento reale) che la NVD non offre nativamente. L'interfaccia è disponibile in italiano.
Qual è la differenza tra i pacchetti Essentiel, Avancé e Premium?
I tre pacchetti si distinguono per la profondità dell'analisi:
- Essentiel: 10 punti di controllo, mappatura di base della rete, scansione automatizzata delle vulnerabilità comuni, rapporto semplificato — per le PMI che iniziano il loro percorso di sicurezza.
- Avancé: 15 punti di controllo, test manuali di intrusione, analisi della configurazione delle apparecchiature attive, rapporto dettagliato con piano d'azione priorizzato.
- Premium: 20 punti di controllo, test di penetrazione interni ed esterni, simulazione di attacchi, analisi completa della segmentazione e degli accessi, presentazione dei risultati alla direzione.
Tutti i pacchetti comprendono un follow-up post-audit e un'assistenza all'implementazione.