
Per anni abbiamo protetto le aziende immaginando un confine netto: da una parte la rete interna, dall’altra Internet. Bastava presidiare quel confine con firewall, VPN e controlli sugli endpoint. Oggi, però, quel modello racconta solo una parte della realtà.
Applicazioni SaaS, ambienti cloud, lavoro ibrido, fornitori e dispositivi diversi hanno portato dati e attività oltre la rete aziendale. Per chi gestisce l’IT, la domanda non è più soltanto «da dove arriva la connessione?», ma soprattutto «chi sta chiedendo l’accesso, a quale risorsa e con quale livello di autorizzazione?».
È per questo che l’identità è diventata il nuovo perimetro della cybersecurity. Proteggerla significa rafforzare gli accessi, controllare i privilegi e riconoscere più rapidamente i comportamenti anomali, senza rendere più complesso il lavoro quotidiano delle persone.
Il perimetro non è scomparso: si è spostato
Dire che il perimetro è scomparso è comodo, ma non del tutto corretto. Il perimetro esiste ancora: coincide sempre più spesso con ogni singola richiesta di accesso. Un dipendente che apre un file da casa, un amministratore che interviene su un server, un’applicazione che interroga un database e un agente AI che esegue un’attività automatizzata pongono lo stesso problema di fondo: stabilire se quell’azione sia legittima.
È qui che entra in gioco un approccio Identity-First. L’identità non è più una semplice credenziale verificata all’ingresso. Comprende l’utente o il servizio che accede, i privilegi assegnati, il dispositivo utilizzato, la posizione, l’orario, il comportamento abituale e il livello di rischio della sessione.
Il modello Zero Trust parte proprio da questo principio: nessuna richiesta viene considerata affidabile solo perché proviene dalla rete interna o da un dispositivo già noto. La fiducia deve essere verificata e rivalutata nel tempo, con controlli proporzionati alla sensibilità della risorsa e al contesto operativo.
In termini pratici, significa superare l’idea dell’autenticazione come evento unico. Un login corretto non basta a dimostrare che tutto ciò che avviene dopo sia sicuro.
Quando l’attaccante non forza la porta, ma usa le chiavi
Molti attacchi moderni non iniziano con un malware evidente. Cominciano con una password sottratta, un cookie di sessione rubato, un token OAuth esposto o una richiesta di reset credenziali gestita con troppa fretta. L’attaccante non ha bisogno di «bucare» la rete: si presenta ai sistemi come un utente autorizzato.
Questo rende la minaccia più difficile da distinguere dall’attività normale. Se le credenziali sono valide e vengono utilizzati strumenti amministrativi legittimi, un controllo concentrato soltanto sul dispositivo può non vedere nulla di anomalo. L’indicatore decisivo emerge invece dal comportamento dell’identità: accessi insoliti, privilegi ottenuti senza una ragione chiara, autenticazioni incompatibili tra loro, modifiche sospette alle autorizzazioni o utilizzo anomalo di un account di servizio.
Le tecniche più comuni seguono spesso percorsi diversi, ma arrivano allo stesso risultato:
- furto di password, token e cookie di sessione tramite phishing o infostealer;
- abuso delle notifiche MFA o manipolazione dell’help desk;
- consenso concesso ad applicazioni OAuth malevole;
- escalation dei privilegi e movimento laterale con strumenti già presenti nell’ambiente.
La velocità è un altro elemento critico. Tra il primo accesso e il movimento verso sistemi più sensibili possono passare pochi minuti. Per questo la sola revisione periodica dei log non è sufficiente: occorre osservare i segnali mentre la sessione è attiva e intervenire prima che una credenziale compromessa diventi un incidente esteso.
Il problema meno visibile: le identità non umane
Quando si parla di identità, si pensa quasi sempre alle persone. In realtà, una parte crescente degli accessi aziendali è generata da entità non umane: account di servizio, chiavi API, certificati, workload cloud, container, pipeline di sviluppo, bot e agenti AI.
Queste identità sono indispensabili per far funzionare processi e applicazioni, ma spesso sfuggono ai controlli pensati per gli utenti. Non possono confermare una notifica MFA, utilizzano segreti che rimangono validi a lungo e, per evitare interruzioni operative, ricevono talvolta privilegi più ampi del necessario. Il rischio aumenta quando non è chiaro chi ne sia responsabile o quando un account continua a esistere dopo la dismissione del servizio per cui era stato creato.
La questione non si risolve con un semplice inventario. Serve una gestione completa del ciclo di vita: attribuire un proprietario, limitare i privilegi, ruotare i segreti, monitorare l’utilizzo e revocare ciò che non serve più. Con la diffusione dell’AI agentica, questo controllo diventa ancora più importante. Ogni agente deve avere un’identità distinta, permessi circoscritti e attività riconducibili a una responsabilità precisa.
Dalla gestione degli accessi alla protezione dell’identità
Identity and Access Management, governance delle identità e protezione degli account privilegiati sono ambiti distinti ma complementari. Nel loro insieme servono a stabilire chi può accedere, con quali credenziali, a quali risorse e con quali autorizzazioni. Per molte aziende, il primo passo concreto è rafforzare l’autenticazione con un secondo fattore e gestire in modo ordinato regole, utenze e dispositivi associati.
SEDOC interviene su questo primo livello con un servizio di Identity Access Management focalizzato sull’autenticazione a più fattori. L’attività comprende l’integrazione con Active Directory o Microsoft Entra ID, precedentemente Azure AD, la configurazione delle regole di sicurezza e il supporto per l’installazione, l’aggiornamento e la gestione dell’applicazione sui dispositivi mobili.
Rafforzare l’accesso senza complicare il lavoro
L’MFA aggiunge un controllo ulteriore rispetto alla password e riduce il rischio che una credenziale sottratta sia sufficiente per entrare nei sistemi aziendali. La sua efficacia dipende però da come viene implementata: occorre scegliere quali applicazioni proteggere, definire regole coerenti con i diversi profili utente e prevedere un supporto puntuale quando cambiano dispositivi o condizioni di accesso.
Osservare ciò che accade dopo il login
L’autenticazione protegge il punto di ingresso, ma va inserita in una strategia più ampia. Se un account viene compromesso o utilizzato in modo anomalo, servono visibilità sugli endpoint, correlazione degli eventi e specialisti in grado di interpretare i segnali. Identity Access Management, EDR e Managed Detection & Response operano quindi su livelli diversi e complementari, senza essere intercambiabili.
L’Endpoint Detection & Response aiuta a individuare e contenere attività sospette su endpoint e server, ma non sostituisce i controlli specifici sulle identità. La Cyber Security Suite amplia il presidio attraverso un servizio MDR gestito H24, che integra e monitora sistemi e servizi dell’ecosistema IT e supporta l’analisi delle minacce. Quando viene rilevato o confermato un incidente, il servizio di Incident Response consente di intervenire da remoto o on site per contenerlo, ripristinare condizioni di sicurezza e ridurre l’impatto sull’operatività.
Perché un servizio gestito fa la differenza
Le piattaforme sono una parte della soluzione. L’altra è la capacità di interpretare i segnali e intervenire con continuità. Una modifica ai privilegi può essere sospetta in un certo contesto e perfettamente legittima in un altro. Una sequenza di login apparentemente ordinaria può assumere un significato diverso se correlata a un nuovo dispositivo, a un’applicazione mai utilizzata o a un’attività amministrativa inattesa.
Per molte organizzazioni costruire internamente un presidio specializzato, attivo 24 ore su 24, è complesso e costoso. Non basta acquistare una piattaforma: servono competenze verticali, processi chiari e la capacità di intervenire quando l’azienda ne ha davvero bisogno.
Il modello SEDOC nasce per semplificare questa complessità. Il team I-SOC monitora continuativamente l’ambiente, analizza le minacce e fornisce indicazioni utili alla mitigazione. Le tecnologie vengono integrate in un servizio che affianca il reparto IT e gli consente di mantenere il controllo, senza dover gestire da solo ogni attività specialistica.
Il valore non sta quindi nel numero di alert generati, ma nella capacità di dare priorità a ciò che conta: capire quale identità è coinvolta, quali sistemi può raggiungere e quale intervento è necessario. Per l’azienda significa avere un unico partner che può progettare, gestire e mettere in sicurezza l’infrastruttura IT, con un supporto calibrato sulle esigenze operative.
Identity security e conformità: il punto di contatto
Le normative europee non prescrivono l’acquisto di una specifica tecnologia, ma chiedono alle organizzazioni di dimostrare che i rischi sono governati con misure adeguate e verificabili. In questo quadro, la sicurezza dell’identità incide direttamente su controllo degli accessi, autenticazione forte, gestione dei privilegi, tracciabilità e risposta agli incidenti.
La NIS2 richiama l’adozione di misure tecniche e organizzative proporzionate al rischio, comprese le politiche di controllo degli accessi e, quando opportuno, l’autenticazione a più fattori o continua. DORA, per le entità del settore finanziario comprese nel suo ambito di applicazione, inserisce questi controlli in un sistema più ampio di resilienza operativa digitale e gestione del rischio ICT.
Controlli sugli accessi, autenticazione a più fattori, monitoraggio degli endpoint e tracciabilità degli eventi possono produrre evidenze utili per audit e verifiche. Non sostituiscono la governance e non garantiscono, da soli, la conformità. Aiutano però a rendere i controlli più continui, misurabili e dimostrabili.
Da dove iniziare: una roadmap concreta
La transizione verso un modello Identity-First non richiede di sostituire tutto ciò che esiste. Conviene partire dai punti in cui rischio e impatto operativo sono più alti.
- Mappare identità e accessi. Censire utenti, account privilegiati, identità non umane, applicazioni e relazioni di fiducia, includendo gli ambienti cloud e SaaS.
- Ridurre i privilegi permanenti. Applicare il principio del minimo privilegio e, dove possibile, accessi temporanei e approvati per le attività amministrative.
- Rafforzare l’autenticazione. Estendere l’MFA alle applicazioni più importanti, definire regole coerenti con i diversi utenti e curare anche i processi di recupero delle credenziali e di assistenza.
- Monitorare endpoint e comportamenti anomali. Integrare i segnali provenienti da directory, dispositivi, cloud e applicazioni critiche per individuare più rapidamente attività sospette.
- Preparare la risposta. Definire in anticipo chi può sospendere un account, revocare una sessione o bloccare un accesso, con procedure testate e tempi compatibili con la velocità degli attacchi.
Il percorso deve essere graduale, ma non frammentario. Ogni controllo dovrebbe contribuire a una visione comune dell’identità e del rischio, evitando nuovi silos tra sicurezza, IT, cloud e compliance.
L’identità è un processo da gestire nel tempo
Mettere l’identità al centro della cybersecurity non significa aggiungere un’altra tecnologia all’infrastruttura. Significa riconoscere che quasi ogni attività digitale dipende da una decisione di accesso e che quella decisione deve essere protetta, monitorata e aggiornata nel tempo.
Identity Access Management, EDR, servizi MDR e Incident Response rispondono a momenti diversi dello stesso problema: prevenire gli accessi impropri, riconoscere le anomalie e intervenire quando una minaccia supera le difese. Integrarli in una gestione coordinata evita nuovi silos e rende la sicurezza più vicina alle esigenze reali dell’azienda.
È l’approccio con cui SEDOC affianca le organizzazioni: ascoltare le esigenze, progettare soluzioni su misura e gestire la complessità con competenze specialistiche e un presidio continuativo. Un solo partner per l’IT, dalla progettazione dell’infrastruttura alla protezione dei dati e della continuità operativa.
