Report di esempio (dati aziendali fittizi. Ogni piano norppa.io include 100+ controlli automatizzati su tutti i domini monitorati) OSINT passivo e controlli di sicurezza HTTP, eseguiti automaticamente quotidianamente.
Acme Manufacturing Oy
Periodo di riferimento: Marzo 2026 · Generato il 1 aprile 2026
Riepilogo
Profilo aziendale — Acme Logistics Oy
- Paese
- Finland (FI)
- Forma giuridica
- Oy
- Settore
- 52.29
- Stato NIS2
- Soggetto essenziale · Trasporti (indicativo)
- Dipendenti
- 118
- Nomi commerciali
- Acme Logistics, Acme Freight
- Capogruppo
- Acme Holding Oy
La postura di rischio della supply chain NIS2 di Acme Manufacturing è peggiorata in questo periodo, con un punteggio sceso da 74 a 62 a causa di due risultati critici che richiedono attenzione immediata da parte della direzione.
La minaccia più significativa è l'iscrizione attiva di Acme Logistics Oy su una lista di vittime di ransomware. Il gruppo di attori di minaccia dietro questa campagna è noto per mantenere accesso persistente e vendere l'accesso alla rete ad attori secondari quando i negoziati primari per il riscatto falliscono. Tutti i punti di integrazione (API, trasferimenti di file, sistemi di autenticazione condivisi) tra la vostra organizzazione e Acme Logistics devono essere trattati come potenzialmente compromessi fino a quando il fornitore non fornisce un rapporto di contenimento verificato. Contemporaneamente, 14 credenziali di dipendenti di Nordic Cloud Services circolano sui mercati infostealer del dark web, creando un rischio di esposizione multivettoriale per qualsiasi ambiente cloud condiviso o endpoint VPN.
Dal punto di vista della conformità NIS2, diversi articoli presentano risultati attivi in questo periodo. Entrambi i risultati critici rientrano nell'Art. 21(2)(b) (gestione degli incidenti): un fornitore su una lista attiva di vittime di ransomware e 14 credenziali di dipendenti trapelate devono essere trattati ciascuno come un incidente di sicurezza (contenuto, gestito e documentato. L'Art. 21(2)(d) (gestione del rischio della supply chain) è attivato dall'infrastruttura in un paese ad alto rischio; l'Art. 21(2)(e) (sicurezza nello sviluppo e nella manutenzione, inclusa la gestione e divulgazione delle vulnerabilità) dalle CVE rilevate, dal certificato TLS in scadenza, dalla politica DMARC mancante e dall'assenza di security.txt; e l'Art. 21(2)(h) (crittografia) dall'assenza di DNSSEC. La scadenza del certificato TLS su databridge.fi tra 6 giorni è una scadenza perentoria) il mancato rinnovo causerà interruzioni del servizio.
Azioni prioritarie
Acme Logistics Oy, iscrizione su lista di vittime di ransomware: contattare immediatamente il fornitore e rivedere i flussi di dati. Attivare la risposta agli incidenti.
CriticoNordic Cloud Services, 14 credenziali di dipendenti nel dark web: notificare il fornitore, richiedere la rotazione delle password e l'applicazione dell'MFA.
CriticoDataBridge Finland, certificato TLS in scadenza tra 6 giorni: chiedere al fornitore di rinnovare immediatamente per evitare interruzioni del servizio.
AltoAcme Logistics Oy, infrastruttura in paese ad alto rischio: richiedere la documentazione infrastrutturale del fornitore e rivedere gli obblighi NIS2 Art. 21(2)(d).
AltoNordic Cloud Services, DMARC assente: chiedere al fornitore di pubblicare un record DMARC per prevenire la falsificazione del dominio.
AltoPreparazione normativa UE
Mappatura indicativa dei rilievi aperti ai quadri UE da segnali esterni — non una valutazione di conformità.
Stato di conformità degli articoli NIS2
Gestione degli incidenti: rilevamento, risposta e ripristino
2 risultatiSicurezza della supply chain e misure nei confronti di terzi
1 risultatoSicurezza in acquisizione, sviluppo e manutenzione dei sistemi (incl. gestione e divulgazione delle vulnerabilità)
4 risultatiCrittografia (DNSSEC, TLS e igiene dei certificati)
1 risultatoRisultati attivi (11)
L'IP principale del fornitore si risolve in infrastruttura registrata in una giurisdizione nell'elenco UE dei paesi terzi ad alto rischio. Ciò può rappresentare un rischio per la supply chain ai sensi dell'Art. NIS2 21(2)(d).
Impatto: Concentrare l'infrastruttura del fornitore in una giurisdizione ad alto rischio aumenta l'esposizione della supply chain e della sovranità dei dati.
Il certificato TLS per databridge.fi scade il 30 marzo 2026. I servizi diventeranno irraggiungibili o mostreranno avvisi di sicurezza del browser agli utenti finali dopo la scadenza.
Impatto: Un certificato scaduto interrompe l'HTTPS per utenti e integrazioni: interruzioni e una lacuna nel controllo crittografico.
Nessun record DMARC è pubblicato per questo dominio. Il dominio può essere falsificato in campagne di phishing dirette alla vostra organizzazione e ai clienti del fornitore.
Impatto: Senza DMARC, il dominio può essere falsificato in campagne di phishing contro di te e i clienti del fornitore.
Un sottodominio risolvibile pubblicamente (gitlab.nordiccloud.fi) indica uno strumento di sviluppo interno esposto a internet — spesso non gestito e una via verso codice sorgente o segreti.
I record DNS puntano a Zendesk, confermando una dipendenza SaaS di quarta parte nella catena del fornitore.
2 CVE rilevati su infrastruttura esposta a internet. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) è classificato alto e ha exploit pubblici noti.
Impatto: Vulnerabilità note e sfruttabili su infrastruttura esposta a Internet sono un punto di ingresso diretto per gli attaccanti.
DNSSEC non è configurato. Le risposte DNS non possono essere autenticate crittograficamente, esponendo il dominio ad attacchi di DNS spoofing.
Impatto: Senza DNSSEC, le risposte DNS possono essere falsificate, consentendo il reindirizzamento e l'intercettazione del traffico.
Nessun file security.txt trovato su /.well-known/security.txt. NIS2 Art. 21(2)(e) richiede che le organizzazioni abbiano un canale raggiungibile per la divulgazione delle vulnerabilità.
Impatto: L'assenza di un canale di divulgazione pubblicato rallenta l'arrivo di una vulnerabilità segnalata al contatto giusto.
L'intestazione Content-Security-Policy è assente sulla proprietà web principale. Ciò aumenta l'esposizione ad attacchi di cross-site scripting e iniezione di contenuti.
Impatto: L'assenza di una Content-Security-Policy aumenta l'esposizione al cross-site scripting e all'iniezione di contenuti.
Vuoi questo report per la tua rete di fornitori?
Prova gratuita: senza cartaPanoramica dei rischi dei fornitori
| Fornitore | Dominio | Punteggio di sicurezza | Critico | Alto |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Il vostro ambiente
acme-manufacturing.fi
Ultima scansione: 31 mar 2026
78/100
Punteggio di sicurezza
Nessun file security.txt trovato su /.well-known/security.txt. NIS2 Art. 21(2)(e) richiede un canale raggiungibile per la divulgazione delle vulnerabilità.
Impatto: L'assenza di un canale di divulgazione pubblicato rallenta l'arrivo di una vulnerabilità segnalata al contatto giusto.
DNSSEC non è configurato per il vostro dominio. Le risposte DNS non possono essere autenticate crittograficamente.
Impatto: Senza DNSSEC, le risposte DNS possono essere falsificate, consentendo il reindirizzamento e l'intercettazione del traffico.
Il vostro dominio riceve gli stessi 100+ controlli automatizzati dei vostri fornitori: OSINT passivo e controlli di sicurezza HTTP quotidianamente. Il modulo Full Scan (se abilitato) aggiunge una valutazione esterna mensile della sicurezza su questo dominio.
Autovalutazioni dei fornitori (SAQ)
I fornitori completano un'autovalutazione NIS2 di 37 domande. Le risposte vengono valutate automaticamente e sono visibili qui accanto ai risultati automatizzati: due livelli di prove di conformità in un unico report.
| Fornitore | Punteggio SAQ |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 mar 2026
61/100
Punteggio SAQ
Dettaglio per sezione
Governance e politiche di sicurezza
Art. 21(2)(a)
Controllo degli accessi e autenticazione
Art. 21(2)(i)(j)
Risposta agli incidenti e divulgazione
Art. 21(2)(b), Art. 23
Protezione dei dati e crittografia
Art. 21(2)(h)
Continuità operativa
Art. 21(2)(c)
Supply chain e terze parti
Art. 21(2)(d)
Gestione delle vulnerabilità
Art. 21(2)(e)(g)
Metodologia di monitoraggio
Oltre 100 controlli automatizzati vengono eseguiti quotidianamente su tutti i domini monitorati, con monitoraggio ransomware e dark web ogni 6 ore. I controlli coprono: liste di vittime di ransomware (più feed di threat intelligence), fughe di credenziali infostealer dal dark web, salute e scadenza TLS/certificati, integrità DNS (SPF, DMARC, DKIM, DNSSEC), catena di validazione DNSSEC, stato blacklist DNS dei server MX, postura di sicurezza e-mail e punteggio di spoofing (TLS-RPT, MTA-STS, BIMI, rischio BEC composito), flag di sicurezza dei cookie (Secure, HttpOnly, SameSite), esposizione di percorsi sensibili in robots.txt e sitemap, geolocalizzazione IP e rilevamento di paesi ad alto rischio, esposizione a vulnerabilità note (CVE/EPSS), rilevamento di infrastrutture di phishing AiTM tramite log di Certificate Transparency, validazione RPKI/BGP, stato del registro delle imprese e LEI (PRH, GLEIF), rilevamento di CNAME e MX pendenti, rilevamento di riferimenti SBOM/CSAF, presenza di security.txt, intestazioni di sicurezza, verifica del reindirizzamento HTTPS e rilevamento delle modifiche al sito web. Novità per il 2026, rilevamento della preparazione TLS post-quantistica (suite ibride NIST FIPS 203 ML-KEM), rilevamento dell'esposizione degli endpoint Model Context Protocol (MCP), scansione dei segreti nei bundle JavaScript (chiavi API, token), inventario dei fornitori di IA per gli obblighi del deployer ai sensi dell'Art. 26 del Regolamento UE sull'IA, controlli di introspezione GraphQL ed esposizione OpenAPI, ed esportazione DORA Register of Information (Allegato III B_02.03 + B_05.01). L'analisi dei report DMARC e TLS-RPT rivela inoltre chi invia davvero email usando i tuoi domini, segnala le fonti di spoofing attive e conferma se la posta in entrata arriva su connessioni cifrate. Tutti i risultati vengono mappati automaticamente agli articoli NIS2.
Le scansioni vengono eseguite quotidianamente. Ultima scansione: 31 marzo 2026 23:00 UTC.
Ottenete questo report per la vostra rete di fornitori
I nuovi fornitori vengono messi in coda per la scansione immediatamente. Report di conformità NIS2 su richiesta, pronti dopo ogni ciclo di scansione: con riepilogo esecutivo AI. Nessun agente da installare.
Vedi i prezzi →