Cos'è un Penetration Test? Guida Completa per Principianti (2026)
1 luglio 2026 · di Pentevo
Il penetration test — o "pentest" — è un attacco informatico simulato e autorizzato contro un sistema per individuare le vulnerabilità di sicurezza prima che lo faccia un vero attaccante. Il tester adotta la mentalità di un avversario, ma opera con il permesso del proprietario e un perimetro chiaramente definito, poi riporta tutto ciò che ha trovato affinché venga corretto.
Pensatelo come assumere qualcuno per provare ogni porta e finestra di un edificio di vostra proprietà, con l'incarico di consegnarvi un elenco di ciò che era aperto.
Perché è importante
Gli scanner automatizzati sono ottimi per trovare problemi noti, ma non riescono a ragionare sulla logica di business, a concatenare piccole vulnerabilità in una violazione grave, né a dirvi quale trovata sia realmente critica. Un pentester esperto — e sempre più anche uno alimentato da intelligenza artificiale — fa esattamente questo: trasforma un mucchio di "forse" in un breve elenco di "ecco cosa farebbe un attaccante reale".
Le cinque fasi
La maggior parte degli engagement segue lo stesso ciclo di vita:
- Ricognizione (Reconnaissance) — raccolta di informazioni sul target (domini, servizi, tecnologie, persone). La ricognizione passiva usa fonti pubbliche; quella attiva tocca direttamente il target.
- Scansione (Scanning) — mappatura degli host attivi, porte aperte e servizi in esecuzione. Strumenti come Nmap sono i cavalli di battaglia di questa fase.
- Accesso (Gaining Access) — verifica se le vulnerabilità identificate siano effettivamente sfruttabili, sempre nel perimetro concordato.
- Mantenimento dell'accesso (Maintaining Access) — verifica se un punto di appoggio possa persistere nel tempo (rilevante per simulare minacce avanzate).
- Reportistica (Reporting) — la fase più importante: documentazione delle trovate, delle prove, dell'impatto e delle raccomandazioni di remediation.
Penetration test vs. vulnerability scan
Spesso si confondono i due termini:
| Vulnerability scan | Penetration test | |
|---|---|---|
| Metodo | Automatizzato | Condotto da persone/AI con profondità manuale |
| Output | Elenco di problemi potenziali | Trovate verificate e prioritizzate |
| Falsi positivi | Frequenti | Verificati prima del reporting |
| Frequenza | Continua | Periodica / al variare dell'ambiente |
Una scan dice che una porta potrebbe essere aperta. Un pentest la apre e mostra cosa c'è dentro.
Tipi di penetration test
Per livello di conoscenza
- Black box — il tester non conosce nulla del target in anticipo (simula un attaccante esterno).
- White box — conoscenza completa e accesso al codice sorgente (copertura più profonda).
- Grey box — conoscenza parziale (scenario realistico di "utente compromesso").
Per superficie d'attacco
- Applicazioni web — SQL injection, XSS, broken access control, logica di business.
- Rete/infrastruttura — segmentazione, credenziali predefinite, protocolli esposti.
- Cloud — configurazioni errate, IAM eccessivamente permissivo, bucket S3 pubblici.
- Dispositivi mobili — archiviazione insicura, comunicazioni non cifrate, reverse engineering.
- Social engineering — phishing, vishing, test fisici.
Chi esegue i penetration test?
I penetration tester professionisti sono spesso certificati. Le certificazioni più riconosciute sono:
- CEH (Certified Ethical Hacker) — la più richiesta nel mercato italiano
- OSCP (Offensive Security Certified Professional) — la più tecnica e rispettata
- CRTO (Certified Red Team Operator) — specializzata su simulazioni red team in ambienti Active Directory
Vuoi diventare un penetration tester? Inizia con i corsi gratuiti di cybersecurity di Pentevo Academy.
Quanto costa un penetration test?
In Italia, i prezzi variano molto:
- Applicazione web (OWASP Top 10): €3.000 – €15.000
- Test di rete interna: €5.000 – €25.000
- Test red team completo: €15.000 – €80.000+
Il costo dipende dalla complessità del target, dalla profondità dell'engagement e dall'esperienza del fornitore.
Conclusione
Un penetration test ben condotto è uno degli investimenti di sicurezza con il miglior rapporto qualità-prezzo. Identifica le vulnerabilità che scanner e checklist non trovano, fornisce prove concrete del rischio reale e aiuta a prioritizzare la remediation dove conta davvero.
Vuoi capire cosa troverebbero i reali attaccanti nei vostri sistemi? Esplorate i corsi gratuiti di Pentevo Academy per imparare le tecniche dei penetration tester e difendervi meglio.
Domande frequenti
Cos'è un penetration test?
Un penetration test è un attacco informatico simulato e autorizzato contro un sistema per individuare le vulnerabilità prima che lo faccia un vero attaccante. Il tester adotta la mentalità di un avversario, ma opera con il permesso del proprietario del sistema e riporta tutto ciò che trova affinché venga corretto.
Qual è la differenza tra penetration test e vulnerability scan?
Una vulnerability scan è automatizzata e produce un elenco di problemi potenziali, spesso con molti falsi positivi. Un penetration test è condotto da persone (o AI), va in profondità, verifica ogni trovata prima di riportarla e stabilisce le priorità in base a ciò che un attaccante reale sfrutterebbe. In breve: una scan dice che una porta potrebbe essere aperta; un pentest la apre e mostra cosa c'è dentro.
Quanto dura un penetration test?
Un pentest su un'applicazione web di media complessità dura tipicamente 1-2 settimane. Test su infrastrutture di rete enterprise possono richiedere 3-4 settimane. La fase di reporting aggiunge 2-5 giorni lavorativi.
Il penetration test è legale senza autorizzazione?
No. Eseguire un penetration test senza autorizzazione scritta non è ethical hacking, è un reato penale. L'autorizzazione viene sempre prima. Non testare mai sistemi che non ti appartengono o per cui non hai esplicita autorizzazione scritta.
Letture correlate
Intelligenza Artificiale nella Cybersecurity: Come l'AI Cambia Attacchi e Difese
Come l'intelligenza artificiale sta rivoluzionando la cybersecurity nel 2026: AI negli attacchi, AI nella difesa, deep fake, prompt injection e cosa aspettarsi.
FundamentalsSicurezza Informatica per Principianti: Guida Completa 2026
Guida alla sicurezza informatica per chi inizia da zero: concetti fondamentali, minacce principali, strumenti di difesa e come iniziare a studiare cybersecurity in italiano.
FundamentalsNotizie Cybersecurity 2026: Il Panorama delle Minacce in Italia e in Europa
Aggiornamenti sul panorama della cybersecurity in Italia e in Europa nel 2026: NIS2, ACN, attacchi ransomware, trend delle minacce e normative emergenti.
FundamentalsGuida Completa all'Ethical Hacking (2026): Tutto Quello che Devi Sapere
Guida completa all'ethical hacking in italiano: definizione, metodologia in 5 fasi, strumenti principali, certificazioni e come iniziare una carriera nel settore.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis