Skip to main content
Sicurezza delle identità

Che cos'è Identity Access Management (IAM)?

Identity access management (IAM) decide chi può accedere ai tuoi sistemi, cosa può fare e quando l'accesso viene revocato. Scopri come i controlli IAM bloccano gli attacchi alle credenziali.

Di SentinelOne
Che cos'è Identity Access Management (IAM)?

Punti chiave

  • Identity access management (IAM) governa chi accede ai tuoi sistemi, cosa può fare una volta all'interno e quando tale accesso viene revocato.
  • IAM si basa su cinque funzioni collegate: autenticazione, autorizzazione, applicazione delle policy, monitoraggio delle sessioni e deprovisioning.
  • Un attaccante in possesso di credenziali funzionanti sembra un dipendente, quindi le tue policy IAM decidono fino a dove può arrivare un accesso rubato.
  • Gli account orfani derivano da errori nel ciclo di vita e i ruoli con autorizzazioni eccessive derivano da una ricertificazione debole, ed entrambi offrono agli attaccanti un accesso che sembra legittimo.
  • IAM applica la policy di accesso; il monitoraggio delle minacce all'identità rileva l'abuso di credenziali valide all'interno di una sessione attiva.

Che cos'è Identity Access Management (IAM)?

Identity access management (IAM) è il framework di sicurezza che verifica chi o cosa sta richiedendo l'accesso e decide a quali risorse tale identità può accedere. Rimuove inoltre l'accesso quando non è più necessario. La definizione di IAM comprende policy, processi e la tecnologia che applica tutti e tre.

Il modello che compromette IAM è raramente tecnico. FBI e CISA hanno documentato attaccanti che telefonavano agli help desk aziendali, fingendosi dipendenti e convincendo il personale a reimpostare le password e a spostare l'autenticazione a più fattori su dispositivi controllati dagli attaccanti. Il risultato sono stati account funzionanti in ambienti single sign-on.

Se gestisci gli accessi per un'infrastruttura ibrida, devi sapere quali controlli restano efficaci quando la credenziale stessa è valida.

Come IAM si relaziona alla cybersecurity

L'identità è il piano di controllo che gli attaccanti cercano con più determinazione di raggiungere, perché un singolo accesso valido supera in un solo passaggio il filtraggio di rete, le policy degli endpoint e le regole perimetrali. Ogni altro controllo presuppone di sapere chi sta agendo. IAM è ciò che fornisce questa risposta, e la qualità della risposta stabilisce il limite massimo di tutto ciò che segue a valle. IAM è quindi il registro di chi detiene gli accessi, oltre al meccanismo di applicazione che mantiene veritiero il registro. Quando quel registro si discosta dalla realtà, i tuoi strumenti di monitoraggio ereditano l'errore e trattano un intruso come se fosse personale autorizzato.

Cosa significa IAM e da dove proviene?

IAM sta per identity and access management: stabilire chi è una persona e governare ciò che può fare. Nessuna delle due metà funziona da sola. I primi amministratori creavano gli account manualmente, impostavano le password e rimuovevano l'accesso su richiesta. Questo funzionava per una singola server room e falliva non appena le identità si estendevano tra data center, tenant SaaS ed endpoint remoti.

IAM ha raggiunto la sua forma attuale per fasi:

  • Servizi di directory. LDAP e Active Directory hanno centralizzato gli account e applicato autorizzazioni basate sui gruppi tra i sistemi da un unico punto.
  • Federazione e single sign-on. SAML e OAuth hanno consentito a un unico accesso verificato di autenticare un utente su decine di applicazioni. La proliferazione delle password è diminuita e la copertura di audit è migliorata.
  • Sicurezza incentrata sull'identità. L'IAM moderno aggiunge analisi comportamentale, gestione dei diritti nel cloud e allineamento con zero trust architecture, quindi una sessione viene valutata in base al comportamento oltre che alle credenziali. I punti di enforcement si sono moltiplicati in ogni fase, ma tutti eseguono ancora un'unica sequenza decisionale.

Come funziona il controllo degli accessi IAM

Il processo di controllo degli accessi IAM esegue cinque verifiche su ogni richiesta e un errore in una qualsiasi di esse produce l'accesso che un attaccante desidera senza che venga lanciato un solo exploit.

  1. Autenticazione. Il sistema stabilisce chi sta facendo la richiesta, utilizzando password, autenticazione a più fattori (MFA), biometria, token hardware o certificati. L'autenticazione basata sul rischio aumenta automaticamente il requisito quando i segnali sembrano anomali.
  2. Autorizzazione. Una volta stabilita l'identità, la policy decide l'ambito. A un analista marketing viene consentito l'accesso agli strumenti di campagna e negato l'ingresso ai database finanziari.
  3. Applicazione delle policy. L'accesso condizionale si applica prima dell'ingresso, valutando lo stato del dispositivo, la posizione di rete, l'ora del giorno e il rischio della sessione. Un laptop non gestito attiva una verifica aggiuntiva o un rifiuto.
  4. Monitoraggio della sessione. Il sistema registra ogni sessione autenticata e ogni richiesta di risorsa, così gli investigatori ottengono una timeline e i revisori ottengono evidenze.
  5. Deprovisioning. Quando un ruolo cambia o una persona lascia l'organizzazione, i trigger del ciclo di vita revocano automaticamente l'accesso, chiudendo la finestra sugli account che mantengono i propri permessi dopo che il loro proprietario non c'è più.

Il deprovisioning è il passaggio che le organizzazioni saltano in silenzio. CISA e MS-ISAC hanno ricondotto una violazione di una rete governativa statale a un account di un ex dipendente che non è mai stato disabilitato dopo la sua uscita. Le credenziali erano trapelate in un incidente non correlato. L'attaccante le ha usate per autenticarsi tramite la VPN con diritti di amministratore, quindi ha interrogato un domain controller. In nessun momento è stato necessario alcun malware. I controlli che lo avrebbero fermato appartengono a componenti specifici del framework.

Componenti chiave di un framework IAM

Un framework di identity access management è un insieme di componenti che ciascuno chiude una diversa modalità di errore, e funzionano solo come insieme.

Componente IAM

Funzione

Rischio affrontato

Autenticazione

Stabilisce l'identità al login

Credenziali rubate utilizzate da qualsiasi luogo

Autenticazione a più fattori

Richiede una seconda prova di identità

Compromissione dell'account dopo una fuga di password

Autorizzazione e RBAC

Concede autorizzazioni in base al ruolo lavorativo

Un account che va ben oltre il proprio ruolo

Single sign-on

Esegue una singola sessione di accesso tra i sistemi

Riutilizzo delle password e copertura di audit limitata

Provisioning degli utenti

Gestisce il ciclo di vita dell'account

Account orfani e con autorizzazioni eccessive

Privileged access management

Controlla gli account amministrativi

Obiettivi di alto valore con diritti permanenti

Governance delle identità

Riconvalida gli accessi al cambiare dei ruoli

Privilegi accumulati silenziosamente nel corso degli anni

Registrazione di audit

Registra gli eventi di autenticazione e accesso

Indagini senza una cronologia affidabile

Osserva come i componenti si collegano, non solo se li possiedi. Il single sign-on senza MFA concentra il rischio in un'unica credenziale. Controllo degli accessi basato sui ruoli senza riconvalida deriva verso un accumulo di privilegi. Gli account amministratore IAM lasciati fuori dal privileged access management diventano il bersaglio di maggior valore nell'ambiente. Collegare i componenti tra loro è ciò che trasforma il framework in risultati di sicurezza che puoi misurare.

Vantaggi di IAM per i team di sicurezza

IAM produce risultati che il tuo team può misurare nell'arco di un trimestre, e riconducono tutti a una cosa: limitare ciò che una credenziale valida è autorizzata a fare.

  • Raggio d'impatto più ridotto. L'accesso con privilegi minimi limita un account compromesso a ciò di cui il suo proprietario aveva bisogno, costringendo gli attaccanti a un'escalation dei privilegi che l'analisi comportamentale può segnalare.
  • Indagine più rapida. I log di audit rispondono a quali account hanno toccato quali sistemi, da dove e in quale momento. Il triage passa da ore a minuti.
  • Conformità più semplice. HIPAA, PCI DSS, SOC 2 e NIST 800-53 richiedono tutti un controllo degli accessi dimostrabile e tracce di audit, e IAM genera entrambi come sottoprodotto dell'operatività.
  • Minore rischio interno. Il deprovisioning automatizzato termina l'accesso nel momento in cui termina il rapporto di lavoro, e le revisioni degli accessi espongono autorizzazioni che superano le mansioni correnti.
  • Carico di ticket ridotto. Il provisioning automatizzato e il reset self-service delle password rimuovono le richieste ripetitive dalla coda del service desk, insieme alle opportunità di social engineering che tali richieste creano.

Raccoglierli dipende dal sapere dove termina il mandato di IAM, poiché i team presumono abitualmente che copra più di quanto faccia realmente.

Dove si colloca IAM tra i controlli di sicurezza delle identità

IAM gestisce autenticazione, autorizzazione e ciclo di vita degli account per ogni identità nell'organizzazione, mentre le discipline adiacenti affrontano porzioni più ristrette dello stesso problema.

Concetto

Ambito

Focus principale

Relazione con IAM

IAM

Tutti gli utenti e gli account

Autenticazione, autorizzazione, ciclo di vita

Il framework principale

PAM

Account amministrativi e con privilegi elevati

Archiviazione protetta delle credenziali, registrazione delle sessioni

Un sottoinsieme per gli account ad alto rischio

IGA

Tutte le identità aziendali

Certificazione, gestione dei ruoli, policy

Il livello di governance

ITDR

Tutte le identità durante le sessioni attive

Analisi comportamentale, risposta alle anomalie

Estende IAM alla risposta attiva

Gestione degli accessi privilegiati (PAM) si concentra sugli account con diritti elevati: amministratori di dominio, proprietari di database e account di servizio il cui compromesso consegna un ampio controllo in pochi minuti. Rilevamento delle minacce alle identità e risposta (ITDR) aggiunge il monitoraggio comportamentale e la risposta attiva alle stesse identità che IAM già governa.

IAM e ITDR insieme rispondono all'attacco all'help desk descritto in precedenza. IAM avrebbe convalidato la credenziale di reimpostazione e consentito la sessione. ITDR osserva cosa fa poi la sessione, ed è questo il compito di prodotti come Singularity Identity. È la sequenza dell'implementazione che rende efficace l'abbinamento.

Best practice per l'implementazione di IAM

Le implementazioni IAM efficaci iniziano dove il compromesso è più costoso, poi si ampliano, perché un programma che cerca di coprire ogni account contemporaneamente si blocca prima di proteggere qualsiasi cosa.

  • Inizia con gli account privilegiati. Distribuisci MFA e la registrazione delle sessioni sugli account amministrativi prima di estendere la copertura agli utenti standard.
  • Applica il privilegio minimo. Verifica i permessi attuali rispetto alle mansioni correnti, rimuovi quelli in eccesso e usa il controllo degli accessi basato sui ruoli in modo da governare i ruoli e non gli individui.
  • Automatizza il ciclo di vita. Collega IAM al tuo sistema HR in modo che nuovi ingressi, cambi di ruolo e uscite attivino modifiche di accesso nel giorno in cui avvengono.
  • Ricertifica secondo una pianificazione. Revisioni trimestrali in cui i manager confermano i permessi di ciascun collaboratore impediscono il lento accumulo che gli audit espongono in seguito.
  • Stratifica l'autenticazione in base al rischio. Le policy adattive dovrebbero richiedere prove più forti per nuovi dispositivi, posizioni insolite e sistemi di dati sensibili.
  • Instrada i log delle identità verso l'analisi. I dati di audit giustificano il loro costo di archiviazione solo quando un analista li legge, quindi inviali al tuo SIEM insieme alla telemetria degli endpoint, dove Purple AI può interrogarli in linguaggio naturale.

Insieme riducono la finestra in cui una credenziale rubata continua a funzionare. Chiudere quella finestra a metà sessione richiede strumenti progettati per farlo.

Blocca gli attacchi alle identità con SentinelOne

SentinelOne estende la gestione degli accessi alle identità fino al momento in cui un attacco sta già usando un account legittimo.

Singularity Identity difende l'infrastruttura delle identità in Active Directory ed Entra ID e copre le identità non umane, inclusi account di servizio, API, agenti AI e workload automatizzati. Convalida continuamente l'accesso in fase di runtime, quindi l'autorizzazione concessa al login non viene considerata definitiva per il resto della sessione.

Quando un account inizia a enumerare oggetti di directory o a cercare credenziali archiviate localmente, Singularity Identity avvisa durante la ricognizione. Inoltre depista l'avversario e raccoglie telemetria sui suoi metodi.

Purple AI comprime l'indagine che segue. I tuoi analisti interrogano il Singularity Data Lake in linguaggio naturale per ricostruire come è stata usata l'identità, quali sistemi ha raggiunto e se si è verificato un movimento laterale. Nello studio IDC Purple AI, i clienti hanno identificato le minacce il 63% più velocemente e le hanno corrette il 55% più velocemente, con un ritorno sull'investimento del 338% in tre anni.

Singularity Hyperautomation trasforma i tuoi playbook di identità in workflow autonomi: revoca la sessione attiva, richiede una nuova autenticazione, avvisa il proprietario dell'account e archivia il record di conformità, senza attendere un analista. SentinelOne è Leader nel Gartner Magic Quadrant 2026 per le Endpoint Protection Platforms, il sesto anno consecutivo in questa posizione.

Richiedi una demo di SentinelOne per vedere gli attacchi alle identità bloccati a metà sessione.

Callout Background Image Gradient

Ridurre il rischio di identità in tutta l'organizzazione

Rilevate e rispondete agli attacchi in tempo reale con soluzioni olistiche per Active Directory ed Entra ID.

FAQ su IAM

Nella cybersecurity, la gestione degli accessi alle identità (IAM) è il livello da cui dipendono gli altri controlli per rispondere alla domanda su chi sta agendo. La definizione operativa di IAM va oltre i dipendenti e include appaltatori, account di servizio e workload, tutti sotto un unico insieme di policy.

IAM produce anche le evidenze che i tuoi revisori chiedono: chi si è autenticato, da dove, a cosa e quando il suo accesso è terminato.

Dovrebbe farlo, ed è qui che la copertura di solito resta indietro. Gli account di servizio, le chiavi API, le credenziali CI/CD e gli agenti AI si autenticano costantemente, ruotano raramente e spesso dispongono di privilegi permanenti di cui nessuno è responsabile.

Inseriscili nello stesso inventario degli account umani, assegna a ciascuno un proprietario nominativo, limita il loro ambito a una sola funzione e ruota i loro segreti secondo una pianificazione che le tue pipeline possano tollerare.

La responsabilità è solitamente suddivisa, ed è questa suddivisione il motivo per cui i programmi si bloccano. La sicurezza definisce la policy, l'IT gestisce la piattaforma e le risorse umane forniscono gli eventi che guidano il ciclo di vita.

Nomina un unico responsabile per la policy, poi concorda per iscritto quale team esegue le modifiche relative a ingresso, spostamento e uscita, e con quale rapidità. Senza questo accordo, il deprovisioning diventa un compito di nessuno.

Assegna alle terze parti identità nella tua directory, non accessi condivisi, e applica una data di scadenza al momento della creazione così che l'accesso termini per impostazione predefinita.

Limita i diritti ai sistemi indicati nel contratto, richiedi MFA senza eccezioni per comodità del fornitore e registra le loro sessioni separatamente così che una compromissione del fornitore sia visibile a te prima che venga segnalata dal fornitore stesso.

Monitora il tempo che intercorre tra la cessazione e la revoca completa degli accessi, il numero di account con diritti amministrativi permanenti, la percentuale di account privilegiati coperti da MFA, il numero di account senza attività negli ultimi 90 giorni e i tassi di completamento della ricertificazione degli accessi.

La deriva emerge in questi numeri molto prima che un revisore la individui.

Scopri di più su Sicurezza delle identità

Decorative background gradient

Pronto a rivoluzionare le tue operazioni di sicurezza?

Scopri come SentinelOne AI SIEM può trasformare il tuo SOC in una potenza autonoma. Contattaci oggi stesso per una demo personalizzata e scopri il futuro della sicurezza in azione.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text