Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Cybersecurity-Mastery-Roadmap — Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e orientamento professionale. | Kitploit
Strumenti/GitHubGitHub/hamed233/cybersecurity-mastery-roadmap
Scanner di VulnerabilitàCrittografiaCTFPenetration TestingPaper e RicercaApprendimento e FormazioneRisorse CuratePercorsi e CorsiLab e Pratica
GitHubhamed233/cybersecurity-mastery-roadmap

Cybersecurity-Mastery-Roadmap

Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e orientamento professionale.

Vedi RepositorySito web
3.2k455571 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ Roadmap Definitiva per la Padronanza della Cybersecurity

Cybersecurity Roadmap Banner

Una guida completa e passo passo per padroneggiare la cybersecurity dal livello principiante a quello esperto, con risorse selezionate, strumenti e indicazioni di carriera

📋 Indice dei Contenuti

  • Introduzione
  • Come Usare Questa Roadmap
  • Panoramica della Roadmap
  • Fase Fondamentale
  • Fase delle Competenze Tecniche
  • Fase di Specializzazione
  • Fase Avanzata
  • Sviluppo Professionale
  • Risorse di Apprendimento
  • Strumenti di Cybersecurity
  • Guida alle Certificazioni
  • Percorsi di Carriera
  • Comunità di Cybersecurity
  • Competizioni Capture The Flag (CTF)
  • Laboratori di Cybersecurity e Ambienti di Pratica
  • Risorse di Ricerca sulla Sicurezza
  • Contribuire

Introduzione

Benvenuto nella Roadmap Definitiva per la Padronanza della Cybersecurity! Questa guida completa è progettata per aiutarti a navigare nel complesso mondo della cybersecurity, fornendo un percorso chiaro dal livello principiante a quello esperto. Che tu stia appena iniziando il tuo viaggio o cercando di far avanzare le competenze già acquisite, questa roadmap ti guiderà attraverso le conoscenze essenziali, le competenze e le certificazioni necessarie per avere successo nel campo della cybersecurity.

La cybersecurity è un campo vasto e in rapida evoluzione che richiede apprendimento continuo e adattamento. Questa roadmap è progettata per dare struttura al tuo percorso di apprendimento, aiutandoti a costruire solide fondamenta prima di passare ad aree più specializzate.

Come Usare Questa Roadmap

Questa roadmap è divisa in fasi, ciascuna costruita sulla precedente. Per ogni argomento troverai:

  • Descrizione: Spiegazione breve dell'argomento
  • Risorse di Apprendimento: Corsi, libri, tutorial e video consigliati
  • Esercizi Pratici: Attività pratiche per rafforzare l'apprendimento
  • Traguardi: Indicatori chiave che hai padroneggiato l'argomento
  • Strumenti: Strumenti pertinenti con cui esercitarsi

Procedi attraverso ogni fase in sequenza, ma sentiti libero di approfondire gli argomenti che ti interessano o che sono rilevanti per i tuoi obiettivi di carriera. Ricorda che l'esperienza pratica è fondamentale nella cybersecurity, quindi assicurati di integrare le conoscenze teoriche con la pratica sul campo.

Panoramica della Roadmap

Progressione del Percorso di Apprendimento

  1. Fase Fondamentale - Costruire conoscenze di base su informatica, rete e principi di sicurezza fondamentali
  2. Fase delle Competenze Tecniche - Sviluppare competenze pratiche di sicurezza in vari ambiti
  3. Fase di Specializzazione - Concentrarsi su specializzazioni di sicurezza offensiva o difensiva
  4. Fase Avanzata - Padroneggiare argomenti avanzati e domini di sicurezza specializzati
  5. Sviluppo Professionale - Apprendimento continuo e avanzamento di carriera

Fase Fondamentale

1. Fondamenti di Informatica

  • Sistemi Operativi

    • CS50: Introduction to Computer Science
    • Operating Systems: Three Easy Pieces
    • MIT 6.S081: Operating System Engineering
    • Introduction to Operating Systems – Georgia Tech (Udacity)
    • Libri:
      • "Modern Operating Systems" di Andrew S. Tanenbaum
      • "Computer Systems: A Programmer's Perspective" di Randal E. Bryant
      • "Operating System Concepts" – Abraham Silberschatz, et al.
    • Esercizi Pratici:
      • Installare ed esplorare Windows, Ubuntu, Arch, macOS
      • Studiare la gestione della memoria, la pianificazione e i file system
      • Giocare a OverTheWire: Bandit
      • Usare QEMU o VirtualBox
  • Nozioni di Base sulle Reti

    • Computer Networking: A Top-Down Approach

    • Stanford CS144: Computer Networking

    • Practical Networking

    • Wireshark Tutorial (YouTube)

    • Cisco Networking – Packet Tracer

    • Libri:

      • "TCP/IP Illustrated, Volume 1" di W. Richard Stevens
      • "Network Warrior" di Gary A. Donahue
      • Computer Networking: Principles, Protocols and Practice – Olivier Bonaventure
    • Strumenti:

      • Wireshark - Analizzatore di protocolli di rete
      • tcpdump - Analizzatore di pacchetti da riga di comando
      • Cisco Packet Tracer - Strumento di simulazione di rete
      • GNS3
    • Esercizi Pratici:

      • Simulare reti con GNS3 o Packet Tracer
      • Analizzare pacchetti con Wireshark
      • Fare pratica con subnetting, DNS e regole firewall
  • Fondamenti di Programmazione

    • Python for Everybody
    • Automate the Boring Stuff with Python
    • Codecademy Python Course
    • freeCodeCamp JavaScript Algorithms and Data Structures
    • Harvard CS50's Web Programming with Python and JavaScript
    • Libri:
      • "Python Crash Course" di Eric Matthes
      • "Eloquent JavaScript" di Marijn Haverbeke
      • "Head First Python" di Paul Barry
    • Strumenti:
      • Visual Studio Code - Editor di codice
      • PyCharm - IDE per Python
      • Jupyter Notebooks - Calcolo interattivo
      • Replit
    • Esercizi Pratici:
      • Costruire semplici strumenti di sicurezza (scanner di porte, generatore di password)
      • Automatizzare attività di sicurezza ripetitive
      • Risolvere sfide di programmazione su HackerRank o LeetCode
  • Fondamenti di Linux

    • Linux Journey
    • Linux Command Line Basics
    • OverTheWire: Bandit
    • Linux Survival
    • Linux From Scratch
    • Libri:
      • "The Linux Command Line" di William Shotts
      • "How Linux Works" di Brian Ward
      • "Linux Bible" di Christopher Negus
    • Strumenti:
      • VirtualBox - Software di virtualizzazione
      • Vagrant - Gestione degli ambienti di sviluppo
      • Kali Linux - Distribuzione Linux orientata alla sicurezza
    • Esercizi Pratici:
      • Installare e configurare una distribuzione Linux
      • Padroneggiare lo scripting bash per l'automazione
      • Configurare uno stack LAMP/LEMP
      • Configurare permessi utente e impostazioni di sicurezza

2. Principi di Sicurezza Informatica

  • Triade CIA e Fondamenti di Sicurezza

    • Cybrary Introduction to IT & Cybersecurity
    • NIST Cybersecurity Framework
    • edX Introduction to Cybersecurity
    • Coursera Information Security
    • Libri:
      • "Computer Security: Principles and Practice" di William Stallings
      • "Security Engineering" di Ross Anderson
      • "The Art of Deception" di Kevin Mitnick
    • Esercizi Pratici:
      • Analizzare casi di studio di violazioni della sicurezza
      • Creare una policy di sicurezza per un'organizzazione fittizia
      • Condurre una valutazione di rischio di base
  • Nozioni di Base di Crittografia

    • Cryptography I by Stanford University
    • Practical Cryptography for Developers
    • Khan Academy Cryptography
    • Crypto101
    • Libri:
      • "Serious Cryptography" di Jean-Philippe Aumasson
      • "Applied Cryptography" di Bruce Schneier
      • "Cryptography Engineering" di Niels Ferguson, Bruce Schneier, e Tadayoshi Kohno
    • Strumenti:
      • CyberChef - Strumento di cifratura/decifratura
      • OpenSSL - Toolkit per la crittografia
      • Hashcat - Strumento per il recupero di password
    • Esercizi Pratici:
      • Implementare semplici algoritmi di cifratura/decifratura
      • Analizzare protocolli crittografici
      • Risolvere sfide di crittografia su Cryptopals
  • Policy di Sicurezza e Conformità

    • SANS Security Policy Templates
    • ISO 27001 Overview
    • NIST Special Publications
    • GDPR Compliance
    • Libri:
      • "Information Security Policies, Procedures, and Standards" di Thomas R. Peltier
      • "The Compliance Guide to the NIST Cybersecurity Framework" di Lars Benson
      • "CISSP Study Guide" di Eric Conrad
    • Esercizi Pratici:
      • Creare una policy di sicurezza per un'organizzazione fittizia
      • Condurre un'analisi dei gap rispetto a un framework di sicurezza
      • Sviluppare un piano di risposta agli incidenti

3. Strumenti di Sicurezza di Base

  • Fondamenti degli Strumenti di Sicurezza

    • SANS SEC504: Hacker Tools, Techniques, Exploits, and Incident Handling
    • Black Hills Information Security Webcast
    • Cybrary Open Source Intelligence
    • Libri:
      • "Hacking: The Art of Exploitation" di Jon Erickson
      • "The Hacker Playbook 3" di Peter Kim
    • Strumenti:
      • Kali Linux - Distribuzione Linux orientata alla sicurezza
      • Darkmoon - Piattaforma open source (GPL-3.0) di penetration testing autonomo basata su IA che copre web, API, Active Directory e Kubernetes, con prova dell'exploit e gateway di privacy locale.
      • Metasploit - Framework per penetration testing
      • Nmap - Scoperta di rete e audit di sicurezza
    • Esercizi Pratici:
      • Configurare un ambiente di laboratorio di sicurezza
      • Eseguire ricognizioni di base su un target (con permesso)
      • Usare strumenti OSINT per raccogliere informazioni
  • Scansione delle Vulnerabilità

    • OpenVAS Tutorial
    • Nessus Essentials Tutorial
    • OWASP ZAP Getting Started
    • Libri:
      • "Mastering Kali Linux for Advanced Penetration Testing" di Vijay Kumar Velu
      • "The Basics of Hacking and Penetration Testing" di Patrick Engebretson
    • Strumenti:
      • OpenVAS - Scanner di vulnerabilità open source
      • Nessus - Scanner di vulnerabilità
      • Nikto - Scanner per server web
    • Esercizi Pratici:
      • Configurare una macchina vulnerabile (ad es. Metasploitable)
      • Eseguire scansioni delle vulnerabilità e analizzare i risultati
      • Creare report sulle vulnerabilità

Fase delle Competenze Tecniche

4. Sicurezza di Rete

  • Protocolli di Rete e Sicurezza

    • Professor Messer Network+ Course
    • SANS SEC560: Network Penetration Testing and Ethical Hacking
    • Cybrary Network Security
    • Libri:
      • "Network Security Essentials" di William Stallings
      • "Practical Packet Analysis" di Chris Sanders
      • "Black Hat Python" di Justin Seitz
    • Strumenti:
      • Wireshark - Analizzatore di protocolli di rete
      • Nmap - Scoperta di rete e audit di sicurezza
      • Bettercap - Strumento per attacchi di rete e monitoraggio
      • Zeek - Monitor di sicurezza di rete
    • Esercizi Pratici:
      • Eseguire ricognizioni di rete con Nmap
      • Analizzare il traffico di rete per problemi di sicurezza
      • Rilevare e prevenire attacchi di ARP spoofing
      • Configurare il monitoraggio della sicurezza di rete
  • Firewall e IDS/IPS

    • pfSense Fundamentals
    • Snort IDS Fundamentals
    • Suricata IDS/IPS
    • Cisco Firewall Configuration
    • Libri:
      • "Practical Intrusion Analysis" di Ryan Trost
      • "The Practice of Network Security Monitoring" di Richard Bejtlich
      • "Firewalls and Internet Security" di William R. Cheswick
    • Strumenti:
      • pfSense - Firewall open source
      • Snort - Sistema di rilevamento intrusioni di rete
      • Suricata - IDS/IPS di rete
      • Security Onion - Piattaforma di monitoraggio della sicurezza
    • Esercizi Pratici:
      • Configurare un firewall con pfSense
      • Configurare e ottimizzare le regole IDS/IPS
      • Analizzare e rispondere agli avvisi di sicurezza
      • Creare regole di rilevamento personalizzate
  • VPN e Comunicazioni Sicure

    • OpenVPN Setup Guide
    • WireGuard VPN Tutorial
    • IPsec VPN Configuration
    • SSL/TLS Deep Dive
    • Libri:
      • "VPNs Illustrated: Tunnels, VPNs, and IPsec" di Jon C. Snader
      • "Implementing SSL/TLS Using Cryptography and PKI" di Joshua Davies
    • Strumenti:
      • OpenVPN - Soluzione VPN open source
      • WireGuard - Protocollo VPN moderno
      • Strongswan - Implementazione IPsec
      • OpenSSL - Toolkit SSL/TLS
    • Esercizi Pratici:
      • Configurare una VPN site-to-site
      • Configurare una VPN ad accesso remoto
      • Implementare l'autenticazione basata su certificati
      • Analizzare il traffico VPN per problemi di sicurezza

5. Sicurezza dei Sistemi

  • Sicurezza dei Sistemi Operativi

    • Windows Security Fundamentals
    • Linux Security Fundamentals
    • macOS Security and Privacy Guide
    • SANS SEC505: Securing Windows
    • Libri:
      • "Windows Internals" di Mark Russinovich
      • "Linux Security Cookbook" di Daniel J. Barrett
      • "macOS and iOS Internals" di Jonathan Levin
    • Strumenti:
      • Microsoft Baseline Security Analyzer
      • Lynis - Strumento di audit di sicurezza per Linux
      • OpenSCAP - Soluzione di conformità alla sicurezza
      • Sysinternals Suite
    • Esercizi Pratici:
      • Indurire un server Windows/Linux
      • Implementare baseline di sicurezza
      • Eseguire audit di sicurezza
      • Configurare meccanismi di autenticazione sicuri
  • Protezione degli Endpoint

    • SANS SEC505: Securing Windows
    • CIS Benchmarks
    • Microsoft Defender for Endpoint
    • Endpoint Detection and Response (EDR)
    • Libri:
      • "Endpoint Security and Compliance Management" di Daniel Blander
      • "Malware Analyst's Cookbook" di Michael Hale Ligh
    • Strumenti:
      • Windows Defender
      • ClamAV - Antivirus open source
      • OSSEC - Rilevamento intrusioni basato su host
      • Wazuh - Soluzione di monitoraggio della sicurezza
    • Esercizi Pratici:
      • Configurare soluzioni di protezione degli endpoint
      • Implementare la whitelist delle applicazioni
      • Rilevare e rispondere alle infezioni malware
      • Creare policy di sicurezza per gli endpoint
  • Gestione delle Vulnerabilità

    • Nessus Essentials Tutorial
    • OpenVAS Tutorial
    • Qualys Vulnerability Management
    • NIST Vulnerability Management
    • Libri:
      • "The Vulnerability Management Lifecycle" di Sagar Rahalkar
      • "Vulnerability Management" di Park Foreman
    • Strumenti:
      • Nessus - Scanner di vulnerabilità
      • OpenVAS - Scanner di vulnerabilità open source
      • Qualys - Sicurezza e conformità basate su cloud
      • Nexpose - Gestione delle vulnerabilità
    • Esercizi Pratici:
      • Eseguire valutazioni delle vulnerabilità
      • Assegnare priorità alle vulnerabilità in base al rischio
      • Sviluppare piani di rimedio
      • Implementare processi di gestione delle vulnerabilità

6. Sicurezza delle Applicazioni Web- OWASP Top 10

  • OWASP Top Ten

  • Web Security Academy

  • SANS SEC542: Web App Penetration Testing and Ethical Hacking

  • Kontra OWASP Top 10

  • Libri:

    • "The Web Application Hacker's Handbook" di Dafydd Stuttard e Marcus Pinto
    • "Sicurezza web per sviluppatori" di Malcolm McDonald
    • "Caccia ai bug nel mondo reale" di Peter Yaworski
  • Strumenti:

    • OWASP ZAP - Scanner di sicurezza per applicazioni web
    • Burp Suite - Scanner di vulnerabilità web
    • Nikto - Scanner di server web
    • SQLmap - Strumento per SQL injection
  • Esercizi Pratici:

    • Configura un'applicazione web vulnerabile (ad es. DVWA)
    • Identifica e sfrutta le vulnerabilità web comuni
    • Implementa controlli di sicurezza per prevenire gli attacchi
    • Esegui una valutazione della sicurezza di un'applicazione web
  • Penetration Testing di Applicazioni Web

    • Burp Suite Academy
    • OWASP Juice Shop
    • HackTheBox Web Challenges
    • PentesterLab
    • Libri:
      • "Padroneggiare il penetration testing web moderno" di Prakhar Prasad
      • "Elementi essenziali della caccia al bug bounty" di Shahmeer Amir
      • "Web Hacking 101" di Peter Yaworski
    • Strumenti:
      • Burp Suite - Scanner di vulnerabilità web
      • OWASP ZAP - Scanner di sicurezza per applicazioni web
      • Dirsearch - Scanner di percorsi web
      • Wfuzz - Fuzzer per applicazioni web
    • Esercizi Pratici:
      • Esegui un penetration test completo su un'applicazione web
      • Scrivi un report di sicurezza dettagliato
      • Sfrutta e combina più vulnerabilità
      • Partecipa a programmi di bug bounty
  • Pratiche di Codifica Sicura

    • Secure Coding in Python

    • Code Review Lab

    • OWASP Secure Coding Practices

    • Secure Coding in Java

    • Microsoft Secure Coding Guidelines

    • Libri:

      • "Codifica sicura in C e C++" di Robert C. Seacord
      • "Iron-Clad Java: creare applicazioni web sicure" di Jim Manico
      • "Ricettario di programmazione sicura per C e C++" di John Viega
    • Strumenti:

      • SonarQube - Qualità e sicurezza del codice
      • OWASP Dependency-Check - Analisi della composizione software
      • Snyk - Piattaforma di sicurezza open source
      • Checkmarx - Test statico della sicurezza delle applicazioni
      • Vulert- Vulert protegge il software rilevando vulnerabilità nelle dipendenze open source—senza accedere al tuo codice. Supporta Js, PHP, Java, Python e altro.
    • Esercizi Pratici:

      • Rivedi il codice per individuare vulnerabilità di sicurezza
      • Implementa autenticazione e autorizzazione sicure
      • Proteggi l'archiviazione e la trasmissione dei dati
      • Integra la sicurezza nel ciclo di vita dello sviluppo

Fase di Specializzazione

7. Sicurezza Offensiva

  • Metodologia di Penetration Testing

    • TryHackMe: Complete Beginner Path
    • HackTheBox Academy
    • SANS Penetration Testing Roadmap
    • Offensive Security Certified Professional (OSCP)
    • Penetration Testing Execution Standard (PTES)
    • Libri:
      • "The Hacker Playbook 3" di Peter Kim
      • "Penetration testing avanzato" di Wil Allsopp
      • "Penetration testing: un'introduzione pratica all'hacking" di Georgia Weidman
    • Strumenti:
      • Metasploit Framework - Framework di penetration testing
      • Cobalt Strike - Software di simulazione degli avversari
      • Empire - Framework di post-sfruttamento
      • Covenant - Framework di comando e controllo .NET
    • Esercizi Pratici:
      • Completa sfide CTF su piattaforme come HackTheBox e TryHackMe
      • Esegui un penetration test completo in un ambiente di laboratorio
      • Documenta i risultati in un report di penetration testing professionale
      • Esercitati con sfide simili a quelle OSCP
  • Tecniche di Sfruttamento

    • Metasploit Unleashed
    • OSCP Preparation Guide
    • Exploit Development
    • Buffer Overflow Tutorial
    • Libri:
      • "Il manuale dello shellcoder" di Chris Anley
      • "Guida allo sfruttamento del kernel" di Enrico Perla
      • "Gray Hat Python" di Justin Seitz
    • Strumenti:
      • Metasploit Framework - Framework di penetration testing
      • GDB - Debugger GNU
      • IDA Pro - Disassembler e debugger
      • Ghidra - Framework di reverse engineering del software
    • Esercizi Pratici:
      • Sviluppa exploit personalizzati per vulnerabilità note
      • Analizza e modifica exploit pubblici
      • Esercitati nello sfruttamento dei buffer overflow
      • Esegui attività di post-sfruttamento
  • Ingegneria Sociale

    • Social Engineering: The Science of Human Hacking
    • The Social-Engineer Toolkit (SET)
    • SANS SEC567: Social Engineering for Penetration Testers
    • Libri:
      • "Ingegneria sociale: l'arte dell'hacking umano" di Christopher Hadnagy
      • "Phishing Dark Waters" di Christopher Hadnagy e Michele Fincher
      • "L'arte dell'inganno" di Kevin Mitnick
    • Strumenti:
      • Social-Engineer Toolkit (SET)
      • Gophish - Framework di phishing open source
      • King Phisher - Toolkit per campagne di phishing
      • SpiderFoot - Strumento di automazione OSINT
    • Esercizi Pratici:
      • Crea ed esegui una campagna di phishing (in un ambiente controllato)
      • Sviluppa scenari di ingegneria sociale
      • Esercitati con tecniche di pretexting e impersonificazione
      • Analizza attacchi di ingegneria sociale riusciti

8. Sicurezza Difensiva

  • Security Operations Center (SOC)

    • SOC Analyst Learning Path
    • Blue Team Labs Online
    • SANS SEC450: Blue Team Fundamentals
    • Cybrary SOC Analyst
    • Libri:
      • "Blue Team Handbook: SOC, SIEM, and Threat Hunting" di Don Murdoch
      • "Security Operations Center: costruire, gestire e mantenere il proprio SOC" di Joseph Muniz
      • "La pratica del monitoraggio della sicurezza di rete" di Richard Bejtlich
    • Strumenti:
      • Splunk - Gestione delle informazioni e degli eventi di sicurezza
      • ELK Stack - Piattaforma di analisi dei log
      • Wazuh - Soluzione di monitoraggio della sicurezza
      • TheHive - Piattaforma di risposta agli incidenti di sicurezza
    • Esercizi Pratici:
      • Configura una soluzione SIEM
      • Crea regole di rilevamento per attacchi comuni
      • Esegui analisi e correlazione dei log
      • Sviluppa playbook di risposta agli incidenti
  • Risposta agli Incidenti

    • SANS Incident Handler's Handbook
    • NIST Incident Response Framework
    • SANS FOR508: Advanced Digital Forensics, Incident Response, and Threat Hunting
    • Incident Response Consortium
    • Libri:
      • "Risposta agli incidenti e computer forensics" di Jason T. Luttgens
      • "L'arte della memory forensics" di Michael Hale Ligh
      • "Digital forensics e risposta agli incidenti" di Gerard Johansen
    • Strumenti:
      • TheHive - Piattaforma di risposta agli incidenti di sicurezza
      • Velociraptor - Digital forensics e risposta agli incidenti
      • MISP - Piattaforma di threat intelligence
      • GRR Rapid Response - Forensics live remota
    • Esercizi Pratici:
      • Sviluppa un piano di risposta agli incidenti
      • Simula e rispondi a incidenti di sicurezza
      • Esegui analisi forensi su sistemi compromessi
      • Crea report di risposta agli incidenti
  • Digital Forensics

    • SANS FOR500: Windows Forensic Analysis
    • Digital Forensics Framework
    • Computer Forensics Tutorial
    • NIST Computer Forensics Tools and Techniques Catalog
    • Libri:
      • "Analisi forense dei file system" di Brian Carrier
      • "Digital forensics con strumenti open source" di Cory Altheide e Harlan Carvey
      • "Toolkit di analisi forense di Windows" di Harlan Carvey
    • Strumenti:
      • Autopsy - Piattaforma di digital forensics
      • FTK Imager - Strumento di imaging forense
      • Volatility - Framework di memory forensics
      • Sleuth Kit - Strumenti di analisi dei dischi
    • Esercizi Pratici:
      • Esegui analisi forensi dei dischi su sistemi compromessi
      • Analizza i dump di memoria per cercare prove
      • Recupera file e dati cancellati
      • Crea report di indagini forensi

9. Sicurezza del Cloud

  • Fondamenti di Sicurezza del Cloud

    • AWS Security Fundamentals
    • Azure Security Technologies
    • Google Cloud Security
    • Cloud Security Alliance Courses
    • IBM Cloud Security
    • Libri:
      • "Sicurezza del cloud: una guida completa" di Chris Dotson
      • "Sicurezza pratica del cloud" di Chris Dotson
      • "AWS Security" di Dylan Shields
    • Strumenti:
      • AWS Security Hub
      • Azure Security Center
      • Google Cloud Security Command Center
      • CloudSploit - Scanner di sicurezza del cloud
    • Esercizi Pratici:
      • Configura un'infrastruttura cloud sicura
      • Implementa la gestione di identità e accessi
      • Configura il monitoraggio della sicurezza del cloud
      • Esegui valutazioni di sicurezza del cloud
  • Architettura di Sicurezza del Cloud

    • Cloud Security Alliance Guidance
    • Well-Architected Framework (AWS)
    • Azure Well-Architected Framework
    • Google Cloud Architecture Framework
    • Libri:
      • "Architettura di sicurezza del cloud" di Lee Newcombe
      • "Progettare la sicurezza nel cloud" di David Linthicum
    • Strumenti:
      • Terraform - Infrastruttura come codice
      • CloudFormation - Infrastruttura AWS come codice
      • Azure Resource Manager - Infrastruttura Azure come codice
    • Esercizi Pratici:
      • Progetta un'architettura cloud sicura
      • Implementa la difesa in profondità negli ambienti cloud
      • Crea modelli di infrastruttura come codice con controlli di sicurezza
      • Esegui threat modeling per le architetture cloud
  • Sicurezza dei Container

    • Docker Security
    • Kubernetes Security
    • OWASP Docker Security
    • Kubernetes Security Best Practices
    • Libri:
      • "Sicurezza dei container" di Liz Rice
      • "Sicurezza di Kubernetes" di Liz Rice e Michael Hausenblas
    • Strumenti:
      • Clair - Scanner di vulnerabilità dei container
      • Trivy - Scanner di vulnerabilità dei container
      • Falco - Sicurezza del runtime dei container
      • Aqua Security - Piattaforma di sicurezza dei container
    • Esercizi Pratici:
      • Proteggi container e immagini Docker
      • Implementa controlli di sicurezza Kubernetes
      • Configura la scansione delle vulnerabilità dei container
      • Monitora la sicurezza del runtime dei container

Fase Avanzata

10. Argomenti Avanzati

  • Analisi del Malware

    • Practical Malware Analysis
    • SANS FOR610: Reverse-Engineering Malware
    • Malware Analysis Tutorials
    • OALabs YouTube Channel
    • Libri:
      • "Analisi pratica del malware" di Michael Sikorski e Andrew Honig
      • "Il ricettario dell'analista di malware" di Michael Ligh et al.
      • "Imparare l'analisi del malware" di Monnappa K A
    • Strumenti:
      • Ghidra - Framework di reverse engineering del software
      • IDA Pro - Disassembler e debugger
      • Cuckoo Sandbox - Sandbox per l'analisi del malware
      • REMnux - Toolkit Linux per l'analisi del malware
    • Esercizi Pratici:
      • Analizza campioni di malware in un ambiente sicuro
      • Fai reverse engineering del codice dannoso
      • Crea report di analisi del malware
      • Crea pipeline automatizzate di analisi del malware
  • Threat Intelligence

    • MITRE ATT&CK Framework
    • SANS FOR578: Cyber Threat Intelligence
    • Open Source Intelligence Techniques
    • Threat Intelligence Platforms
    • Libri:
      • "Risposta agli incidenti basata sull'intelligence" di Scott J. Roberts e Rebekah Brown
      • "Il manuale della threat intelligence" di Recorded Future
      • "Intelligence applicata" di Kris Lovejoy
    • Strumenti:
      • MISP - Piattaforma di threat intelligence
      • OpenCTI - Piattaforma open source di cyber threat intelligence
      • ThreatConnect - Piattaforma di threat intelligence
      • Recorded Future - Threat intelligence
    • Esercizi Pratici:
      • Raccogli e analizza la threat intelligence
      • Mappa le minacce sul framework MITRE ATT&CK
      • Crea report di threat intelligence
      • Integra la threat intelligence nelle operazioni di sicurezza
  • Minacce Persistenti Avanzate

    • APT Groups and Operations
    • Mandiant APT Reports
    • MITRE ATT&CK Groups
    • ThaiCERT APT Encyclopedia
    • Libri:
      • "Hacking delle minacce persistenti avanzate" di Tyler Wrightson
      • "APT41: un'operazione duale di spionaggio e cybercriminalità" di FireEye
    • Strumenti:
      • Yara - Pattern matching per il rilevamento del malware
      • Sigma - Formato di firma generico per sistemi SIEM
      • CyberChef - Strumento di analisi dei dati
    • Esercizi Pratici:
      • Analizza campagne e tecniche APT
      • Crea regole di rilevamento per le tattiche APT
      • Simula attacchi APT in un ambiente controllato
      • Sviluppa strategie di caccia alle APT

11. Domini di Sicurezza Specializzati

  • Sicurezza dell'IoT

    • OWASP IoT Security
    • IoT Security Foundation
    • NIST IoT Security
    • IoT Security Guidelines
    • Libri:
      • "Hacking pratico dell'IoT" di Fotios Chantzis et al.
      • "Ricettario di penetration testing per l'IoT" di Aaron Guzman e Aditya Gupta
      • "Abusare dell'Internet delle cose" di Nitesh Dhanjani
    • Strumenti:
      • Shodan - Motore di ricerca IoT
      • Firmware Analysis Toolkit - Analisi di sicurezza del firmware
      • IoTSeeker - Scanner di dispositivi IoT
    • Esercizi Pratici:
      • Analizza la sicurezza dei dispositivi IoT
      • Esegui l'analisi del firmware
      • Testa i protocolli di comunicazione IoT
      • Implementa controlli di sicurezza IoT
  • Sicurezza Mobile

    • OWASP Mobile Security Testing Guide
    • Mobile Application Security Verification Standard
    • Android Security
    • iOS Security
    • Libri:
      • "Internals della sicurezza Android" di Nikolay Elenkov
      • "Sicurezza delle applicazioni iOS" di David Thiel
      • "Penetration testing delle applicazioni mobili" di Vijay Kumar Velu
    • Strumenti:
      • MobSF - Framework di test di sicurezza mobile
      • Frida - Toolkit di strumentazione dinamica
      • Objection - Esplorazione del runtime mobile
      • Drozer - Valutazione della sicurezza Android
    • Esercizi Pratici:
      • Esegui penetration testing su app mobili
      • Analizza autorizzazioni e sicurezza delle app mobili
      • Testa i meccanismi di autenticazione mobile
      • Implementa pratiche di sviluppo mobile sicuro- Sicurezza dei sistemi di controllo industriale
    • Formazione ICS-CERT
    • SANS ICS410: ICS/SCADA Security Essentials
    • NIST SP 800-82: Guida alla sicurezza ICS
    • Standard ISA/IEC 62443
    • Libri:
      • "Industrial Network Security" di Eric D. Knapp e Joel Thomas Langill
      • "Hacking Exposed Industrial Control Systems" di Clint Bodungen et al.
      • "Cybersecurity for SCADA Systems" di William Shaw
    • Strumenti:
      • Shodan - ricerca di dispositivi ICS
      • Wireshark - analizzatore di protocolli con supporto ai protocolli ICS
      • Conpot - honeypot ICS
      • PLCscan - scanner PLC
    • Esercizi pratici:
      • Configurare un ambiente di laboratorio ICS
      • Analizzare protocolli ICS e vulnerabilità
      • Implementare controlli di sicurezza ICS
      • Eseguire valutazioni di sicurezza ICS

Sviluppo Professionale

12. Sviluppo della Carriera

  • Pianificazione delle Certificazioni

    • Roadmap delle certificazioni CompTIA
    • Roadmap delle certificazioni SANS
    • Certificazioni ISC2
    • Certificazioni ISACA
    • Certificazioni EC-Council
    • Libri:
      • "CISSP All-in-One Exam Guide" di Shon Harris e Fernando Maymi
      • "CompTIA Security+ Get Certified Get Ahead" di Darril Gibson
      • "OSCP Preparation Guide" di TJ_Null
    • Risorse:
      • Confronto tra certificazioni
      • Guida alle certificazioni di sicurezza informatica
      • Guide alle certificazioni di Reddit r/cybersecurity
    • Esercizi pratici:
      • Creare una roadmap di certificazione personalizzata
      • Creare un piano di studio per la certificazione desiderata
      • Unirsi a gruppi di studio e fare esami di prova
      • Creare laboratori pratici per consolidare il materiale delle certificazioni
  • Costruire una rete professionale

    • Community di sicurezza informatica
    • Conferenze sulla sicurezza
    • Capitoli OWASP
    • Meetup di sicurezza informatica
    • Donne nella sicurezza informatica (WiCyS)
    • Risorse:
      • Costruire la tua rete nella sicurezza informatica
    • Esercizi pratici:
      • Unirsi a community e forum di sicurezza informatica
      • Partecipare a meetup e conferenze locali
      • Contribuire a progetti di sicurezza open source
      • Partecipare a discussioni e forum online
      • Creare e condividere contenuti di sicurezza informatica
  • Apprendimento continuo

    • Podcast di sicurezza informatica
    • Blog di ricerca sulla sicurezza
    • Riviste accademiche
    • Newsletter sulla sicurezza
    • Repository di sicurezza su GitHub
    • Risorse:
      • Awesome Hacking Resources
      • Cybersecurity Canon
      • Percorsi di apprendimento sulla sicurezza informatica
    • Esercizi pratici:
      • Iscriversi a newsletter e podcast sulla sicurezza
      • Seguire i ricercatori di sicurezza sui social media
      • Creare un blog personale per documentare il proprio apprendimento
      • Partecipare a programmi di bug bounty
      • Contribuire a strumenti e ricerche sulla sicurezza

Risorse per l'Apprendimento

Libri

  • Principianti

    • "Cybersecurity for Beginners" di Raef Meeuwisse
    • "The Art of Invisibility" di Kevin Mitnick
    • "Social Engineering: The Science of Human Hacking" di Christopher Hadnagy
    • "Practical Malware Analysis" di Michael Sikorski e Andrew Honig
    • "Cryptography for Dummies" di Chey Cobb
    • "Computer Security: Principles and Practice" di William Stallings e Lawrie Brown
    • "Network Security Essentials" di William Stallings
  • Intermedio

    • "The Web Application Hacker's Handbook" di Dafydd Stuttard e Marcus Pinto
    • "Blue Team Handbook" di Don Murdoch
    • "Penetration Testing: A Hands-On Introduction to Hacking" di Georgia Weidman
    • "The Tangled Web: A Guide to Securing Modern Web Applications" di Michal Zalewski
    • "Threat Modeling: Designing for Security" di Adam Shostack
    • "Reversing: Secrets of Reverse Engineering" di Eldad Eilam
    • "The Hacker Playbook 3" di Peter Kim
  • Avanzato

    • "The Art of Memory Forensics" di Michael Hale Ligh et al.
    • "Gray Hat Hacking: The Ethical Hacker's Handbook" di Allen Harper et al.
    • "The Shellcoder's Handbook" di Chris Anley et al.
    • "Practical Reverse Engineering" di Bruce Dang et al.
    • "Advanced Penetration Testing" di Wil Allsopp
    • "Black Hat Python" di Justin Seitz
    • "Windows Internals" di Mark Russinovich et al.
  • Specializzato

    • "Cloud Security: A Comprehensive Guide" di Chris Dotson
    • "Industrial Network Security" di Eric D. Knapp e Joel Thomas Langill
    • "iOS Application Security" di David Thiel
    • "Android Security Internals" di Nikolay Elenkov
    • "Container Security" di Liz Rice
    • "Applied Cryptography" di Bruce Schneier
    • "Intelligence-Driven Incident Response" di Scott J. Roberts e Rebekah Brown

Piattaforme Online

  • Piattaforme di apprendimento

    • TryHackMe - Formazione interattiva sulla sicurezza informatica
    • HackTheBox - Laboratori di penetration testing
    • VulnHub - Macchine virtuali vulnerabili
    • PortSwigger Web Security Academy - Formazione sulla sicurezza web
    • Cybrary - Corsi gratuiti di sicurezza informatica
    • edX Cybersecurity Courses - Corsi a livello universitario
    • Coursera Cybersecurity Specializations - Corsi a livello universitario
    • SANS Cyber Aces - Corsi online gratuiti
    • Offensive Security - Formazione professionale di penetration testing
    • INE Security - Formazione sulla sicurezza informatica
    • PentesterLab - Esercizi di penetration testing web
    • RangeForce - Formazione pratica sulla sicurezza informatica
    • Pluralsight - Corsi IT e di sicurezza
    • Udemy - Vari corsi di sicurezza
  • Ambienti di pratica

    • Damn Vulnerable Web Application (DVWA) - Applicazione web vulnerabile
    • OWASP Juice Shop - Applicazione web vulnerabile
    • WebGoat - Applicazione web volutamente insicura
    • Metasploitable - Macchina virtuale Linux vulnerabile
    • Vulnhub - Macchine virtuali vulnerabili
    • Code Review Lab - Esercitarsi nel secure code review
    • Hack The Box - Piattaforma online di penetration testing
    • PentesterLab - Esercizi di penetration testing web
    • Root Me - Sfide di hacking
    • Hacker101 CTF - Sfide CTF di HackerOne
    • CryptoHack - Sfide di crittografia
    • OverTheWire - Wargame di sicurezza

Canali YouTube

  • John Hammond - Walkthrough CTF e tutorial di sicurezza
  • IppSec - Walkthrough di HackTheBox
  • The Cyber Mentor - Tutorial di penetration testing
  • David Bombal - Tutorial su networking e sicurezza
  • NetworkChuck - Tutorial su networking e sicurezza
  • Nahamsec - Bug bounty e sicurezza web
  • LiveOverflow - Sviluppo di exploit e CTF
  • STÖK - Caccia ai bug bounty
  • HackerSploit - Tutorial di penetration testing
  • PwnFunction - Animazioni sulla sicurezza web
  • InsiderPhD - Bug bounty e sicurezza web
  • Security Weekly - Notizie e interviste sulla sicurezza
  • Black Hat - Presentazioni delle conferenze
  • DEFCONConference - Presentazioni delle conferenze
  • SANS Offensive Operations - Tecniche di sicurezza offensiva

Strumenti di Sicurezza Informatica

Ricognizione e Raccolta di Informazioni

  • Nmap - Scoperta della rete e audit di sicurezza
  • Shodan - Motore di ricerca per dispositivi connessi a Internet
  • Recon-ng - Framework di ricognizione web
  • theHarvester - Raccolta di email, sottodomini e nomi
  • Maltego - Intelligence open source e forense
  • SpiderFoot - Strumento di automazione OSINT
  • Amass - Mappatura approfondita della superficie d'attacco e scoperta di asset
  • Sublist3r - Strumento di enumerazione dei sottodomini
  • OWASP Maryam - Framework di intelligence open source

Valutazione delle Vulnerabilità

  • OpenVAS - Scanner di vulnerabilità open source
  • Nessus - Scanner di vulnerabilità
  • Nikto - Scanner di server web
  • Qualys - Sicurezza e conformità basate su cloud
  • Nexpose - Gestione delle vulnerabilità
  • Acunetix - Scanner di vulnerabilità web
  • Netsparker - Scanner di sicurezza per applicazioni web
  • Nuclei - Scanner di vulnerabilità basato su modelli
  • Vulners Scanner - Script NSE che utilizza l'API di Vulners.com

Sicurezza delle Applicazioni Web

  • Burp Suite - Scanner di vulnerabilità web e proxy
  • OWASP ZAP - Scanner di sicurezza per applicazioni web
  • Sqlmap - Strumento automatico per SQL injection
  • Wfuzz - Fuzzer per applicazioni web
  • Dirsearch - Scanner di percorsi web
  • Nikto - Scanner di server web
  • Skipfish - Strumento attivo di ricognizione della sicurezza per applicazioni web
  • w3af - Web Application Attack and Audit Framework
  • Arachni - Framework di scanner di sicurezza per applicazioni web

Exploit

  • Metasploit - Framework di penetration testing
  • BeEF - Browser Exploitation Framework
  • Empire - Framework di post-exploitation
  • Cobalt Strike - Software di simulazione avversaria
  • PowerSploit - Framework di post-exploitation per PowerShell
  • Pupy - Strumento di amministrazione remota e post-exploitation multipiattaforma
  • Covenant - Framework di command and control .NET
  • Sliver - Framework di emulazione avversaria multipiattaforma

Attacchi alle Password

  • Hashcat - Recupero avanzato delle password
  • John the Ripper - Strumento di cracking delle password
  • Hydra - Cracker di autenticazioni
  • Aircrack-ng - Suite di strumenti per l'audit di sicurezza WiFi
  • Medusa - Audit parallelo degli accessi di rete
  • CrackMapExec - Strumento di post-exploitation
  • mimikatz - Estrazione delle credenziali Windows
  • RainbowCrack - Implementazione di tabelle arcobaleno
  • Passlord - Generatore di wordlist basato su profili

Forensics e Risposta agli Incidenti

  • Autopsy - Piattaforma di forensics digitale
  • Volatility - Framework di forensics della memoria
  • FTK Imager - Strumento di imaging forense
  • The Sleuth Kit - Strumenti di analisi del disco
  • SANS SIFT - Toolkit forense
  • Rekall - Framework di analisi della memoria
  • CAINE - Computer Aided INvestigative Environment
  • GRR Rapid Response - Forensics live remota
  • TheHive - Piattaforma di risposta agli incidenti di sicurezza

Strumenti Difensivi

  • Wireshark - Analizzatore di protocolli di rete
  • Snort - Sistema di rilevamento delle intrusioni
  • OSSEC - Rilevamento delle intrusioni basato su host
  • Wazuh - Soluzione di monitoraggio della sicurezza
  • Security Onion - Piattaforma di monitoraggio della sicurezza
  • Suricata - IDS/IPS di rete
  • Zeek - Monitor di sicurezza della rete
  • Sysmon - Monitoraggio di sistema Windows
  • YARA - Corrispondenza di pattern per il rilevamento di malware

Sicurezza del Cloud

  • ScoutSuite - Strumento di audit di sicurezza multi-cloud
  • Prowler - Valutazione delle best practice di sicurezza AWS
  • CloudSploit - Scanner di sicurezza cloud
  • Pacu - Framework di exploit AWS
  • CloudGoat - Ambiente AWS vulnerabile
  • AzureHound - Valutazione della sicurezza di Azure
  • GCP Audit - Scanner di sicurezza GCP
  • Falco - Sicurezza del runtime dei container
  • Kube-bench - Benchmark di sicurezza per Kubernetes

Sicurezza Mobile

  • MobSF - Framework di test di sicurezza mobile
  • Frida - Toolkit di strumentazione dinamica
  • Objection - Esplorazione runtime mobile
  • Drozer - Valutazione della sicurezza Android
  • QARK - Scanner di vulnerabilità per app Android
  • idb - Strumento di valutazione della sicurezza per app iOS
  • Needle - Framework di test di sicurezza iOS
  • Apktool - Reverse engineering di APK Android
  • Jadx - Decompilatore da Dex a Java

Strumenti OSINT

  • Maltego - Intelligence open source e forense
  • Shodan - Motore di ricerca per dispositivi connessi a Internet
  • theHarvester - Raccolta di email, sottodomini e nomi
  • Metagoofil - Strumento di estrazione dei metadati
  • Recon-ng - Framework di ricognizione web
  • SpiderFoot - Strumento di automazione OSINT
  • OSINT Framework - Raccolta di strumenti OSINT
  • Sherlock - Trova account di social media tramite username
  • IntelTechniques - Raccolta di strumenti OSINT

Guida alle Certificazioni

Certificazioni di Livello Base

  • CompTIA Security+ - Certificazione fondamentale di sicurezza informatica

    • Aree principali: Sicurezza di rete, minacce e vulnerabilità, gestione delle identità, crittografia
    • Prerequisiti: Nessuno, ma consigliati Network+ e 2 anni di esperienza
    • Formato dell'esame: 90 domande, 90 minuti, basato sulle performance e a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Specialista della sicurezza, amministratore della sicurezza, consulente della sicurezza
  • CompTIA Network+ - Fondamenti di networking

    • Aree principali: Concetti di rete, infrastruttura, operazioni, sicurezza, risoluzione dei problemi
    • Prerequisiti: Nessuno, ma consigliati A+ e 9-12 mesi di esperienza
    • Formato dell'esame: 90 domande, 90 minuti, basato sulle performance e a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Amministratore di rete, tecnico di rete, tecnico dell'help desk
  • CompTIA A+ - Fondamenti IT

    • Aree principali: Hardware, sistemi operativi, risoluzione dei problemi software, networking, sicurezza
    • Prerequisiti: Nessuno, ma consigliati 9-12 mesi di esperienza
    • Formato dell'esame: Due esami: Core 1 e Core 2, 90 minuti ciascuno
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Tecnico dell'help desk, analista di supporto desktop, tecnico di assistenza sul campo
  • Certified Information Systems Security Professional (CISSP) Associate - Versione entry-level del CISSP

    • Aree principali: Come il CISSP, ma per chi non possiede ancora l'esperienza richiesta
    • Prerequisiti: Superare l'esame CISSP ma avere meno di 5 anni di esperienza
    • Formato dell'esame: Come il CISSP
    • Validità: Indefinita finché non vengono soddisfatti i requisiti per il CISSP completo
    • Percorsi di carriera: Trampolino di lancio verso ruoli di analista della sicurezza e consulente della sicurezza

Certificazioni Intermedie

  • CompTIA CySA+ - Analista di sicurezza informatica

    • Aree principali: Rilevamento delle minacce, monitoraggio della sicurezza, risposta agli incidenti, gestione delle vulnerabilità
    • Prerequisiti: Consigliati Network+ e Security+, 4+ anni di esperienza
    • Formato dell'esame: 85 domande, 165 minuti, basato sulle performance e a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Analista della sicurezza, analista di threat intelligence, analista del security operations center (SOC)- CompTIA PenTest+ - Test di penetrazione
    • Aree di interesse: Pianificazione e definizione dell'ambito, raccolta di informazioni, identificazione delle vulnerabilità, attacchi ed exploit, reporting
    • Prerequisiti: Network+ e Security+ consigliate, 3+ anni di esperienza
    • Formato d'esame: 85 domande, 165 minuti, basato sulle prestazioni e a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Penetration tester, analista di valutazione delle vulnerabilità, consulente della sicurezza
  • Certified Ethical Hacker (CEH) - Hacking etico e contromisure

    • Aree di interesse: Metodologia dell'hacking etico, strumenti, tecniche, contromisure
    • Prerequisiti: 2 anni di esperienza o formazione ufficiale
    • Formato d'esame: 125 domande, 4 ore, a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Hacker etico, analista della sicurezza, penetration tester
  • GIAC Security Essentials (GSEC) - Fondamenti di sicurezza

    • Aree di interesse: Amministrazione della sicurezza, gestione del rischio, crittografia, controlli degli accessi
    • Prerequisiti: Nessuno
    • Formato d'esame: 180 domande, 5 ore, a scelta multipla e basato sulle prestazioni
    • Validità: 4 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Amministratore della sicurezza, analista della sicurezza, ingegnere della sicurezza

Certificazioni avanzate

  • Offensive Security Certified Professional (OSCP) - Test di penetrazione con Kali Linux

    • Aree di interesse: Test di penetrazione pratici, sfruttamento delle vulnerabilità, escalation dei privilegi
    • Prerequisiti: Solida conoscenza di networking, Linux e scripting
    • Formato d'esame: Esame pratico di 24 ore con consegna di un report
    • Validità: A vita
    • Percorsi di carriera: Penetration tester, operatore red team, consulente della sicurezza
  • Certified Information Systems Security Professional (CISSP) - Gestione della sicurezza

    • Aree di interesse: Gestione della sicurezza e del rischio, sicurezza degli asset, architettura della sicurezza, sicurezza di rete, gestione delle identità, valutazione della sicurezza, operazioni di sicurezza, sicurezza dello sviluppo software
    • Prerequisiti: 5 anni di esperienza in almeno 2 domini
    • Formato d'esame: 100-150 domande, 3 ore, test adattivo
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Responsabile della sicurezza, architetto della sicurezza, CISO, consulente della sicurezza
  • Certified Information Security Manager (CISM) - Gestione della sicurezza delle informazioni

    • Aree di interesse: Governance della sicurezza delle informazioni, gestione del rischio, sviluppo di programmi, gestione degli incidenti
    • Prerequisiti: 5 anni di esperienza nella gestione della sicurezza delle informazioni
    • Formato d'esame: 150 domande, 4 ore, a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Responsabile della sicurezza, direttore della sicurezza, CISO
  • GIAC Certified Incident Handler (GCIH) - Gestione degli incidenti

    • Aree di interesse: Processo di gestione degli incidenti, indagine sui crimini informatici, tecniche degli hacker
    • Prerequisiti: Nessuno
    • Formato d'esame: 115 domande, 3 ore, a scelta multipla
    • Validità: 4 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Specialista di risposta agli incidenti, analista SOC, analista della sicurezza

Certificazioni specializzate

  • Certified Cloud Security Professional (CCSP) - Sicurezza cloud

    • Aree di interesse: Concetti cloud, architettura, progettazione, sicurezza, operazioni, conformità legale
    • Prerequisiti: 5 anni di esperienza IT, 3 anni nella sicurezza, 1 anno nella sicurezza cloud
    • Formato d'esame: 125 domande, 3 ore, a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Architetto della sicurezza cloud, ingegnere della sicurezza cloud, responsabile della sicurezza cloud
  • GIAC Certified Forensic Analyst (GCFA) - Informatica forense

    • Aree di interesse: Tecniche di informatica forense, risposta agli incidenti, analisi malware
    • Prerequisiti: Nessuno
    • Formato d'esame: 115 domande, 3 ore, a scelta multipla
    • Validità: 4 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Analista forense digitale, specialista di risposta agli incidenti, analista di malware
  • Offensive Security Certified Expert (OSCE) - Test di penetrazione avanzati

    • Aree di interesse: Tecniche avanzate di sfruttamento delle vulnerabilità, sviluppo di exploit personalizzati
    • Prerequisiti: OSCP consigliata
    • Formato d'esame: Esame pratico di 48 ore con consegna di un report
    • Validità: A vita
    • Percorsi di carriera: Penetration tester avanzato, sviluppatore di exploit, ricercatore della sicurezza
  • Certified Information Systems Auditor (CISA) - Audit dei sistemi informativi

    • Aree di interesse: Processo di audit dei sistemi informativi, governance, acquisizione di sistemi, operazioni, protezione degli asset
    • Prerequisiti: 5 anni di esperienza in audit, controllo o sicurezza dei sistemi informativi
    • Formato d'esame: 150 domande, 4 ore, a scelta multipla
    • Validità: 3 anni, rinnovabile con formazione continua
    • Percorsi di carriera: Auditor di sistemi informativi, responsabile dell'audit IT, responsabile della conformità

Percorsi di carriera

Ruoli difensivi

  • Analista della sicurezza

    • Responsabilità: Monitorare e analizzare gli avvisi di sicurezza, implementare misure di sicurezza, condurre valutazioni delle vulnerabilità
    • Competenze richieste: Sicurezza di rete, strumenti di sicurezza, valutazione delle vulnerabilità, risposta agli incidenti
    • Certificazioni: CompTIA Security+, CySA+, GIAC GSEC
    • Progressione di carriera: Analista della sicurezza senior → Ingegnere della sicurezza → Architetto della sicurezza
  • Ingegnere della sicurezza

    • Responsabilità: Progettare e implementare soluzioni di sicurezza, gestire l'infrastruttura di sicurezza, condurre valutazioni di sicurezza
    • Competenze richieste: Sicurezza di rete, architettura della sicurezza, strumenti di sicurezza, scripting
    • Certificazioni: CISSP, GIAC GSEC, CEH
    • Progressione di carriera: Ingegnere della sicurezza senior → Architetto della sicurezza → CISO
  • Analista SOC

    • Responsabilità: Monitorare gli eventi di sicurezza, analizzare gli avvisi, rispondere agli incidenti, mantenere gli strumenti di sicurezza
    • Competenze richieste: Strumenti SIEM, risposta agli incidenti, sicurezza di rete, analisi dei log
    • Certificazioni: CompTIA Security+, CySA+, GCIH
    • Progressione di carriera: Analista SOC livello 2 → Analista SOC livello 3 → Responsabile SOC
  • Specialista di risposta agli incidenti

    • Responsabilità: Indagare e rimediare agli incidenti di sicurezza, sviluppare piani di risposta agli incidenti, condurre analisi forensi
    • Competenze richieste: Informatica forense, analisi malware, risposta agli incidenti, threat hunting
    • Certificazioni: GCIH, GCFA, GREM
    • Progressione di carriera: Specialista di risposta agli incidenti senior → Responsabile della risposta agli incidenti → Direttore della sicurezza
  • Architetto della sicurezza

    • Responsabilità: Progettare sistemi e reti sicuri, sviluppare standard di sicurezza, valutare soluzioni di sicurezza
    • Competenze richieste: Architettura della sicurezza, valutazione del rischio, conformità, leadership tecnica
    • Certificazioni: CISSP, CISM, SABSA
    • Progressione di carriera: Architetto della sicurezza senior → Direttore della sicurezza → CISO

Ruoli offensivi

  • Penetration tester

    • Responsabilità: Testare i sistemi per individuare vulnerabilità tramite attacchi simulati, documentare i risultati, raccomandare azioni correttive
    • Competenze richieste: Hacking etico, sfruttamento delle vulnerabilità, scripting, redazione di report
    • Certificazioni: OSCP, CEH, PenTest+
    • Progressione di carriera: Penetration tester senior → Responsabile red team → Consulente della sicurezza
  • Operatore red team

    • Responsabilità: Simulare avversari avanzati per testare le difese, sviluppare strumenti personalizzati, condurre incarichi a lungo termine
    • Competenze richieste: Sfruttamento avanzato delle vulnerabilità, ingegneria sociale, tecniche di evasione, sviluppo di strumenti personalizzati
    • Certificazioni: OSCP, OSCE, GXPN
    • Progressione di carriera: Operatore red team senior → Responsabile red team → Direttore della sicurezza offensiva
  • Ricercatore di vulnerabilità

    • Responsabilità: Scoprire e analizzare nuove vulnerabilità, sviluppare exploit proof-of-concept, ricercare punti deboli della sicurezza
    • Competenze richieste: Reverse engineering, sviluppo di exploit, programmazione, analisi delle vulnerabilità
    • Certificazioni: OSCE, GXPN, OSEE
    • Progressione di carriera: Ricercatore di vulnerabilità senior → Responsabile della ricerca sulla sicurezza → Direttore della sicurezza
  • Sviluppatore di exploit

    • Responsabilità: Sviluppare exploit per le vulnerabilità, creare strumenti di attacco personalizzati, ricercare tecniche di sfruttamento
    • Competenze richieste: Programmazione avanzata, reverse engineering, sviluppo di exploit, linguaggio assembly
    • Certificazioni: OSCE, OSEE, GXPN
    • Progressione di carriera: Sviluppatore di exploit senior → Responsabile della ricerca → Direttore della sicurezza

Ruoli dirigenziali

  • Chief Information Security Officer (CISO)

    • Responsabilità: Dirigente responsabile della strategia, delle policy e dei programmi di sicurezza di un'organizzazione
    • Competenze richieste: Leadership, gestione del rischio, governance della sicurezza, acume imprenditoriale, comunicazione
    • Certificazioni: CISSP, CISM, CGEIT
    • Progressione di carriera: Posizione terminale, possibile passaggio a organizzazioni più grandi o alla consulenza
  • Responsabile della sicurezza

    • Responsabilità: Gestire team e operazioni di sicurezza, implementare policy di sicurezza, supervisionare progetti di sicurezza
    • Competenze richieste: Gestione del team, operazioni di sicurezza, gestione dei progetti, valutazione del rischio
    • Certificazioni: CISSP, CISM, PMP
    • Progressione di carriera: Direttore della sicurezza → CISO
  • Consulente della sicurezza

    • Responsabilità: Consigliare le organizzazioni su questioni di sicurezza, condurre valutazioni, sviluppare strategie di sicurezza
    • Competenze richieste: Valutazione della sicurezza, consulenza, comunicazione, competenza tecnica
    • Certificazioni: CISSP, CISA, CISM
    • Progressione di carriera: Consulente senior → Consulente principale → Responsabile di pratica
  • Specialista GRC (Governance, Risk, Compliance)

    • Responsabilità: Garantire la conformità a normative e standard, condurre valutazioni del rischio, sviluppare policy di sicurezza
    • Competenze richieste: Framework di conformità, valutazione del rischio, sviluppo di policy, auditing
    • Certificazioni: CISA, CRISC, CISM
    • Progressione di carriera: Responsabile GRC → Direttore della conformità → CISO

Ruoli specializzati

  • Analista forense digitale

    • Responsabilità: Esaminare prove digitali, recuperare e analizzare dati, documentare i risultati per procedimenti legali
    • Competenze richieste: Strumenti di informatica forense, gestione delle prove, catena di custodia, conoscenze legali
    • Certificazioni: GCFA, EnCE, CCFE
    • Progressione di carriera: Analista forense senior → Responsabile forense → Direttore dell'informatica forense
  • Analista di malware

    • Responsabilità: Analizzare software dannosi, fare reverse engineering del malware, sviluppare metodi di rilevamento
    • Competenze richieste: Reverse engineering, programmazione, strumenti di analisi malware, sandboxing
    • Certificazioni: GREM, GXPN, GCIH
    • Progressione di carriera: Analista di malware senior → Responsabile della ricerca sulle minacce → Direttore della sicurezza
  • Specialista di sicurezza cloud

    • Responsabilità: Mettere in sicurezza gli ambienti cloud, implementare controlli di sicurezza cloud, valutare la sicurezza cloud
    • Competenze richieste: Piattaforme cloud (AWS, Azure, GCP), strumenti di sicurezza cloud, DevSecOps
    • Certificazioni: CCSP, AWS Certified Security, Azure Security Engineer
    • Progressione di carriera: Specialista di sicurezza cloud senior → Architetto della sicurezza cloud → CISO
  • Ingegnere della sicurezza applicativa

    • Responsabilità: Mettere in sicurezza le applicazioni software, condurre revisioni del codice, implementare pratiche di codifica sicura
    • Competenze richieste: Codifica sicura, test di sicurezza delle applicazioni, programmazione, SDLC
    • Certificazioni: CSSLP, GWAPT, OSWE
    • Progressione di carriera: Ingegnere AppSec senior → Architetto AppSec → Direttore della sicurezza applicativa

Community di cybersecurity

Community online

  • Reddit r/cybersecurity - Discussioni generali sulla cybersecurity
  • Reddit r/netsec - Notizie e discussioni sulla sicurezza di rete
  • Reddit r/AskNetsec - Domande sulla sicurezza di rete
  • Stack Exchange Information Security - Domande e risposte per professionisti della sicurezza delle informazioni
  • OWASP Community - Community di sicurezza delle applicazioni web
  • Hack The Box Forum - Discussioni su test di penetrazione e CTF
  • TryHackMe Discord - Community per gli utenti della piattaforma TryHackMe
  • NetSec Focus - Community di sicurezza delle informazioni
  • Bleeping Computer Forums - Forum sulla sicurezza informatica

Organizzazioni professionali

  • ISACA - Information Systems Audit and Control Association
  • (ISC)² - International Information System Security Certification Consortium
  • ISSA - Information Systems Security Association
  • SANS - SysAdmin, Audit, Network, and Security Institute
  • EC-Council - International Council of E-Commerce Consultants
  • CompTIA - Computing Technology Industry Association
  • CSA - Cloud Security Alliance
  • FIRST - Forum of Incident Response and Security Teams
  • Women in Cybersecurity (WiCyS) - Organizzazione per le donne nella cybersecurity

Conferenze

  • DEF CON - Una delle più grandi convention di hacker al mondo
  • Black Hat - Conferenza sulla sicurezza delle informazioni
  • RSA Conference - Conferenza sulla cybersecurity
  • BSides - Framework guidato dalla community per eventi di sicurezza delle informazioni
  • SANS Summits - Vertici sulla cybersecurity
  • Infosecurity Europe - L'evento europeo sulla sicurezza delle informazioni
  • CyberSecurity Summit - Vertice sulla leadership nella cybersecurity
  • Women in Cybersecurity Conference - Conferenza per le donne nella cybersecurity
  • CISO Forum - Forum dei Chief Information Security Officer

Competizioni Capture The Flag (CTF)

CTF per principianti

  • PicoCTF - CTF gratuito ed educativo per principianti
  • CTFlearn - Piattaforma online con varie sfide CTF
  • Hacker101 CTF - CTF di HackerOne per imparare la sicurezza web
  • CyberDefenders - Sfide CTF per il blue team
  • SANS Holiday Hack Challenge - CTF annuale a tema natalizio
  • Google CTF Beginners Quest - CTF adatto ai principianti di Google
  • TryHackMe - Impara la cybersecurity attraverso sfide simili ai CTF
  • OverTheWire - Wargame per imparare i concetti di sicurezza

CTF avanzati

  • DEF CON CTF - Uno dei CTF più antichi e prestigiosi
  • CSAW CTF - Competizione CTF della NYU Tandon School of Engineering
  • PlaidCTF - CTF annuale del Plaid Parliament of Pwning
  • HITCON CTF - CTF della Hacks In Taiwan Conference
  • Dragon CTF - CTF del team Dragon Sector
  • RuCTF - CTF russo
  • 0CTF/TCTF - Competizione CTF internazionale
  • Hack.lu CTF - CTF durante la conferenza Hack.lu

Risorse CTF

  • CTFtime - Calendario degli eventi CTF e classifiche dei team
  • CTF Field Guide - Guida alle competizioni CTF
  • LiveOverflow YouTube Channel - Walkthrough e spiegazioni CTF
  • John Hammond YouTube Channel - Walkthrough CTF
  • IppSec YouTube Channel - Walkthrough HackTheBox
  • CTF Resources - Raccolta di risorse CTF
  • Awesome CTF - Elenco di framework, librerie e risorse CTF
  • CTF Tools - Raccolta di strumenti per le competizioni CTF

Laboratori di cybersecurity e ambienti di pratica

Ambienti di pratica online

  • Hack The Box - Piattaforma online per la pratica dei test di penetrazione
  • TryHackMe - Impara la cybersecurity attraverso esercizi pratici
  • Code Review Lab - Esercitati nella revisione sicura del codice
  • VulnHub - Macchine virtuali vulnerabili per esercitarsi
  • PortSwigger Web Security Academy - Formazione sulla sicurezza web
  • PentesterLab - Esercizi di test di penetrazione web
  • Root Me - Piattaforma di sfide di hacking
  • HackThis - Sfide e tutorial di hacking
  • Damn Vulnerable Web Application (DVWA) - Applicazione web vulnerabile
  • OWASP Juice Shop - Applicazione web vulnerabile

Costruire il proprio laboratorio

  • Piattaforme di virtualizzazione

    • VirtualBox - Software di virtualizzazione gratuito
    • VMware Workstation/Player - Software di virtualizzazione
    • Proxmox VE - Piattaforma di virtualizzazione open-source
    • Hyper-V - Virtualizzazione Windows
  • Sistemi vulnerabili

    • Metasploitable - Macchina virtuale Linux vulnerabile
    • DVWA - Damn Vulnerable Web Application
    • WebGoat - Applicazione web volutamente insicura
    • OWASP Juice Shop - Applicazione web vulnerabile
    • Vulnhub Images - Raccolta di macchine virtuali vulnerabili
  • Piattaforme di attacco

    • Kali Linux - Distribuzione per test di penetrazione
    • Parrot Security OS - Distribuzione Linux focalizzata sulla sicurezza
    • BlackArch Linux - Distribuzione per test di penetrazione
    • Commando VM - VM per test di penetrazione basata su Windows
  • Simulazione di rete

    • GNS3 - Software di simulazione di rete
    • Cisco Packet Tracer - Strumento di simulazione di rete
    • EVE-NG - Piattaforma di emulazione di rete
    • Netkit - Strumento di emulazione di rete

Guide e risorse per laboratori- Building a Home Lab for Offensive Security

  • Building a Cybersecurity Lab
  • Home Lab Setup Guide
  • Network Security Lab Setup
  • Building an Active Directory Lab
  • Cybersecurity Home Lab on a Budget

Risorse per la Ricerca sulla Sicurezza

Database delle Vulnerabilità

  • National Vulnerability Database (NVD) - repository governativo statunitense di dati sulle vulnerabilità
  • CVE Details - database delle vulnerabilità di sicurezza
  • Exploit Database - archivio di exploit e software vulnerabili
  • Vulnerability Lab - database di ricerca sulle vulnerabilità e sulla sicurezza
  • Packet Storm - servizi, notizie, file e strumenti di sicurezza informatica
  • Vulners - database delle vulnerabilità con API
  • VulDB - database delle vulnerabilità
  • Rapid7 Vulnerability & Exploit Database - database di vulnerabilità ed exploit

Blog e Notizie sulla Sicurezza

  • Krebs on Security - notizie e indagini sulla sicurezza
  • Schneier on Security - blog sulla sicurezza di Bruce Schneier
  • The Hacker News - notizie e analisi sulla sicurezza informatica
  • Threatpost - notizie sulla sicurezza informatica
  • Dark Reading - notizie e analisi sulla sicurezza informatica
  • Naked Security - notizie sulla sicurezza da Sophos
  • BleepingComputer - notizie sulla sicurezza informatica e sulla tecnologia
  • Security Affairs - notizie sulla sicurezza informatica
  • Graham Cluley - notizie e opinioni sulla sicurezza informatica

Articoli di Ricerca e Pubblicazioni

  • arXiv Cryptography and Security - articoli di ricerca in preprint
  • IEEE Security & Privacy - rivista di ricerca sulla sicurezza
  • USENIX Security Symposium - articoli delle conferenze sulla sicurezza
  • ACM CCS - conferenza sulla sicurezza informatica e delle comunicazioni
  • NDSS Symposium - simposio sulla sicurezza dei sistemi di rete e distribuiti
  • Black Hat Briefings - presentazioni delle conferenze sulla sicurezza
  • DEF CON Media - presentazioni delle conferenze DEF CON
  • Virus Bulletin - ricerca e analisi sulla sicurezza

Strumenti per la Ricerca sulla Sicurezza

  • Shodan - motore di ricerca per dispositivi connessi a Internet
  • Censys - motore di ricerca per dispositivi connessi a Internet
  • VirusTotal - analizza file e URL sospetti
  • Any.Run - analisi interattiva di malware
  • Hybrid Analysis - servizio gratuito di analisi malware
  • Cuckoo Sandbox - analisi automatizzata di malware
  • MITRE ATT&CK - base di conoscenza delle tattiche e tecniche degli avversari
  • OWASP - risorse dell'Open Web Application Security Project

Contributi

I contributi a questa roadmap sono i benvenuti! Non esitare a inviare una pull request o ad aprire una issue se hai suggerimenti per miglioramenti o aggiunte.

  1. Crea un fork del repository
  2. Crea il tuo branch per le risorse (git checkout -b resource/new_tool)
  3. Esegui il commit delle tue modifiche (git commit -m 'Add some resources')
  4. Esegui il push sul branch (git push origin resource/new_tool)
  5. Apri una Pull Request

"La sicurezza è un processo, non un prodotto." - Bruce Schneier

"L'unico sistema veramente sicuro è quello spento, fuso in un blocco di cemento e sigillato in una stanza rivestita di piombo con guardie armate." - Gene Spafford

Realizzato con ❤️ da Hamed Esam

Scarica lo strumento