Esempio · Demo
Report di esempio Documento dimostrativo. Azienda, host, indirizzi, credenziali e risultati sono completamente fittizi e non si riferiscono ad alcun cliente reale. ★ Sintesi per il board ← Torna al servizio
CYBER INDUSTRIESSecure today. Protect tomorrow.
DATA BREACH SIMULATION
Rif. CI-DBRT-2026-0417 · Rev. 1.0 · Classificazione: Confidenziale (esempio)
Esito complessivo · CRITICO

Data Breach
Simulation

Simulazione di attacco reale in ambiente controllato, dalla prospettiva di un attaccante interno alla rete. Verifica della capacità di rilevamento e risposta di antivirus, EDR/XDR, MDR e SOC di fronte a tecniche mai osservate prima.

Cliente (esempio)AZIENDA S.p.A.
PerimetroRete LAN · Dominio interno
ProspettivaAttaccante interno autenticato
PeriodoAprile 2026 · esempio
Difese in campoEDR/XDR + MDR 24/7 + SOC
MetodoCyber Industries Toolkit
Risk rating CRITICO 14 / 16 test superati dall'attaccante
14Test falliti dalla difesa
2Test rilevati / bloccati
0Alert generati dal SOC
04:41Da accesso a Domain Admin
01
Executive summary

Le difese non hanno visto l'attacco.
L'attaccante ha visto tutto.

Partendo da una singola postazione con un utente di dominio standard, il team di Cyber Industries ha raggiunto il pieno controllo del dominio Active Directory in meno di un'ora, esfiltrando dati e simulando la cifratura ransomware. Le soluzioni EDR/XDR e il servizio MDR non hanno bloccato la catena d'attacco; il SOC non ha generato alcun alert.

Riservatezza
Compromessa

Esfiltrati file di progetto, database SAM, credenziali e dump di memoria attraverso un canale non rilevato.

Integrità
Compromessa

Esecuzione di codice arbitrario con privilegi NT AUTHORITY\SYSTEM e successiva scalata a Domain Admin.

Disponibilità
A rischio

Simulazione ransomware eseguita con successo su una share condivisa isolata: cifratura completa, nessun blocco.

Ti serve la versione per il board? Apri la Sintesi Executive: una pagina, senza tecnicismi — verdetto, impatto sul business e decisioni.
Sintesi per il board

Nota: nel test reale la simulazione ransomware viene condotta esclusivamente su un volume di prova dedicato e concordato, senza alcun impatto sui dati di produzione del cliente.

02
Ambito, regole d'ingaggio e severità

Come è stata condotta la simulazione

La prova riproduce lo scenario più realistico e più temuto: un attaccante che è già dentro — dopo un phishing riuscito, un dispositivo compromesso o per mano di un insider — e parte da una normale postazione con un utente di dominio privo di privilegi. Da lì misuriamo fin dove riesce ad arrivare e, soprattutto, cosa la difesa riesce a vedere e a fermare.

Tipo di attivitàData Breach Simulation
ProspettivaAttaccante interno autenticato
Perimetro1 postazione + dominio (esempio)
AmbienteRete LAN · segmento uffici
Punto di partenzaUtente di dominio standard
StrumentiCyber Industries Toolkit · tecniche manuali
Incluso nel perimetro
  • Bypass dei controlli endpoint (antivirus, EDR/XDR) e del servizio MDR
  • Impianto di malware, canale di comando e controllo, esfiltrazione dati
  • Escalation dei privilegi e movimento verso il dominio
  • Verifica della capacità di rilevamento e risposta di MDR e SOC
  • Simulazione ransomware su un volume di prova dedicato
Limitazioni e regole d'ingaggio
  • Nessun impatto sui dati e sui sistemi di produzione
  • Cifratura eseguita solo su un volume isolato e concordato
  • Attività autorizzata per iscritto e circoscritta al perimetro condiviso
  • Nessuna interruzione dei servizi né esfiltrazione di dati reali
  • Finestra temporale e referenti concordati prima dell'avvio

Scala di severità

CriticoImpatto critico sul business. Compromissione totale, esfiltrazione o cifratura dei dati, controllo del dominio.
AltoBypass di controlli di sicurezza chiave, accesso non autorizzato a informazioni sensibili.
MedioVulnerabilità sfruttabile a determinate condizioni, con impatto contenuto.
BassoImpatto limitato. Può facilitare fasi successive di un attacco.
InfoNessun impatto diretto. Osservazione di configurazione o hardening.
03
Assessment overview

Riepilogo dei risultati

FAIL = l'attacco ha avuto successo e non è stato bloccato. PASS = la difesa ha rilevato o impedito l'azione. Le voci con sono i sei test cardine del servizio.

#
Test
EDR/XDR
MDR/SOC
01
Data Breach Exfiltration Test★ CARDINE
FAIL
FAIL
02
Ransomware Test★ CARDINE
FAIL
FAIL
03
Trojan Test & system takeover★ CARDINE
FAIL
FAIL
04
MDR Test★ CARDINE
N/A
FAIL
05
SOC Test★ CARDINE
N/A
FAIL
06
AV / EDR / XDR Evasion Test★ CARDINE
FAIL
FAIL
07
Bypass Antimalware Scan Interface locale
FAIL
FAIL
08
Bypass Antimalware Scan Interface remoto (via trojan)
FAIL
FAIL
09
Esfiltrazione database SAM
FAIL
FAIL
10
Dump credenziali in memoria
PASS
PASS
11
Privilege escalation
FAIL
FAIL
12
Enumerazione Active Directory (LDAP)
FAIL
PASS
13
Estrazione chiave Wi-Fi
N/A
FAIL
14
Esportazione credenziali
FAIL
FAIL
15
Privilege escalation a Domain Admin
FAIL
FAIL
16
Accesso al Domain Controller e alle risorse
FAIL
FAIL
04
Narrativa dell'attacco

La kill-chain, minuto per minuto

Tempi di esempio, misurati dal primo comando eseguito sulla postazione iniziale fino al controllo completo del dominio.

00:00

Accesso iniziale

ATT&CK · TA0001

Sessione su WKS-UFF-14 con l'utente di dominio azienda\m.riva. Nessun privilegio amministrativo, EDR e agent MDR attivi e aggiornati.

00:20

Bypass Antimalware Scan Interface ed esecuzione del toolkit

ATT&CK · TA0005

Disattivazione in memoria del controllo Antimalware Scan Interface ed esecuzione del loader proprietario. L'EDR non genera detection.

00:48

Impianto del trojan e canale C2

ATT&CK · TA0011

Connessione stealth verso il server dell'operatore. Il canale supera i controlli di rete e non viene segnalato dal SOC.

01:35

Esfiltrazione dei dati

ATT&CK · TA0010

Estrazione di file di progetto, database SAM e dump di memoria attraverso il canale del trojan.

02:34

Privilege escalation

ATT&CK · TA0004

Abuso di un servizio locale vulnerabile per ottenere NT AUTHORITY\SYSTEM sulla postazione.

03:29

Enumerazione del dominio

ATT&CK · TA0007

Mappatura di Active Directory e dei percorsi di attacco verso gli account privilegiati.

04:41

Domain Admin & controllo del DC

ATT&CK · TA0004

Estrazione delle credenziali privilegiate e accesso completo al Domain Controller e alle risorse.

05:18

Simulazione ransomware

ATT&CK · TA0040

Cifratura completa di una share di prova isolata. Nessun blocco, nessun alert generato durante l'intera catena.

05
Finding dettagliati · con Proof of Concept

I sei test cardine

Per ciascun test cardine: descrizione, impatto, evidenza dimostrativa e mitigazione. Le evidenze mostrate sono ricostruzioni illustrative con dati fittizi.

F-01

Data Breach Exfiltration Test

Esfiltrazione di file e credenziali attraverso il canale del trojan, non rilevata dalla difesa.
Impatto: CriticoRischio: CriticoDLP assente
Descrizione

Una volta stabilito il canale di comando e controllo, il team ha trasferito verso un server esterno file di progetto, il database SAM locale e artefatti di sistema. Il traffico non è stato riconosciuto come esfiltrazione né dalla rete né dall'MDR.

ci-toolkit — exfil channel (esempio)
operator@ci-lab:~/dbrt$ ci-exfil --target WKS-UFF-14 --pull "\Progetti\*.step"
[i] canale C2 attivo · cifratura AES-256 · chunk 64 KB
[i] raccolta: 214 file · 1.87 GB
   Progetti\Linea-A\stampo_v7.step
   Progetti\Contratti\fornitura-2026.pdf
   Windows\System32\config\SAM
[+] trasferimento completato in 3m 12s — 0 alert rilevati
Evidenza dimostrativa · output ricostruito con dati fittizi
Vettore
Canale C2 del trojan
Dati (esempio)
Progetti CAD, contratti, SAM
Rilevato da
Nessun controllo
ATT&CK
T1041 · Exfiltration over C2
Mitigazione
  • Implementare una soluzione DLP con ispezione dei canali in uscita
  • Segmentare la rete e limitare le connessioni verso host esterni
  • Attivare regole di detection su volumi e destinazioni anomale
F-02

Ransomware Test

Cifratura completa di una share di prova isolata, senza blocco né rollback.
Impatto: CriticoRischio: CriticoAnti-ransomware assente
Descrizione

È stato eseguito un simulatore ransomware su un volume dedicato e concordato. Il processo ha cifrato l'intero contenuto senza essere interrotto da EDR/XDR, e senza generare alcuna azione di contenimento da parte dell'MDR.

ci-toolkit — ransomware simulation (volume di prova)
operator@ci-lab:~/dbrt$ ci-rw-sim --path Z:\LAB-ISOLATO --ext .azienda-lock
[i] modalità SIMULAZIONE · solo volume di prova
[i] enumerati 4.812 file · 22.4 GB
[!] cifratura in corso... ############################ 100%
[!] nota di riscatto scritta: LEGGIMI_AZIENDA.txt
[+] 4.812 file cifrati in 6m 04s — EDR: nessuna azione · MDR: nessun contenimento
Evidenza dimostrativa · eseguito solo su volume isolato di test
Bersaglio
Volume di prova Z:\LAB-ISOLATO
File (esempio)
4.812 cifrati
Rilevato da
Nessun controllo
ATT&CK
T1486 · Data Encrypted for Impact
Mitigazione
  • Adottare una soluzione anti-ransomware con rilevamento comportamentale
  • Backup immutabili e testati, con ripristino verificato
  • Regole di blocco su cifratura massiva di file
F-03

Trojan Test & system takeover

Impianto di un trojan personalizzato e presa di controllo della postazione fino ai privilegi massimi.
Impatto: CriticoRischio: CriticoExecution non filtrata
Descrizione

Uno script o eseguibile costruito su misura ha stabilito una connessione stealth con l'operatore, importato codice aggiuntivo ed eseguito comandi arbitrari. Combinato con l'abuso di un servizio locale vulnerabile, ha permesso l'esecuzione con privilegi massimi.

ci-toolkit — implant & privesc (esempio)
operator@ci-lab:~/dbrt$ ci-implant --deliver azienda_update.exe --stealth
[i] beacon ricevuto da WKS-UFF-14 · utente: azienda\m.riva
[i] Antimalware Scan Interface: bypassato · AV/EDR: nessuna detection
beacon> getsystem  # abuso servizio "AziendaAgentSvc"
[+] elevato a NT AUTHORITY\SYSTEM
beacon> whoami
nt authority\system
Evidenza dimostrativa · nomi e host fittizi
Payload
Trojan proprietario (esempio)
Privilegi
utente → SYSTEM
Rilevato da
Nessun controllo
ATT&CK
T1204 · T1543 · T1068
Mitigazione
  • Application allow-listing / approccio Zero-Trust sull'esecuzione
  • Rimozione dei permessi deboli sui servizi locali
  • Hardening dell'EDR e blocco dell'esecuzione da percorsi utente
F-04

MDR Test

Il servizio di Managed Detection & Response non ha rilevato né contenuto la catena d'attacco.
Impatto: CriticoRischio: CriticoNessun contenimento
Descrizione

Durante l'intera attività — bypass dell'Antimalware Scan Interface, impianto del trojan, esfiltrazione, escalation e ransomware — il servizio MDR non ha isolato l'host né notificato l'incidente. Il tempo di risposta atteso (contenimento entro pochi minuti) non è stato rispettato.

timeline MDR — attesa vs reale (esempio)
evento                                  atteso       reale
bypass Antimalware Scan Interface       alert <2m    nessuno
beacon C2 in uscita                     alert <2m    nessuno
privilege escalation                    isolamento   nessuno
cifratura massiva                       blocco       nessuno
[!] host mai isolato · incidente mai aperto
Confronto illustrativo tra SLA atteso ed esito osservato
Copertura
MDR 24/7 (esempio)
Host isolati
0
Incidenti aperti
0
Esito
FAIL
Mitigazione
  • Rivedere playbook e soglie di detection con il provider MDR
  • Definire e testare periodicamente gli SLA di isolamento
  • Introdurre esercitazioni purple team ricorrenti
F-05

SOC Test

Nessun alert generato dal Security Operations Center durante tutta la simulazione.
Impatto: CriticoRischio: AltoVisibilità insufficiente
Descrizione

Gli eventi rilevanti — logon anomali, creazione di servizi, query LDAP massive, traffico verso host sconosciuti — non si sono tradotti in alcun alert correlato. La telemetria necessaria risultava parziale o non inoltrata al SIEM.

SIEM — ricerca alert finestra test (esempio)
soc@azienda:~$ siem-query --window "2026-04-17 09:00→10:00" --sev high
[i] sorgenti interrogate: EDR, DC, firewall, proxy
[i] alert severità alta/critica: 0
[i] eventi LDAP massivi non correlati: 1 (non allertato)
[!] nessun caso creato durante la finestra di attacco
Ricostruzione illustrativa · nessun dato reale
Alert critici
0
Casi aperti
0
Telemetria
parziale
ATT&CK
Detection gap trasversale
Mitigazione
  • Completare l'inoltro della telemetria (EDR, DC, DNS, proxy) al SIEM
  • Creare regole di correlazione sulle tecniche osservate
  • Validare le detection con test avversariali periodici
F-06

AV / EDR / XDR Evasion Test

Evasione totale dei controlli endpoint: nessuna delle azioni malevole è stata bloccata.
Impatto: CriticoRischio: CriticoConfigurazione da rivedere
Descrizione

Le tecniche impiegate — non presenti nelle firme note — hanno superato antivirus, EDR e XDR sia sul piano statico sia comportamentale. Il risultato indica una configurazione che privilegia la compatibilità rispetto al blocco.

ci-toolkit — evasion check (esempio)
operator@ci-lab:~/dbrt$ ci-evasion --suite full
scansione statica ......... bypass
analisi comportamentale ... bypass
memory scanning ........... bypass
blocco esecuzione ......... nessuno
[!] 0 rilevamenti su 9 tecniche eseguite
Evidenza dimostrativa · nessuna tecnica operativa divulgata
Tecniche
9 eseguite
Rilevate
0
Piani
statico + comportamentale
ATT&CK
T1562 · T1055 · T1027
Mitigazione
  • Rivedere la configurazione EDR/XDR verso una postura di blocco
  • Abilitare protezione della memoria e tamper protection
  • Ridurre le esclusioni e validarle periodicamente
06
Test a corredo

Finding di supporto

Ulteriori azioni che hanno reso possibile o amplificato la compromissione. Ognuna con impatto e mitigazione sintetica.

#
Finding
Rischio
Esito
A1
Bypass Antimalware Scan Interface (locale e remoto) — nessun blocco all'esecuzione di script
Critico
FAIL
A2
Esfiltrazione database SAM — segreti locali estratti
Critico
FAIL
A3
Dump credenziali in memoria — tentativo bloccato dalla credential guard
Alto
PASS
A4
Enumerazione Active Directory — percorsi verso account privilegiati
Alto
FAIL
A5
Estrazione chiave Wi-Fi — handshake recuperato
Critico
FAIL
A6
Esportazione Secrets
Critico
FAIL
A7
Accesso al Domain Controller e alle risorse condivise
Critico
FAIL
07
Mappatura MITRE ATT&CK · interattiva

La catena d'attacco sulla matrice ATT&CK

Ogni tecnica osservata durante la simulazione è collocata sulla tattica corrispondente. Le celle accese sono state eseguite con successo; clicca una tecnica per il dettaglio, l'evidenza collegata e l'esito.

Tecnica eseguita con successo Tecnica non osservata / contenuta ▸ clicca una cella per il dettaglio

Seleziona una tecnica nella matrice per vederne descrizione, evidenza collegata ed esito.

08
Piano di rimedio

Cosa fare, e in che ordine

Priorità derivate dall'impatto e dalla facilità di intervento. Non un elenco di buoni propositi, ma azioni con un ordine.

Ora · 0–7 giorniContenimento
  • Riconfigurare EDR/XDR in modalità di blocco e ridurre le esclusioni
  • Abilitare tamper e memory protection
  • Rivedere con il provider MDR gli SLA di isolamento
  • Rimuovere le credenziali locali per l'autenticazione
Presto · 10–20 giorniRiduzione rischio
  • Introdurre application allow-listing / Zero-Trust
  • Implementare DLP e segmentazione della rete
  • Adottare anti-ransomware comportamentale e backup immutabili
  • Completare l'inoltro della telemetria al SIEM
Programma · 20+ giorniResilienza
  • Hardening di Active Directory e tiering degli account privilegiati
  • Migrazione a Wi-Fi WPA2/3 Enterprise
  • Esercitazioni purple team ricorrenti
  • Ripetere la Data Breach Simulation dopo la remediation
Questo è un esempio

Il vostro report sarebbe sulla vostra rete reale.

Il Data Breach Simulator verifica sul campo se le vostre difese reggono a un attacco vero, in ambiente controllato e senza rischi per l'operatività. Al termine ricevete un report come questo, sui vostri sistemi.