Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Bring Your Own Vault: perché "rip and replace" non è l'unica opzione

Bring Your Own Vault: perché "rip and replace" non è l'unica opzione

Oct 9, 2026

Parte 3 di 3 della nostra serie Rethinking Privileged Access. Recupera la Parte 1: La password non è mai stata l'unico problema e la Parte 2: Oltre il vault.

Ogni team di sicurezza che ha gestito un deployment PAM maturo conosce la scomoda verità sul cambio di strumento: la tecnologia è raramente la parte difficile. Avete investito anni, e spesso un budget considerevole, nella costruzione di workflow, integrazioni e know-how interno attorno al vostro vault PAM legacy. Dire a quel team di "migrare tutto in una volta" avvia una discussione su gestione del cambiamento e rischio, e la maggior parte delle organizzazioni, giustamente, si tira indietro.

Le Parti 1 e 2 di questa serie hanno sostenuto il PAM moderno: eliminare il privilegio permanente invece di limitarsi a mettere al sicuro la password che lo protegge. Hanno inoltre mostrato quanto del catalogo di attacchi alle credenziali Windows/AD venga così neutralizzato. L'obiezione più ovvia è che questo sembri una sostituzione completa della piattaforma. Ma non deve essere per forza così.

Netwrix Privilege Secure (NPS) ha una funzionalità costruita proprio per questa realtà: Bring Your Own Vault (BYOV).

Cosa fa BYOV

BYOV consente a NPS di collegarsi direttamente al vault che già possedete (un vault PAM legacy, CyberArk, BeyondTrust, HashiCorp Vault o Microsoft LAPS) e di trattare gli account lì memorizzati esattamente come gli account gestiti nativamente da NPS.

Gli account presenti nel vault esistente ricevono l'intero trattamento di sessione di NPS, in aggiunta a tutto ciò che lo strumento attuale già fa:

  • Abilitare e disabilitare l'account attorno alla sessione
  • Concedere i privilegi all'avvio della sessione (ad esempio aggiungendo l'account a Domain Admins, agli Administrators locali o a un gruppo sudo) e rimuovere tali privilegi nel momento in cui la sessione termina
  • Attivare RDP solo per la durata della sessione e disattivarlo subito dopo
  • Applicare qualsiasi altra Activity definita dalle policy NPS, incluse la pulizia dei ticket Kerberos e la scansione degli account non autorizzati descritte nelle Parti 1 e 2

Al termine della sessione, NPS riscrive la nuova password ruotata nel vault originale, che resta il sistema di riferimento. Il ruolo del vault esistente non cambia: continua a memorizzare e ruotare la credenziale. Il cambiamento riguarda tutto ciò che accade attorno a quella credenziale mentre è in uso. È qui che NPS aggiunge il livello di PAM moderno che il PAM legacy non è mai stato progettato per offrire, eliminando il privilegio permanente attorno alla sessione stessa.

Due modi in cui i clienti usano BYOV

In pratica, BYOV viene utilizzato in due modi diversi, entrambi validi.

Difesa in profondità. Alcuni clienti non hanno alcuna intenzione di abbandonare il vault attuale. Ne sono soddisfatti, è profondamente integrato e non c'è alcun motivo di business per cambiarlo. Per loro, BYOV aggiunge controlli di sicurezza a livello di sessione a uno strumento PAM legacy costruito attorno alla protezione delle credenziali.

Un percorso di migrazione senza strappi. Altri clienti vogliono uscire dallo strumento attuale, spesso per motivi di costo, ma non possono sopportare un passaggio brusco. Un rip-and-replace completo significa reintegrare ogni account, ogni workflow e ogni integrazione in un colpo solo, con tutti i rischi operativi che ne derivano. BYOV permette di attivare subito la nuova funzionalità sul vault esistente. Da lì, i clienti migrano account e gruppi di utenti verso account gestiti da NPS o effimeri al ritmo che il team operativo riesce a sostenere, dismettendo gradualmente la piattaforma PAM legacy.

Perché questo conta anche per il budget

Il costo conta quanto l'architettura. NPS ha generalmente un prezzo ben inferiore agli strumenti PAM legacy con cui viene più spesso affiancato, e CyberArk in particolare ha un noto sovrapprezzo in questo mercato. Per un cliente che già sostiene quel costo, BYOV consente di dimostrare subito il valore del PAM moderno, senza dover attendere un progetto di migrazione completo per giustificare la spesa o difendere una voce del tipo "buttiamo via quello per cui abbiamo già pagato".

Questo è il senso di BYOV: separa adottare una sicurezza di sessione migliore da sostituire l'infrastruttura esistente.

Chiusura della serie

In questa serie abbiamo sostenuto che:

  • Parte 1: il privilegio permanente, insieme alla password che lo protegge, è la vera superficie d'attacco. È qui che il modello legacy di vault e checkout si separa dal modello di sessione e Activity del PAM moderno con NPS.
  • Parte 2: eliminare quel privilegio permanente neutralizza molto più del catalogo di attacchi alle credenziali Windows/AD di quanto faccia il solo vault: Pass-the-Hash, Pass-the-Ticket, Kerberoasting e altri. L'articolo è anche onesto su ciò che non copre (Golden Ticket, abusi di AD CS, furto della chiave di backup DPAPI).
  • Parte 3: non serve un progetto di rip-and-replace per iniziare a ottenere questi vantaggi. BYOV permette al vault esistente di continuare a svolgere il compito per cui è stato costruito, mentre NPS aggiunge il livello che il PAM legacy non è mai stato progettato per offrire, secondo i tempi che il team operativo può sostenere.

Il filo conduttore è questo: la password non è mai stata l'unico problema. Il privilegio che sta dietro, in attesa indefinita di essere usato, era il resto del problema.

Condividi su

Scopri di più

Informazioni sull'autore

Ritratto di tyler reese

Tyler Reese

Vicepresidente della Gestione Prodotti, CISSP

Con più di due decenni nel settore della sicurezza del software, Tyler Reese conosce intimamente le sfide di identità e sicurezza in rapida evoluzione che le aziende affrontano oggi. Attualmente, ricopre il ruolo di direttore del prodotto per il portfolio di Netwrix Identity and Access Management, dove le sue responsabilità includono la valutazione delle tendenze di mercato, la definizione della direzione per la linea di prodotti IAM e, in ultima analisi, la soddisfazione delle esigenze degli utenti finali. La sua esperienza professionale spazia dalla consulenza IAM per le aziende Fortune 500 al lavoro come architetto aziendale di una grande compagnia diretta al consumatore. Attualmente detiene la certificazione CISSP.