Digital Sentinel #11
6 Ottobre 2026

Non serve più bucare il sistema: oggi il vero bersaglio sono identità, token e privilegi
Per entrare in un sistema non serve necessariamente violarne le difese, perché spesso basta presentarsi con l’identità giusta. Secondo Google Cloud, nell’83% dei principali incidenti cloud e SaaS analizzati la compromissione dell’identità ha avuto un ruolo nell’accesso iniziale, facendo di credenziali, token e privilegi uno dei punti più sensibili della cybersecurity
Per molto tempo abbiamo immaginato l’attacco informatico come qualcuno che cerca una vulnerabilità per oltrepassare il perimetro aziendale. Nel cloud e nei servizi SaaS quel confine è diventato molto meno evidente.
Il Cloud Threat Horizons Report H1 2026 di Google Cloud, basato sulle attività di incident response di Mandiant nella seconda metà del 2025, rileva che i problemi legati all’identità hanno consentito l’accesso iniziale nell’83% degli incidenti che hanno coinvolto importanti ambienti cloud e SaaS. Tra le tecniche osservate ci sono social engineering, furto di token e compromissione di canali di accesso legittimi.
Per un attaccante impossessarsi di un’identità valida significa poter entrare nei sistemi confondendosi, almeno inizialmente, con le attività di un normale utente, utilizzandone autorizzazioni e privilegi per raggiungere dati e risorse. Per questo oggi non basta più chiedersi chi può entrare, ma bisogna sapere anche dove può arrivare e cosa può fare una volta autenticato.
Password rubate? Il problema ormai va oltre
A metà settembre anche il National Institute of Standards and Technology (NIST), l’agenzia federale statunitense che sviluppa standard e linee guida tecnologiche, ha pubblicato nuove raccomandazioni dedicate alla protezione di identity e access token.
I token sono le informazioni digitali che permettono a un servizio di riconoscere un utente già autenticato e stabilire a quali risorse può accedere. Sono alla base, per esempio, del single sign-on, delle API e di molte architetture cloud. Se vengono sottratti, falsificati o utilizzati impropriamente, un attaccante può sfruttare un accesso già autorizzato senza necessariamente dover conoscere la password dell’utente.
NIST richiama quindi l’attenzione sulla protezione delle chiavi, sulla verifica dei token, sulla loro revoca e sull’intero ciclo di vita delle credenziali digitali, insieme alla necessità di un monitoraggio continuo.
E se l’identità non fosse più umana?
Il tema diventa ancora più interessante con la diffusione degli agenti AI. Un agente può accedere ad applicazioni, interrogare database, utilizzare strumenti e API ed eseguire autonomamente una sequenza di azioni. Anche queste identità hanno quindi bisogno di permessi, limiti e controlli.
È un ambito sul quale lavora anche Cybrain con i servizi di AI Agent Security, attraverso threat modeling degli agenti, analisi dei rischi di privilege escalation, simulazioni di attacco e monitoraggio degli accessi e dei comandi.
Più aumentano le identità, umane e non umane, più diventa difficile pensare alla cybersecurity come alla semplice difesa di un confine. Il nuovo perimetro è fatto di identità, privilegi e comportamenti e proteggerlo significa sapere non soltanto chi entra, ma soprattutto cosa è autorizzato a fare.
Iscriviti alla newsletter
Rimani aggiornato sulle nuove frontiere della sicurezza informatica.