Torna agli Articoli
Penetration Test: Cos'e, Come Funziona e Quanto Costa nel 2026
Pentesting
pentesting
penetration-testing

Penetration Test: Cos'e, Come Funziona e Quanto Costa nel 2026

Guida completa al penetration test: definizione, le 5 fasi, metodologie principali (OWASP, PTES, OSSTMM), fasce di costo da 3.000 a 50.000 EUR e come scegliere il fornitore giusto per la tua organizzazione.

12 min di lettura
72/100

Security Score

34 findings

37159

Punti Chiave

  • Il penetration test simula attacchi reali per individuare vulnerabilità sfruttabili prima che lo facciano gli attaccanti
  • Un pentest professionale segue 5 fasi strutturate: ricognizione, scansione, sfruttamento, post-sfruttamento e reportistica
  • I costi variano da 3.000 EUR per un test base su applicazione web a oltre 50.000 EUR per operazioni di red team a livello enterprise
  • Le metodologie principali includono OWASP Testing Guide, PTES e OSSTMM, ciascuna adatta a diversi ambiti
  • NIS2, PCI DSS 4.0 e ISO 27001 ora richiedono test di penetrazione regolari per le organizzazioni in perimetro

Il penetration test — comunemente chiamato pentest o hacking etico — e una valutazione di sicurezza controllata e autorizzata in cui professionisti qualificati simulano veri attacchi informatici contro sistemi, reti e applicazioni. L'obiettivo e semplice: scoprire e sfruttare le vulnerabilità prima che lo facciano i criminali informatici. Secondo il report Cost of a Data Breach 2025 del Ponemon Institute, le organizzazioni che conducono penetration test regolari riducono il costo medio di una violazione di 232.000 USD (circa 214.000 EUR). In un contesto in cui il costo medio di un data breach in Europa raggiunge i 4,35 milioni di EUR (IBM Security, 2025), il penetration test non è più opzionale — e un pilastro fondamentale di qualsiasi programma di cybersecurity maturo.

Che Cos'è Esattamente un Penetration Test?

Un penetration test e un tentativo metodico e autorizzato di valutare la postura di sicurezza di un'infrastruttura IT sfruttando in modo sicuro le vulnerabilità. Queste possono esistere nei sistemi operativi, nei servizi, nelle applicazioni, nelle configurazioni errate o nel comportamento degli utenti finali. A differenza della scansione automatizzata delle vulnerabilità, il pentesting coinvolge intelligenza umana, creativita e giudizio contestuale per concatenare le scoperte e dimostrare l'impatto reale sul business.

L'Agenzia dell'Unione Europea per la Cybersecurity (ENISA) definisce il penetration test come "un attacco informatico simulato e autorizzato contro un sistema informatico, eseguito per valutare la sicurezza del sistema" (ENISA Threat Landscape 2025). La parola chiave e autorizzato: ogni pentest professionale opera secondo un ambito chiaramente definito e regole d'ingaggio concordate con il cliente.

Penetration Test vs. Vulnerability Assessment

Sebbene spesso confusi, si tratta di attività distinte. Un vulnerability assessment identifica e classifica le debolezze di sicurezza utilizzando strumenti di scansione automatizzati. Un penetration test va oltre: tenta di sfruttare quelle debolezze per determinarne l'impatto reale. Un vulnerability assessment e come scoprire che la serratura di una porta e debole; un penetration test forza effettivamente la serratura per dimostrare che qualcuno potrebbe entrare.

Aspetto Vulnerability Assessment Penetration Test
Approccio Scansione automatizzata Sfruttamento manuale + automatizzato
Profondita Ampia, superficiale Approfondita, sfruttamento mirato
Output Elenco di vulnerabilità note Prova di percorsi di attacco sfruttabili
Competenza richiesta Moderata Elevata (hacker etici certificati)
Durata Ore - 1-2 giorni 1-4 settimane
Costo (EUR) 500 - 5.000 3.000 - 50.000+

Le 5 Fasi del Penetration Test

Ogni penetration test professionale segue un ciclo di vita strutturato. Sebbene le metodologie specifiche possano variare, le fasi fondamentali rimangono coerenti in tutto il settore.

Fase 1: Ricognizione (Raccolta Informazioni)

Il tester raccoglie quante più informazioni possibili sul target senza interagire direttamente con i suoi sistemi (ricognizione passiva) e successivamente attraverso interazione diretta (ricognizione attiva). Questo rispecchia ciò che farebbe un vero attaccante.

  • Tecniche passive: ricerca OSINT, enumerazione DNS, lookup WHOIS, analisi social media, database di credenziali compromesse, Google dorking
  • Tecniche attive: port scanning, fingerprinting dei servizi, mappatura della rete, banner grabbing
  • Strumenti comunemente usati: Shodan, Maltego, theHarvester, Recon-ng, Google Dorks

Questa fase rappresenta tipicamente il 15-20% del tempo totale dell'incarico. Una ricognizione di qualità determina direttamente il successo delle fasi successive.

Fase 2: Scansione ed Enumerazione

Con le informazioni raccolte, il tester sonda attivamente l'ambiente target per identificare host attivi, porte aperte, servizi in esecuzione e potenziali punti di ingresso.

  • Scansione di rete: scansioni TCP/UDP, rilevamento versioni dei servizi
  • Scansione vulnerabilità: strumenti automatizzati che incrociano i servizi scoperti con database di vulnerabilità note (CVE/NVD)
  • Scansione applicazioni web: crawling, fuzzing dei parametri, test di autenticazione
  • Strumenti comunemente usati: Nmap, Nessus, Burp Suite, Nikto, OWASP ZAP

Fase 3: Sfruttamento

Questa è la fase in cui il penetration test si distingue fondamentalmente dalla scansione delle vulnerabilità. Il tester tenta di sfruttare le vulnerabilità identificate per ottenere accesso non autorizzato, elevare i privilegi o estrarre dati sensibili. Questa fase richiede profonda competenza tecnica e creativita.

  • Tecniche di sfruttamento comuni: SQL injection, cross-site scripting (XSS), buffer overflow, bypass dell'autenticazione, elevazione dei privilegi, configurazioni errate
  • Social engineering: campagne di phishing, pretexting, tentativi di accesso fisico (se previsto nell'ambito)
  • Strumenti comunemente usati: Metasploit, SQLmap, Cobalt Strike, script e exploit personalizzati

Secondo una ricerca del SANS Institute (2025), le vulnerabilità più comunemente sfruttate durante i penetration test rimangono i difetti delle applicazioni web (43%), i servizi configurati in modo errato (27%) e le credenziali deboli o predefinite (19%).

Fase 4: Post-Sfruttamento

Una volta ottenuto l'accesso iniziale, il tester determina il valore del sistema compromesso e tenta di espandere la propria posizione, esattamente come farebbe un vero attaccante durante una violazione.

  • Movimento laterale: pivoting verso altri sistemi all'interno della rete
  • Elevazione dei privilegi: ottenimento dell'accesso amministratore o root
  • Esfiltrazione dati: dimostrazione dell'accesso a dati sensibili (senza effettivamente rubarli)
  • Persistenza: valutazione della possibilità di mantenere backdoor senza essere rilevati

Questa fase e critica perché dimostra l'effettivo impatto aziendale di una vulnerabilità. Una SQL injection su un modulo web non critico e molto diversa da una che porta alla compromissione completa del database.

Fase 5: Reportistica e Rimedio

Il deliverable finale e un report completo che traduce i risultati tecnici in intelligence azionabile. Un report di pentest professionale include:

  • Executive summary: panoramica non tecnica per il senior management, con livelli di rischio e impatto aziendale
  • Risultati tecnici: descrizioni dettagliate delle vulnerabilità con punteggi CVSS, prove proof-of-concept e catene di attacco
  • Guida alla remediation: raccomandazioni prioritizzate per ogni trovata, con soluzioni rapide e a lungo termine
  • Piano di re-test: tempistiche per verificare che le correzioni siano state implementate correttamente

Principali Metodologie di Penetration Test

I pentester professionisti non improvvisano. Seguono metodologie consolidate che garantiscono coerenza, completezza e riproducibilita.

OWASP Testing Guide (v4.2)

L'Open Web Application Security Project fornisce il framework di testing per applicazioni web più completo. Definisce 91 casi di test in 12 categorie, rendendolo lo standard de facto per il pentesting di applicazioni web. OWASP e particolarmente rilevante per i test contro le vulnerabilità della OWASP Top 10.

PTES (Penetration Testing Execution Standard)

PTES fornisce un framework completo che copre tutte le fasi del pentest, dal pre-ingaggio alla reportistica. E indipendente dalla metodologia e applicabile a qualsiasi tipo di penetration test: rete, applicazione, wireless o fisico.

OSSTMM (Open Source Security Testing Methodology Manual)

Sviluppato da ISECOM, OSSTMM si concentra sul testing della sicurezza operativa e fornisce una metodologia scientifica per misurare la sicurezza a livello operativo. E particolarmente apprezzato per le sue metriche di sicurezza quantitative (RAV — Risk Assessment Values).

Metodologia Ideale Per Punto di Forza
OWASP Testing Guide Applicazioni web e mobile 91 casi di test dettagliati per app web
PTES Penetration test a tutto campo Framework end-to-end per l'incarico
OSSTMM Valutazioni di sicurezza operativa Metriche di sicurezza quantitative
NIST SP 800-115 Settore governativo / regolamentato Approccio allineato alla compliance
CREST Settore finanziario UK/UE Framework con tester certificati

Quanto Costa un Penetration Test nel 2026?

Il prezzo dipende dall'ambito, dalla complessità, dalla metodologia e dall'esperienza del fornitore. Di seguito le fasce di prezzo realistiche nel mercato europeo basate su dati di settore di Cybersecurity Ventures (2025) e analisi diretta di mercato:

Tipo di Test Ambito Durata Fascia di Costo (EUR)
Applicazione Web Base Singola app, funzionalità limitate 3-5 giorni 3.000 - 8.000
Applicazione Web Completa App complessa con API 1-2 settimane 8.000 - 18.000
Rete Interna 100-500 host 1-2 settimane 8.000 - 20.000
Rete Esterna Perimetro esposto su Internet 1-2 settimane 5.000 - 15.000
Applicazione Mobile App iOS o Android 1-2 settimane 6.000 - 15.000
Infrastruttura Cloud Ambiente AWS/Azure/GCP 1-3 settimane 10.000 - 30.000
Red Team Engagement Simulazione completa enterprise 2-6 settimane 20.000 - 50.000+
Social Engineering Phishing + accesso fisico 1-3 settimane 5.000 - 15.000

Secondo un'indagine del 2025 di MarketsandMarkets, il mercato globale del penetration testing ha raggiunto 2,7 miliardi di USD nel 2025 e si prevede che cresca fino a 4,1 miliardi di USD entro il 2028, trainato principalmente da requisiti normativi come NIS2 e PCI DSS 4.0.

Cosa Determina il Costo?

  • Ambito e complessità: più sistemi, endpoint e applicazioni significano più tempo di test
  • Requisiti metodologici: i test guidati dalla compliance (PCI DSS, NIS2) richiedono metodologie e documentazione specifiche
  • Qualifiche del tester: tester certificati OSCP, OSCE, CREST richiedono tariffe più elevate
  • Profondita del report: report a livello executive con workshop di remediation costano più di report tecnici base
  • Re-testing: includere un ciclo di re-test per verificare le correzioni aggiunge il 15-25% al costo totale

Come Scegliere un Fornitore di Penetration Test

La scelta del fornitore giusto e fondamentale. Un test di scarsa qualità fornisce un falso senso di sicurezza, che è peggio di non fare alcun test. Ecco i criteri essenziali:

1. Certificazioni e Qualifiche

Cercate tester con certificazioni riconosciute: OSCP (Offensive Security Certified Professional), OSCE, CREST CRT/CCT, CEH o GPEN. L'azienda dovrebbe anche possedere accreditamenti rilevanti come la membership CREST o la certificazione ISO 27001.

2. Trasparenza Metodologica

Un fornitore affidabile spieghera chiaramente la propria metodologia di test prima dell'inizio dell'incarico. Dovrebbe fare riferimento a framework consolidati (OWASP, PTES, OSSTMM) e personalizzare l'approccio al vostro profilo di rischio specifico.

3. Qualità del Report

Richiedete un report di esempio (anonimizzato) prima di procedere. I report di qualità includono executive summary per il management, risultati tecnici dettagliati con punteggi CVSS, prove proof-of-concept e guida di remediation azionabile.

4. Assicurazione e Framework Legale

Le società di pentesting professionali hanno un'assicurazione di responsabilità professionale e forniranno un accordo legale chiaro che definisce ambito, regole d'ingaggio, gestione dei dati e responsabilità.

5. Supporto Post-Test

I migliori fornitori offrono guida alla remediation, re-testing e supporto consulenziale continuativo — non solo un report che finisce in un cassetto.

Orizon Fireline offre servizi professionali di penetration testing su reti, applicazioni, cloud e social engineering, con metodologie allineate CREST e reportistica completa adattata ai requisiti di compliance europei tra cui NIS2 e PCI DSS 4.0.

Quando Dovresti Condurre un Penetration Test?

Oltre alla programmazione regolare (tipicamente annuale o semestrale), determinati eventi dovrebbero attivare un penetration test aggiuntivo:

  • Cambiamenti importanti nell'infrastruttura o migrazioni cloud
  • Distribuzione di nuove applicazioni o aggiornamenti significativi
  • Dopo un incidente di sicurezza o una violazione
  • Prima di un audit di compliance (NIS2, PCI DSS, ISO 27001)
  • Fusioni e acquisizioni — per valutare la postura di sicurezza delle entita acquisite
  • Cambiamenti nel panorama delle minacce rilevanti per il vostro settore

Per una guida dettagliata sulla frequenza dei test, consultate il nostro articolo su ogni quanto fare un penetration test.

Conclusione

Il penetration test e un investimento nella sicurezza proattiva. Con un costo medio di data breach in Europa di 4,35 milioni di EUR (IBM Security, 2025) e sanzioni NIS2 che raggiungono i 10 milioni di EUR o il 2% del fatturato globale, il costo di un pentest professionale — anche nella fascia più alta — rappresenta una frazione di ciò che un attacco riuscito potrebbe costare alla vostra organizzazione. La domanda non è se potete permettervi il penetration testing, ma se potete permettervi di non farlo.

Scegli il Piano Giusto

CaratteristicaOne-ShotAnnualeContinuo
Test all'anno1312+
Retest
Report Compliance
A partire daEUR 2,800EUR 6,300Su misura
pentesting
penetration-testing
security-testing
ethical-hacking