La resilienza cyber si misura quando l’azienda deve ripartire. L’arrivo degli agenti autonomi nelle architetture aziendali impone di rivedere alcuni presupposti della sicurezza informatica. I guardrail definiti in fase di progettazione restano necessari, ma non possono essere considerati da soli un perimetro sufficiente a tutela degli asset e dei dati aziendali. Un agente chiamato a raggiungere un obiettivo può infatti individuare percorsi non previsti, interagire con sistemi e dati diversi e, in assenza di vincoli adeguati, arrivare a violare regole tecniche o principi etici pur di portare a termine il compito assegnato.

Gli episodi emersi durante la sperimentazione dei nuovi modelli – e di cui abbiamo scritto in questo servizio – mostrano un problema che va oltre la pur elevata qualità del singolo controllo. L’intelligenza artificiale generativa aumenta la velocità e l’efficacia delle capacità cyber offensive, sia negli attacchi pianificati sia nelle situazioni accidentali prodotte dal comportamento inatteso di un sistema. Le difese si trovano così a inseguire azioni che possono svilupparsi e propagarsi in tempi incompatibili con l’intervento umano.

“Questo divario non può essere eliminato, ma può essere attenuato e ricondotto entro livelli di rischio accettabili attraverso un cambio di passo e di paradigma”, osserva Marco Molinaro, Cybersecurity Lead di Accenture per Italia.

Dalla fiducia nel perimetro alla verifica dei comportamenti

Il primo cambiamento che è importante introdurre nelle architetture aziendali riguarda il principio sul quale si fondano i controlli. I confini dell’infrastruttura aziendale sono sempre meno netti: identità, applicazioni, dati e servizi si distribuiscono tra ambienti cloud, piattaforme SaaS, sistemi interni e fornitori esterni. Stabilire che ciò che si trova dentro il perimetro sia affidabile e che ciò che resta fuori rappresenti una possibile minaccia non è più rappresentativo del funzionamento reale dell’organizzazione.

La fiducia deve essere verificata continuamente sulla base dei comportamenti. Ogni identità, azione e accesso a un dato o a un servizio va valutato nel momento in cui avviene e messo in relazione con il suo contesto. Le regole statiche continuano a svolgere una funzione, ma non bastano quando le variabili da osservare aumentano e le operazioni vengono eseguite alla velocità delle macchine.

“Ogni identità, ogni azione, ogni accesso al dato e al servizio devono essere validati da capacità cognitive, non soltanto da regole, e devono esserlo nel contesto nel quale avvengono”, spiega Molinaro.

Per esercitare questo controllo con la rapidità richiesta occorrono architetture capaci di analizzare autonomamente i segnali, riconoscere deviazioni e intervenire. In altre parole, agenti incaricati di sorvegliare altri agenti. È un passaggio che apre a sua volta una nuova esigenza: anche i sistemi ai quali viene affidato il controllo devono essere protetti in profondità, perché un loro errore o una loro compromissione potrebbe amplificare gli effetti di un attacco.

L’adozione dell’AI nella cybersecurity assume quindi una forma circolare. Le organizzazioni la impiegano per contrastare minacce potenziate dalla stessa tecnologia e devono, contemporaneamente, difendere gli strumenti intelligenti utilizzati per farlo. “Proteggiamo di fatto agenti con agenti: questa è la sfida di oggi”, sintetizza Molinaro.

La resilienza cyber non si dichiara: si mette alla prova

Se una minaccia può muoversi alla velocità delle macchine, la sicurezza non può essere valutata soltanto sulla capacità di impedire l’incidente. Diventa altrettanto importante sapere se l’organizzazione riuscirà a contenerne gli effetti, mantenere operative le funzioni essenziali e ripartire in maniera controllata.

La crescente attenzione dei vertici aziendali deriva da due spinte convergenti. Da una parte, normative come NIS2 e DORA hanno reso la resilienza un tema di governo dell’impresa e non più una materia confinata ai dipartimenti tecnici. Dall’altra, le crisi cyber affrontate da aziende di settori differenti hanno mostrato con quale velocità un attacco possa superare le difese tradizionali e produrre conseguenze sull’operatività, sui clienti e sulla reputazione.

Essere resilienti, tuttavia, non significa prevedere in anticipo ogni possibile evento. Un’organizzazione non può sapere con certezza quando avverrà un incidente, quale componente colpirà, come si svilupperà o se, in quel preciso momento, saranno disponibili tutte le competenze necessarie per affrontarlo. Può però preparare ed esercitare le capacità che le serviranno per governare la crisi.

Questo sposta l’attenzione su prove, test e analisi. Tempi di rilevamento e contenimento, capacità di isolare gli ambienti compromessi, disponibilità di copie integre dei dati, rispetto degli obiettivi di ripristino e continuità dei servizi critici acquistano valore soltanto se vengono verificati in condizioni realistiche. Un piano formalmente completo, ma mai eseguito, non garantisce che persone, processi e tecnologie sapranno funzionare insieme durante un’emergenza.

“Un modello operativo di gestione della crisi o un piano di ripristino che non vengono testati periodicamente in condizioni realistiche rimangono dichiarazioni d’intenti all’interno di un documento, non capacità dimostrate e dimostrabili”, afferma Molinaro.

Per il consiglio di amministrazione cambia dunque anche il significato delle metriche. Non basta sapere che esiste una procedura o che una determinata tecnologia è stata adottata. Occorre conoscere l’esito delle esercitazioni: quali sistemi sono stati effettivamente recuperati, con quali tempi, quali dipendenze hanno rallentato la risposta, quali dati sono risultati disponibili e quale parte dell’operatività è stata mantenuta.

La resilienza cyber diventa reale quando l’azienda può produrre evidenze verificabili per il management, gli investitori, i regolatori e, soprattutto, i clienti che dipendono dai suoi servizi.

Portabilità e reversibilità riducono le dipendenze

La capacità di ripartire è legata anche al tema della sovranità digitale. Nessun Paese e nessuna impresa possono puntare a una completa indipendenza tecnologica senza rinunciare a competenze, servizi e vantaggi costruiti attraverso un ecosistema globale. Cloud provider, produttori di software, piattaforme SaaS, partner professionali e fornitori specializzati sono indispensabili per innovare e mantenere competitività. La stessa rete di relazioni, però, estende la superficie potenzialmente esposta agli attacchi e introduce nuove dipendenze.

L’intelligenza artificiale accentua entrambe le dinamiche. Oltre ad ampliare le possibilità di attacco, favorisce la diffusione di strumenti adottati direttamente dalle persone e dalle funzioni aziendali, talvolta senza il coinvolgimento dell’IT. Secondo Molinaro, la shadow AI, cioè l’impiego non governato di applicazioni e servizi di intelligenza artificiale, è oggi tra le esposizioni non controllate rilevate con maggiore frequenza durante gli assessment.

La prima esigenza è quindi ottenere visibilità su ciò che deve essere protetto: dati, applicazioni, modelli, servizi e relazioni con terze e quarte parti. A questa conoscenza devono affiancarsi diversificazione, ridondanza, reversibilità e portabilità. Poter trasferire dati e workload tra ambienti differenti, recuperare le informazioni senza dipendere da un unico sistema e sostituire un servizio quando le condizioni lo richiedono offre all’impresa un margine concreto di scelta.

La portabilità non coincide perciò con una generica libertà tecnologica. È una capacità operativa che riduce l’impatto di guasti, attacchi, indisponibilità di un fornitore e cambiamenti contrattuali o geopolitici. Anche in questo caso, la previsione inserita in un contratto non è sufficiente: l’organizzazione deve verificare tecnicamente che dati e servizi possano davvero essere recuperati, trasferiti o riattivati entro tempi compatibili con le esigenze del business.

Esercitazioni frequenti permettono infine di scoprire dipendenze invisibili, misurare i rischi residui e correggere il modello di risposta prima che venga messo alla prova da una crisi reale. L’obiettivo non è raggiungere una condizione definitiva di sicurezza, irrealistica in un ambiente che evolve continuamente, ma costruire una capacità di reazione sostenibile e documentabile.

“Non saremo mai pronti a tutto, ma possiamo essere preparati -, conclude Molinaro. – Quando le misure preventive o proattive non riescono a evitare l’incidente, dobbiamo essere capaci di reagire mantenendo una postura elevata e riducendo rischi residui che, anche se definiti tali, possono produrre conseguenze catastrofiche”.

È su questa capacità di rendere verificabile la ripartenza che si concentra l’approccio di Commvault alla resilienza cyber. Proteggere i dati significa sapere quali copie sono integre e disponibili, poterle recuperare anche dopo la compromissione dell’ambiente primario e testare con continuità procedure e tempi di ripristino. La qualità della difesa si misura così anche dopo l’incidente: nella possibilità di restituire all’organizzazione dati, applicazioni e servizi affidabili, senza perdere il controllo sulle infrastrutture da cui dipendono.

La resilienza cyber si misura quando l’azienda deve ripartire ultima modifica: 2026-09-21T10:47:19+02:00 da Miti Della Mura

LASCIA UN COMMENTO

Per favore inserisci il tuo commento!
Per favore inserisci il tuo nome qui