Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Censire privilegi, persone e percorsi
Il punto di partenza è un registro che colleghi account privilegiato, titolare, sistema, ruolo, finalità, metodo di accesso e data di riesame. Devono rientrare amministratori di dominio e cloud, account locali, database, apparati di rete, backup, applicazioni e identità tecniche.
CISA e NIST raccomandano di separare gli account ordinari da quelli amministrativi. Posta, navigazione e lavoro quotidiano vanno svolti senza privilegi elevati, riducendo l’esposizione delle credenziali più potenti.
- Account nominali e account tecnici
- Ruolo e sistemi realmente amministrati
- Accessi di fornitori e supporto
- Credenziali di emergenza
- Account inattivi o senza proprietario
Applicare protezioni proporzionate
MFA, preferibilmente resistente al phishing, deve proteggere gli accessi privilegiati quando supportata. I diritti vanno ridotti al minimo, assegnati per ruolo e, dove possibile, attivati soltanto per il tempo necessario con approvazione o just-in-time.
Le password locali non devono essere identiche su più dispositivi. Vault, rotazione, LAPS o strumenti equivalenti riducono riuso e conoscenza diretta dei segreti. Le workstation amministrative e i percorsi di gestione richiedono separazione dai dispositivi e dalle reti ordinarie.
- MFA forte e account amministrativo separato
- Privilegi minimi e temporanei
- Vault e rotazione delle credenziali
- Postazioni e reti amministrative dedicate
- Sessioni e comandi registrati quando sostenibile
Riesaminare e provare l’emergenza
Il riesame confronta ruoli approvati e privilegi effettivi, revoca accessi non necessari e verifica account creati direttamente sulle piattaforme. Eventi amministrativi, modifiche di ruolo e uso delle credenziali di emergenza devono produrre alert e audit.
Il processo deve funzionare anche se directory o piattaforma PAM non sono disponibili. Le credenziali di emergenza vanno protette, provate e richiuse con rotazione e verbale dopo ogni utilizzo.
Domande frequenti
Una PMI deve acquistare una piattaforma PAM?+
Non necessariamente. Può iniziare con inventario, separazione degli account, MFA, privilegi minimi, vault, logging e riesami; la piattaforma diventa utile quando scala e complessità lo richiedono.
Gli amministratori possono usare un solo account?+
È preferibile separare l’identità ordinaria da quella amministrativa e usare quest’ultima soltanto per le attività privilegiate.
Come si gestiscono gli account di emergenza?+
Con custodia separata, accesso controllato, alert, prova periodica e rotazione dopo l’uso, evitando dipendenze dal sistema che devono recuperare.