Negli ultimi anni l’identità digitale degli utenti è diventata uno dei principali vettori degli attacchi informatici, al punto da essere definita il nuovo perimetro di sicurezza. Il motivo principale è da attribuire soprattutto all’utilizzo dello smart working e delle soluzioni di cloud based da parte di aziende e imprese. Infatti, in entrambi i casi l’identità dei dipendenti ricopre un ruolo fondamentale.
I sistemi di identificazione richiedono una protezione analoga a endpoint, reti, sistemi e applicazioni. A tal proposito, nel 2022 è stata sviluppata una nuova soluzione di sicurezza, denominata Identity Threat Detection and Response (ITDR). Vediamo insieme di cosa si tratta.

Cosa è l’ITDR
L’Identity Threat Detection and Response (ITDR) è una soluzione di protezione delle identità digitali presenti in un’organizzazione. Essa monitora continuamente gli account utente e le credenziali, al fine di individuare e rispondere alle minacce a questi rivolte. Le minacce informatiche basate su account violati e accessi non autorizzati stanno diventando sempre più subdole e sofisticate. In tale categoria rientrano:
- Furto di credenziali;
- Data breach;
- Campagne di phishing;
- Minacce interne;
- Attacchi ransomware;
L’Identity Threat Detection and Response è in grado di rilevare, bloccare e rispondere agli attacchi informatici legati alle identità degli utenti. Più nello specifico, una buona soluzione ITDR deve essere in grado di:
- Monitorare i permessi e le configurazioni implementate;
- Adottare l’autenticazione a più fattori (MFA);
- Utilizzare le soluzioni di Privileged Access Management;
- Monitorare i comportamenti di runtime per trovare potenziali compromissioni delle identità;
- Eseguire dei controlli sulla piattaforma Microsoft Active Directory;
- Individuare in tempo reale le minacce informatiche, provenienti sia dall’esterno che dall’interno, e rispondere in maniera automatica;
- Gestire i percorsi di un attacco informatico e analizzarne l’impatto;
- Utilizzare dashboard, avvisi e report per la ricerca e la gestione degli incidenti;
- Utilizzare algoritmi di machine learning per rilevare eventuali anolmalie;
- Correggere falle nella sicurezza e configurazioni errate all’interno delle infrastrutture aziendali;
Bisogna inoltre aggiungere che una soluzione ITDR completa deve essere in grado di segnalare gli Indicatori di Compromissione (IoC) nell’esatto momento in cui si verificano. In tal modo è possibile offrire una risposta tempestiva e mirata agli incidenti.
I due tipi di controlli ITDR
I controlli effettuati dall’Identity Threat Detection and Response si suddividono in due categorie principali: controlli preventivi e controlli di rilevamento.
I controlli preventivi individuano le vulnerabilità legate alle identità all’interno del sistema, intervenendo prima che queste possano essere sfruttate dai cybercriminali. Grazie alla funzionalità di scoperta dell’ITDR, identificare e classificare i rischi associati alle identità aziendali. Le soluzioni ITDR offrono una visibilità completa e continua, monitorando tutti gli aspetti relativi alle identità, compresi gli account privilegiati non gestiti, mal configurati o esposti a vulnerabilità.
I controlli di rilevamento, invece, segnalano tempestivamente l’attività sospetta di cybercriminali che tentano di sfruttare un account aziendale per compiere attacchi informatici. Questi controlli sono particolarmente utili, poiché permettono di individuare e mitigare i rischi che non possono essere completamente prevenuti. In tal modo si garantisce una risposta rapida ed efficace in caso di attacco.
L’ITDR in relazione alle altre soluzioni di cybersecurity
L’Identity Threat Detection and Response è stato progettato per integrarsi facilmente con altre soluzioni di cybersecurity già esistenti, quali:
- Identity Access Management (IAM);
- Endpoint Detection and Response (EDR);
- Privileged Access Management (PAM);
- Extended Detection and Response (XDR);
- Network Detection and Response (NDR);
Molte aziende implementano già l’Identity Access Management (IAM) per gestire gli accessi degli utenti ai sistemi informativi e alle applicazioni. L’ITDR potenzia le capacità IAM, aggiungendo funzionalità atte al rilevamento delle minacce informatiche basate sugli abusi di privilegi e rispondere in modo appropriato.
Ad esempio, l’ITDR è in grado di individuare configurazioni errate o permessi eccesivi all’interno degli account Active Directory, migliorando così l’efficacia della strategia IAM. In più, contribuisce all’aggiornamento dei firewall e dei sistemi di rilevamento delle minacce informatiche, migliorando di conseguenza il funzionamento dei software anti-phishing, antivirus ed antimalware.
L’ITDR si integra perfettamente anche con le tecnologie di Endpoint Detection and Response (EDR). Mentre l’EDR monitora gli endpoint, l’ITDR si focalizza sulle attività degli utenti e log di gestione degli accessi. Quando un attacco viene rilevato su un sistema di identificazione, l’ITDR lo isola per proteggerlo da ulteriori compromissioni, dirottando i cybercriminali verso un sistema fasullo. In seguito, raccoglie informazioni sull’attacco per consentire analisi più approfondite.
Inoltre, l’ITDR si integra molto bene anche con le tecnologie SIEM (Security Information and Event Management). Se viene rilevata una minaccia, il SIEM può allertare i team di sicurezza, o attivare una risposta automatica. Ad esempio, può innescare il processo di revoca temporanea delle credenziali dell’utente fino all’intervento di un operatore umano, oppure implementare misure di autenticazione step-up per l’utente.
Le soluzioni IAM e PAM sono spesso composte da più fasi, il che lascia le identità vulnerabili fino al completamento della loro implementazione. I continui cambiamenti nelle identità e la complessità del processo di verifica degli account, possono rendere difficile implementare correttamente queste soluzioni. In questo contesto, l’ITDR è in grado di rilevare le vulnerabilità lasciate dalle soluzioni IAM e PAM, intervenendo per correggerle e rafforzare ulteriormente la sicurezza complessiva.
Utilizzo del software ITDR
Un’azienda può decidere di implementare l’ITDR anche avvalendosi di un software di terze parti. In questo caso, è fondamentale valutare attentamente ciò che il fornitore del software offre. In particolare, bisogna considerare i seguenti servizi:
- Formazione: garantire che il personale sia adeguatamente formato per utilizzare correttamente le soluzioni ITDR.;
- Installazione: il processo di installazione deve essere chiaro e supportato da un’assistenza adeguata.;
- Documentazione e mantenimento: assicurarsi che la documentazione sia completa e che siano previsti servizi di aggiornamento e manutenzione regolare.;
- Servizio clienti: valutare la qualità dell’assistenza clienti offerta per risolvere tempestivamente eventuali problematiche.
Prima di adottare definitivamente il software ITDR, è necessario testarlo a fondo, per assicurarsi che funzioni correttamente. Inoltre, è consigliabile sviluppare un piano di formazione per gli impiegati, in modo da assicurare che le soluzioni ITDR siano utilizzate in modo ottimale e che il loro funzionamento sia regolarmente monitorato.



