Un agente AI può consultare documenti, aprire una segnalazione e aggiornare un’applicazione aziendale all’interno dello stesso processo. Ogni passaggio comporta un’autorizzazione distinta, con conseguenze diverse sui dati e sui servizi coinvolti.
Per le imprese che affidano a questi sistemi compiti operativi, la sicurezza riguarda anche ciò che accade dopo l’accesso: quali operazioni vengono eseguite, con quali permessi e sotto la responsabilità di chi.
L’applicazione dello Zero Trust all’AI agentica estende questi controlli alla gestione quotidiana dell’IT, coinvolgendo il Chief Information Officer (CIO) e il Chief Information Security Officer (CISO).
Indice degli argomenti
Zero Trust, l’autorizzazione riguarda la risorsa
Il riferimento è la Zero Trust Architecture del NIST, pubblicata nell’agosto 2020. Il National Institute of Standards and Technology distingue autenticazione e autorizzazione e concentra la protezione su utenti, asset e risorse. La collocazione nella rete aziendale o la proprietà di un dispositivo sono elementi da valutare, senza attribuire automaticamente fiducia a un account.
Un’identità riconosciuta permette di attribuire una richiesta al soggetto che la presenta; l’autorizzazione stabilisce se quella richiesta rientra nel compito assegnato. Accesso al sistema e facoltà di agire al suo interno richiedono verifiche distinte.
I test di Anthropic e i confini dell’ambiente
Le conseguenze di un perimetro configurato in modo errato emergono dagli incidenti nelle valutazioni di cybersecurity descritti da Anthropic il 30 luglio 2026. Dopo aver esaminato 141.006 esecuzioni di test, l’azienda ha individuato tre incidenti nei quali modelli Claude hanno raggiunto internet e ottenuto accessi non autorizzati ai sistemi reali di altrettante organizzazioni.
I modelli stavano svolgendo esercizi di sicurezza in un ambiente del partner Irregular. Le istruzioni presentavano lo scenario come una simulazione priva di accesso a internet, ma un’incomprensione con il fornitore aveva lasciato disponibile la connessione. I sistemi esterni raggiunti durante l’esercizio sono stati quindi trattati come obiettivi inclusi nel test.
Anthropic ha precisato che le valutazioni si svolgevano senza i classificatori e il monitoraggio normalmente impiegati nei modelli disponibili al pubblico. Gli accessi hanno sfruttato tecniche basilari, come password deboli ed endpoint privi di autenticazione.
Un inventario con responsabilità riconoscibili
Per definire i confini operativi serve conoscere gli agenti presenti nell’organizzazione, compresi quelli forniti da terze parti. Nell’analisi Agentic AI Fails Where Governance Stops, pubblicata qualche settimana fa, Gartner raccomanda un registro centralizzato e la classificazione degli agenti come identità non umane, ciascuna associata a un responsabile e a diritti di accesso definiti.
Il censimento deve includere anche lo scopo aziendale e il livello di autonomia di ciascun agente.
La documentazione sulle identità degli agenti in Microsoft Entra offre un esempio di questa impostazione. Ogni identità ha un identificatore univoco e può essere associata a uno sponsor, ossia un utente o un gruppo responsabile dell’agente, contattabile anche in caso di incidente. Il modello prevede inoltre strumenti amministrativi per disabilitare agenti o revocare permessi in base alla tipologia cui appartengono.
Permessi commisurati al compito
Il principio del minimo privilegio lega le autorizzazioni al lavoro da svolgere. Nelle indicazioni Microsoft sul minimo privilegio per gli agenti AI, identità, accesso agli strumenti e tracciabilità vengono definiti prima dell’espansione dell’autonomia.
Per un agente che crea o aggiorna segnalazioni, Microsoft separa lettura e scrittura, esclude cancellazioni e funzioni amministrative e richiede un’approvazione umana per gli aggiornamenti massivi.
La verifica dei permessi deve accompagnare ogni chiamata agli strumenti e ai servizi collegati. Microsoft raccomanda inoltre di esaminare le autorizzazioni effettive nel loro insieme: più ruoli singolarmente limitati possono attribuire all’agente una capacità operativa complessiva più ampia del previsto.
La governance durante l’esecuzione
Gartner propone di separare il ragionamento dell’agente dall’esecuzione: un livello di controllo distinto valuta le operazioni proposte prima che raggiungano i sistemi di produzione. Le attività a maggiore impatto o irreversibili richiedono un’approvazione umana esplicita; meccanismi di interruzione permettono di contenere comportamenti fuori dai limiti stabiliti.
Una realizzazione tecnologica di questo approccio è la Open Agent Safety Platform presentata da Nvidia. La piattaforma comprende OpenShell, software open source che applica le policy e traccia le attività durante l’esecuzione, e il progetto di riferimento Sentry, dedicato al monitoraggio indipendente del comportamento degli agenti a livello hardware.
Secondo Nvidia, Sentry può isolare e arrestare in millisecondi un agente che tenti di superare il perimetro software. L’architettura colloca quindi ulteriori controlli all’esterno del modello, con funzioni di verifica dell’identità e applicazione di autorizzazioni granulari per dati, strumenti e servizi.
Le evidenze che servono a CIO e CISO
Prima di assegnare maggiore autonomia, CIO e CISO devono poter ricostruire quali agenti siano attivi e chi ne sia responsabile. Per ciascuno devono risultare riconoscibili i dati e i sistemi accessibili, insieme alle operazioni eseguibili senza intervento umano. La capacità di osservare le attività e interromperle completa la verifica del livello di controllo disponibile. Microsoft raccomanda di provare i percorsi di revoca, verificando la disabilitazione dell’agente e l’invalidazione dei token, le attestazioni digitali utilizzate per accedere ai servizi. La verifica comprende i sistemi collegati, per accertare l’effettiva interruzione degli accessi.














Partecipa alla community