La complessità dei moderni ambienti digitali crea nuove opportunità per gli hacker di sfruttare lacune in termini di visibilità, accesso e governance.
Secondo il Microsoft Digital Defense Report 2026, le minacce si muovono sempre più attraverso le relazioni di fiducia che collegano identità, software, catene di fornitura, partner, piattaforme cloud, dati e sistemi di IA.
Per rispondere a questo cambiamento, i responsabili della sicurezza sono chiamati a gestire ecosistemi (non più ambienti) formati da elementi profondamente interconnessi. Una difesa rapida e coordinata implica oggi la capacità di incrociare eventi di sistema, informazioni sulle minacce, contesto aziendale e azioni, su tutta la rete di sicurezza.
Anche le operazioni criminali si sono però evolute in ecosistemi specializzati, in cui intermediari di accesso e furto di credenziali, operatori di ransomware, reti di frode e fornitori di malware funzionano come componenti interconnessi.
L'intelligenza artificiale sta cambiando le dinamiche della sicurezza informatica. I tempi degli attacchi si stanno accorciando, il costo delle funzionalità sofisticate sta diminuendo e i sistemi agentici consentono di automatizzare buona parte del ciclo di vita degli attacchi.
La sfida della sicurezza informatica non è più semplicemente comprendere le minacce: bisogna capire come interagiscono i rischi e le dipendenze e come le organizzazioni si possono adattare a condizioni in rapida evoluzione.
Resilienza come risorsa strategica
La resilienza va oltre la capacità di un'organizzazione di riprendersi da un'interruzione e richiede la comprensione e gestione delle interdipendenze che collegano le operazioni, le tecnologie, i dati e i partner. Le organizzazioni più lungimiranti:
- conoscono i propri ecosistemi e sanno gestire le dipendenze
- si adattano rapidamente, prendendo decisioni sicure in un contesto dinamico
- proteggono l'IA con controlli che si estendono all'intera architettura dell'IA
- si difendono con l'IA collegando segnali, informazioni sulle minacce e contesto per supportare indagini e risposte più rapide.
Le 10 priorità
Per costruire tale resilienza, i responsabili della sicurezza dovrebbero essere guidati, secondo il Report, da 10 priorità:
1. Gestire il rischio informatico a livello dirigenziale
Considerare: esposizione dell'identità, latenza delle patch, autorizzazioni degli agenti, dipendenze critiche e prontezza al ripristino.
2. Difendere l'identità
Proteggere l'identità implementando chiavi di accesso e autenticazione a più fattori (MFA) resistenti al phishing, riducendo i privilegi, gestendo le identità umane e non umane e utilizzando la rotazione rapida per token e credenziali di sessione.
3. Governance e controlli sui dati per l'IA
Mantenere la visibilità sugli strumenti, i servizi e le capacità degli agenti di IA approvati, monitorando anche l'utilizzo non autorizzato, o non gestito.
4. Ridurre esposizione e rischio periferico
Monitorare continuamente le risorse esposte a Internet e dare priorità all'applicazione tempestiva delle patch sui dispositivi periferici, centralizzare la raccolta di log ad alta fedeltà per facilitare il rilevamento e l'analisi delle attività sospette e imporre meccanismi di autenticazione forte.
5. Concentrarsi sulla correlazione degli eventi di sicurezza
Correlare gli eventi di sicurezza provenienti da endpoint, sistemi di identità, infrastrutture cloud, applicazioni, e-mail e rete, per individuare tempestivamente attività sospette e possibili intrusioni.
6. Modello continuo di gestione delle vulnerabilità e delle minacce
Combinare l'identificazione delle vulnerabilità, il rilevamento delle minacce e l'analisi accelerata dall'IA per creare un programma continuo di gestione delle vulnerabilità e delle minacce.
7. Convalidare l'esposizione tramite test proattivi
Condurre esercitazioni che simulino le violazioni di sicurezza incentrate su servizi cloud, piattaforme SaaS, API e strumenti di automazione dei flussi di lavoro, dando priorità ai test in base a dove risiedono i dati di maggior valore.
8. Proteggere le dipendenze del software
Rafforzare l'installazione del software, mantenere un inventario del software, convalidare la provenienza, monitorare i pacchetti e preparare un rapido contenimento.
9. Partecipare alla difesa collettiva
Condividere indicatori di minaccia e informazioni sulle vittime con partner fidati e forze dell'ordine.
10. Transizioni tecnologiche a lungo termine
Creare un inventario crittografico e promuovere la pianificazione post-quantistica insieme alla governance dell'IA.
Fonte: Microsoft Digital Defense Report 2026