Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026
Permessi troppo ampi, risk assessment latitante e poca cultura rendono la sicurezza degli agenti AI aziendali un problema di governance.
"Un agente AI può cancellare l'azienda in 50 secondi", parola di Alessandro Donelli, Chief Technology Officer di SimpleCyb, che individua nel tempo il parametro in cui si gioca la sicurezza degli agenti AI in azienda, nell’epoca in cui la differenza tra un incidente contenuto e uno irreversibile si decide in una manciata di secondi. Il manager lo spiega mettendo a confronto due scenari. Un utente compromesso o un agente AI compromesso. Il primo viene isolato più rapidamente perché ha permessi limitati, accede dal proprio computer alla propria casella di posta, ad alcune cartelle di rete condivise: di norma è monitorato nel tempo, chi deve intervenire riconosce comportamenti anomali e interviene.
"Un agente AI compromesso ha una velocità di scala e un impatto molto più aggressivi: esegue talmente tante operazioni che diventa difficile distinguere quelle legittime da quelle dannose. Inoltre, può avere accesso a molti più dati, spesso con permessi più ampi di un utente in carne e ossa, e non ha ancora una storia comportamentale di riferimento su cui costruire un confronto. C'è poi una differenza nella modalità di attacco: "con un agente compromesso non serve usare uno strumento terzo per portare avanti l’attacco, basta indicare all’agente stesso le operazioni da svolgere", aggiunge Donelli.
Quanto appena descritto lascia intuire che il problema comincia prima ancora dell'attacco: Donelli lo individua nel modo in cui vengono configurati gli agenti AI. Molte aziende, spiega, trattano gli agenti con permessi ben più ampi di quelli concessi a una persona, perché così facendo consentono di automatizzare processi e coprire più attività possibili. Ci sono casi in cui sono stati concessi all'agente talmente tanti permessi da permettergli l'accesso a informazioni riservate di dipendenti terzi, finanche a poter leggere documenti aziendali di un collega di cui non avrebbe dovuto avere visibilità. Nei casi più critici vissuti da Donelli l'agente ha potuto recuperare documenti particolarmente sensibili, come quelli legati a un licenziamento in corso, tutto “perché purtroppo manca una gestione dei permessi", ribadisce il manager.
Alessandro Donelli, Chief Technology Officer di SimpleCyb
Che cosa fare, quindi? Secondo Donelli, è doveroso trattare gli agenti AI come si tratta un account di servizio: "non posso dare a un agente l'accesso a tutta la mia infrastruttura, renderlo un agente con un account amministrativo. Le comunicazioni o le operazioni fatte con ruoli ad alto livello devono avere permessi corretti nell’ambito di policy ben definite. Inoltre, l'azienda dovrà avere al suo interno una figura di riferimento anche per la parte di AI, oltre al CISO". Gli agenti, insomma, vanno "gestiti, controllati e sorvegliati, perché in assenza di un controllore è alto il rischio che accedano a documenti sbagliati senza rendersene conto". Tale figura, peraltro, è coerente con l’obbligo di sorveglianza umana (human oversight) che l’AI Act europeo prevede per i sistemi ad alto rischio, applicabile da dicembre 2027. Secondo Donelli per soddisfarlo occorre appunto una nuova figura professionale specializzata nella sorveglianza degli agenti AI, sul modello di quanto già avviene nei SOC, e che sia capace di “comprendere i casi d'uso, i sistemi coinvolti, i rischi che si corrono, analizzarli preventivamente, progettare a livello di processi, con la supervisione di quello che sta avvenendo. E a farlo non può essere l'utilizzatore, dev’essere una nuova figura super partes”.
La stessa figura che si deve occupare di testare periodicamente la sicurezza degli agenti, “per verificare che sia sicura, per accertarsi che le impostazioni siano corrette e che non si possano modificare le policy", sottolinea Donelli.
L’altro intervento che Donelli caldeggia è un vero risk assessment dedicato agli agenti AI, distinto da quello che le aziende già fanno su vulnerabilità e configurazioni. "Oggi spesso l'unico provvedimento preso dalle aziende per limitare l’AI è impedire l’installazione sulle macchine aziendali di quelle non autorizzate (il che apre a uno scenario incontrollato di shadow AI). Ma in assenza di un vero risk assessment può bastare anche una banale misconfigurazione per creare danni" sottolinea il manager. "È un lavoro che va fatto insieme al partner IT, che conosce i processi del cliente e sa dove gli agenti mettono le mani", aggiunge Donelli.
Per entrambi gli scenari una mitigazione del rischio si ottiene soprattutto mediante un percorso di formazione culturale sull’AI: “a livello aziendale bisogna chiedersi che cosa succede ai dati che vengono caricati sulle AI, dai documenti personali, ai dati medici, in generale ai dati di vario tipo. Prima di tutto occorre avere visione di questo", insiste Donelli. Esistono strumenti che permettono di monitorare chi carica cosa e di bloccare automaticamente i contenuti sensibili, e sono un primo passo utile. Tuttavia, restano un rimedio parziale se non vengono affiancati da una policy aziendale vera e propria, che porta a limitare l’uso di account personali con dati aziendali grazie alla consapevolezza del rischio da parte degli utenti" aggiunge Donelli.

Il manager porta un esempio che chiarisce il concetto: "l’uso attuale dell’AI è analogo a quello della email negli anni ‘90: le persone la usavano per motivi personali, si iscrivevano alle newsletter, agli oroscopi. Non era chiaro che si trattava di dati aziendali. Il problema è la cultura dell'utilizzo, che si ottiene con la formazione e la consapevolezza, che spinge le persone, ma anche i sistemi, ad adottare comportamenti responsabili", sottolinea Donelli. Il manager stima che "verrà fatta un'awareness di formazione come oggi si fa per la campagna di phishing sulle mail, per far capire perché con l'AI si riescono a produrre email fittizie molto più credibili. E servirà una campagna per formare gli utenti su cosa condividere con l’AI, cosa non condividere, e i rischi a cui si va incontro", ha aggiunto.
C’è poi un terzo pillar che è spesso sottovalutato ed è il tema dei costi: "l'AI non è gratuita e sfruttare l'AI per operazioni evolute comporta costi anche ingenti", aggiunge. È questo il motivo per il quale la maggior parte degli strumenti AI oggi disponibili a prezzi bassi o gratuiti non lo resterà a lungo: l'infrastruttura ha un costo reale che i vendor dovranno recuperare, con pubblicità o con tariffe più alte. "Sappiamo che il mercato cambierà, l'elaborazione aumenterà sempre di più e i costi con essa; arriveranno le pubblicità come già succede, e i risultati potrebbero non essere più così neutri, perché chi paga probabilmente riuscirà a farsi notare più di altri", considera Donelli.
Sul fronte tecnico, il manager ricorda un aspetto di cui spesso non si tiene conto: analogamente a quanto accade con il cloud, bisogna proteggere la piattaforma, le macchine, ma anche i dati che escono verso l'AI, oltre al canale con cui ci arrivano.
Sul piano operativo, SimpleCyb sta cercando di trattare gli agenti AI come utenze da monitorare in tempo reale, analogamente a come già fa con gli utenti umani, e sta testando soluzioni dedicate per rispondere alle nuove esigenze del mercato. "Il nostro approccio è monitorare H24 i sistemi, vedere i file letti e non letti, capire chi sta leggendo cosa, quanti file, per riuscire a tracciare quello che avviene, e tracciare l'agente AI come se fosse un utente normale ", spiega Donelli. Una parte cruciale di questo lavoro riguarda la scadenza degli accessi, ed è qui che entra in gioco il partner IT del cliente, che conosce l’infrastruttura, configura gli agenti e ne gestisce permessi e ciclo di vita. "Noi rileviamo, il partner governa: se un agente resta operativo con permessi validi oltre il tempo necessario, o fa qualcosa che non dovrebbe, lo vediamo e lo segnaliamo a chi ha in mano l’infrastruttura. La sicurezza degli agenti AI non può farla un solo attore", sottolinea Donelli.
Quando qualcosa non torna, per Donelli il valore aggiunto sta nel bloccare subito e analizzare dopo, perché aspettare un alert e una risposta umana richiede troppo tempo. "Se vediamo un account che non funziona come ci si aspetta, un agente AI che sta facendo qualcosa di sospetto, blocchiamo quell'accesso, quell'IP, quell'utenza, quel task, andiamo ad analizzare e poi sblocchiamo", spiega. Questo approccio è necessario perché il tempo di reazione si è ridotto drasticamente rispetto a un anno fa, quando "se dicevo all'operatore di bloccare, lo faceva in due o tre minuti e andava bene. Oggi due minuti sono già tardi. Un attaccante in tre minuti può bloccare un account di posta, un account di dominio, fare con un attacco brute force", sottolinea. I pochi minuti necessari per sbloccare un accesso legittimo possono scontentare chi si trova temporaneamente senza posta elettronica, ma sono in definitiva preferibili al rischio di lasciare aperta una falla mentre l'agente compromesso continua a operare indisturbato.
Esplora altri articoli su questi argomenti
Se questo articolo ti è piaciuto e vuoi rimanere sempre informato
05-10-2026
05-10-2026
02-10-2026
02-10-2026