Gestione Identità e Accessi (IAM)

29 articoli
La gestione delle identità e degli accessi stabilisce chi può entrare in un sistema, con quali privilegi e per quanto tempo. In ambito aziendale comprende account, ruoli, single sign-on, provisioning, accessi privilegiati e policy che devono funzionare anche quando persone e applicazioni cambiano rapidamente.

Analisi e guide seguono piattaforme IAM, configurazioni, integrazioni e incidenti legati a permessi eccessivi o account non revocati. I confronti distinguono autenticazione dell’utente, amministrazione delle identità e privileged access management, mentre gli aggiornamenti su standard e prodotti spiegano l’impatto su sicurezza, compliance e lavoro quotidiano dei team IT.

Passkey authentication faces critical exposure from 39 attack methods

Researchers have mapped 39 concrete ways to compromise passkey authentication, revealing that even robust cryptography cannot shield enterprises from attacks targeting enrollment, recovery, and device synchronization. The real battle is now at the hardware and process level.

Leggi di più

File server: come gestirli in sicurezza nell'era del cloud

Nonostante la diffusione dei servizi cloud, molte aziende italiane continuano a utilizzare file server locali per motivi di costo, controllo e conformità. Ecco cinque pratiche fondamentali per amministrarli in modo sicuro ed efficiente.

Leggi di più

Cinque vulnerabilità critiche in plugin e temi WordPress: rischio takeover

Sono state individuate cinque gravi vulnerabilità in plugin e temi WordPress molto diffusi, tra cui WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Le falle permettono bypass dell'autenticazione, escalation di privilegi e persino esecuzione di codice remoto, esponendo i siti a rischi di compromissione totale.

Leggi di più

Verifica identità: il nuovo fronte degli attacchi informatici

Nonostante anni di rafforzamento dell'autenticazione, le aziende sono sempre più vulnerabili agli attacchi che sfruttano le debolezze nei processi di verifica dell'identità durante onboarding e recupero account. Soluzioni come Specops Verified ID puntano a colmare questa lacuna.

Leggi di più

ReliaQuest sventa un attacco di social engineering: nessun furto di dati

ReliaQuest ha confermato di aver bloccato un attacco di social engineering condotto dal gruppo ShinyHunters, che ha ottenuto solo un accesso temporaneo e limitato senza compromettere dati aziendali o dei clienti.

Leggi di più

IDScan under fire as lawsuits erupt over massive driver data leak

IDScan faces a legal and reputational crisis after hackers allegedly stole and tried to sell over 153 million driver's licenses. Lawsuits and federal investigations are mounting, with the scale of the breach raising urgent questions about data security in the identity verification industry.

Leggi di più

Attacco a JFrog Artifactory: token admin falsi nelle mani degli hacker

Un grave bug di autenticazione in JFrog Artifactory consente agli aggressori di generare token amministrativi e manipolare pacchetti software fidati, minacciando la sicurezza della supply chain digitale.

Leggi di più

Dropbox, 5.000 account violati: falla nell'autenticazione Lenovo

Un bug nel sistema di verifica email di Lenovo ha permesso a cybercriminali di accedere a circa 5.000 account Dropbox senza password, sfruttando l'integrazione SSO. Dropbox ha bloccato l'accesso tramite Lenovo ID e imposto nuove misure di sicurezza.

Leggi di più

Frodi lavorative nordcoreane si estendono a sanità e vendite

Le attività fraudolente legate alla Corea del Nord si stanno espandendo oltre il settore IT, coinvolgendo ora anche sanità e vendite. I criminali utilizzano identità rubate e tecniche sofisticate per ottenere impieghi remoti e finanziare programmi illeciti del regime.

Leggi di più

Perché l'Identity Fabric sarà cruciale per la sicurezza nel 2026

L'Identity Fabric integra sistemi di identità frammentati in un unico livello osservabile, fondamentale per gestire accessi in ambienti cloud ibridi e multi-cloud, ridurre i rischi di identità non gestite e garantire coerenza tra policy e utilizzo reale.

Leggi di più

Snowflake elimina le password per gli account di servizio

Snowflake sta abbandonando l'autenticazione tramite password per gli account di servizio, costringendo le aziende a rivedere la governance delle identità e la gestione degli accessi mentre migrano verso metodi più sicuri.

Leggi di più

CISA: due test Red Team, due esiti opposti sulla sicurezza IT

CISA ha condotto due simulazioni di attacco simultanee su organizzazioni critiche USA: entrambe compromesse, ma solo una ha rilevato l'intrusione. L'agenzia evidenzia come processi e persone siano decisivi per la difesa, più degli strumenti.

Leggi di più

Grave falla Keycloak: attacco password reset espone tutti gli account

Red Hat e il progetto Keycloak hanno corretto una vulnerabilità critica che permetteva a un attaccante remoto non autenticato di prendere il controllo di qualsiasi account sfruttando il meccanismo di reset password. Nessun exploit pubblico noto, ma urge aggiornare.

Leggi di più

Attacchi hacker contro WordPress: vulnerabilità critiche nel plugin miniOrange

Due gravi falle di sicurezza nel plugin miniOrange SAML 2.0 Single Sign On per WordPress permettono agli hacker di bypassare l'autenticazione e ottenere accesso amministrativo. Le edizioni a pagamento sono rimaste esposte per settimane, mentre gli attacchi aumentano e le patch non vengono segnalate automaticamente.

Leggi di più

Privacy online: come le identità digitali possono proteggerti

La privacy online non è più garantita: oggi è necessario costruirla attivamente. Scopri come le identità digitali multiple e la compartimentazione possono aiutare gli utenti comuni a difendersi da sorveglianza, data broker e rischi crescenti, grazie a strumenti come MySudo.

Leggi di più

Oltre 9.000 chiavi AWS esposte: rischio totale per le aziende

Secondo Truffle Security, oltre 9.300 chiavi di accesso Amazon Web Services pubblicate tra il 2022 e il 2026 risultano ancora attive, offrendo pieno controllo sugli account aziendali e mettendo a rischio dati, infrastrutture e costi.

Leggi di più

Microsoft corregge grave falla Entra ID sfruttata in attacchi

Microsoft ha risolto una vulnerabilità critica nella piattaforma Entra ID, già sfruttata in attacchi, che permetteva l'esecuzione di codice non autorizzato da remoto. Nessuna azione richiesta agli utenti, ma la trasparenza resta centrale.

Leggi di più

Password spraying: attacchi in crescita sfruttano falle MFA

Nel primo semestre 2026, Huntress Labs segnala un aumento di 155 volte degli attacchi di password spraying, con cybercriminali che aggirano le policy MFA sfruttando flussi di autenticazione legacy e configurazioni incomplete.

Leggi di più

MCP server: come le aziende rischiano di esporre i propri segreti

I server MCP possono mettere a rischio i segreti aziendali tramite file di configurazione in chiaro, permessi eccessivi e prompt injection, spesso prima che i team di sicurezza siano consapevoli della loro presenza nei sistemi.

Leggi di più

Violazione su Microsoft Azure: 3,6 milioni di dati aziendali in vendita

Un hacker mette in vendita database di dipendenti sottratti da Microsoft Azure, coinvolgendo colossi come McDonald's, Gap Inc., Vodafone e Tata Consultancy Services. Le aziende minimizzano, ma la portata della fuga di dati preoccupa la cybersecurity.

Leggi di più

Certighost: vulnerabilità critica espone i domini Active Directory

Certighost, identificata come CVE-2026-54121, permette a un utente con pochi privilegi di ottenere certificati da un Certification Authority Active Directory e scalare i privilegi fino a controllare il dominio. Microsoft ha rilasciato la patch il 14 luglio 2026.

Leggi di più

IAM: requisiti di compliance e strategie per la verifica continua

La compliance IAM richiede molto più che semplici policy documentate: le organizzazioni devono dimostrare l'effettiva applicazione dei controlli di accesso su utenti, applicazioni e infrastrutture, producendo prove concrete e continue che soddisfino le richieste degli auditor e le normative come SOX, PCI DSS, HIPAA e GDPR.

Leggi di più

La nuova catena di attacco: Google Workspace e il rischio degli agenti AI

Gli attacchi a Google Workspace stanno cambiando: oggi il vero punto debole sono i token OAuth, spesso sfruttati sia da attori malevoli sia da agenti AI autorizzati. Analizziamo come questa evoluzione impone nuove strategie di difesa e quali controlli servono per proteggere dati e identità.

Leggi di più

Plug and Pwn: attacchi USB dannosi danno accesso SYSTEM su Windows

Ricercatori di sicurezza hanno svelato nuovi attacchi Plug and Pwn che sfruttano la funzione Plug and Play di Windows per installare software vulnerabile e ottenere privilegi SYSTEM, anche senza interazione dell'utente o hardware fisico.

Leggi di più

Vulnerabilità critica su Adobe Commerce: rischio furto account clienti

Sono stati rilevati tentativi di sfruttamento della vulnerabilità CVE-2026-71362 su Adobe Commerce e Magento, che potrebbe consentire agli hacker di prendere il controllo degli account clienti. Adobe ha rilasciato un aggiornamento di sicurezza per risolvere questa e altre falle.

Leggi di più

Quando le credenziali non bastano più: il ruolo della device trust nell’era AI

La sicurezza delle identità è sempre più sotto pressione: segnali tradizionali come password e MFA sono facilmente aggirabili dagli attaccanti, mentre l’AI accelera e raffina le tecniche di furto d’account. La device trust diventa così un elemento chiave per difendersi dagli accessi non autorizzati.

Leggi di più

Nuovo attacco TONTOU ai processori aggira le difese Spectre v2

Una nuova tecnica di attacco permette di eludere le protezioni Spectre v2 su CPU AMD e Intel, consentendo il furto di hash delle password da sistemi Linux anche con le ultime mitigazioni attive

Leggi di più

Violazione ai server SharePoint del governo svizzero: compromessi 200 account

Un attacco informatico ai server Microsoft SharePoint della Confederazione ha esposto le credenziali di circa 200 account. Le autorità svizzere hanno bloccato l’accesso esterno e avviato indagini con il supporto di Microsoft

Leggi di più

Attacchi vishing contro hedge fund: UNC6671 dietro l’ondata

Diversi hedge fund e società finanziarie sono stati presi di mira da sofisticati attacchi vishing attribuiti al gruppo UNC6671, legato a BlackFile, con tecniche avanzate per sottrarre credenziali e dati cloud

Leggi di più