Questa è la nostra guida completa al pentest: cos’è, a cosa serve, i tipi e gli approcci, le fasi passo per passo, quanto dura, chi lo esegue e ogni quanto farlo.

Da qui puoi approfondire ogni aspetto negli articoli dedicati.

  1. Cos’è un Penetration Test
  2. A cosa serve
  3. I tipi di Penetration Test
  4. Gli approcci: black, gray e white box
  5. Le 5 fasi di un Penetration Test
  6. Red Team, Blue Team e Purple Team
  7. Metodologie e standard di riferimento
  8. Quanto dura e ogni quanto farlo
  9. Chi sono i penetration tester
  10. Penetration Test e Vulnerability Assessment
  11. Domande frequenti
penetration test

Cos’è un Penetration Test

Il penetration test (o “pentest”) è un attacco informatico controllato a un sistema o a un’infrastruttura web. Essendo un attacco reale, può dimostrare concretamente la possibilità di violare le difese e sottrarre dati — ma con una differenza sostanziale: è commissionato dall’azienda proprietaria del sistema, e i suoi effetti sono contenuti e controllati da un team di esperti.

Le vulnerabilità che un pentest cerca di sfruttare rientrano tipicamente in quattro categorie: bug software, configurazioni errate, porte e servizi aperti ed errore umano. Trovare e sfruttare il punto debole è ciò che distingue il pentest dagli altri controlli di sicurezza.

A cosa serve

Le aziende che richiedono un penetration test vogliono nella maggior parte dei casi verificare la presenza di pericoli concreti nel proprio sistema, individuando la vulnerabilità più pericolosa sfruttabile dagli hacker. In alcuni casi il test è di fatto obbligatorio: per le aziende che vogliono quotarsi in borsa, o che sono legate a particolari condizioni contrattuali con clienti e fornitori. In altri, è parte integrante di un percorso di certificazione come la ISO 27001.

I tipi di Penetration Test

Non esiste un solo tipo di penetration test: si differenziano in base al bersaglio da mettere alla prova. Questa infografica riassume i principali.

tipi penetration test

Il pentest network verifica reti, server, firewall e dispositivi connessi, sia dall’interno sia dall’esterno del perimetro. Il pentest web application mette alla prova siti e applicazioni web, cercando vulnerabilità come XSS e SQL injection — un ambito che abbiamo approfondito nel Web Vulnerability Assessment. Il pentest wireless analizza la sicurezza delle reti Wi-Fi aziendali. Il social engineering testa il fattore umano, con simulazioni di phishing e tecniche di inganno. Infine, il pentest physical verifica la sicurezza fisica: l’accesso non autorizzato a uffici, sale server e postazioni di lavoro, un aspetto spesso trascurato ma altrettanto critico.

Gli approcci: black, gray e white box

Oltre al bersaglio, un pentest si distingue per l’approccio, ossia quante informazioni il tester possiede sul sistema. Nel black box il tester non ha alcuna informazione e agisce come un attaccante esterno; nel gray box dispone di dati parziali, come le credenziali di un utente; nel white box ha pieno accesso a codice e documentazione, per l’analisi più approfondita possibile. Ciascun approccio ha vantaggi e limiti: li abbiamo confrontati nel dettaglio nella guida al black box penetration testing.

Le 5 fasi di un Penetration Test

Un penetration test non è un’azione improvvisata, ma un processo metodico articolato in cinque fasi, riassunte in questa infografica.

fasi penetration test

Tutto parte dalla ricognizione, in cui il tester raccoglie quante più informazioni possibile sul bersaglio. Segue la scansione, che individua porte, servizi e vulnerabilità potenzialmente sfruttabili. Si arriva quindi al cuore del test, lo sfruttamento (exploitation): il tester attacca davvero il sistema, usando le falle individuate per violarlo. Con il post-sfruttamento si valuta fin dove è possibile spingersi una volta entrati — a quali dati si arriva e qual è l’impatto reale. Infine, il report raccoglie tutte le vulnerabilità sfruttate e le soluzioni per correggerle.

Vuoi sapere se i tuoi sistemi resisterebbero a un attacco reale?
I nostri ethical hacker conducono penetration test professionali sulla tua infrastruttura.

RICHIEDI IL TEST

Red Team, Blue Team e Purple Team

Nel mondo del penetration testing si sente spesso parlare di “squadre” di colori diversi. Il Red Team è il gruppo che attacca: simula le mosse di un avversario reale, spesso senza che l’azienda sappia quando avverrà l’attacco, per misurare i reali tempi di risposta. Il Blue Team è il gruppo che difende: monitora, rileva e risponde agli attacchi, rappresentando la sicurezza interna dell’organizzazione. Il Purple Team, infine, non è una terza squadra ma un metodo di collaborazione: fa dialogare attaccanti e difensori perché ogni attacco simulato si traduca subito in un miglioramento delle difese. È l’approccio più maturo, perché trasforma il test in apprendimento continuo.

Metodologie e standard di riferimento

Un penetration test serio non si improvvisa: segue metodologie riconosciute a livello internazionale, che ne garantiscono rigore e ripetibilità. Tra le principali ci sono l’OWASP (in particolare per le applicazioni web e la sua celebre Top 10), il PTES (Penetration Testing Execution Standard), l’OSSTMM (Open Source Security Testing Methodology Manual) e le linee guida del NIST. Affidarsi a un fornitore che segue questi standard è una garanzia di qualità e completezza del test.

Quanto dura e ogni quanto farlo

Sulla durata, la risposta onesta è: dipende. Trattandosi di un attacco controllato che punta a “bucare” un sistema, il tempo necessario è variabile: possono volerci giorni, settimane o persino un paio di mesi se il sistema è particolarmente difficile da violare. Chiunque dia una risposta secca, probabilmente non sta proponendo una vera attività di penetration test.

Quanto alla frequenza, un penetration test andrebbe eseguito almeno una volta l’anno e, soprattutto, dopo ogni cambiamento significativo dell’infrastruttura: il rilascio di una nuova applicazione, una migrazione, l’apertura di nuovi servizi. La sicurezza non è una fotografia, ma un processo che va verificato nel tempo.

Chi sono i penetration tester

I penetration tester sono esperti di sicurezza specializzati, spesso chiamati ethical hacker. Conoscono e utilizzano gli stessi metodi di un vero attaccante, ma allo scopo di proteggere le aziende. La loro vera abilità sta nell’usare approcci non convenzionali per individuare le vie d’accesso che gli strumenti automatici non colgono: in questo mestiere l’esperienza umana conta più di qualsiasi tool.

Penetration Test e Vulnerability Assessment

Penetration Test e Vulnerability Assessment vengono spesso confusi, ma hanno obiettivi diversi e complementari: il Vulnerability Assessment elenca tutte le vulnerabilità presenti, il Penetration Test ne sfrutta una per dimostrare l’impatto concreto di un attacco. Nella pratica i due test lavorano insieme, ed è per questo che si parla spesso di “VAPT”. Abbiamo spiegato tutte le distinzioni nella guida dedicata alle differenze tra Vulnerability Assessment e Penetration Test.

Domande frequenti

Qual è la differenza tra Penetration Test e Vulnerability Assessment?

Il Vulnerability Assessment individua e cataloga tutte le vulnerabilità di un sistema; il Penetration Test ne sfrutta attivamente una per dimostrare quanto in profondità un attaccante potrebbe arrivare. Il primo è una fotografia ampia, il secondo una prova sul campo.

Ogni quanto va fatto un penetration test?

Almeno una volta l’anno, e comunque dopo ogni modifica significativa dell’infrastruttura, come il rilascio di una nuova applicazione o l’apertura di nuovi servizi online.

Un penetration test è pericoloso per i miei sistemi?

È un attacco controllato, condotto da professionisti che ne contengono gli effetti. Va comunque pianificato con attenzione e concordato con l’azienda, proprio per gestire eventuali impatti sull’operatività.

Chi dovrebbe eseguire un penetration test?

Solo professionisti qualificati (ethical hacker) che seguono metodologie riconosciute come OWASP, PTES o OSSTMM. La qualità del test dipende in larga parte dall’esperienza di chi lo conduce.

Metti alla prova le difese della tua azienda

Oltre 20 anni di esperienza, SOC attivo 24/7 e certificazioni ISO 27001 e ISO 9001.

CONTATTA ONORATO INFORMATICA



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati