Torna al Blog
9 marzo 2026

Network Penetration Testing: differenze tra test interni ed esterni

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Questa guida fornisce tutto ciò che serve per comprendere, definire l'ambito ed eseguire questo tipo di test, con indicazioni pratiche da applicare immediatamente.


Testing di Rete Esterna

Il Penetration Testing esterno valuta la tua infrastruttura esposta a Internet dal punto di vista di un soggetto esterno. Il tester simula un attaccante senza accesso interno, analizzando i tuoi intervalli di IP pubblici, i server web, i server di posta, gli endpoint VPN, l'infrastruttura DNS e qualsiasi altro servizio esposto a Internet. L'obiettivo: identificare se un attaccante esterno può violare il tuo perimetro e ottenere l'accesso ai sistemi interni.

Testing di Rete Interna

Il Penetration Testing interno inizia dall'interno della tua rete, simulando uno scenario in cui un attaccante ha già ottenuto un punto d'appoggio, magari tramite phishing, un endpoint compromesso o un insider dannoso. Il tester valuta se può aumentare i privilegi, spostarsi lateralmente attraverso i segmenti di rete, accedere a dati sensibili, compromettere Active Directory e raggiungere sistemi critici che dovrebbero essere protetti dalla segmentazione.

Testing della Segmentazione

La segmentazione della rete è la tua strategia di difesa in profondità: isolare i sistemi sensibili (come il tuo ambiente dati dei titolari di carte o i database ePHI) dalla rete più ampia. Il segmentation testing verifica che questi confini siano effettivamente validi. Un utente sulla WiFi per gli ospiti può raggiungere il tuo database di produzione? Una workstation compromessa nel marketing può accedere al server finanziario? Per la conformità PCI DSS, il segmentation testing è obbligatorio.

Sicurezza di Active Directory

Active Directory è la spina dorsale della maggior parte delle reti aziendali e l'obiettivo primario per il movimento laterale e l'escalation dei privilegi. Il pentesting interno dovrebbe valutare le policy delle password, la sicurezza di Kerberos (Kerberoasting, AS-REP Roasting), le configurazioni errate delle Group Policy, le vulnerabilità di delega e i percorsi che un attaccante potrebbe intraprendere da un account utente standard a Domain Admin.

Quando Serve Sia l'Uno che l'Altro

La maggior parte dei framework di conformità richiede sia il testing esterno che interno. PCI DSS li impone entrambi esplicitamente. Gli auditor SOC 2 si aspettano prove che entrambe le prospettive siano state valutate. E da un punto di vista della sicurezza, testare solo il perimetro ignorando ciò che accade dopo una violazione è come chiudere a chiave la porta d'ingresso ma lasciare tutte le stanze all'interno spalancate.

In Sintesi

Il Network Penetration Testing valuta l'infrastruttura da cui dipendono le tue applicazioni e i tuoi dati, sia dall'esterno verso l'interno che dall'interno verso l'esterno. Penetrify copre entrambe le prospettive con la scansione automatizzata per un'ampia copertura dell'infrastruttura e il testing manuale degli esperti per gli attacchi Active Directory, gli aggiramenti della segmentazione e i percorsi di movimento laterale che determinano la tua reale esposizione.

Domande Frequenti

Cos'è il Network Penetration Testing? Il Network Penetration Testing valuta la tua infrastruttura di rete - router, switch, firewall, server, endpoint - per individuare le vulnerabilità che potrebbero consentire a un attaccante di ottenere accessi non autorizzati, aumentare i privilegi o spostarsi lateralmente verso sistemi sensibili. Qual è la differenza tra pentesting esterno e interno? Il testing esterno simula un attaccante esterno che prende di mira i tuoi sistemi esposti a Internet. Il testing interno simula un attaccante che ha già ottenuto un punto d'appoggio all'interno della tua rete. Entrambe le prospettive sono necessarie per una valutazione completa della sicurezza. Con quale frequenza dovrebbe essere eseguito il Network Pentesting? Almeno annualmente, come richiesto dalla maggior parte dei framework di conformità. Il testing interno dovrebbe seguire anche modifiche significative alla rete: nuovi segmenti, modifiche alle regole del firewall, ristrutturazione di Active Directory o modifiche alla connettività cloud.

Frequently Asked Questions

Quali tipi di vulnerabilità rileva Penetrify?

Penetrify rileva tutte le categorie di vulnerabilità OWASP Top 10, inclusi SQL injection, XSS, CSRF, IDOR, autenticazione compromessa, configurazioni di sicurezza errate ed esposizione di dati sensibili. Testa anche la sicurezza delle API, la gestione delle sessioni e le comuni configurazioni errate in Supabase, Firebase e Bubble.

Quanto dura un test di penetrazione con IA?

Una scansione rapida si completa in 15–30 minuti. Una scansione standard dura 1–2 ore con una copertura più ampia. Una scansione approfondita può durare diverse ore per applicazioni complesse.

Cosa include un report di Penetrify?

Ogni report include un sommario esecutivo, un punteggio di sicurezza complessivo, i risultati classificati per gravità (Critico, Alto, Medio, Basso), procedure di riproduzione dettagliate e indicazioni concrete di rimediazione scritte per gli sviluppatori, non per i responsabili della conformità.

Related articles

Metodologie di Penetration Testing: PTES, OWASP e NIST a Confronto
PTES, OWASP, NIST: quale metodologia dovrebbe seguire il tuo Penetration Testing? Ecco un confronto pratico e una guida su cosa si aspettano gli auditor. Ottieni indicazioni chiare per la tua strategia di sicurezza informatica.
Come Gestire la Tua Superficie di Attacco Esterna in Tempo Reale
Elimina i punti ciechi che mettono a rischio la tua sicurezza. Scopri come gestire la tua attack surface esterna in tempo reale per individuare e risolvere l'IT ombra prima che lo facciano gli hacker. Leggi di più.
PCI DSS Spiegato: Guida Pratica allo Standard per l'Industria delle Carte di Pagamento
Consultare la documentazione ufficiale PCI DSS può sembrare di decifrare un testo antico. È un labirinto denso di tecnicismi, che genera preoccupazione per sanzioni ingenti e incertezza su dove iniziare. Per qualsiasi azienda che gestisca pagamenti con carta, la comprensione degli standard PCI...

Explore more