Voucher MIMIT 2026 Fino a 20.000€ per cloud e cybersecurity, 50% a fondo perduto. Siamo fornitore accreditato. Scopri come ottenerlo →
Home  /  Sicurezza gestita  /  Penetration testing
Sicurezza gestita

Penetration testing

Un attacco simulato, con regole concordate, per trovare le vulnerabilità prima che le trovi qualcun altro. Aggiungiamo la simulazione di phishing per mettere alla prova anche le persone.

Il servizio

Cosa comprende il servizio di penetration testing
di Digital Adrenalin?

Sei attività, dall'attacco simulato alla verifica.

Ogni test parte da un perimetro concordato e finisce con un report che dice cosa correggere per primo.

Applicativi web

Portali e applicazioni: autenticazione, sessioni, gestione degli input e dei permessi. Ci riferiamo alle linee guida OWASP per il test delle applicazioni web.

Applicativi

Infrastruttura esposta

Server, servizi e reti raggiungibili da internet: cosa si vede dall'esterno e cosa si riesce a sfruttare.

Esterno

Rete interna

Partendo da una postazione o da un account già ottenuti: fin dove arriva un attaccante dentro l'azienda.

Interno

Simulazione di phishing

Email realistiche inviate ai dipendenti, concordate nel perimetro: quante persone cliccano o cedono le credenziali.

Persone

Report e priorità

Ogni vulnerabilità con evidenza, impatto e priorità, più le indicazioni per correggerla.

Report

Verifica dopo la correzione

Possiamo ripetere la prova sulle vulnerabilità corrette per confermare che sono chiuse.

Re-test

Tutta la sicurezza gestita →

Quando

Quando serve un penetration test?

Quando vuoi sapere se le difese reggono, non solo se esistono.

Un penetration test è una simulazione controllata di attacco: verifica l'efficacia delle misure, non le sostituisce.

Non è una certificazione, e non è un vulnerability assessment: quest'ultimo elenca le debolezze note, il penetration test prova a sfruttarle per capire l'impatto reale.

  • Dopo un cambiamento importante: nuovo applicativo, migrazione cloud, nuova rete o nuova sede
  • Prima di un audit o di una certificazione, per sapere cosa troverebbe un controllo
  • Per la NIS2: tra le misure ci sono politiche e procedure per valutare l'efficacia delle misure (art. 24)
  • Per il GDPR: l'art. 32 indica una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure
Cosa succede

Come ti tuteliamo durante il test?

Regole scritte prima, report chiaro dopo.

Regole concordate

Prima di partire si definiscono per iscritto perimetro, orari, tecniche ammesse e contatti di emergenza. È il passo di pianificazione che anche la guida NIST SP 800-115 mette per primo.

Prima

Il report

Evidenze, impatto e priorità per ogni vulnerabilità, con le indicazioni per correggerla, scritte per chi deve intervenire.

Dopo

La verifica

Dopo gli interventi si può ripetere la prova sulle vulnerabilità corrette, per confermare la chiusura.

Re-test
Norme e metodo

Su quali norme e metodi si appoggia?

NIS2, GDPR e la guida NIST SP 800-115.

NIS2

Le misure di gestione del rischio comprendono la gestione delle vulnerabilità e politiche e procedure per valutare l'efficacia delle misure (art. 24, comma 2, lettere e e f del D.lgs. 138/2024).

NIS2

GDPR

Tra le misure di sicurezza c'è una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative (art. 32, par. 1, lett. d).

GDPR

NIST SP 800-115

Guida del NIST per pianificare ed eseguire test tecnici di sicurezza, analizzare i risultati e definire le contromisure. Descrive il penetration test in quattro fasi.

Metodo
Come lavoriamo

Come si svolge
un penetration test?

Quattro fasi: pianificazione, scoperta, attacco, report.

Pianificazione

Si identificano le regole, si formalizza l'approvazione e si fissano gli obiettivi del test.

Regole

Scoperta

Si raccolgono informazioni sul bersaglio e si analizzano i servizi esposti alla ricerca di vulnerabilità.

Analisi

Attacco

Si verificano le vulnerabilità trovate tentando di sfruttarle, tornando alla scoperta quando emergono nuovi accessi.

Prova

Report

Si consegnano evidenze, impatto, priorità e indicazioni per correggere.

Esito
Domande frequenti

Le domande
più frequenti

Cos'è un penetration test?

È una simulazione controllata di attacco: un tecnico qualificato prova a sfruttare le vulnerabilità di sistemi e applicazioni, con regole concordate, per mostrare cosa riuscirebbe a fare un attaccante reale.

Che differenza c'è tra vulnerability assessment e penetration test?

Il vulnerability assessment cerca e elenca le debolezze note dei sistemi. Il penetration test prova a sfruttarle per capire quali portano a un danno reale. Si completano.

Un penetration test può bloccare i miei sistemi?

Il rischio esiste e si gestisce: perimetro, orari e tecniche ammesse sono concordati per iscritto prima di partire, e c'è un contatto di emergenza. Per questo si definiscono le regole d'ingaggio.

Cos'è una simulazione di phishing?

Una campagna di email realistiche inviate ai dipendenti, concordata con l'azienda, per misurare quante persone cliccano o cedono le credenziali. Serve a capire dove rafforzare la formazione.

La simulazione di phishing tratta dati personali?

Sì: tratta dati dei dipendenti, come l'indirizzo email e le azioni compiute. Perimetro e modalità si definiscono prima con l'azienda e, se presente, con il DPO.

Chi esegue i test?

Ethical Hacker qualificati. La certificazione CPEH, Certified Professional Ethical Hacker, n° CPEH2023033128, è pubblicata nella pagina Certificazioni.

Fonti: NIST SP 800-115, Technical Guide to Information Security Testing and Assessment (2008); D.lgs. 4 settembre 2024, n. 138, art. 24; Regolamento (UE) 2016/679, art. 32. Questa pagina è informativa e non costituisce consulenza legale.

Vuoi sapere se le tue difese reggono?

Parti dall'assessment.

Richiedi un penetration test