Torna agli Articoli
7 Tipi di Penetration Test: Quale Ti Serve?
Pentesting
pentesting
types

7 Tipi di Penetration Test: Quale Ti Serve?

Confronto dettagliato dei 7 principali tipi di penetration test: rete, applicazione web, mobile, API, cloud, social engineering e fisico. Include tabelle comparative, casi d'uso e fasce di costo per ogni tipo.

10 min di lettura

Risultati Tipici per Tipo di Test

NET-001

Segmentazione di Rete Insufficiente

7.5
High

VLAN non isolate permettono movimento laterale

Internal NetworkNISTCIS
WEB-003

Iniezione SQL nel Form di Login

9.1
Critical

Validazione input mancante sul campo utente

Web ApplicationOWASP A03CWE-89

Punti Chiave

  • Esistono 7 tipi principali di penetration test, ciascuno mirato a una diversa superficie di attacco
  • Il tipo di test giusto dipende dalla tua infrastruttura, modello di minaccia e requisiti di compliance
  • La maggior parte delle organizzazioni necessità di una combinazione di test su rete, applicazioni web e social engineering
  • Gli approcci black box, white box e grey box offrono diversi livelli di realismo rispetto alla profondita
  • Il pentesting di cloud e API e diventato critico con l'accelerazione della trasformazione digitale

Non tutti i penetration test sono uguali. Un pentest di rete esamina superfici di attacco fondamentalmente diverse rispetto a un test di applicazione web o una valutazione di social engineering. Scegliere il tipo sbagliato spreca budget e lascia vulnerabilità critiche esposte. Secondo una ricerca del SANS Institute (2025), il 67% delle organizzazioni che hanno subito una violazione aveva condotto penetration test nei 12 mesi precedenti — ma aveva testato la superficie di attacco sbagliata. Questa guida analizza i 7 tipi principali di penetration test per aiutarti a prendere una decisione informata su quali test servono realmente alla tua organizzazione.

Comprendere gli Approcci di Testing: Black Box, White Box, Grey Box

Prima di esplorare i 7 tipi, e fondamentale comprendere i tre approcci di testing che si applicano a tutti i tipi:

ApproccioConoscenza del TesterSimulaIdeale Per
Black BoxNessuna conoscenza preliminare dei sistemiAttaccante esternoSimulazione realistica di attacco
White BoxAccesso completo a codice sorgente, architettura, credenzialiMinaccia interna o post-compromissioneMassima copertura delle vulnerabilità
Grey BoxConoscenza parziale (es. credenziali utente, diagrammi di rete)Utente compromesso o partnerEquilibrio tra realismo e profondita

Uno studio del 2025 del Ponemon Institute ha rilevato che il testing grey box identifica il 39% in più di vulnerabilità critiche rispetto al solo testing black box, mentre il testing white box ne trova il 52% in più — seppur con costi e tempi di investimento superiori.

1. Penetration Test di Rete

Il pentest di rete valuta la sicurezza della tua infrastruttura di rete — sia esterna (esposta a Internet) che interna (dietro il firewall). E la forma più tradizionale e diffusa di penetration test.

Cosa Testa

  • Firewall, router e switch
  • Segmentazione di rete e configurazioni VLAN
  • Active Directory e servizi di dominio
  • Configurazioni VPN e accesso remoto
  • Reti wireless (se nel perimetro)
  • DNS, DHCP e altri servizi di rete

Risultati Comuni

Secondo il Penetration Testing Report 2025 di Rapid7, i risultati più comuni nei pentest di rete includono: credenziali deboli o predefinite (trovate nel 71% degli incarichi), sistemi obsoleti o non aggiornati (63%), privilegi utente eccessivi (58%) e scarsa segmentazione di rete (49%).

Fascia di costo: 5.000 - 20.000 EUR a seconda del numero di host e della complessità della rete.

Durata: 1-3 settimane per un'organizzazione di medie dimensioni tipica (100-500 host).

Ideale per: qualsiasi organizzazione con una rete aziendale. Richiesto almeno annualmente dalla maggior parte dei framework di compliance.

2. Penetration Test di Applicazioni Web

Il pentest di applicazioni web prende di mira siti web, portali web, piattaforme e-commerce e applicazioni SaaS. Con le applicazioni web che rappresentano il vettore di attacco numero uno nel 2025 (Verizon DBIR 2025), questo è spesso il tipo di test con la massima priorità.

Cosa Testa

  • Vulnerabilità OWASP Top 10 (injection, autenticazione compromessa, XSS, ecc.)
  • Difetti di logica di business
  • Gestione delle sessioni e meccanismi di autenticazione
  • Validazione degli input e codifica degli output
  • Funzionalità di upload e download dei file
  • Bypass del controllo degli accessi basato sui ruoli (RBAC)

Risultati Comuni

Il report Hacker-Powered Security 2025 di HackerOne ha rilevato che il cross-site scripting (XSS) rimane la vulnerabilità web più comunemente segnalata (23%), seguita da insecure direct object references (IDOR) al 18% e SQL injection al 12%. I difetti di logica di business, che gli scanner automatizzati non possono rilevare, hanno rappresentato il 15% dei risultati critici.

Fascia di costo: 3.000 - 18.000 EUR per applicazione.

Durata: 3-10 giorni lavorativi per applicazione.

Ideale per: organizzazioni con applicazioni web rivolte ai clienti, fornitori SaaS, aziende e-commerce. Per un approfondimento sulla metodologia di test delle app web, consulta la nostra guida alla metodologia OWASP Top 10.

3. Penetration Test di Applicazioni Mobile

Il pentest mobile valuta la sicurezza delle applicazioni iOS e Android, inclusa la comunicazione con le API backend e l'archiviazione locale dei dati. Con i dispositivi mobili che rappresentano il 59% del traffico web globale (Statista, 2025), la sicurezza delle app mobile non è più un aspetto secondario.

Cosa Testa

  • Archiviazione locale dei dati (keychain, shared preferences, database SQLite)
  • Sicurezza del livello di trasporto (certificate pinning, configurazione TLS)
  • Autenticazione e gestione delle sessioni
  • Protezioni del binario (offuscamento del codice, anti-tampering)
  • Vulnerabilità della comunicazione inter-processo (IPC)
  • Sicurezza delle API backend (condivisa con il pentesting API)

L'OWASP Mobile Application Security Testing Guide (MASTG) funge da metodologia primaria, coprendo sia le piattaforme iOS che Android.

Fascia di costo: 6.000 - 15.000 EUR per piattaforma (iOS o Android). Testare entrambe le piattaforme costa tipicamente 1,5x il test di una singola piattaforma, non 2x, grazie ai test backend condivisi.

Durata: 1-2 settimane per piattaforma.

Ideale per: FinTech, sanita, banche e qualsiasi organizzazione con un'app mobile pubblica che gestisce dati sensibili.

4. Penetration Test API

Il pentesting API e cresciuto enormemente di importanza con l'adozione di architetture a microservizi e l'esposizione di API a partner e terze parti. Gartner aveva previsto che gli attacchi API sarebbero diventati il vettore di attacco più frequente entro il 2025, e la previsione si e dimostrata accurata — le violazioni correlate alle API sono aumentate del 137% tra il 2023 e il 2025 (Salt Security, State of API Security 2025).

Cosa Testa

  • Meccanismi di autenticazione (OAuth 2.0, JWT, API key)
  • Autorizzazione e controllo degli accessi (vulnerabilità BOLA, BFLA)
  • Validazione degli input e attacchi di injection
  • Rate limiting e consumo di risorse
  • Esposizione di dati tramite messaggi di errore verbosi o endpoint che condividono troppi dati
  • Versionamento delle API e sicurezza degli endpoint deprecati

OWASP API Security Top 10 (2023)

L'OWASP API Security Top 10 funge da riferimento primario. I rischi più critici includono: Broken Object Level Authorization (BOLA), Broken Authentication, Broken Object Property Level Authorization, Unrestricted Resource Consumption e Broken Function Level Authorization.

Fascia di costo: 5.000 - 15.000 EUR per API o gruppo di API.

Durata: 1-2 settimane.

Ideale per: aziende SaaS, servizi finanziari, piattaforme sanitarie e qualsiasi organizzazione che espone API a consumatori esterni.

5. Penetration Test Cloud

Il pentest cloud valuta la sicurezza dell'infrastruttura, delle configurazioni e dei workload distribuiti su piattaforme cloud (AWS, Azure, GCP). Con il 94% delle aziende che ora utilizza servizi cloud (Flexera State of the Cloud Report 2025), il testing di sicurezza specifico per il cloud e diventato essenziale.

Cosa Testa

  • Politiche IAM e configurazioni dei ruoli
  • Permessi dei bucket di storage (S3, Azure Blob, GCS)
  • Segmentazione della rete virtuale e gruppi di sicurezza
  • Sicurezza di container e Kubernetes
  • Vulnerabilità delle funzioni serverless
  • Configurazioni errate dei servizi cloud-native

Importante: Regole d'Ingaggio dei Cloud Provider

Ogni cloud provider ha politiche specifiche relative al penetration testing. AWS non richiede più autorizzazione preventiva per la maggior parte dei test. Azure richiede di seguire le proprie Rules of Engagement. GCP permette il testing delle proprie risorse senza notifica. Verificare sempre le politiche attuali prima del testing.

Fascia di costo: 10.000 - 30.000 EUR a seconda della complessità dell'ambiente cloud.

Durata: 1-3 settimane.

Ideale per: organizzazioni con workload cloud significativi, specialmente quelle che gestiscono dati regolamentati. Orizon Recon può fornire visibilità esterna continua sulla tua superficie di attacco cloud tra i pentest periodici.

6. Penetration Test di Social Engineering

Il test di social engineering valuta l'elemento umano della sicurezza — la capacità dei dipendenti di riconoscere e resistere ai tentativi di manipolazione. Il Data Breach Investigations Report 2025 di Verizon ha rilevato che il 74% di tutte le violazioni ha coinvolto un elemento umano, rendendo questo tipo di test indispensabile.

Cosa Testa

  • Campagne di phishing via email (spear phishing, whaling)
  • Pretexting telefonico (vishing)
  • Phishing via SMS (smishing)
  • Social engineering fisico (tailgating, impersonamento)
  • Attacchi con chiavette USB
  • Raccolta di credenziali tramite pagine di login false

Risultati Tipici

Secondo il Phishing Industry Benchmarking Report 2025 di KnowBe4, il tasso medio di click su phishing in tutti i settori e del 32,4% prima della formazione sulla consapevolezza della sicurezza e scende al 5,4% dopo un anno di formazione regolare ed esercitazioni di phishing simulato.

Fascia di costo: 5.000 - 15.000 EUR a seconda dell'ambito e della durata della campagna.

Durata: 1-4 settimane (le campagne durano tipicamente 2 settimane per catturare tassi di risposta realistici).

Ideale per: tutte le organizzazioni. Particolarmente critico per finanza, sanita e qualsiasi settore che gestisce dati sensibili dei clienti.

7. Penetration Test Fisico

Il pentest fisico valuta la sicurezza delle strutture fisiche — controlli di accesso agli edifici, sistemi di sorveglianza, protezione delle sale server e politiche sulla gestione dei documenti. Sebbene meno richiesto rispetto ai test digitali, le violazioni della sicurezza fisica possono essere devastanti.

Cosa Testa

  • Sicurezza perimetrale (recinzioni, cancelli, barriere)
  • Sistemi di controllo accessi (lettori di badge, biometria, mantrap)
  • Sistemi di sorveglianza (lacune nella copertura CCTV)
  • Procedure di reception e gestione visitatori
  • Accesso fisico a sale server e data center
  • Smaltimento di documenti sensibili (dumpster diving)
  • Tailgating e pretexting sociale per l'ingresso fisico

Fascia di costo: 8.000 - 25.000 EUR a seconda delle dimensioni della struttura e dell'ambito.

Durata: 1-3 settimane incluse ricognizione e reportistica.

Ideale per: data center, istituzioni finanziarie, strutture governative, organizzazioni sanitarie e qualsiasi entita con asset fisici di alto valore.

Tabella Comparativa: Tutti e 7 i Tipi a Colpo d'Occhio

TipoTarget PrimarioCosto (EUR)DurataRequisiti Compliance
ReteInfrastruttura, Active Directory5.000 - 20.0001-3 settimaneNIS2, PCI DSS, ISO 27001
Applicazione WebSiti web, portali, SaaS3.000 - 18.0003-10 giorniPCI DSS, OWASP, NIS2
Applicazione MobileApp iOS/Android6.000 - 15.0001-2 settimanePCI DSS, HIPAA
APIAPI REST/GraphQL/SOAP5.000 - 15.0001-2 settimanePCI DSS, PSD2, NIS2
CloudAmbienti AWS/Azure/GCP10.000 - 30.0001-3 settimaneNIS2, ISO 27001, SOC 2
Social EngineeringDipendenti (fattore umano)5.000 - 15.0001-4 settimaneNIS2, ISO 27001
FisicoStrutture, controlli accesso8.000 - 25.0001-3 settimaneISO 27001, NIS2

Quali Tipi Servono alla Tua Organizzazione?

La risposta dipende dal tuo specifico profilo di rischio, ma ecco raccomandazioni generali per tipo di organizzazione:

PMI (Piccole e Medie Imprese)

Inizia con un pentest di applicazione web (se hai applicazioni rivolte ai clienti) e un pentest di rete (perimetro esterno). Aggiungi test di social engineering annualmente. Questo copre i vettori di attacco più comuni restando nel budget.

Servizi Finanziari

Le istituzioni finanziarie necessitano della copertura più completa: test di rete, applicazione web, API e social engineering come minimo. PCI DSS 4.0 e DORA impongono requisiti di test specifici. Il pentesting cloud e essenziale se si utilizza infrastruttura basata su cloud.

Sanita

I test su rete, applicazione web e mobile sono prioritari. Molte organizzazioni sanitarie hanno sistemi legacy con vulnerabilità note. Il test di social engineering e critico dato l'alto valore delle cartelle cliniche nel mercato nero (in media 250 USD per record secondo il Global Security Report 2025 di Trustwave).

Aziende SaaS / Tecnologiche

Concentrati su pentesting di applicazioni web, API e cloud. Queste sono le tue principali superfici di attacco. Integra il pentesting nel tuo SDLC con test prima dei rilasci principali.

Manifatturiero / Industriale

Oltre al test di rete standard, considera valutazioni di sicurezza OT (Operational Technology) e IoT. La NIS2 ora copre le entita essenziali nel manifatturiero, rendendo il penetration test regolare un requisito di compliance.

Per Iniziare

Il passo più importante e il primo. Se la tua organizzazione non ha mai condotto un penetration test, inizia con i tipi di test che coprono la tua maggiore esposizione al rischio. Per la maggior parte delle organizzazioni, ciò significa una combinazione di test di rete e applicazioni web.

Orizon Fireline fornisce tutti e 7 i tipi di penetration testing con metodologie allineate CREST, offrendo una copertura completa adattata al tuo specifico profilo di rischio e ai requisiti di compliance. Il nostro team lavora con te per identificare la giusta combinazione di test e dare priorità in base al tuo modello di minaccia e budget.

Per una panoramica completa del processo, della metodologia e dei prezzi del penetration testing, leggi la nostra guida completa al penetration test.

Scegli il Piano Giusto

CaratteristicaOne-ShotAnnualeContinuo
Test all'anno1312+
Retest
Report Compliance
A partire daEUR 2,800EUR 6,300Su misura
pentesting
types
black-box
white-box
grey-box