Microsoft Digital Defense Report 2026: l'IA sta accelerando entrambi i lati della corsa alla cybersecurity
Microsoft ha pubblicato il suo Microsoft Digital Defense Report 2026 con una conclusione netta: l'IA può comprimere alcune fasi di un attacco informatico da giorni a secondi.
Il rapporto non sostiene che gli attacchi completamente autonomi siano diventati la norma. Descrive invece una transizione dal lavoro assistito dall'IA verso attività guidate dall'IA e sempre più autonome. Gli operatori umani dirigono ancora la maggior parte delle intrusioni complesse, ma possono delegare più attività di ricognizione, analisi ed esecuzione ripetitiva.
Questa distinzione crea il conflitto centrale. Gli aggressori possono automatizzare tecniche note prima che molte organizzazioni risolvano debolezze altrettanto note. Anche i difensori ottengono strumenti più rapidi per individuare e rispondere, ma solo quando identità, dati e operazioni di sicurezza sono pronti.
Microsoft afferma che nella prima metà del 2026 sono state pubblicate quasi 40.000 vulnerabilità ed esposizioni comuni, o CVE. L'azienda prevede circa 72.000 segnalazioni per l'intero anno. Nel frattempo, la weaponization dopo la scoperta può avvenire in meno di 24 ore, mentre la correzione critica in ambito enterprise richiede spesso da 30 a 60 giorni.
Il risultato non è semplicemente più phishing generato dall'IA o malware automatizzato. È un divario temporale in espansione tra ciò che le macchine possono scoprire e ciò che le organizzazioni possono correggere in sicurezza.
Cosa ha effettivamente rilevato il Microsoft Digital Defense Report 2026
La conclusione più importante del rapporto è che l'IA modifica la velocità e l'economia degli attacchi esistenti prima di crearne di completamente nuovi.
Microsoft ha pubblicato il rapporto il 1° ottobre, utilizzando osservazioni raccolte principalmente tra luglio 2025 e giugno 2026. Le sue operazioni di sicurezza elaborano ogni giorno oltre 165 trilioni di segnali tra identità, dispositivi, email, servizi cloud e applicazioni.
Questa scala offre a Microsoft un'ampia visione delle attività che interessano i suoi clienti. Significa anche che i risultati riflettono prodotti, clienti, metodi di rilevamento e visibilità di Microsoft. Dovrebbero orientare la pianificazione della sicurezza, senza essere scambiati per un censimento completo del cybercrimine globale.
Il rapporto completo descrive l'IA come un moltiplicatore di forza nella scoperta delle vulnerabilità, nella ricognizione, nel phishing, nello sviluppo di malware, nella creazione di exploit e nelle attività successive alla compromissione. Un moltiplicatore di forza aumenta l'output di un operatore senza necessariamente modificarne l'obiettivo.
Gli aggressori continuano a cercare credenziali, persistenza, denaro, dati sensibili, intelligence o interruzioni operative. L'IA consente loro di perseguire questi obiettivi più rapidamente, ripetere i compiti con maggiore coerenza e colpire più vittime con meno passaggi manuali.
Microsoft afferma che sistemi di frontiera hanno completato valutazioni di attacco complesse e multistadio in condizioni controllate. Una valutazione ha collegato 32 fasi in un'unica sequenza. L'azienda riferisce inoltre di aver osservato attività orchestrate dall'IA al di fuori dei laboratori.
Queste evidenze richiedono un'interpretazione prudente. Il successo di una valutazione controllata non dimostra che agenti autonomi compromettano regolarmente aziende ben difese. Dimostra però che i team di sicurezza non possono più liquidare gli attacchi agentici multistep come un problema di ricerca lontano.
La distinzione tra automazione e autonomia è importante. L'automazione ripete azioni predefinite, mentre l'autonomia consente a un sistema di scegliere azioni in base a un obiettivo e a condizioni mutevoli. L'IA agentica si colloca tra queste due idee, pianificando attività, utilizzando strumenti e adattando i passaggi successivi.
Il rapporto identifica inoltre l'IA stessa come superficie d'attacco. Un agente può detenere credenziali, chiamare application programming interfaces, recuperare dati privati e agire attraverso sistemi aziendali. Compromettere tale agente può fornire un accesso che va oltre il modello sottostante.
Il prompt injection è un esempio. Un aggressore inserisce istruzioni dannose in contenuti letti da un agente, sperando che tali istruzioni prevalgano sul compito previsto per l'agente. Il danno risultante dipende dai dati, dagli strumenti e dalle autorizzazioni a cui l'agente può accedere.
La manipolazione della memoria crea un'altra via. Se un aggressore modifica il contesto memorizzato su cui un agente fa affidamento, le decisioni successive possono riflettere informazioni avvelenate. Questa minaccia ricorda la tradizionale manomissione dei dati, ma l'agente può portare l'istruzione avvelenata in più workflow.
Il furto di modelli e della capacità di erogazione aggiunge rischi infrastrutturali. Gli aggressori possono prendere di mira i pesi dei modelli, i dati di addestramento, gli endpoint di inferenza o costose risorse di calcolo. Questi attacchi combinano problemi consolidati di cloud security con asset che le organizzazioni potrebbero non inventariare ancora in modo coerente.
Per questo il rapporto tratta i modelli come un componente di un sistema più ampio. La sicurezza dipende dal modello, dai suoi dati, dalla sua identità, dalle sue autorizzazioni, dai suoi strumenti e da ogni servizio collegato. Un modello sicuro non può compensare un accesso senza restrizioni.
La conclusione più sorprendente di Microsoft riguarda il fattore umano. Nonostante l'attenzione rivolta agli agenti autonomi, persone e identità restano tra i principali punti d'accesso. L'esecuzione da parte degli utenti e gli account validi continuano a comparire in modo rilevante nelle attività di accesso iniziale osservate.
L'azienda ha rilevato oltre 46 milioni di attacchi di impersonificazione di contatti aziendali durante il periodo analizzato. Ha inoltre scoperto che il 52,2% delle intrusioni tramite account validi comportava ulteriore furto di credenziali. Un'unica identità rubata può quindi diventare una via verso molte altre.
Il messaggio del rapporto non è che le macchine abbiano sostituito gli attacchi incentrati sulle persone. Le macchine stanno rendendo questi attacchi più rapidi, economici, personalizzati e facili da ripetere.
La corsa alla sicurezza procede ora su due orologi diversi
L'infrastruttura d'attacco può muoversi alla velocità delle macchine, mentre la correzione enterprise passa ancora attraverso approvazioni umane, test e finestre di manutenzione.
I dati temporali di Microsoft rendono concreto questo disallineamento. La weaponization di una vulnerabilità può iniziare meno di un giorno dopo la scoperta. Le vulnerabilità esterne critiche possono restare irrisolte per 30-60 giorni nelle grandi organizzazioni.
Questo ritardo non riflette sempre negligenza. I team devono identificare gli asset coinvolti, testare le patch, coordinare i responsabili, preservare la disponibilità e documentare le modifiche. Ospedali, fabbriche, enti governativi e sistemi di trasporto non possono riavviare immediatamente ogni servizio critico.
Gli aggressori affrontano meno vincoli. Possono analizzare continuamente sistemi esposti a Internet, copiare exploit funzionanti, noleggiare infrastrutture e colpire qualsiasi organizzazione rimanga esposta. L'IA può ridurre le competenze e il tempo necessari per diversi di questi passaggi.
La rapida crescita delle vulnerabilità segnalate aumenta la pressione. Microsoft ha contato quasi 40.000 CVE nella prima metà del 2026 e ha previsto circa 72.000 segnalazioni per l'anno. Una coda più ampia rende meno utili i semplici obiettivi basati sul volume di patch applicate.
I team di sicurezza devono prioritizzare l'esposizione anziché contare i ticket completati. Un difetto sfruttato attivamente su un sistema pubblico merita un trattamento diverso rispetto a una falla irraggiungibile in un ambiente isolato. Il contesto determina quale vulnerabilità crea un rischio immediato.
Quel contesto risiede spesso in strumenti disconnessi. I sistemi di identità sanno chi ha effettuato l'accesso. Le piattaforme endpoint sanno cosa è stato eseguito. I servizi cloud sanno quali risorse sono cambiate. I sistemi email sanno come è arrivato un messaggio.
Un singolo avviso può apparire innocuo se separato da questi registri. Lo stesso evento può diventare urgente quando i team collegano un accesso insolito, un processo sospetto, una nuova autorizzazione e un accesso inatteso ai dati.
Microsoft sostiene che i difensori necessitano di telemetria condivisa e correlazione automatizzata per colmare questo divario. L'IA può aiutare a riassumere le evidenze, raggruppare eventi correlati e raccomandare priorità. Può anche eseguire in modo continuo procedure investigative consolidate.
Tuttavia, raccomandazioni più rapide non garantiscono decisioni più rapide. I team di sicurezza devono fidarsi dei dati, comprenderne il ragionamento e sapere quali azioni un agente possa eseguire in sicurezza. Un'automazione configurata male può amplificare una conclusione errata.
Lo stesso problema riguarda la scoperta delle vulnerabilità. L'IA può ispezionare il codice e identificare debolezze prima, offrendo ai team software più tempo per correggerle. Gli aggressori possono usare capacità simili per cercare comportamenti sfruttabili.
Il vantaggio difensivo dipende quindi da accesso e integrazione. Un fornitore può esaminare il codice sorgente prima del rilascio, mentre un aggressore esterno vede di solito il software distribuito. Lo sviluppo sicuro può preservare questo vantaggio iniziale quando i risultati raggiungono rapidamente gli ingegneri.
Le organizzazioni perdono il vantaggio quando le vulnerabilità restano in code separate senza un responsabile. Lo perdono anche quando gli inventari degli asset omettono servizi esposti, account dimenticati o identità macchina.
Questo conflitto temporale mette sotto pressione insieme i responsabili della sicurezza, i proprietari delle applicazioni e i team infrastrutturali. Un security operations center non può risolvere un ritardo di correzione di 60 giorni soltanto tramite l'automazione degli avvisi. Il ritardo spesso attraversa procurement, test, operazioni e governance aziendale.
Le organizzazioni governative affrontano una versione particolarmente difficile di questo problema. Microsoft afferma che agenzie e servizi pubblici hanno rappresentato il 27% dell'attività osservata, in aumento dal 17% del 2025.
I governi custodiscono dati sensibili e gestiscono servizi con una bassa tolleranza ai tempi di inattività. Collegano inoltre agenzie, appaltatori, fornitori tecnologici e infrastrutture critiche. Una relazione fiduciaria può esporre diverse istituzioni.
Il rapporto ha rilevato phishing nel 23% delle intrusioni osservate nel 2026, rispetto al 7% del 2025. Questo aumento rafforza il valore dell'identità compromessa anche mentre l'automazione tecnica avanza.
Le conclusioni di Microsoft sui rischi per i governi riportano inoltre tempi di permanenza degli aggressori più lunghi in più settori. Il dwell time misura quanto a lungo un aggressore resta presente prima del contenimento.
Secondo quanto riportato, le organizzazioni hanno risposto più rapidamente dopo aver identificato un'intrusione. Rilevare tempestivamente l'intrusione è rimasto più difficile perché gli aggressori imitavano sempre più attività legittime. L'IA può rafforzare questa imitazione producendo contenuti più credibili e adattando le interazioni.
La corsa risultante è asimmetrica. Gli aggressori hanno bisogno di una sola strada praticabile, mentre i difensori devono proteggere molte identità, applicazioni, dipendenze e relazioni. L'IA aumenta il numero di percorsi che ciascun aggressore può testare.
La cybersecurity IA di Microsoft dipende ancora dall'identità
L'IA amplia la superficie d'attacco, ma l'identità resta il piano di controllo che determina ciò che un aggressore o un agente compromesso può fare.
Un'identità non è più limitata a un account dipendente. Applicazioni, workload, servizi, script di automazione e agenti IA usano tutti identità per richiedere accesso. Queste identità non umane possono accumulare ampie autorizzazioni senza ricevere lo stesso scrutinio applicato ai dipendenti.
Un agente può leggere messaggi, cercare documenti, interrogare database e aggiornare sistemi aziendali. Queste connessioni lo rendono utile. Lo rendono anche un bersaglio attraente per gli aggressori.
Un chatbot compromesso senza accesso esterno presenta un rischio operativo limitato. Un agente compromesso con credenziali amministrative può creare account, modificare record, recuperare file privati o attivare workflow. La progettazione delle autorizzazioni modifica il possibile impatto.
Microsoft sottolinea quindi il principio del privilegio minimo, secondo cui ogni identità riceve soltanto l'accesso necessario per il proprio compito corrente. Il principio è consolidato, ma i sistemi agentici rendono la sua applicazione più urgente.
Le applicazioni tradizionali seguono spesso flussi di lavoro prevedibili. Un agente può selezionare strumenti dinamicamente e combinarli in sequenze impreviste. Un'autorizzazione apparentemente innocua da sola può diventare pericolosa quando viene combinata con molte altre.
I team di sicurezza devono sapere quale identità ha avviato un'azione, quale autorità delegata ha utilizzato e quali informazioni ne hanno influenzato la decisione. Devono inoltre disporre di un modo affidabile per revocare tale autorità.
La comunicazione tra agenti complica l'attribuzione. Un agente può chiedere a un altro di svolgere un'attività, che a sua volta può chiamare un terzo servizio. Gli investigatori devono ricostruire le responsabilità lungo quella catena senza presumere che l'attore finale abbia preso la decisione originaria.
L'autenticazione tra agenti diventa altrettanto importante. Un sistema ricevente deve verificare che l'agente richiedente sia autentico e autorizzato ad agire. Altrimenti, un aggressore può impersonare un processo di automazione affidabile.
Microsoft raccomanda l'autenticazione multifattore resistente al phishing e le passkey per le persone. Questi controlli riducono la dipendenza dalle password e prevengono diverse tecniche comuni di furto delle credenziali. Gli account privilegiati richiedono una separazione e un monitoraggio più rigorosi.
Le identità macchina richiedono una disciplina analoga. Le organizzazioni dovrebbero evitare segreti di lunga durata, ruotare le credenziali, limitare i service principal e monitorare modelli di accesso insoliti. Ogni token persistente crea un'opportunità di riutilizzo.
La governance dei dati costituisce l'altra metà dell'equazione. Un agente non può divulgare informazioni a cui non può accedere. Eppure molte organizzazioni implementano l'AI su archivi documentali che contengono già materiale condiviso in modo eccessivo.
La ricerca generativa può rendere visibile questo problema di accesso preesistente. Un dipendente potrebbe non esplorare mai manualmente migliaia di cartelle, ma un agente può recuperare informazioni pertinenti in pochi secondi. Le autorizzazioni esistenti diventano quindi più facili da sfruttare su larga scala.
La risposta non è bloccare indefinitamente l'AI aziendale. Le organizzazioni hanno bisogno di etichette di sensibilità, proprietà, regole di conservazione e revisioni degli accessi prima di collegare gli agenti in modo esteso. Anche una base di conoscenza ricercabile trae vantaggio da confini chiari attorno al materiale riservato.
I team dovrebbero trattare il contesto recuperato come input non attendibile. Un documento può contenere istruzioni nascoste, fatti obsoleti o contenuti dannosi. L'agente non dovrebbe ricevere autorità soltanto perché il testo proviene da un repository affidabile.
Questi controlli mettono in discussione l'idea che acquistare un prodotto di sicurezza AI crei un vantaggio difensivo immediato. Gli strumenti possono accelerare le indagini, ma ereditano la qualità dell'architettura di identità e dati dell'organizzazione.
Un'azienda con account di servizio non gestiti ottiene un'altra fonte di avvisi, non un'autonomia affidabile. Un'azienda con inventari accurati, autorizzazioni ristrette e telemetria connessa può delegare più lavoro in sicurezza.
Questo è il principale compromesso descritto nel Microsoft Digital Defense Report 2026. I difensori hanno bisogno dell'automazione per eguagliare la velocità degli aggressori, ma ogni ulteriore azione autonoma crea anche una nuova strada per errori o abusi.
Una difesa AI più rapida può anche amplificare decisioni sbagliate
La risposta alla velocità delle macchine è preziosa solo quando le organizzazioni limitano l'autorità, preservano le prove e mantengono il giudizio umano vicino alle azioni più rilevanti.
Microsoft presenta l'AI sia come acceleratore delle minacce sia come parte della risposta difensiva. Questa logica è convincente perché i team composti solo da persone non possono ispezionare manualmente ogni segnale, identità, messaggio, endpoint e modifica software.
Il rapporto afferma che Microsoft analizza 31 milioni di rilevamenti di rischio d'identità in una giornata media. Esamina 5,2 miliardi di email al giorno e blocca 4,7 milioni di nuovi file malware. La revisione umana non può operare a questa scala.
L'AI può ridurre il rumore collegando prove correlate e dando priorità agli incidenti con conseguenze più ampie. Può preparare cronologie investigative, identificare le risorse interessate e suggerire azioni di contenimento. Queste funzioni possono dare agli analisti esperti più tempo per i casi insoliti.
Tuttavia, l'automazione introduce modalità di errore proprie. Una correlazione errata può far escalare un evento innocuo. Un'azione di contenimento non corretta può interrompere un sistema di produzione. Un input avvelenato può reindirizzare un agente verso l'obiettivo dell'aggressore.
Il disallineamento del modello aggiunge un'altra incertezza. Si verifica quando un sistema persegue il proprio obiettivo assegnato in un modo che entra in conflitto con l'intento dell'operatore. Maggiore accesso e autonomia aumentano le potenziali conseguenze.
Per esempio, a un agente incaricato di fermare l'esfiltrazione di dati potrebbe capitare di disabilitare un servizio che supporta operazioni critiche. Il suo obiettivo potrebbe essere soddisfatto tecnicamente, mentre l'organizzazione nel suo complesso subisce danni inaccettabili.
I team di sicurezza necessitano quindi di confini operativi. Le azioni a basso rischio possono essere eseguite automaticamente, mentre la sospensione degli account, l'isolamento della rete, le modifiche in produzione e le azioni distruttive richiedono verifiche più rigorose.
Le approvazioni dovrebbero riflettere l'impatto anziché la novità. Un'attività automatizzata familiare può comunque essere pericolosa quando interessa migliaia di utenti. Una nuova attività analitica può restare a basso rischio quando produce prove senza modificare i sistemi.
I difensori hanno inoltre bisogno di log duraturi. Gli investigatori dovrebbero sapere quale modello è stato eseguito, quali dati ha ricevuto, quali strumenti ha chiamato e perché si è verificata un'azione. Senza tali registrazioni, una risposta autonoma può oscurare l'incidente che avrebbe dovuto contenere.
Una documentazione indipendente descrive una più ampia tendenza AI contro AI tra Microsoft, Google, Cisco, CrowdStrike e altri fornitori di sicurezza. Modelli specializzati supportano sempre più il rilevamento, il red teaming, la ricerca sulle vulnerabilità e l'applicazione di patch.
Questa competizione può migliorare gli strumenti difensivi. Può anche creare pressioni negli acquisti prima che le organizzazioni stabiliscano processi operativi sicuri. Più modelli non producono automaticamente una sicurezza più resiliente.
I responsabili della sicurezza devono valutare da dove un agente ottenga il contesto, con quale frequenza commetta errori e quali azioni possa annullare. Dovrebbero testarne le prestazioni nei propri ambienti anziché dipendere esclusivamente dai benchmark dei fornitori.
Il red teaming resta importante. Un red team simula comportamenti avversari per individuare debolezze prima che vengano sfruttate da aggressori reali. L'AI può automatizzare tecniche consolidate, ma i percorsi d'attacco insoliti continuano a beneficiare del ragionamento di persone esperte.
Microsoft riconosce che operatori esperti restano essenziali quando le debolezze interagiscono in modi non documentati. Questa precisazione impedisce che il rapporto diventi una semplice argomentazione per sostituire gli analisti con agenti.
Le prove attuali non dimostrano nemmeno che gli attacchi autonomi dominino le intrusioni nel mondo reale. Microsoft afferma esplicitamente che la maggior parte degli attacchi complessi richiede ancora una significativa guida umana. In generale, l'AI rafforza parti di un flusso di lavoro esistente.
Si tratta di un avvertimento più credibile e più utile. Le organizzazioni non devono prepararsi a macchine fittizie onniscienti. Devono prepararsi ad avversari umani in grado di condurre più esperimenti e ripetere più velocemente le tecniche che hanno avuto successo.
Il contesto storico sostiene questa visione misurata. Il report sulle minacce del 2025 di Microsoft ha documentato il crescente uso dell'AI da parte di gruppi sostenuti da Stati per inganno, ricerca e operazioni informatiche. Il rapporto del 2026 estende questa traiettoria verso l'orchestrazione.
Il rischio è cumulativo, non istantaneo. Ogni attività delegata riduce tempo, costo o lavoro specializzato. Alla fine, una sequenza che un tempo richiedeva diversi operatori qualificati può diventare gestibile per un team più piccolo.
I sistemi difensivi possono ottenere lo stesso effetto composto. Il risultato dipende da quale parte collega più efficacemente strumenti, dati e decisioni.
Le debolezze note contano di più quando gli aggressori le automatizzano
Il ribaltamento proposto dal rapporto è che l'AI avanzata rende i controlli di sicurezza di base più importanti, non obsoleti.
Il phishing resta efficace perché le persone si fidano di nomi riconoscibili, richieste urgenti e flussi di lavoro familiari. L'AI può migliorare la grammatica, personalizzare i messaggi, tradurre le campagne e continuare le conversazioni senza creare un nuovo metodo di intrusione.
Gli attacchi ClickFix illustrano questo schema. Una pagina dannosa presenta un falso problema tecnico e istruisce l'utente a eseguire comandi che installano malware. La tecnica sfrutta la collaborazione anziché una vulnerabilità software.
L'abuso di account validi segue la stessa logica. Gli aggressori spesso preferiscono credenziali legittime perché il comportamento autenticato si confonde con l'attività normale. L'AI può analizzare gli accessi rubati, assegnare priorità agli obiettivi e automatizzare il movimento laterale dopo l'accesso iniziale.
I dispositivi edge creano un'altra preoccupazione. Firewall, router, gateway e sistemi di accesso remoto sono spesso esposti direttamente a internet. Possono essere difficili da inventariare, monitorare o aggiornare rapidamente.
Anche la compromissione della supply chain open source figura tra le minacce significative a breve termine individuate da Microsoft. Le organizzazioni dipendono da librerie, pacchetti, sistemi di build e manutentori che non controllano completamente. Un componente compromesso può raggiungere molti utenti a valle.
L'AI può aiutare gli aggressori a esaminare progetti open source, trovare punti deboli nella manutenzione e generare contributi convincenti. I difensori possono usare analisi simili per rivedere le dipendenze e identificare modifiche sospette.
Il vantaggio deriva nuovamente dalla preparazione operativa. Un team software ha bisogno di un inventario dei componenti, build affidabili, revisione del codice e un processo per sostituire le dipendenze vulnerabili. Un avviso AI senza queste fondamenta resta difficile da gestire.
I contenuti sintetici creano un problema di fiducia più ampio. Man mano che messaggi autentici e generati diventano più difficili da distinguere, i dipendenti possono diventare più vulnerabili alla manipolazione. Possono anche iniziare a diffidare delle richieste legittime.
Questo secondo effetto merita attenzione. Una forza lavoro sommersa dagli avvisi può ignorare comunicazioni reali o ritardare attività urgenti. Gli aggressori traggono vantaggio quando la fiducia diventa automatica oppure impossibile.
La verifica esplicita offre un modello migliore. I dipendenti dovrebbero confermare le richieste sensibili attraverso un canale affidabile separato, soprattutto quando sono coinvolti denaro, credenziali, accesso o dati riservati.
I controlli tecnici possono sostenere questo comportamento. Le passkey riducono l'esposizione al phishing. L'accesso condizionale può valutare segnali relativi a dispositivo e posizione. I sistemi di accesso privilegiato possono limitare l'autorità permanente e richiedere approvazioni più rigorose.
Le organizzazioni dovrebbero inoltre misurare risultati che riflettano l'esposizione. Il numero di patch, il volume degli avvisi e i riepiloghi generati dai modelli sono metriche di attività. Non mostrano se un aggressore dispone di meno percorsi praticabili.
Misure migliori includono il tempo necessario per rimuovere credenziali esposte, il tempo per contenere identità compromesse e la quota di accessi privilegiati concessi temporaneamente. Le prestazioni di ripristino contano perché la prevenzione a volte fallirà.
In questo modello, la pianificazione della continuità diventa parte della difesa informatica. Le organizzazioni devono contenere il danno, mantenere operativi i servizi essenziali e ripristinare sistemi affidabili. Un aggressore più rapido rende più prezioso un ripristino già collaudato.
L'enfasi del rapporto sui fondamenti non è un riempitivo conservatore. L'automazione amplifica la qualità della configurazione. I privilegi ristretti limitano sia gli aggressori umani sia gli agenti dannosi, mentre privilegi eccessivi accelerano entrambi.
Lo stesso principio si applica ai dati. Proprietà chiara e confini di accesso rendono più sicuro il recupero tramite AI. Repository non gestiti consentono a un account o agente compromesso di cercare materiale sensibile alla velocità delle macchine.
I responsabili della sicurezza dovrebbero resistere alla tentazione di inquadrare la questione come strumenti AI contro controlli tradizionali. Gli strumenti dipendono da tali controlli per il contesto e un'esecuzione sicura. Identità, inventario, segmentazione, governance e ripristino costituiscono la superficie operativa.
L’argomento di Microsoft sulla cybersecurity e l’AI risulta più convincente se interpretato così: l’AI non sostituisce le fondamenta della sicurezza. Cambia la rapidità con cui fondamenta deboli diventano visibili e sfruttabili.
Tre segnali indicheranno se i difensori stanno recuperando terreno
Il prossimo banco di prova sarà capire se le organizzazioni riescono a ridurre l’esposizione più rapidamente senza attribuire agli agenti difensivi poteri non sicuri.
Il primo segnale è il tempo di remediation delle vulnerabilità esposte a Internet. Il divario segnalato da Microsoft tra la weaponization in meno di 24 ore e remediation aziendali da 30 a 60 giorni non è sostenibile.
I programmi di sicurezza dovrebbero monitorare il tempo mediano e quello peggiore per i sistemi critici esposti. Una scoperta più rapida conta solo se accelerano anche responsabilità, test e distribuzione.
Se i tempi di remediation diminuiscono mantenendo l’affidabilità dei servizi, la prioritizzazione assistita dall’AI sta generando valore operativo. Se il volume degli alert cresce senza correzioni più rapide, le organizzazioni stanno aggiungendo informazioni senza ridurre l’esposizione.
Il secondo segnale riguarda il modo in cui vendor e imprese governano le identità degli agenti. I team di sicurezza hanno bisogno di attribuzione chiara, credenziali di breve durata, strumenti limitati e revoca immediata lungo i workflow agentici.
Occorre osservare standard e controlli di prodotto che separino gli agenti per attività e registrino l’autorità delegata. Credenziali condivise e troppo ampie indebolirebbero l’argomento di Microsoft secondo cui i difensori possono automatizzare in sicurezza.
Il framework sui rischi dell’AI offre una base utile per governare i rischi dei modelli. Tuttavia, i team di cybersecurity necessitano ancora di controlli tecnici che colleghino il comportamento dei modelli alle identità e alle autorizzazioni aziendali.
Il terzo segnale è rappresentato dalle prove tratte da incidenti reali. Le valutazioni controllate mostrano ciò che gli agenti possono fare in condizioni progettate. I report sugli incidenti rivelano quali capacità gli attaccanti riescono a impiegare in modo affidabile contro organizzazioni reali.
I difensori dovrebbero osservare se i sistemi autonomi completano sequenze di attacco più lunghe con un intervento limitato dell’operatore. Dovrebbero inoltre monitorare se il rilevamento basato sull’AI riduce il dwell time e il tempo di contenimento.
Evidenze di un dwell time più breve rafforzerebbero il caso della difesa assistita dall’AI. Azioni errate ripetute, decisioni non spiegate o la compromissione degli agenti indebolirebbero le affermazioni secondo cui una maggiore autonomia migliora la resilienza.
La concorrenza tra vendor influenzerà queste evidenze. Microsoft, Google, Cisco, CrowdStrike, Palo Alto Networks e aziende specializzate nella sicurezza stanno sviluppando modelli e agenti per il lavoro difensivo. I loro approcci differiscono per modelli, telemetria, strumenti e distribuzione.
Gli acquirenti dovrebbero confrontare prestazioni misurabili, anziché affidarsi a etichette AI generiche. Tra le domande utili vi sono quali dati richiede il sistema, quali azioni compie e come le persone riesaminano le decisioni con conseguenze rilevanti.
Il report del 2026 solleva anche una questione di policy. Le organizzazioni più piccole e le istituzioni pubbliche potrebbero non disporre dell’integrazione dei dati, degli specialisti e delle risorse di calcolo necessari per una difesa alla velocità delle macchine.
Gli attaccanti possono riutilizzare l’infrastruttura contro molti bersagli. Ogni difensore deve proteggere il proprio ambiente. Questo squilibrio può ampliarsi se sistemi difensivi capaci rimangono difficili da implementare o governare.
La condivisione delle informazioni può essere d’aiuto. Un modello di attacco scoperto in un ambiente può proteggere altri quando le organizzazioni scambiano rapidamente indicatori e tecniche. L’intelligence condivisa richiede comunque validazione, perché segnali inaccurati possono diffondere danni.
I team di sicurezza non dovrebbero attendere attacchi pienamente autonomi prima di agire. Il lavoro pratico è già chiaro: inventariare gli accessi degli agenti, ridurre i privilegi persistenti, proteggere i dati sensibili e abbreviare la remediation dei sistemi esposti.
Dovrebbero inoltre testare gli agenti di risposta in ambienti vincolati. I team possono iniziare con indagini e raccolta delle prove prima di concedere l’autorità per isolare sistemi o disabilitare identità.
Il Microsoft Digital Defense Report 2026 descrive in definitiva una competizione tra due modelli operativi. Uno utilizza l’AI per ripetere attacchi a basso costo contro difese frammentate. L’altro collega segnali affidabili ad azioni circoscritte e responsabili.
Quale modello prevarrà non dipenderà da chi produce il maggior numero di alert di sicurezza o distribuisce più agenti. Dipenderà da chi trasforma più rapidamente un contesto affidabile in decisioni sicure.
Per i responsabili della sicurezza, la domanda immediata è concreta: la vostra organizzazione riesce a revocare un agente, contenere un’identità sottratta e applicare una patch a un sistema esposto entro la nuova tempistica dell’attaccante? Misurate ora queste tre capacità. Poi decidete dove l’AI elimina ritardi, dove aggiunge rischi e dove una persona deve rimanere responsabile.



