Poni questa domanda al tuo fornitore PAM
Oct 1, 2026
Ecco un test che puoi eseguire in circa cinque minuti. Apri nella tua directory un account privilegiato che ieri è stato usato in una sessione. L'account esiste ancora? Mantiene le stesse appartenenze a gruppi privilegiati di ieri? Scommetterei che la risposta a entrambe le domande è sì.
Non è una critica al tuo strumento PAM. È esattamente ciò per cui è stata progettata la rotazione tradizionale delle credenziali e, soprattutto, ciò per cui non è mai stata progettata.
Capisco perché la rotazione sia diventata la risposta predefinita nel nostro settore. È semplice da spiegare a un consiglio di amministrazione, semplice da sottoporre ad audit e, per anni, si è allineata perfettamente ai requisiti di conformità. Ma persino il NIST è andato oltre. NIST SP 800-63B ora sconsiglia esplicitamente le modifiche periodiche e arbitrarie delle password, raccomandando la rotazione solo in presenza di prove di compromissione. «Ruotiamo ogni credenziale privilegiata dopo l'uso» suona responsabile, ma non è il quadro completo. Quando una sessione termina e la password viene ruotata, l'account e il suo accesso permanente sono ancora lì.
Cosa succederebbe se un attaccante trovasse quell'account? La password è la parte più piccola del problema. Nella maggior parte degli account che ho visto negli anni, l'attaccante non ne ha nemmeno bisogno, perché l'account continua ad autenticarsi tramite certificati o token che non sono mai stati ruotati e detiene ancora tutte le appartenenze a gruppi privilegiati che ha sempre avuto. Esistono molti modi per entrare in un account privilegiato che non hanno nulla a che fare con la password.
Niente di tutto questo emerge dall'audit. Quando una sessione termina e la password viene ruotata, l'account sottostante resta esattamente dov'era, con le stesse appartenenze a gruppi e lo stesso accesso permanente. Il Data and Identity Security Report 2026 di Netwrix ha rilevato che il 76% delle organizzazioni non è in grado di revocare immediatamente l'accesso permanente quando non serve più e che il 64% ha, in questo momento, almeno in parte accessi sovradimensionati ai dati critici. La rotazione non ha causato questi numeri, ma non li ha nemmeno risolti.
L'account è sicuro solo nel senso più stretto: nessuno può riutilizzare la password di ieri. È del tutto insicuro in tutto ciò che conta davvero per un attaccante a cui la password di ieri non interessa. Gli basta che l'account esista ancora e abbia ancora privilegi.
Perché lo Zero Standing Privilege colma il divario
Lo Zero Standing Privilege elimina il divario che la rotazione lascia aperto ed è molto meno complicato di quanto si pensi. Quando una sessione termina, l'account perde tutte le sue appartenenze a gruppi oppure cessa del tutto di esistere. In Netwrix, i nostri account effimeri seguono la seconda strada: vengono creati al volo per un compito specifico ed eliminati nel momento in cui termina. Non resta nulla da trovare, perché in Active Directory non rimane letteralmente niente.
Questo approccio non ostacola il modo in cui gli amministratori lavorano davvero. È ciò che apprezzo di più, e ciò di cui ho impiegato un po' a fidarmi dopo aver abbandonato il vaulting tradizionale. Hai accesso completo mentre sei nella sessione e non resta nulla quando ti disconnetti.
Il problema delle identità non umane rende tutto questo ancora più urgente. Gli account di servizio e gli agenti automatizzati non vengono quasi mai rivisti con regolarità. Restano lì, privilegiati e dimenticati, finché uno scanner automatico o un avversario non va a cercarli.
Rotazione vs. Zero Standing Privilege: due filosofie diverse
Poni questa domanda al tuo fornitore PAM, oppure chiediti se conosci abbastanza bene la tua configurazione attuale: al termine di una sessione, l'account esiste ancora con le sue appartenenze a gruppi intatte?
Se la risposta è sì, hai la rotazione delle password, ma non lo Zero Standing Privilege. Non sono due versioni della stessa idea. Sono due filosofie diverse su cosa significhi «sicuro».
La rotazione si chiede come assicurarsi che una credenziale non possa essere riutilizzata. Lo Zero Standing Privilege si chiede perché l'account dovrebbe esistere quando nessuno lo sta usando. In sostanza, la rotazione tratta l'accesso permanente come un rischio da gestire, mentre lo Zero Standing Privilege lo tratta come un'impostazione predefinita da eliminare.
La maggior parte dei programmi PAM non si pone mai questa seconda domanda, perché la rotazione ha già fornito qualcosa da inserire nel report di audit. Ma un report di audit e una superficie di attacco vuota non sono la stessa cosa. Un report di audit dimostra che hai fatto qualcosa. Una superficie di attacco vuota dimostra che non c'è più nulla da trovare.
Condividi su
Scopri di più
Informazioni sull'autore
Hano Grimm
Hano Grimm è Product Marketing Manager presso Netwrix, dove guida il posizionamento, il messaging e la gestione dei rilasci delle soluzioni PAM dell'azienda, che proteggono i dati sensibili e soddisfano gli standard di conformità. Vanta una solida esperienza in sicurezza enterprise, gestione dei canali e supporto tecnico ai clienti, avendo dedicato anni ad aiutare le aziende ad adottare soluzioni software e a gestire i requisiti tecnici.