Bring Your Own Vault: perché "rip and replace" non è l'unica opzione
Oct 9, 2026
Parte 3 di 3 della nostra serie Rethinking Privileged Access. Recupera la Parte 1: La password non è mai stata l'unico problema e la Parte 2: Oltre il vault.
Ogni team di sicurezza che ha gestito un deployment PAM maturo conosce la scomoda verità sul cambio di strumento: la tecnologia è raramente la parte difficile. Avete investito anni, e spesso un budget considerevole, nella costruzione di workflow, integrazioni e know-how interno attorno al vostro vault PAM legacy. Dire a quel team di "migrare tutto in una volta" avvia una discussione su gestione del cambiamento e rischio, e la maggior parte delle organizzazioni, giustamente, si tira indietro.
Le Parti 1 e 2 di questa serie hanno sostenuto il PAM moderno: eliminare il privilegio permanente invece di limitarsi a mettere al sicuro la password che lo protegge. Hanno inoltre mostrato quanto del catalogo di attacchi alle credenziali Windows/AD venga così neutralizzato. L'obiezione più ovvia è che questo sembri una sostituzione completa della piattaforma. Ma non deve essere per forza così.
Netwrix Privilege Secure (NPS) ha una funzionalità costruita proprio per questa realtà: Bring Your Own Vault (BYOV).
Cosa fa BYOV
BYOV consente a NPS di collegarsi direttamente al vault che già possedete (un vault PAM legacy, CyberArk, BeyondTrust, HashiCorp Vault o Microsoft LAPS) e di trattare gli account lì memorizzati esattamente come gli account gestiti nativamente da NPS.
Gli account presenti nel vault esistente ricevono l'intero trattamento di sessione di NPS, in aggiunta a tutto ciò che lo strumento attuale già fa:
- Abilitare e disabilitare l'account attorno alla sessione
- Concedere i privilegi all'avvio della sessione (ad esempio aggiungendo l'account a Domain Admins, agli Administrators locali o a un gruppo sudo) e rimuovere tali privilegi nel momento in cui la sessione termina
- Attivare RDP solo per la durata della sessione e disattivarlo subito dopo
- Applicare qualsiasi altra Activity definita dalle policy NPS, incluse la pulizia dei ticket Kerberos e la scansione degli account non autorizzati descritte nelle Parti 1 e 2
Al termine della sessione, NPS riscrive la nuova password ruotata nel vault originale, che resta il sistema di riferimento. Il ruolo del vault esistente non cambia: continua a memorizzare e ruotare la credenziale. Il cambiamento riguarda tutto ciò che accade attorno a quella credenziale mentre è in uso. È qui che NPS aggiunge il livello di PAM moderno che il PAM legacy non è mai stato progettato per offrire, eliminando il privilegio permanente attorno alla sessione stessa.
Due modi in cui i clienti usano BYOV
In pratica, BYOV viene utilizzato in due modi diversi, entrambi validi.
Difesa in profondità. Alcuni clienti non hanno alcuna intenzione di abbandonare il vault attuale. Ne sono soddisfatti, è profondamente integrato e non c'è alcun motivo di business per cambiarlo. Per loro, BYOV aggiunge controlli di sicurezza a livello di sessione a uno strumento PAM legacy costruito attorno alla protezione delle credenziali.
Un percorso di migrazione senza strappi. Altri clienti vogliono uscire dallo strumento attuale, spesso per motivi di costo, ma non possono sopportare un passaggio brusco. Un rip-and-replace completo significa reintegrare ogni account, ogni workflow e ogni integrazione in un colpo solo, con tutti i rischi operativi che ne derivano. BYOV permette di attivare subito la nuova funzionalità sul vault esistente. Da lì, i clienti migrano account e gruppi di utenti verso account gestiti da NPS o effimeri al ritmo che il team operativo riesce a sostenere, dismettendo gradualmente la piattaforma PAM legacy.
Perché questo conta anche per il budget
Il costo conta quanto l'architettura. NPS ha generalmente un prezzo ben inferiore agli strumenti PAM legacy con cui viene più spesso affiancato, e CyberArk in particolare ha un noto sovrapprezzo in questo mercato. Per un cliente che già sostiene quel costo, BYOV consente di dimostrare subito il valore del PAM moderno, senza dover attendere un progetto di migrazione completo per giustificare la spesa o difendere una voce del tipo "buttiamo via quello per cui abbiamo già pagato".
Questo è il senso di BYOV: separa adottare una sicurezza di sessione migliore da sostituire l'infrastruttura esistente.
Chiusura della serie
In questa serie abbiamo sostenuto che:
- Parte 1: il privilegio permanente, insieme alla password che lo protegge, è la vera superficie d'attacco. È qui che il modello legacy di vault e checkout si separa dal modello di sessione e Activity del PAM moderno con NPS.
- Parte 2: eliminare quel privilegio permanente neutralizza molto più del catalogo di attacchi alle credenziali Windows/AD di quanto faccia il solo vault: Pass-the-Hash, Pass-the-Ticket, Kerberoasting e altri. L'articolo è anche onesto su ciò che non copre (Golden Ticket, abusi di AD CS, furto della chiave di backup DPAPI).
- Parte 3: non serve un progetto di rip-and-replace per iniziare a ottenere questi vantaggi. BYOV permette al vault esistente di continuare a svolgere il compito per cui è stato costruito, mentre NPS aggiunge il livello che il PAM legacy non è mai stato progettato per offrire, secondo i tempi che il team operativo può sostenere.
Il filo conduttore è questo: la password non è mai stata l'unico problema. Il privilegio che sta dietro, in attesa indefinita di essere usato, era il resto del problema.
Condividi su
Scopri di più
Informazioni sull'autore
Tyler Reese
Vicepresidente della Gestione Prodotti, CISSP
Con più di due decenni nel settore della sicurezza del software, Tyler Reese conosce intimamente le sfide di identità e sicurezza in rapida evoluzione che le aziende affrontano oggi. Attualmente, ricopre il ruolo di direttore del prodotto per il portfolio di Netwrix Identity and Access Management, dove le sue responsabilità includono la valutazione delle tendenze di mercato, la definizione della direzione per la linea di prodotti IAM e, in ultima analisi, la soddisfazione delle esigenze degli utenti finali. La sua esperienza professionale spazia dalla consulenza IAM per le aziende Fortune 500 al lavoro come architetto aziendale di una grande compagnia diretta al consumatore. Attualmente detiene la certificazione CISSP.
Scopri di più su questo argomento
Oltre il vault: lo zero standing privilege neutralizza più dei soli attacchi alle password
La password non è mai stata l'unico problema: PAM legacy contro PAM moderno
Il codice di errore è l'indizio
Il provider della tua cassaforte per password non è il tuo piano di backup
Scoprire percorsi di attacco indiretti ai controller di dominio virtualizzati in Azure