Articolo

Identità Digitali: il nuovo perimetro da difendere

Il valore (e la fragilità) di una password

Negli ultimi anni, le aziende hanno assistito a un profondo cambiamento nel modo in cui si definiscono i confini della sicurezza informatica. Non è più (solo) il firewall a rappresentare il perimetro da difendere, ma l’identità digitale dell’utente.
Secondo il Verizon Data Breach Investigations Report 2024, oltre l’80% delle violazioni informatiche coinvolge credenziali compromesse. Le password deboli, riutilizzate o facilmente indovinabili, rappresentano la porta d’ingresso più semplice per i cybercriminali e, una volta dentro, è spesso troppo tardi.

La vera sfida oggi non è solo definire policy più severe, ma dimostrare con dati oggettivi che le credenziali in uso sono affidabili. È proprio questo l’obiettivo di servizi come PassBuster, sviluppati per supportare le aziende nel difendere il nuovo perimetro: l’identità digitale.

Il valore (e la fragilità) di una password

Active Directory è tuttora il principale Identity Provider nelle aziende: gestisce l’accesso a risorse, applicazioni e informazioni critiche. Una sola credenziale esposta può compromettere l’intera infrastruttura e gli attacchi degli ultimi mesi lo dimostrano chiaramente.

Nel caso PowerSchool (dicembre 2024), gli attaccanti hanno sfruttato le credenziali di un account non protetto da autenticazione multifattore per violare la piattaforma, esponendo i dati di milioni di studenti e dipendenti scolastici.


Ancora più preoccupanti sono stati gli attacchi ai fondi pensione australiani (aprile 2025), dove tecniche di credential stuffing hanno permesso il furto di account e persino il prelievo illecito dei risparmi degli utenti.

La tecnica è sempre la stessa: una password debole o già compromessa.

Il problema non è solo la complessità, ma la prevedibilità

Le password più comuni nel 2025? Ancora una volta 123456, password, adminadmin.
In ambito aziendale si vedono spesso varianti appena più sofisticate: nomeazienda2025, Benvenuto123, Settembre! — tutte facilmente attaccabili da dizionari automatici o brute force tool.

Nel caso Jaguar Land Rover (marzo 2025), il gruppo ransomware HELLCAT ha ottenuto accesso a Jira sfruttando credenziali note o deboli, riuscendo a rubare 700 documenti interni, incluso codice sorgente.

Lo stesso gruppo ha colpito anche Orange Group e Swiss Ascom, sottraendo 44 GB di dati sensibili, tra cui contratti, mail aziendali e documenti riservati. Tutto partendo da account mal protetti.

Una password debole può costare milioni

Il problema delle credenziali esposte non è più solo tecnico: è una vulnerabilità strategica. Un attacco riuscito può fermare operazioni produttive, compromettere dati riservati o causare danni irreparabili alla reputazione.

Con normative sempre più stringenti — come GDPR, ISO 27001 e soprattutto la Direttiva NIS2 — è fondamentale poter dimostrare di avere misure efficaci di gestione e protezione delle identità digitali.

E non basta adottare policy: serve verificare periodicamente le password realmente in uso.

Testa le password della tua Active Directory con PassBuster

Per aiutare le aziende a ridurre il rischio legato a credenziali deboli, il team di Offensive Security di Errevi System ha sviluppato un servizio mirato per testare la robustezza delle password in ambienti Active Directory.

Il servizio permette di:

  • Identificare credenziali facilmente violabili;
  • Evidenziare utenti con comportamenti a rischio;
  • Fornire una fotografia dettagliata della superficie di attacco legata all’identità.

👉 Contattaci per un approfondimento e attivare una PoC e scopri se le tue credenziali sono davvero al sicuro.

Contattaci per un approfondimento e attivare una PoC

Ultime news

Altri contenuti simili

Notizie
NotizieNotizie
-  5 min
Code of Practice on Transparency of AI-Generated Content
Articolo
ArticoloArticolo
-  9 min
di Alberto Castagnetti, Team Leader Defensive Security Errevi System
Notizie
NotizieNotizie
-  8 min
Crescere e raccontarlo: la visita del Sindaco nel nostro Headquarter
Notizie
NotizieNotizie
-  5 min
Code of Practice on Transparency of AI-Generated Content
Articolo
ArticoloArticolo
-  9 min
di Alberto Castagnetti, Team Leader Defensive Security Errevi System
Notizie
NotizieNotizie
Leggi
Articolo
ArticoloArticolo
Leggi
Notizie
NotizieNotizie
Leggi
Notizie
NotizieNotizie
Leggi
Articolo
ArticoloArticolo
Leggi
Cerca nel sito di Errevi