30 Domande Colloquio Cybersecurity 2026 con Risposte (IT/EN)
7 settembre 2026 · di Pentevo
Il settore cybersecurity in Italia sta crescendo rapidamente — la domanda supera l'offerta di profili qualificati. Ma i colloqui tecnici possono essere impegnativi se non sai cosa aspettarti. Questa guida raccoglie le 30 domande più frequenti con risposte dettagliate, organizzate per ruolo.
Domande generali (tutti i ruoli)
1. Qual è la differenza tra vulnerabilità, minaccia e rischio?
- Vulnerabilità: Debolezza nel sistema (es. software non aggiornato, configurazione errata)
- Minaccia (threat): Agente o evento che può sfruttare la vulnerabilità (es. hacker, malware, errore umano)
- Rischio: La probabilità che la minaccia sfrutti la vulnerabilità × l'impatto potenziale
Formula: Rischio = Probabilità × Impatto
2. Cosa sono CIA Triad e perché è importante?
- Confidentiality (Riservatezza): Solo gli autorizzati accedono ai dati
- Integrity (Integrità): I dati non vengono alterati non autorizzati
- Availability (Disponibilità): I sistemi sono accessibili quando necessario
Gli attacchi mirano a violare uno o più di questi pilastri. Un ransomware viola Availability (e spesso Confidentiality). Un MitM viola Confidentiality e Integrity.
3. Differenza tra autenticazione e autorizzazione?
- Autenticazione: Verificare chi sei (username + password, MFA, biometria)
- Autorizzazione: Verificare cosa puoi fare (permessi, ruoli, ACL)
Esempio: ti autentichi su un sistema aziendale con le tue credenziali. L'autorizzazione determina a quali file puoi accedere.
4. Cos'è il principio del minimo privilegio (PoLP)?
Gli utenti e i sistemi devono avere solo i permessi strettamente necessari per svolgere le proprie funzioni, niente di più. Riduce il blast radius in caso di compromissione.
5. Differenza tra cifratura simmetrica e asimmetrica?
- Simmetrica: Stessa chiave per cifrare e decifrare (AES, ChaCha20). Veloce, usata per bulk data encryption
- Asimmetrica: Coppia chiave pubblica/privata (RSA, ECC). Più lenta, usata per scambio chiavi, firme digitali, certificati TLS
TLS usa asimmetrica per scambiare la chiave simmetrica, poi passa a simmetrica per la velocità.
Domande per SOC Analyst
6. Cosa fai quando ricevi un alert dal SIEM?
- Triage: È un falso positivo o un vero incidente? Controlla contesto (orario, utente, sistemi coinvolti)
- Classificazione: Qual è la severity? (Critical/High/Medium/Low)
- Indagine: Raccogli log aggiuntivi (firewall, endpoint, autenticazione), timeline degli eventi
- Contenimento: Se è un incidente reale, isola il sistema o blocca l'IP sorgente
- Escalation/Documentazione: Segui il playbook di incident response, documenta tutto
7. Differenza tra IDS e IPS?
- IDS (Intrusion Detection System): Rileva e avvisa — passivo, non blocca il traffico
- IPS (Intrusion Prevention System): Rileva e blocca in tempo reale — inline, può causare falsi positivi che impattano il business
8. Cosa analizzaresti in un log dopo un alert di brute force?
- IP sorgente dell'attacco (è noto? è in threat intelligence?)
- Numero di tentativi falliti vs successi
- Username bersaglio (è un account privilegiato?)
- Orario (fuori orario lavorativo = più sospetto)
- Se c'è stato un login riuscito dopo i tentativi falliti → incidente confermato
- Geolocalizzazione dell'IP (login da paese insolito?)
9. Cos'è il MITRE ATT&CK Framework?
Una knowledge base di tattiche, tecniche e procedure (TTP) usate dagli attaccanti reali. Organizzata in:
- Tattiche: L'obiettivo dell'attaccante (Initial Access, Persistence, Privilege Escalation, Lateral Movement, Exfiltration...)
- Tecniche: Il come specifico (T1078 Valid Accounts, T1059 Command Scripting Interpreter...)
Usato per classificare incidenti, mappare le capacità del SOC, e comunicare con il management.
10. Differenza tra firewall stateful e stateless?
- Stateless: Valuta ogni pacchetto individualmente contro regole statiche (src IP, dst IP, porta). Veloce ma limitato
- Stateful: Mantiene lo stato delle connessioni TCP. Sa se un pacchetto è parte di una connessione stabilita legittima o no. Molto più sicuro contro attacchi basati su manipolazione dello stato
Domande per Penetration Tester
11. Quali sono le fasi di un penetration test?
- Reconnaissance (OSINT): Raccolta informazioni passive (whois, DNS, LinkedIn, Google dorks)
- Scanning ed enumerazione: Nmap, banner grabbing, identificazione servizi e versioni
- Vulnerability assessment: Identificazione vulnerabilità (scanner, ricerca manuale CVE)
- Exploitation: Sfruttamento delle vulnerabilità per ottenere accesso
- Post-exploitation: Privilege escalation, lateral movement, persistence, data exfiltration
- Reporting: Documentazione con severity, impatto e remediation
12. Cos'è l'OWASP Top 10?
Le 10 vulnerabilità web più critiche secondo l'Open Web Application Security Project. 2021 edition:
- Broken Access Control
- Cryptographic Failures
- Injection (SQL, Command, LDAP...)
- Insecure Design
- Security Misconfiguration
- Vulnerable and Outdated Components
- Identification and Authentication Failures
- Software and Data Integrity Failures
- Security Logging and Monitoring Failures
- Server-Side Request Forgery (SSRF)
13. Come testi una SQL Injection?
- Input
'nel campo → cerca errori di database ' OR '1'='1→ bypass autenticazione' ORDER BY 1--→ identifica numero colonne' UNION SELECT NULL,NULL,NULL--→ union-based extraction- Automation:
sqlmap -u "http://target/?id=1" --dbs
Verifica sempre il contesto: MySQL, PostgreSQL, MSSQL hanno sintassi diverse.
14. Differenza tra XSS reflected, stored e DOM-based?
- Reflected: Payload nell'URL, eseguito quando la vittima clicca il link malicious. Non persiste sul server
- Stored: Payload salvato nel database del server, eseguito per tutti gli utenti che visitano la pagina
- DOM-based: Il payload manipola il DOM lato client senza mai passare al server. Più difficile da rilevare con scanner tradizionali
15. Come ti approcceresti a un test di escalation dei privilegi su Linux?
sudo -l→ cerca comandi senza password su GTFOBinsfind / -perm -u=s 2>/dev/null→ binari SUIDcat /etc/crontab→ cron job come root con script scrivibiliuname -a→ versione kernel → CVElinpeas.sh→ automazione completa- Cerca file con credenziali, chiavi SSH, configurazioni
Domande per Security Engineer
16. Cos'è Zero Trust e come si implementa?
Zero Trust è il paradigma "never trust, always verify" — nessun utente o sistema è implicitamente fidato, anche se è dentro il perimetro aziendale.
Principi: verifica esplicita dell'identità, accesso al minimo privilegio, assume breach.
Implementazione pratica: MFA su tutto, micro-segmentazione della rete, identity-based access (non IP-based), EDR su tutti gli endpoint, log e monitoring centralizzati.
17. Come si configura correttamente HTTPS/TLS?
- TLS 1.2 minimo, preferire TLS 1.3
- Cipher suite forti: ECDHE per PFS (Perfect Forward Secrecy), AES-GCM, SHA-256+
- Disabilitare: RC4, DES, 3DES, MD5, TLS 1.0/1.1
- HSTS (HTTP Strict Transport Security) con
max-agelungo - Certificati validi (non auto-firmati in produzione), rinnovo automatico (Let's Encrypt)
- Testare con SSL Labs ssllabs.com/ssltest
18. Cosa sono DMARC, DKIM e SPF?
Protezioni contro email spoofing e phishing:
- SPF: Specifica quali server IP possono inviare email per il dominio (record DNS TXT)
- DKIM: Firma crittografica sui messaggi email per verificare integrità
- DMARC: Politica su cosa fare con email che falliscono SPF/DKIM (quarantine/reject) e dove inviare i report
Un dominio senza DMARC policy può essere facilmente impersonato in attacchi BEC.
19. Come gestiresti una risposta a un incidente ransomware?
- Isolamento immediato: Disconnetti i sistemi infetti dalla rete (non spegnerli — potrebbero cancellare evidenze)
- Identificazione: Quale variante ransomware? Quali sistemi colpiti? Quando è iniziato?
- Notifica: CISO, management, DPO (obbligo GDPR di notifica entro 72 ore al Garante se dati personali sono stati esposti)
- Contenimento: Blocca propagazione, cambia credenziali compromesse
- Recovery: Ripristino da backup (se non sono stati cifrati anch'essi)
- Lessons learned: Analisi root cause, patch, formazione
20. Cos'è un WAF e quando non è sufficiente?
Un Web Application Firewall filtra, monitora e blocca traffico HTTP malevolo (SQL injection, XSS, RFI...).
Limitazioni: Un WAF non sostituisce il secure coding. Può essere bypassato con evasion techniques (encoding, case variation, header manipulation). Non protegge da logica applicativa difettosa (IDOR, broken auth). Non è sostituto del penetration testing regolare.
Domande situazionali (tutti i ruoli)
21. Descrivi come gestiresti la scoperta di un dato personale esposto nel codice (es. API key in un repo pubblico GitHub)
- Ruota immediatamente la chiave compromessa — prima di tutto
- Verifica se la chiave è già stata usata maliciosamente (log dell'API provider)
- Rimuovi il secret dal repo e dalla cronologia git (BFG Repo Cleaner o git filter-repo)
- Valuta l'impatto: dati personali esposti? → notifica GDPR obbligatoria
- Implementa soluzione: git-secrets pre-commit hook, vault per secret management
22. Come risponderesti se un collega ti chiedesse le credenziali di accesso?
Spiegare che nessuno dovrebbe mai chiedere o condividere credenziali personali, indipendentemente dal ruolo. Se il collega ha bisogno di accesso a una risorsa, il processo corretto è richiedere i permessi attraverso i canali ufficiali (helpdesk, IAM request). Se è urgente, contattare direttamente il reparto IT per una soluzione sicura.
23. Stai conducendo un pentest e trovi dati di clienti reali non protetti. Cosa fai?
Documenti immediatamente la scoperta (screenshot, timestamp), smetti di accedere ai dati non appena hai la prova sufficiente per il report, e notifichi immediatamente il cliente tramite il canale di escalation definito nel contratto di engagement. Non esporti i dati, non li usi per nessun altro scopo. Il contratto di pentest definisce le procedure di escalation per scoperte critiche.
Domande su normative italiane/europee
24. Cosa prevede il GDPR in caso di data breach?
- Notifica al Garante: Entro 72 ore dalla scoperta del breach (se rischio per i diritti delle persone fisiche)
- Notifica agli interessati: Se il breach comporta un rischio alto per i loro diritti e libertà
- Documentazione: Obbligo di registro delle violazioni, anche quelle non notificate
- Sanzioni: Fino a 20 milioni € o 4% del fatturato mondiale annuo
25. Cos'è NIS2 e a chi si applica?
La Direttiva NIS2 (recepita in Italia nel 2024) estende gli obblighi di cybersecurity a settori critici: energia, trasporti, banche, sanità, infrastrutture digitali, PA, e supply chain. Richiede: governance della sicurezza, gestione del rischio, incident response, sicurezza della supply chain, formazione del personale.
Consigli per il colloquio
Prima del colloquio:
- Studia l'azienda: settore, dimensione, clienti → adatta il tuo profilo alle loro esigenze
- Leggi gli annunci di lavoro nel settore — le parole chiave nei job description riflettono cosa chiedono
- Prepara 2-3 esempi concreti di problemi che hai risolto (anche in CTF o nel lab)
Durante il colloquio:
- Se non sai rispondere a qualcosa: "Non conosco quella specifica tecnologia, ma ho lavorato con X che funziona in modo simile perché..." — mostra come apprendi
- Le domande situazionali non hanno una risposta unica giusta — mostrano il tuo processo di pensiero
- Fai domande: "Qual è il principale sfida di sicurezza che affrontate?" dimostra maturità professionale
Approfondisci le competenze pratiche con i corsi gratuiti Pentevo Academy e consulta le opportunità di lavoro cybersecurity in Italia con i range salariali aggiornati.
Domande frequenti
Cosa chiedono in un colloquio per un ruolo di cybersecurity in Italia?
Dipende dal ruolo. Per SOC Analyst: domande su log analysis, SIEM, incident response, differenza tra IDS e IPS. Per Penetration Tester: OWASP Top 10, fasi del pentest, strumenti (Burp Suite, Nmap, Metasploit), certificazioni (CEH, OSCP). Per Security Engineer: networking approfondito, cloud security, architetture Zero Trust, DevSecOps. Quasi sempre ci sono domande situazionali ('come gestiresti...') oltre alle tecniche.
Quale certificazione aiuta di più a superare un colloquio tecnico italiano?
CEH è la più citata negli annunci italiani. OSCP è la più rispettata dai tecnici. CompTIA Security+ è utile per posizioni junior e per le aziende multinazionali con requisiti internazionali. eJPT è un buon segnale per il primo lavoro. Avere portfolio pratico (TryHackMe/HackTheBox rank, GitHub con tool sviluppati) vale quanto una certificazione entry-level.
Come prepararsi a un tech screening cybersecurity?
1) Studia l'OWASP Top 10 a memoria con esempi pratici. 2) Conosci i protocolli di rete (TCP/IP, DNS, HTTP, TLS). 3) Pratica su TryHackMe e HackTheBox. 4) Prepara 2-3 esempi concreti di vulnerabilità che hai trovato o exploitato (in CTF, nel tuo lab). 5) Leggi le notizie di sicurezza (The Hacker News, Bleeping Computer) per dimostrare interesse aggiornato.
Quanto si guadagna come entry-level in cybersecurity in Italia?
Un SOC Analyst junior parte da 25.000-30.000€. Un Penetration Tester junior da 30.000-38.000€. Con certificazioni (CEH, OSCP) e 2-3 anni di esperienza si arriva a 45.000-65.000€. I ruoli senior e di management superano i 70.000€ nelle aziende più grandi.
Letture correlate
Bug Bounty per Principianti 2026: Come Iniziare da Zero e Guadagnare
Guida pratica al bug bounty in italiano: piattaforme, mhabilità richieste, quadro legale italiano, guadagni realistici e primo report vincente.
CareerGuida CTF per Principianti 2026: Come Iniziare con le Capture The Flag
Guida completa alle CTF in italiano: piattaforme, categorie (web, crypto, forensics, pwn), strategia e risorse per iniziare da zero.
CareerCertificazione eJPT 2026: Guida Completa, Piano di Studio e Costo
Guida completa alla certificazione eJPT di INE Security: costo, contenuto esame, piano di studio da 3 mesi e confronto con CEH e OSCP.
CareerHackTheBox: Guida Completa in Italiano 2026 (Starting Point, OSCP, HTB Academy)
Guida HackTheBox in italiano: come iniziare con Starting Point, macchine per principianti, HTB Academy vs Labs e preparazione OSCP.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis