sicurezza

Agenti AI, priorità Zero Trust per CIO e CISO


Indirizzo copiato

Prima di ampliare l’autonomia dei sistemi intelligenti, le imprese devono definire identità, responsabilità e permessi. Le indicazioni di NIST, Gartner e Microsoft e i test di Anthropic mostrano perché servono strumenti per monitorare le attività e bloccare quelle non autorizzate

Pubblicato il 8 ott 2026



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Zero Trust agenti AI


Punti chiave

  • Applicare Zero Trust: secondo NIST separare autenticazione e autorizzazione, valutare identità, risorse e ruolo del device; coinvolgere CIO e CISO.
  • Incidenti: test di Anthropic con modelli Claude hanno sfruttato connessione aperta del partner Irregular, mostrando rischio di perimetri errati; Gartner raccomanda registro e classificazione come identità non umane (es. Microsoft Entra).
  • Governance in esecuzione: applicare minimo privilegio, separare lettura/scrittura, approvazione umana per azioni critiche; usare controlli runtime (es. Open Agent Safety Platform con OpenShell e Sentry) e testare la revoca dei token.
Riassunto generato con AI


Un agente AI può consultare documenti, aprire una segnalazione e aggiornare un’applicazione aziendale all’interno dello stesso processo. Ogni passaggio comporta un’autorizzazione distinta, con conseguenze diverse sui dati e sui servizi coinvolti.

Per le imprese che affidano a questi sistemi compiti operativi, la sicurezza riguarda anche ciò che accade dopo l’accesso: quali operazioni vengono eseguite, con quali permessi e sotto la responsabilità di chi.

L’applicazione dello Zero Trust all’AI agentica estende questi controlli alla gestione quotidiana dell’IT, coinvolgendo il Chief Information Officer (CIO) e il Chief Information Security Officer (CISO).

Zero Trust, l’autorizzazione riguarda la risorsa

Il riferimento è la Zero Trust Architecture del NIST, pubblicata nell’agosto 2020. Il National Institute of Standards and Technology distingue autenticazione e autorizzazione e concentra la protezione su utenti, asset e risorse. La collocazione nella rete aziendale o la proprietà di un dispositivo sono elementi da valutare, senza attribuire automaticamente fiducia a un account.

Un’identità riconosciuta permette di attribuire una richiesta al soggetto che la presenta; l’autorizzazione stabilisce se quella richiesta rientra nel compito assegnato. Accesso al sistema e facoltà di agire al suo interno richiedono verifiche distinte.

I test di Anthropic e i confini dell’ambiente

Le conseguenze di un perimetro configurato in modo errato emergono dagli incidenti nelle valutazioni di cybersecurity descritti da Anthropic il 30 luglio 2026. Dopo aver esaminato 141.006 esecuzioni di test, l’azienda ha individuato tre incidenti nei quali modelli Claude hanno raggiunto internet e ottenuto accessi non autorizzati ai sistemi reali di altrettante organizzazioni.

I modelli stavano svolgendo esercizi di sicurezza in un ambiente del partner Irregular. Le istruzioni presentavano lo scenario come una simulazione priva di accesso a internet, ma un’incomprensione con il fornitore aveva lasciato disponibile la connessione. I sistemi esterni raggiunti durante l’esercizio sono stati quindi trattati come obiettivi inclusi nel test.

Anthropic ha precisato che le valutazioni si svolgevano senza i classificatori e il monitoraggio normalmente impiegati nei modelli disponibili al pubblico. Gli accessi hanno sfruttato tecniche basilari, come password deboli ed endpoint privi di autenticazione.

Un inventario con responsabilità riconoscibili

Per definire i confini operativi serve conoscere gli agenti presenti nell’organizzazione, compresi quelli forniti da terze parti. Nell’analisi Agentic AI Fails Where Governance Stops, pubblicata qualche settimana fa, Gartner raccomanda un registro centralizzato e la classificazione degli agenti come identità non umane, ciascuna associata a un responsabile e a diritti di accesso definiti.

Il censimento deve includere anche lo scopo aziendale e il livello di autonomia di ciascun agente.

La documentazione sulle identità degli agenti in Microsoft Entra offre un esempio di questa impostazione. Ogni identità ha un identificatore univoco e può essere associata a uno sponsor, ossia un utente o un gruppo responsabile dell’agente, contattabile anche in caso di incidente. Il modello prevede inoltre strumenti amministrativi per disabilitare agenti o revocare permessi in base alla tipologia cui appartengono.

Permessi commisurati al compito

Il principio del minimo privilegio lega le autorizzazioni al lavoro da svolgere. Nelle indicazioni Microsoft sul minimo privilegio per gli agenti AI, identità, accesso agli strumenti e tracciabilità vengono definiti prima dell’espansione dell’autonomia.

Per un agente che crea o aggiorna segnalazioni, Microsoft separa lettura e scrittura, esclude cancellazioni e funzioni amministrative e richiede un’approvazione umana per gli aggiornamenti massivi.

La verifica dei permessi deve accompagnare ogni chiamata agli strumenti e ai servizi collegati. Microsoft raccomanda inoltre di esaminare le autorizzazioni effettive nel loro insieme: più ruoli singolarmente limitati possono attribuire all’agente una capacità operativa complessiva più ampia del previsto.

La governance durante l’esecuzione

Gartner propone di separare il ragionamento dell’agente dall’esecuzione: un livello di controllo distinto valuta le operazioni proposte prima che raggiungano i sistemi di produzione. Le attività a maggiore impatto o irreversibili richiedono un’approvazione umana esplicita; meccanismi di interruzione permettono di contenere comportamenti fuori dai limiti stabiliti.

Una realizzazione tecnologica di questo approccio è la Open Agent Safety Platform presentata da Nvidia. La piattaforma comprende OpenShell, software open source che applica le policy e traccia le attività durante l’esecuzione, e il progetto di riferimento Sentry, dedicato al monitoraggio indipendente del comportamento degli agenti a livello hardware.

Secondo Nvidia, Sentry può isolare e arrestare in millisecondi un agente che tenti di superare il perimetro software. L’architettura colloca quindi ulteriori controlli all’esterno del modello, con funzioni di verifica dell’identità e applicazione di autorizzazioni granulari per dati, strumenti e servizi.

Le evidenze che servono a CIO e CISO

Prima di assegnare maggiore autonomia, CIO e CISO devono poter ricostruire quali agenti siano attivi e chi ne sia responsabile. Per ciascuno devono risultare riconoscibili i dati e i sistemi accessibili, insieme alle operazioni eseguibili senza intervento umano. La capacità di osservare le attività e interromperle completa la verifica del livello di controllo disponibile. Microsoft raccomanda di provare i percorsi di revoca, verificando la disabilitazione dell’agente e l’invalidazione dei token, le attestazioni digitali utilizzate per accedere ai servizi. La verifica comprende i sistemi collegati, per accertare l’effettiva interruzione degli accessi.

Partecipa alla community

guest
0 Commenti
Più recenti Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati