In Breve
- Quali sono le sfide principali nella sicurezza delle identità con agenti autonomi?
- Le sfide principali includono la mancanza di visibilità, credenziali compromesse e la necessità di un nuovo modello di governance.
- Come possono le organizzazioni affrontare queste sfide?
- Le organizzazioni possono affrontare queste sfide integrando governance degli agenti, fiducia in esecuzione e operabilità programmabile.
- Qual è l'opinione di esperti come Russ Kirby sulla sicurezza degli agenti AI?
- Russ Kirby sottolinea che la sfida è garantire un uso sicuro e responsabile degli agenti AI, piuttosto che vietarne l'uso.
Negli ultimi anni, l’emergere di agenti software autonomi, assistenti di codifica e workflow automatizzati ha iniziato a mettere in crisi i tradizionali modelli di Identity and Access Management (IAM). Questi modelli, concepiti sull’assunto di un utente umano che si autentica e agisce all’interno di una singola sessione, non sono più sufficienti per gestire la complessità e la velocità con cui operano gli agenti autonomi.
Questi agenti operano con un’autonomia che supera le capacità dei controlli statici, rendendo cruciale per le organizzazioni la possibilità di monitorare e governare le attività che avvengono dopo la concessione dell’accesso. I sistemi IAM tradizionali, infatti, validano l’accesso solo in un punto temporale, senza valutare il comportamento in esecuzione. A differenza degli utenti umani, le AI non si autenticano e si fermano; al contrario, invocano strumenti e modificano sistemi in tempo reale.
La mancanza di visibilità e gli inventari incompleti di agenti AI, uniti a accessi ai dati non tracciati e credenziali a vita o condivise, amplificano le superfici d’attacco. Fenomeni come la shadow AI, le credenziali di breve durata e le azioni guidate da macchine introducono ulteriori punti ciechi nel sistema di sicurezza delle informazioni.
In questo contesto, gli attaccanti stanno sempre più spesso sfruttando vie semplici come credenziali rubate o compromesse, evitando tecniche sofisticate e apparendo legittimi agli strumenti di verifica tradizionali. Per affrontare questa sfida, è necessario evolvere verso un modello che integri:
- Governance degli agenti: identificazione, assegnazione di proprietà, definizione di confini e permessi.
- Fiducia in esecuzione: valutazione contestuale degli accessi e contenimento rapido dei comportamenti rischiosi.
- Operabilità programmabile: superare i limiti della console amministrativa.
Ridurre l’esposizione delle credenziali, migliorare l’attribuzione e preservare una chiara catena di responsabilità fino a un proprietario umano o a una decisione di policy sono passaggi fondamentali per garantire la sicurezza nell’era degli agenti autonomi.
Russ Kirby, CISO di Ping Identity, sottolinea che la vera sfida non è proibire l’uso di sistemi AI, ma assicurare il loro funzionamento in modo sicuro, responsabile e regolato da guardrail aziendali. Le organizzazioni che riusciranno a integrare identità, responsabilità e controllo in tempo reale nella loro struttura operativa saranno quelle in grado di sfruttare l’AI con maggiore fiducia, senza soffocare l’innovazione.

