REXA
Real Exposure & eXecutable Actions
Misurazione oggettiva dell’esposizione cyber
REXA (Real Exposure & eXecutable Actions) è un servizio integrato di valutazione del rischio cyber basato su evidenze tecniche reali. L’obiettivo è misurare ciò che è effettivamente esposto, raggiungibile e sfruttabile da un attaccante e tradurre il rischio emerso in un piano di rimedio prioritizzato e attuabile.
Non si tratta di un assessment documentale o di uno scoring teorico. REXA misura l’esposizione reale e il rischio concreto, validato attraverso simulazioni di attacco controllate e modellazione dell’impatto operativo e di business.
Le necessità del mercato
La maggior parte delle organizzazioni conosce il proprio livello di conformità normativa; poche dispongono di una misurazione tecnica oggettiva della propria esposizione reale. Vulnerabilità non rilevate, asset non governati, trust boundary non controllati e configurazioni incoerenti costituiscono superfici di attacco sfruttabili da attori ostili con metodologie sempre più sofisticate.
REXA nasce per colmare questo gap strutturale: trasformare il rischio cyber da ipotesi teorica a evidenza tecnica dimostrabile e misurabile
Architettura Operativa
Le 4 Capabilities integrate di REXA
REXA integra quattro capabilities operative in un unico flusso metodologico coerente:
External & Internal Attack Surface Mapping
Real-World Attack Validation (Adversary Emulation)
Exposure-to-Impact Risk Modeling
Executable Remediation Roadmap
A queste si possono affiancare servizi opzionali di Threat Intelligence operativa e Dark & Deep Web Monitoring, integrabili nei modelli evoluti di servizio .
External & Internal Attack Surface Mapping
L’obiettivo è costruire una mappa verificata della superficie di attacco reale. L’attività comprende:
- External Attack Surface Management (IP pubblici, domini, cloud, shadow IT, servizi esposti).
- Internal Attack Surface (asset IT/OT, servizi, protocolli, bridge IT-OT).
- Identificazione di asset sconosciuti e esposizioni non governate.
- Classificazione per dominio: IT, OT e convergenza IT/OT.
Output:
- Mappa dell’esposizione reale.
- Evidenza degli asset critici effettivamente raggiungibili.
- Gap tra inventario ufficiale e stato reale.
- Baseline tecnica del rischio.
Exposure-to-Impact Risk Modeling
L’obiettivo è collegare vulnerabilità, percorso di attacco e impatto operativo/finanziario. L’attività include:
- Correlazione tra esposizione tecnica e impatto su produzione, downtime, safety, dati e compliance.
- Risk scoring basato su esposizione reale, non esclusivamente su CVSS.
- Distinzione tra rischio IT, OT e sistemico.
- Identificazione dei top risk scenario credibili.
Output:
- Mappa rischio–esposizione–impatto.
- Evidenze per CISO, CIO e COO.
- Prioritizzazione giustificabile degli investimenti.
- Supporto decisionale strutturato.
Executable Remediation Roadmap
L’obiettivo è tradurre l’analisi in un piano di rimedio attuabile, compatibile con vincoli di produzione, uptime e safety.
La roadmap:
- Distingue quick win, interventi strutturali e controlli compensativi.
- Allinea le remediation ai vincoli OT e alle finestre di change.
- Fornisce KPI per la riesecuzione periodica.
- Supporta il miglioramento continuo della postura di sicurezza.
Output:
- Piano tecnico e manageriale per dominio (IT, OT, convergenza).
- Metriche di riduzione dell’esposizione.
- Allineamento tra rischio reale e priorità operative.
Threat Intelligence & Dark Web Monitoring
- Analisi continua delle minacce rilevanti per settore.
- Monitoraggio di TTP, campagne attive e nuove tecniche.
- Correlazione tra minacce emergenti ed esposizione reale del cliente.
- Monitoraggio di forum, marketplace e canali chiusi (Dark & Deep Web).
Output:
- Alert verificati.
- Aggiornamento dinamico dei top risk scenario.
- Riduzione del time-to-awareness.
- Input diretto alla roadmap di rimedio.
- Allineamento tra rischio reale e priorità operative.
| Capability | REXA Core |
REXA Advanced |
REXA Continuous |
|---|---|---|---|
| Attack Surface Mapping (External + Internal) | ✓ | ✓ | ✓ (periodico) |
| Asset Discovery & Exposure Baseline | ✓ | ✓ | ✓ (continuo) |
| Adversary Emulation | — | ✓ | ✓ (mirata) |
| Risk Modeling (Exposure → Impact) | — | ✓ | ✓ (dinamico) |
| Remediation Roadmap | Base | Prioritizzata | Dinamica |
| Threat Intelligence | — | — | ✓ |
| Dark & Deep Web Monitoring | — | — | ✓ |