Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Governa l'agente IA come l'identità che è

Governa l'agente IA come l'identità che è

Oct 6, 2026

Gli agenti IA sono identità non umane. Detengono credenziali, hanno permessi e agiscono sui sistemi ventiquattro ore su ventiquattro, di solito con accessi permanenti che nessuno rivede. La violazione di Salesloft Drift ha raggiunto più di 700 organizzazioni proprio attraverso questo tipo di token con permessi eccessivi e senza scadenza, senza alcuna prompt injection. I controlli esistono già: censire ogni agente, limitarlo al privilegio minimo, far scadere i suoi accessi, rivederli periodicamente e rilevare quando vengono abusati.

Quando un'azienda assume una persona, quella persona segue un processo. Le risorse umane creano un account, la sicurezza lo limita a un ruolo, gli accessi vengono rivisti periodicamente e l'ultimo giorno qualcuno li revoca. Almeno, così dovrebbe andare, ma la realtà è diversa. La forza lavoro di macchine ormai presente in tutta l'azienda non ha mai seguito nulla di tutto ciò, nemmeno in teoria. Account di servizio, chiavi API, token OAuth e gli agenti IA costruiti su di essi sono stati messi in piedi per far funzionare qualcosa, hanno ricevuto qualunque accesso rendesse il lavoro più semplice e poi sono stati lasciati in esecuzione. Secondo l'Identity Security Landscape 2026 di Palo Alto Networks, un sondaggio condotto su 2.930 decisori della sicurezza, le identità macchina superano i dipendenti umani di 109 a 1, e 79 ogni 109 sono agenti IA.

Eliminato il rumore dei titoli sull'IA che attacca l'IA, ciò che resta è un agente IA che è un'identità non umana. Detiene credenziali, riceve permessi ed esegue azioni sui sistemi. È qualcosa che i team di sicurezza sanno già governare.

Il settore risponde come risponde a tutto ciò che ha "IA" nel nome: proponendo una nuova categoria. Nuovi strumenti, nuovi team e nuove voci di budget per la "sicurezza dell'IA" e la "sicurezza agentica". La pressione su un CISO è acquistare una piattaforma di sicurezza per l'IA, e i rapporti che alimentano questa pressione sono eloquenti: la Cloud Security Alliance, in un'indagine del 2024 su 818 professionisti, ha rilevato che solo il 15% si sente molto sicuro di poter fermare un attacco che coinvolga queste identità.

Allentiamo però questa pressione: siete più avanti di quanto il panico lasci intendere. Avete già un manuale per un'identità che detiene credenziali, ha permessi e agisce sui sistemi. La censite, la limitate al privilegio minimo, fate scadere i suoi accessi permanenti, la rivedete e rilevate quando viene abusata. Il compito è estendere questa disciplina alla forza lavoro di macchine, allo stesso modo in cui già copre le persone.

Per MITRE ATT&CK un attacco basato sull'IA è ancora un attacco all'identità

L'incidente Salesloft Drift è l'intero caso in un unico evento. Tra l'8 e il 18 agosto 2025, il gruppo di intrusione tracciato come UNC6395 ha raggiunto più di 700 organizzazioni, tra cui Cloudflare, Palo Alto Networks, Zscaler e Proofpoint, attraverso i token OAuth e di aggiornamento emessi per un'integrazione di chatbot IA. Google Threat Intelligence Group e Mandiant non hanno trovato alcuna vulnerabilità della piattaforma Salesforce all'origine. Non c'è stata alcuna prompt injection né alcun avvelenamento del modello. In termini MITRE ATT&CK, si è trattato di Valid Accounts (T1078) e abuso di Application Access Token (T1550.001): lo stesso attacco all'identità da cui il settore si difende da un decennio, diretto questa volta contro un'identità non umana con credenziali permanenti, con permessi eccessivi e senza scadenza.

Un agente IA non deve essere sottoposto a jailbreak per violarvi. Deve solo conservare le credenziali permanenti che gli avete consegnato. La tecnologia più avanzata dell'edificio può fallire nel modo più antiquato che esista.

Governate gli agenti IA come governate gli account privilegiati

Partite dal controllo a cui ricorrono la maggior parte dei team. L'autenticazione a più fattori protegge un accesso, ma un'identità macchina che detiene un token di aggiornamento non effettua mai più l'accesso. Genera continuamente e silenziosamente nuovi token di accesso. L'MFA non ha alcuna presa su questa classe di attacco. Ciò che governa un'identità macchina è la scadenza, la limitazione dell'ambito e l'emissione just-in-time.

L'esposizione è il privilegio permanente, ed è una proprietà di governance che potete misurare oggi. Il Rapporto 2026 sulla sicurezza di dati e identità di Netwrix ha rilevato che il 76% delle organizzazioni non governa né monitora completamente le identità non umane (NHI). L'indagine 2026 di Teleport su 205 responsabili della sicurezza ha rilevato che il 70% concede ai sistemi IA un accesso superiore a quello che servirebbe a una persona per lo stesso compito, e il rapporto The Silent Rollback di JumpCloud ha fissato al 49% la quota di organizzazioni che si affidano a chiavi e token statici e senza scadenza per i propri agenti. Sono i numeri di un'identità non governata su scala macchina, e il divario di governance è esattamente ciò che un attaccante cerca.

Queste identità sfuggono anche al manuale umano, perché quel manuale è stato scritto per le persone. Lavorano ventiquattro ore su ventiquattro, quindi nessuna fascia oraria anomala spicca mai. Anche l'offboarding arriva di rado: la Cloud Security Alliance ha rilevato che solo il 20% delle organizzazioni dispone di un processo formale per revocare credenziali come le chiavi API. Il rimedio è quello noioso: rotazione, accesso just-in-time, revisioni periodiche degli accessi e rilevamento delle minacce all'identità, applicati a una popolazione che è stata silenziosamente esentata da tutti e quattro.

Poi c'è la domanda che un CISO si pone già per qualsiasi persona privilegiata: a cosa potrebbe accedere questa identità se la sua credenziale fosse in mani sbagliate in questo momento? È una domanda sul raggio d'azione dei danni, e il raggio d'azione dipende dall'accesso. La disciplina per rispondere è già in azienda, ma non è mai stata rivolta ai bot.

Ma c'è altro a cui prestare attenzione

Esistono problemi nuovi degli agenti, e la governance delle identità non li risolve. La prompt injection è reale. Lo è anche il problema del confused deputy, in cui un agente con accesso legittimo viene manipolato per farne un uso improprio, e lo è anche il concatenamento autonomo di azioni tra sistemi. Questi appartengono a un livello difensivo separato, e chiunque sostenga che il privilegio minimo li chiuda esagera. L'affermazione più circoscritta è quella che regge: il livello di identità e accesso del rischio degli agenti (cioè chi è l'agente, a cosa può accedere, per quanto tempo e se quell'accesso viene abusato) è una disciplina che il settore già applica altrove. La difesa dalla prompt injection è la frontiera in cui vale la pena investire. L'esposizione che varca la porta quest'anno è più banale di così. È una credenziale permanente che non scade mai, su un'identità che nessuno rivede.

Il vostro portafoglio di sicurezza delle identità deve includere e coprire gli agenti

Il ciclo di vita dell'agente si mappa in modo pulito sui controlli che già coprono l'intero tessuto delle identità. Governare e rivedere le identità non umane insieme a quelle umane è identity governance, il lavoro di Netwrix Identity Manager. Eliminare il loro privilegio permanente ed emettere accessi limitati e just-in-time è gestione degli accessi privilegiati, di cui si occupa Netwrix Privilege Secure. E quando un'identità valida è guidata da mani sbagliate, coglierla sul fatto è identity threat detection and response, dove si colloca Netwrix Threat Manager. Un fornitore puntuale che vende uno strumento autonomo per le identità non umane sta costruendo proprio il programma parallelo che al mercato è stato detto di avere bisogno. L'alternativa è applicare un'unica disciplina di identità a persone e macchine e lasciare che copra anche gli agenti.

La forza lavoro di macchine viene assunta senza onboarding e non viene mai congedata. Detiene più chiavi degli esseri umani accanto a sé e lavora ventiquattro ore su ventiquattro, agendo dove nessuno guarda. Trattate ogni agente per ciò che è, un'identità con accesso, e la porta da cui è passato UNC6395 in più di 700 organizzazioni diventa una porta che potete chiudere con i controlli già presenti nel vostro stack.

Condividi su

Scopri di più

Informazioni sull'autore

Immagine di dirk schrader

Dirk Schrader

VP della Ricerca sulla Sicurezza

Dirk Schrader è un Resident CISO (EMEA) e VP of Security Research presso Netwrix. Con 25 anni di esperienza nella sicurezza informatica e certificazioni come CISSP (ISC²) e CISM (ISACA), lavora per promuovere la cyber resilience come approccio moderno per affrontare le minacce informatiche. Dirk ha lavorato a progetti di cybersecurity in tutto il mondo, iniziando con ruoli tecnici e di supporto all'inizio della sua carriera per poi passare a posizioni di vendita, marketing e gestione prodotti sia in grandi multinazionali che in piccole startup. Ha pubblicato numerosi articoli sull'esigenza di affrontare la gestione dei cambiamenti e delle vulnerabilità per raggiungere la cyber resilience.