Un tempo la sicurezza informatica si basava su un perimetro chiaramente definito. Le organizzazioni proteggevano i propri uffici, le reti e i data center controllando ciò che poteva entrare o uscire. Quel modello è stato rivoluzionato dal cloud computing, dal lavoro da remoto, dalle applicazioni SaaS, dai dispositivi mobili, dall’accesso di terze parti e dall’intelligenza artificiale.
Oggi gli utenti possono connettersi ai sistemi aziendali praticamente da qualsiasi luogo, mentre i dati critici possono essere distribuiti su numerose piattaforme cloud e applicazioni. Allo stesso tempo, i dipendenti non sono più le uniche identità che richiedono l’accesso. Appaltatori, clienti, dispositivi, account di servizio, carichi di lavoro, API e agenti di intelligenza artificiale devono tutti essere autenticati, autorizzati e gestiti.
Ciò rende l’identità uno dei punti di controllo più importanti nella moderna sicurezza informatica. Se un aggressore riesce a rubare, impersonare o abusare di un’identità attendibile, potrebbe non aver bisogno di superare le difese tradizionali di un’organizzazione. Gli basterà semplicemente effettuare l’accesso.
Che cos’è l’identità?
L'identità consiste nel garantire che le persone e i sistemi giusti abbiano il giusto livello di accesso alle risorse giuste al momento giusto.
Essa riunisce in sé l’autenticazione, l’autorizzazione, la governance degli accessi, i controlli sugli accessi privilegiati, la gestione del ciclo di vita delle identità e il rilevamento delle minacce. Il suo scopo non è semplicemente quello di gestire nomi utente e password, ma di comprendere ogni identità all’interno di un’organizzazione, a cosa può accedere, perché tale accesso è necessario e se il suo comportamento rappresenti un rischio.
Una strategia completa in materia di identità dovrebbe comprendere:
Gestione degli accessi (AM): il controllo delle modalità con cui gli utenti si autenticano e accedono ad applicazioni, sistemi e API.
Governance e amministrazione delle identità (IGA): gestione delle modalità di creazione, modifica, revisione e rimozione delle identità e delle autorizzazioni.
Gestione degli accessi privilegiati (PAM): protezione degli account amministratore, degli account di servizio e di altre identità con privilegi elevati.
Gestione delle identità e degli accessi dei clienti (CIAM): garantire la sicurezza degli accessi di clienti e partner, offrendo al contempo un'esperienza digitale fluida.
Rilevamento e risposta alle minacce alle identità (ITDR): identificazione e risposta a furti di credenziali, dirottamento di sessioni, abuso di privilegi e comportamenti anomali relativi alle identità.
Intelligenza artificiale e identità delle macchine: gestione degli agenti di intelligenza artificiale, delle applicazioni, dei dispositivi, dei carichi di lavoro e di altre identità non umane.
Insieme, queste funzionalità garantiscono visibilità e controllo sull’intero ciclo di vita delle identità.
Perché l’identità è diventata un obiettivo così importante?
Gli aggressori si sono sempre concentrati sui percorsi che offrono le maggiori possibilità di successo. Anziché utilizzare malware facilmente rilevabili o tentare di sfruttare un perimetro di rete fortemente protetto, molti ora prendono di mira account legittimi, processi di autenticazione e relazioni di fiducia.
Il Global Threat Report 2026 di CrowdStrike ha rilevato che l’82% dei rilevamenti effettuati nel corso del 2025 era privo di malware. Ciò riflette il crescente utilizzo di strumenti legittimi, credenziali valide e percorsi di accesso affidabili per eludere i sistemi di rilevamento convenzionali basati sul malware. Il rapporto ha inoltre rilevato che l’abuso di account validi è stato coinvolto nel 35% degli incidenti nel cloud, dimostrando quanto siano diventate preziose, per gli aggressori, le identità compromesse.
Una volta che un aggressore ottiene l’accesso a un’identità legittima, può essere in grado di spostarsi tra i sistemi, elevare i propri privilegi, accedere a informazioni sensibili o stabilire una persistenza, apparendo come un utente autorizzato. Se l’attività relativa alle identità non viene monitorata continuamente, questo comportamento può risultare difficile da distinguere dalla normale attività aziendale.
Il problema non si limita agli account dei dipendenti. Un account amministratore compromesso può fornire un controllo esteso su un ambiente, mentre un account di servizio, una chiave API o un’identità macchina gestiti in modo inadeguato possono rimanere attivi per anni senza un’adeguata supervisione. Anche le identità di terze parti possono creare percorsi di accesso indiretti a sistemi critici.
Il perimetro tradizionale non è scomparso, ma è sempre più l’identità a determinare chi o cosa è autorizzato ad attraversarlo.
Le principali sfide in materia di identità
Espansione incontrollata delle identità e visibilità limitata
La maggior parte delle organizzazioni ha accumulato un complesso intreccio di directory, piattaforme cloud, applicazioni, sistemi legacy e strumenti di gestione delle identità. Diversi reparti aziendali possono gestire gli accessi in modi diversi, rendendo difficile ottenere un quadro completo di chi abbia accesso a cosa.
Senza una visibilità centralizzata, gli account inattivi, le identità duplicate e i controlli incoerenti possono rimanere nascosti. I team di sicurezza potrebbero non sapere dell’esistenza di una determinata identità fino a quando questa non viene coinvolta in un incidente.
Gartner prevede che entro il 2028 il 70% dei CISO utilizzerà funzionalità di visibilità e analisi delle identità per ridurre la superficie di attacco IAM e i rischi associati alla compromissione delle credenziali. Ciò riflette la crescente necessità di collegare le informazioni sulle identità tra piattaforme precedentemente isolate.
Privilegi eccessivi e "access creep"
Le persone accumulano diritti di accesso man mano che cambiano ruolo, entrano a far parte di nuovi progetti o assumono ulteriori responsabilità. Le autorizzazioni vengono spesso aggiunte rapidamente, ma raramente rimosse con la stessa urgenza.
Nel corso del tempo, gli utenti possono mantenere diritti di accesso di cui non hanno più bisogno. Ciò determina una deriva dei privilegi e combinazioni pericolose, aumentando il potenziale impatto della compromissione di un account. Il rischio aumenta quando le organizzazioni non dispongono di efficaci procedure di revisione degli accessi, controlli degli accessi basati sui ruoli o processi automatizzati per l’assunzione, il trasferimento e la cessazione del rapporto di lavoro.
Il principio del privilegio minimo dovrebbe essere considerato un processo continuo, non un'operazione di configurazione una tantum. Gli accessi devono essere rivisti regolarmente e adeguati man mano che cambiano i ruoli, i rischi e le esigenze aziendali.
Gestione inadeguata degli accessi privilegiati
Gli account con privilegi consentono l’accesso ai sistemi, alle applicazioni e ai dati da cui dipende un’organizzazione. Rappresentano quindi uno degli obiettivi più preziosi per gli autori degli attacchi.
Gli account amministratore condivisi, gli account di servizio non gestiti, i privilegi permanenti e il monitoraggio limitato delle sessioni possono tutti aumentare il rischio. Una gestione efficace degli accessi privilegiati (PAM) dovrebbe proteggere le credenziali, garantire un accesso «just-in-time» e «just-enough», monitorare le sessioni privilegiate e fornire una traccia di audit affidabile.
L’obiettivo è garantire che l’accesso con privilegi elevati venga concesso solo quando necessario, per uno scopo chiaramente definito e per un periodo limitato.
Metodi di autenticazione non sicuri
L’autenticazione a più fattori ha migliorato significativamente la sicurezza degli account, ma spesso la copertura presenta delle lacune. Le applicazioni legacy, gli account di servizio, i sistemi di terze parti e i processi di ripristino potrebbero ancora basarsi su metodi meno sicuri.
Anche gli aggressori si sono adattati. Il phishing di tipo «adversary-in-the-middle», gli attacchi basati sulla stanchezza da MFA, i token di sessione rubati e l’ingegneria sociale possono talvolta aggirare i controlli di autenticazione convenzionali.
Il recupero degli account rappresenta un punto debole particolarmente rilevante. Un’organizzazione può implementare un’autenticazione robusta e resistente al phishing, ma consentire comunque a un malintenzionato di ripristinare l’accesso convincendo un addetto al service desk di essere l’utente legittimo. Gartner prevede che entro il 2028 il 30% delle organizzazioni eliminerà il recupero degli account gestito dal service desk, passando a meccanismi di recupero più sicuri.
La crescita delle identità non umane
In molti ambienti tecnologici, le identità delle macchine superano già quelle umane. Tra queste figurano account di servizio, applicazioni, carichi di lavoro, container, dispositivi, script, certificati, segreti e chiavi API e, più recentemente, agenti di intelligenza artificiale.
Queste identità vengono spesso create rapidamente per supportare lo sviluppo, l’automazione e i servizi cloud, ma potrebbero non essere soggette alla stessa governance degli account dei dipendenti. La titolarità può risultare poco chiara, le credenziali possono avere una durata prolungata e le autorizzazioni possono essere più ampie del necessario.
L’adozione degli agenti di IA aggiunge un ulteriore livello di complessità. Un agente di IA può essere in grado di accedere ai dati, comunicare con altri sistemi, attivare flussi di lavoro o eseguire azioni per conto di una persona. Le organizzazioni devono quindi capire quale agente sta agendo, chi ne è il proprietario, a quali informazioni può accedere e quali decisioni è autorizzato a prendere.
Gartner ha identificato l’adattamento dell’IAM agli agenti di IA come una delle principali tendenze in materia di sicurezza informatica, in particolare in ambiti quali la registrazione delle identità, la governance, l’automazione delle credenziali e l’autorizzazione basata su criteri.
Trovare un equilibrio tra sicurezza ed esperienza utente
I controlli sull'identità si collocano direttamente tra gli utenti e le risorse di cui hanno bisogno. Controlli mal progettati possono creare frustrazione, ridurre la produttività e spingere le persone a cercare soluzioni alternative.
La soluzione non consiste nell’indebolire la sicurezza. Le organizzazioni necessitano di controlli sensibili al contesto, in grado di applicare un’autenticazione più rigorosa quando il rischio è elevato, consentendo al contempo che l’accesso a basso rischio rimanga efficiente. Il Single Sign-On, l’autenticazione senza password, l’autenticazione multifattoriale (MFA) adattiva e i flussi di lavoro automatizzati per l’accesso possono ridurre gli ostacoli, rafforzando al contempo la protezione.
Ciò è particolarmente importante negli ambienti CIAM, dove un processo di registrazione o autenticazione complesso può indurre i clienti ad abbandonare un servizio digitale.
In che modo le organizzazioni possono migliorare la gestione delle identità?
Una gestione efficace delle identità parte dalla visibilità. Le organizzazioni hanno bisogno di un inventario accurato delle identità umane e non umane, degli account ad esse collegati e dei diritti di accesso di cui ciascuna identità dispone.
Dovrebbero quindi stabilire chiaramente le responsabilità e la governance lungo l’intero ciclo di vita delle identità. I processi relativi all’assunzione, al trasferimento e alla cessazione del rapporto di lavoro dovrebbero essere automatizzati ove possibile, mentre le revisioni degli accessi dovrebbero concentrarsi sulle effettive esigenze aziendali e sui rischi.
Le azioni prioritarie includono:
-
Valutare l’attuale ambiente delle identità. Identificare sistemi frammentati, controlli carenti, account non gestiti e lacune nella governance.
-
Rafforzare l’autenticazione. Estendere la copertura dell’autenticazione a più fattori (MFA) e passare, ove opportuno, a metodi resistenti al phishing e senza password.
-
Ridurre i privilegi permanenti. Applicare il principio del privilegio minimo, l’accesso just-in-time e le sessioni privilegiate monitorate.
-
Automatizzare i cicli di vita delle identità. Garantire che l’accesso venga concesso, modificato e revocato quando il rapporto di un individuo con l’organizzazione cambia.
-
Gestire le identità non umane. Assegnare la titolarità, ruotare le credenziali e monitorare gli account di servizio, i carichi di lavoro, le API e gli agenti di intelligenza artificiale.
-
Monitorare il comportamento delle identità. Integrare la telemetria delle identità nei processi di rilevamento e risposta, in modo da poter identificare e contenere rapidamente gli accessi sospetti.
-
Elaborare una roadmap pratica. Assegnare priorità ai miglioramenti in base al rischio aziendale, agli obblighi normativi e ai requisiti operativi.
L’identità non dovrebbe essere considerata come una singola implementazione tecnologica. Si tratta di un programma continuo che coinvolge persone, processi, governance e tecnologia.
Come Integrity360 può aiutarti
A seguito dell’acquisizione di CyberIAM, azienda specializzata in identità, Integrity360 ha creato un’importante divisione dedicata ai servizi e alle soluzioni per l’identità. Le competenze combinate comprendono circa 120 specialisti in identità che operano nel Regno Unito e in Sudafrica, fornendo supporto alle organizzazioni in contesti altamente regolamentati e complessi.
Integrity360 fornisce servizi nei settori della gestione degli accessi, della gestione degli accessi privilegiati, della governance e amministrazione delle identità, della gestione delle identità e degli accessi dei clienti e dei requisiti emergenti in materia di identità basati sull'intelligenza artificiale. I suoi specialisti supportano l’intero ciclo di vita delle identità, dalla valutazione iniziale e dalla definizione della strategia fino all’implementazione, all’ottimizzazione, al supporto tecnico e ai servizi gestiti.
Servizi di consulenza in materia di identità
I servizi di consulenza in materia di identità di Integrity360 aiutano le organizzazioni a comprendere il proprio ambiente attuale, a identificare i punti deboli e a definire un piano d’azione concreto per il miglioramento.
Questi servizi comprendono valutazioni complete e ottimizzate dello stato attuale, valutazioni rapide del PAM, progetti di governance delle identità e servizi di consulenza strategica su misura. Le valutazioni possono analizzare AM, PAM e IGA singolarmente o come ecosistema di identità interconnesso, con i risultati confrontati rispetto a standard e framework riconosciuti.
Per le organizzazioni che adottano l’intelligenza artificiale (AI), l’AI Identity Framework aiuta a definire come gli agenti AI e altre identità non umane debbano essere classificati, attribuiti, governati, monitorati e dismessi. Copre i cicli di vita delle identità, i principi di accesso, la responsabilità, il rischio, i modelli operativi e una tabella di marcia per l’adozione con priorità definite.
Servizi professionali per la gestione delle identità
I team dei Servizi professionali di Integrity360 progettano, implementano, modernizzano ed espandono le piattaforme di identità. I servizi comprendono nuove implementazioni, modernizzazione dei sistemi legacy, iniziative cloud e Zero Trust, migrazioni tecnologiche, onboarding delle applicazioni, integrazioni, flussi di lavoro e automazione.
Il team ha realizzato oltre 50 progetti PAM, più di 30 progetti IGA e oltre 50 progetti di gestione degli accessi su piattaforme tecnologiche leader. Gli interventi seguono una metodologia strutturata che comprende analisi, progettazione, sviluppo, integrazione, test, implementazione pilota, distribuzione e trasferimento di conoscenze.
Le organizzazioni possono inoltre avvalersi di servizi specialistici per espandere le piattaforme esistenti, introdurre ulteriori casi d’uso e migliorare l’adozione delle tecnologie già implementate.
Supporto per la gestione delle identità e servizi gestiti
Le piattaforme di gestione delle identità richiedono manutenzione costante, competenze specialistiche e miglioramento continuo. Integrity360 offre diversi modelli di servizio flessibili per soddisfare tali requisiti.
I contratti di assistenza "Expert Services Retainers" consentono di accedere a competenze specialistiche in materia di identità tramite ore di servizio acquistate in anticipo. I servizi di assistenza tecnica offrono risoluzione dei problemi su richiesta, diagnosi, debug, azioni correttive e escalation ai fornitori, con livelli di servizio definiti e copertura 24 ore su 24, 7 giorni su 7 per gli incidenti critici.
I servizi gestiti per la gestione delle identità forniscono supporto proattivo negli ambienti AM, PAM, IGA e CIAM. Ciò può includere controlli dello stato della piattaforma, gestione delle configurazioni e delle politiche, verifica dei connettori e dei backup, gestione delle modifiche, supporto all’adozione, reportistica, analisi dell’utilizzo e revisioni periodiche per il miglioramento del servizio.
Questi servizi fungono da estensione dei team IAM interni, aiutando le organizzazioni a mantenere il controllo su ambienti di identità complessi, continuando al contempo a sviluppare le proprie capacità.
Rendere l’identità un pilastro della resilienza informatica
Ogni dipendente, amministratore, cliente, collaboratore esterno, applicazione, dispositivo e agente di intelligenza artificiale rappresenta una potenziale via di accesso a sistemi e informazioni critiche. La sfida non si limita più a verificare la correttezza di un nome utente e di una password. Le organizzazioni devono comprendere costantemente chi o cosa sta richiedendo l’accesso, quali azioni è autorizzato a compiere e se il suo comportamento è affidabile.
Un programma di gestione delle identità ben consolidato riduce le opportunità a disposizione degli aggressori, aiutando al contempo persone, applicazioni e servizi digitali a operare in modo sicuro ed efficiente.
Integrity360 combina consulenza strategica, team di implementazione esperti e servizi gestiti continui per aiutare le organizzazioni a valutare, trasformare e gestire i propri ambienti di gestione delle identità. Che la priorità sia migliorare la governance, proteggere gli accessi privilegiati, modernizzare l’autenticazione, tutelare il percorso dei clienti o prepararsi all’adozione di agenti di intelligenza artificiale, Integrity360 è in grado di fornire le competenze e il supporto necessari per rendere la gestione delle identità una componente centrale della resilienza informatica.
