La diffusione di soluzioni basate su agentic AI nelle architetture cloud aziendali di Microsoft e Google mette a nudo fragilità strutturali. In un approfondimento sulla sicurezza dei workspace in cloud prodotto da CISO Series, diversi esperti hanno analizzato i rischi derivanti dall’automazione.
L’analisi si concentra sulla presenza di terabyte di dati dormienti e non strutturati nelle organizzazioni.
La delega dell’accesso agli agenti software rischia, infatti, di trasformarsi in una minaccia per la riservatezza aziendale.
Nelle piattaforme cloud di Microsoft 365e Google Workspace risiedono enormi quantità di dati non strutturati. Si tratta di informazioni accumulate nel corso di anni di operatività.
In passato, messaggi di posta elettronica e documenti archiviati rappresentavano un rischio gestibile. L’accesso era, infatti, limitato all’attività dei singoli dipendenti.
L’arrivo di strumenti di agentic AI modifica radicalmente questo scenario. I sistemi automatizzati possono estrarre e correlare i contenuti con una velocità mai vista prima.
Le aziende vedono un valore enorme nell’intelligenza artificiale applicata ai dati storici. Tuttavia, la quantità di informazioni condivise cresce in modo incontrollato.
Nate Lee, esperto di sicurezza presso TrustMind, spiega come l’automazione amplifichi criticità già esistenti: «Non credo che questo sia un problema specifico dell’IA. Si tratta piuttosto della concentrazione dei dati, della mancanza di granularità nei controlli e della mancanza di supervisione su come si accede a quei dati. Il problema existe indipendentemente dall’IA, ma l’IA sta potenziando la quantità di dati che le persone vogliono condividere.»
Per connettere gli agenti automatizzati ai repository cloud si utilizza comunemente il protocollo OAuth. Secondo Steve Zalewski, questo approccio equivale ad aprire un idrante quando si desidera soltanto un bicchiere d’acqua. Le aziende concedono autorizzazioni molto ampie per non rallentare il business. In questo modo espongono l’intero patrimonio informativo a strumenti di scansione automatica.
Tim Shelton, specialist di Hawk Network Defense, evidenzia il peso delle pendenze gestionali trascurate: «La maggior parte degli ambienti ha già troppi permessi obsoleti, caselle di posta condivise, account sovra-privilegiati, vecchi file dimenticati e relazioni OAuth approvate una volta e mai più controllate. L’IA in sé non è il problema. È il fatto che le organizzazioni stanno per dare a sistemi automatizzati l’accesso a ambienti di dati che oggi governano a malapena. Una volta che un agente può cercare, riassumere, correlare e agire su quei dati su scala, tutti i vecchi problemi di esposizione a bassa priorità diventano improvvisamente molto più importanti.»
Il problema principale risiede nella struttura dei meccanismi di autorizzazione tradizionali. L’impiego di sistemi di agentic AI nei workspace di Microsoft e Google mette in luce un limite chiaro. Il protocollo OAuth nasce per connettere servizi e non per gestire autorizzazioni granulari. Non è quindi possibile applicare in modo efficace il principio del minimo privilegio. Le piattaforme attuali non consentono di calibrare l’accesso in base al tipo di contenuto.
Zalewski ha paragonato la sicurezza informatica tradizionale al comportamento di un adulto responsabile. Gli agenti di intelligenza artificiale somigliano invece a bambini di undici anni in un negozio di caramelle senza teche di vetro. Senza barriere fisiche, i sistemi automatizzati tendono a consumare qualsiasi dato disponibile.
Rajan Kapoor, vicepresidente della sicurezza presso Material Security, fornisce un esempio concreto. Un’azienda potrebbe voler connettere un agente integrato per la gestione delle spese come Ramp. L’intenzione è permettere all’agente di leggere solo le e-mail contenenti ricevute. Purtroppo le opzioni dell’OAuth attuale non lo consentono. Le organizzazioni devono scegliere tra concedere un accesso completoalla casella di posta oppure negare del tutto l’integrazione.
Di fronte a questi limiti, gli esperti ritengono necessario spostare la protezione direttamente sul dato. Daniel Gercke, CISO presso NGC Risk, sottolinea l’inadeguatezza dei modelli di accesso tradizionali: «L’OAuth è un protocollo di connessione, non un framework di autorizzazione. La superficie di controllo deve spostarsi al livello dei dati, classificazione, tagging, scope, non più al livello dell’accesso. Dovremo riprogettare le ACL (liste di controllo degli accessi) per il modo in cui gli agenti consumano effettivamente i dati, non appiccicarle a modelli di permessi legacy.»
Sulla necessità di distinguere gli agenti software dalle utenze umane intervieneAshish Pappu di Defender Mate. Lo specialista propone una nuova classe di identità digitali: «Ciò che deve cambiare è l’architettura, non il ritmo di implementazione. Due strade per risolverlo: primo, limitare l’agente restringendo l’ambito e correggendo la logica; è sicuro, ma sacrifica gran parte della produttività. La seconda opzione è costruire un livello di identità proprio per gli agenti. Trattarli come una nuova classe di ‘principal’, non un utente, non un servizio deterministico.»
L’abitudine di conservare documenti ed e-mail a tempo indeterminato crea gravi vulnerabilità. L’accumulo incontrollato di informazioni aumenta la superficie di attacco delle organizzazioni.
Le analisi effettuate sul campo da Material Security mostrano un quadro preoccupante. Le scansioni effettuate sui primi tre mesi di storico delle caselle e-mail e dei file cloud rivelano la costante presenza di dati riservati. Si tratta di numeri di carte di credito, informazioni sanitarie e dati proprietari. Queste informazioni emergono frequentemente anche in settori fortemente regolamentati come la sanità o il settore bancario. Spesso i dirigenti dichiarano che tali dati non esistono al di fuori dei sistemi protetti.
I dipendenti tendono a scegliere la via di minore resistenza. Per questo motivo utilizzano la posta elettronica per trasferire file sensibili. Di conseguenza, le cartelle dei cestini e le bozze diventano depositi permanenti di informazioni critiche.
Tony Gonzalez, esperto di Innervision Services, analizza il rapporto tra conservazione e rischi di violazione: «Il problema è bilanciare l’equazione ‘accumulare vs eliminare’ quando si tratta di conservazione dei dati (retention). L’IA potrebbe spingere le persone a conservare quanti più dati possibile, sperando che diventino utili. Ma i pericoli di conservare troppo sono chiari: aumenta il rischio di esposizione e violazione, i costi di archiviazione e la complessità della gestione della privacy. Il problema di fondo è l’autorizzazione: solo perché abbiamo i dati non significa che debbano essere condivisi con tutti i modelli e gli agenti.»
Kapoor rileva che le politiche di conservazione vengono applicate soprattutto per esigenze legali. Tuttavia esse non costituiscono una vera barriera di sicurezza. Le suite di Microsoft e Google offrono strumenti per eliminare i dati. Tuttavia la presenza di copie duplicate rende complessa la cancellazione definitiva.
L’accesso automatizzato ai dati personali solleva dubbi di natura etica e gestionale. Occorre definire la legittimità delle indagini effettuate dagli agenti sulle e-mail aziendali. Steve Tout di Identient pone un interrogativo fondamentale sulla fiducia dei lavoratori: «I datori di lavoro hanno accesso a questi dati, ma l’accesso non è legittimità. I dipendenti si fideranno di agenti che setacciano anni di posta in arrivo in nome della produttività?»
Per superare questa criticità, Tout suggerisce l’adozione di gemelli digitali. Questi strumenti agiscono come proxy governati tra le persone e i dati aziendali. Il gemello digitale rappresenta i confini e il contesto dell’utente umano, filtrando le richieste degli agenti intelligenti.
Le tecnologie basate sull’intelligenza artificiale possono essere impiegate anche a scopi difensivi. Esse permettono di identificare i rischi latenti e correggere le vulnerabilità dei workspace in cloud.
Aaron Stanley, specialist di DBT Labs, propone di sfruttare l’automazione per la bonifica dei dati: «È un problema, ma non nuovo. Spero che finalmente potremo usare l’IA per interrogare continuamente i nostri dati per trovare rischi latenti e guidare strategie aggressive di minimizzazione dei dati.»
Kapoor indica come soluzione la classificazione dei dati e la rimozione chirurgica delle informazioni sensibili. Una volta eliminate le informazioni critiche a riposo, i dati rimanenti diventano sicuri. Essi possono quindi essere elaborati dagli strumenti di agentic AI in Microsoft 365 e Google Workspace. Questo approccio richiede il passaggio a piattaforme di protezione unificate. Superare la frammentazione dei tradizionali gateway e-mail consente di monitorare contemporaneamente e-mail, file e identità all’interno di un unico ambiente.