La Sicurezza delle Identità nell’Era degli Agenti Autonomi

L'emergere di agenti software autonomi sta rivoluzionando i modelli di gestione delle identità e degli accessi nelle imprese, richiedendo nuove strategie di sicurezza.

Sicurezza delle identità nell'impresa con agenti autonomi

In Breve

Quali sono le sfide principali nella sicurezza delle identità con agenti autonomi?
Le sfide principali includono la mancanza di visibilità, credenziali compromesse e la necessità di un nuovo modello di governance.
Come possono le organizzazioni affrontare queste sfide?
Le organizzazioni possono affrontare queste sfide integrando governance degli agenti, fiducia in esecuzione e operabilità programmabile.
Qual è l'opinione di esperti come Russ Kirby sulla sicurezza degli agenti AI?
Russ Kirby sottolinea che la sfida è garantire un uso sicuro e responsabile degli agenti AI, piuttosto che vietarne l'uso.

Negli ultimi anni, l’emergere di agenti software autonomi, assistenti di codifica e workflow automatizzati ha iniziato a mettere in crisi i tradizionali modelli di Identity and Access Management (IAM). Questi modelli, concepiti sull’assunto di un utente umano che si autentica e agisce all’interno di una singola sessione, non sono più sufficienti per gestire la complessità e la velocità con cui operano gli agenti autonomi.

Questi agenti operano con un’autonomia che supera le capacità dei controlli statici, rendendo cruciale per le organizzazioni la possibilità di monitorare e governare le attività che avvengono dopo la concessione dell’accesso. I sistemi IAM tradizionali, infatti, validano l’accesso solo in un punto temporale, senza valutare il comportamento in esecuzione. A differenza degli utenti umani, le AI non si autenticano e si fermano; al contrario, invocano strumenti e modificano sistemi in tempo reale.

La mancanza di visibilità e gli inventari incompleti di agenti AI, uniti a accessi ai dati non tracciati e credenziali a vita o condivise, amplificano le superfici d’attacco. Fenomeni come la shadow AI, le credenziali di breve durata e le azioni guidate da macchine introducono ulteriori punti ciechi nel sistema di sicurezza delle informazioni.

In questo contesto, gli attaccanti stanno sempre più spesso sfruttando vie semplici come credenziali rubate o compromesse, evitando tecniche sofisticate e apparendo legittimi agli strumenti di verifica tradizionali. Per affrontare questa sfida, è necessario evolvere verso un modello che integri:

  • Governance degli agenti: identificazione, assegnazione di proprietà, definizione di confini e permessi.
  • Fiducia in esecuzione: valutazione contestuale degli accessi e contenimento rapido dei comportamenti rischiosi.
  • Operabilità programmabile: superare i limiti della console amministrativa.

Ridurre l’esposizione delle credenziali, migliorare l’attribuzione e preservare una chiara catena di responsabilità fino a un proprietario umano o a una decisione di policy sono passaggi fondamentali per garantire la sicurezza nell’era degli agenti autonomi.

Russ Kirby, CISO di Ping Identity, sottolinea che la vera sfida non è proibire l’uso di sistemi AI, ma assicurare il loro funzionamento in modo sicuro, responsabile e regolato da guardrail aziendali. Le organizzazioni che riusciranno a integrare identità, responsabilità e controllo in tempo reale nella loro struttura operativa saranno quelle in grado di sfruttare l’AI con maggiore fiducia, senza soffocare l’innovazione.