Il costo nascosto degli account di servizio con permessi eccessivi
Oct 8, 2026
Gli account di servizio, le integrazioni delle app e gli agenti AI spesso hanno più accesso di qualsiasi persona e vengono revisionati per ultimi. Questo conferisce loro uno dei più grandi raggi d'impatto nell'ambiente, il che significa che possono raggiungere di più se compromessi. Le violazioni di Uber e Cloudflare e la campagna Salesloft Drift contro i clienti Salesforce mostrano come gli attaccanti sfruttino questi account. Controllali per accessi aperti, obsoleti, orfani e privilegiati, quindi riduci l'accesso a ciò che usano realmente.
Il tuo utente più potente non è una persona
Quando i team puliscono gli accessi, di solito iniziano dalle persone, come il consulente il cui progetto è terminato, il dipendente che ha cambiato ruolo o l'amministratore con più diritti del necessario. È un buon punto di partenza, ma lascia fuori una grande parte del quadro. Gli account di servizio e le integrazioni delle app spesso hanno un accesso più ampio ai dati sensibili rispetto a qualsiasi singola persona e di solito sono l'ultima cosa che qualcuno controlla. In un ambiente poco igienico, un account di servizio onnipotente può diventare la via più facile per entrare.
Perché le revisioni degli accessi iniziano e finiscono con le persone
Le persone sono sempre state gli attori più familiari in una violazione. Spesso sono il modo in cui gli aggressori entrano: tramite phishing, password rubate e ingegneria sociale. Sono anche una via comune per far uscire i dati, sia che un interno copi file in uscita, sia che un aggressore utilizzi un account compromesso per prelevare dati. Verizon's 2026 Data Breach Investigations Report ha rilevato che l'elemento umano è stato coinvolto nel 62% delle violazioni. Quindi ha senso che le revisioni degli accessi, le checklist di offboarding e i progetti di minimo privilegio siano stati costruiti attorno agli account utente.
Gli account di servizio raramente seguono quel processo. Vengono creati per far funzionare qualcosa, spesso con ampi diritti per evitare malfunzionamenti, e poi nessuno li gestisce. Quando la persona che li ha configurati se ne va, l’account rimane, e i team esitano a modificarlo perché non sanno cosa potrebbe smettere di funzionare. Quindi, quando rivedono gli accessi, gli account di servizio sono al massimo un obiettivo secondario.
Perché gli account di servizio sono un bersaglio attraente
Le identità delle macchine superano quelle umane con un rapporto di 82 a 1, secondo CyberArk's 2025 Identity Security Landscape, e quasi la metà di esse ha accesso sensibile o privilegiato. Operano 24 ore su 24, di solito non possono usare MFA e spesso mantengono la stessa password per anni.
In Active Directory, gli aggressori hanno una tecnica mirata proprio contro di loro. Qualsiasi utente di dominio può richiedere un ticket di servizio Kerberos per un account con un nome principale di servizio (SPN), e parte di quel ticket è crittografata con una chiave derivata dalla password dell'account di servizio. Un aggressore può prendere il ticket offline e decifrarlo senza toccare nuovamente l'account. La tecnica si chiama Kerberoasting (MITRE ATT&CK T1558.003). Funziona meglio contro il tipo di account di servizio che la maggior parte degli ambienti ha: una vecchia password che non ruota mai, con crittografie più vecchie come RC4 ancora abilitate.
Anche gli account di servizio non sono sempre non umani nella pratica. Gli amministratori accedono con essi per svolgere lavori manuali, condividono un set di credenziali tra un team o riutilizzano un singolo account per diverse applicazioni. Il OWASP Non-Human Identities Top 10 indica entrambi i problemi: identità non umane con privilegi eccessivi (NHI5) e uso umano di identità non umane (NHI10). Quando una persona lavora tramite un account di servizio, si perde traccia di chi ha fatto cosa.
Come appare questo nelle violazioni reali
Uber, 2022. Un attaccante ha ingannato un appaltatore facendogli approvare una richiesta MFA ed è entrato nella rete interna. In una condivisione di rete, ha trovato script PowerShell con credenziali amministrative codificate per lo strumento di Privileged Access Management di Uber. Questo ha aperto la porta ad AWS, Google Cloud, Google Drive, Slack e altro.
Cloudflare, 2023. Dopo la violazione di Okta, Cloudflare ha ruotato migliaia di credenziali ma ha trascurato un token di servizio e tre credenziali di account di servizio che il team riteneva inutilizzati. Una era un account di servizio Smartsheet con accesso amministrativo a Jira. Gli attaccanti le hanno usate per entrare nei sistemi Confluence, Jira e Bitbucket di Cloudflare.
Salesloft Drift, 2025. Gli aggressori hanno rubato token OAuth dall'integrazione del chatbot Drift e li hanno usati per esportare dati da ambienti Salesforce in oltre 700 organizzazioni.
In ogni caso, l’accesso più dannoso è avvenuto tramite un’identità non umana con una portata maggiore di quella che qualcuno stava monitorando.
Quattro problemi di accesso nascosti nei tuoi account di servizio
Gli account di servizio hanno gli stessi problemi di accesso delle persone. Sono solo più difficili da individuare, perché nessuno li sta cercando.
- Accesso aperto. Le cartelle e le condivisioni da cui dipende un account di servizio sono spesso aperte in modo ampio affinché l’applicazione non incontri mai un errore di autorizzazione, e rimangono così. I dati aperti a tutti in azienda sono aperti anche a ogni account compromesso.
- Accesso obsoleto e inattivo. L'applicazione è stata ritirata, ma l'account è ancora abilitato e mantiene i suoi diritti. Un account che nessuno ha usato da un anno funziona ancora per chiunque possieda le sue credenziali.
- Accesso orfano. La persona che ha creato l'account se n'è andata, o il sistema che serviva non esiste più. Nessuno sa a cosa serve l'account, quindi non viene mai rimosso.
- Accesso privilegiato ed eccessivo. Gli account di servizio vengono spesso aggiunti ai gruppi di amministratori o ricevono il Controllo completo "per far funzionare le cose." Anche senza diritti di amministratore, la maggior parte ha molto più accesso di quanto il proprio lavoro richieda.
Ognuno di questi amplia il raggio d’azione dell’account. Insieme, trasformano una singola password in accesso a gran parte dei tuoi dati sensibili.
L'IA agentiva alza la posta in gioco
Anche gli agenti AI e i copiloti sono identità non umane. Agiscono con i permessi che ricevono, spesso tramite un account di servizio o una concessione OAuth. Se un agente opera con un account che può leggere ogni condivisione di file, può leggere e potenzialmente esporre tutte. Man mano che le organizzazioni collegano più strumenti AI ai loro dati, il numero di identità non umane continuerà a crescere, così come il costo di gestire male i loro permessi.
Come integrare gli account di servizio nella tua igiene degli accessi
- Crea un inventario. In Active Directory, gli account con un SPN sono un buon punto di partenza. Aggiungi poi le registrazioni delle app Entra ID, le integrazioni SaaS e i token API.
- Assegna un proprietario a ogni account che possa spiegare cosa fa e approvare le modifiche.
- Mappa l'accesso effettivo. Controlla a cosa può accedere ogni account tramite appartenenze a gruppi e ereditarietà interrotta, con un focus sui dati sensibili. Lavora in entrambe le direzioni: quali account possono accedere a una condivisione sensibile e a cosa può accedere un account specifico.
- Dimensiona in base all'uso reale. Confronta ciò a cui l'account può accedere con ciò che ha effettivamente usato. Rimuovere gli accessi inutilizzati comporta il minor rischio di causare problemi.
- Esamina le integrazioni SaaS dove si trovano. Le concessioni OAuth sono solitamente gestite nella console di amministrazione di ciascuna piattaforma o dal tuo provider di identità.
- Rafforza le credenziali. Ruota le vecchie password, rimuovi le credenziali hardcoded da script e condivisioni di file, e disabilita RC4 dove puoi.
- Sorveglia l'uso umano, come accessi interattivi o login da workstation.
- Aggiungi gli account di servizio alle tue revisioni regolari delle autorizzazioni, con la stessa cadenza delle persone.
Non pensare più solo alle persone
Ogni identità che può accedere a dati sensibili, umana o meno, fa parte della tua superficie di attacco, e gli account di servizio sono spesso la parte più ampia. La prossima volta che esegui una revisione degli accessi, segui gli stessi passaggi per i tuoi account di servizio.
Per gli account di servizio in Active Directory e sui tuoi file server, Netwrix Access Analyzer copre le fasi di inventario, mappatura e revisione. Identifica gli account di servizio, mostra quando sono stati attivi l’ultima volta e segnala quelli vulnerabili al Kerberoasting. Calcola l’accesso effettivo su file server, SharePoint e Active Directory. Puoi visualizzare quell’accesso da entrambe le direzioni: inizia con una cartella per vedere quali account possono raggiungerla, oppure con qualsiasi account, umano o di servizio, per vedere tutto ciò a cui può accedere. Da lì, l’Access Information Center consente ai proprietari delle risorse di eseguire revisioni regolari delle autorizzazioni e decidere cosa mantenere, rimuovere o modificare.
Scopri quali account possono accedere ai tuoi dati sensibili. Richiedi una demo di Netwrix Access Analyzer.
Condividi su
Scopri di più
Informazioni sull'autore
Dennis Chen
Product Manager Esperto
Scopri di più su questo argomento
NIST CSF 2.0: Novità nel Cybersecurity Framework
Leggi sulla Privacy dei Dati per Stato: Diversi Approcci alla Protezione della Privacy
Esempio di Analisi del Rischio: Come Valutare i Rischi
Cos'è la gestione dei documenti elettronici?
Espressioni regolari per principianti: Come iniziare a scoprire dati sensibili