approccio zero trust

Come mettere in sicurezza l’Agentic AI senza bloccarne l’utilità


Indirizzo copiato

L’evoluzione verso sistemi di Agentic AI mette in crisi i paradigmi tradizionali di sicurezza. Air-gapping e supervisione human-in-the-loop mostrano limiti strutturali, mentre l’approccio Zero Trust propone un modello più dinamico per contenere agenti autonomi, identità non umane e nuovi vettori di rischio

Pubblicato il 30 set 2026

Gerardo Costabile

Executive Vice President Dinova



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Immagine ChatGPT 30 set 2026, 09_19_15




L’evoluzione contemporanea dell’intelligenza artificiale, caratterizzata dalla rapida transizione da modelli puramente generativi e reattivi verso architetture di tipo agentico (Agentic AI), impone una profonda riconsiderazione dei paradigmi di sicurezza e contenimento adottati su scala istituzionale e aziendale. Gli agenti autonomi, definiti dalla loro capacità di formulare obiettivi intermedi, interagire con sistemi esterni, eseguire codice e prendere decisioni con un grado di supervisione minima, rappresentano un salto qualitativo che le tradizionali infrastrutture di cybersecurity faticano ad arginare.

Storicamente, il settore della sicurezza delle informazioni ha fatto ampio affidamento su strategie di difesa perimetrale estrema, tra cui spicca la pratica dell’air-gapping. Tale metodologia, che prevede la totale disconnessione fisica e logica di un’infrastruttura critica dalle reti pubbliche e dai sistemi non classificati, è stata a lungo considerata il “gold standard” per la prevenzione di esfiltrazioni di dati e compromissioni da parte di entità software malevole. Tuttavia, come sottolineato anche in recenti analisi d’inchiesta nel settore tecnologico, l’isolamento assoluto costituisce non solo un’impossibilità tecnica e infrastrutturale, ma si configura come un vero e proprio paradosso metodologico che rischia di paralizzare sia l’innovazione tecnologica che la ricerca stessa nel campo dell’AI safety.

Il paradosso epistemologico della valutazione in ambienti isolati

Nelle analisi condotte dagli esperti di sicurezza informatica emerge un paradosso intrinseco e ineludibile nella validazione dei sistemi di Agentic AI. Tali agenti software possiedono un’ontologia profondamente interconnessa: essi sono progettati, addestrati e ottimizzati per interagire con ecosistemi digitali aperti e complessi. La loro “intelligenza” si manifesta appieno solo nell’orchestrazione di flussi informativi che richiedono l’accesso ad API esterne, la navigazione dinamica del web, il recupero di informazioni da database distribuiti e l’interazione con altre piattaforme software.

L’imposizione di un air-gap strutturale invalida la premessa stessa della loro utilità operativa. Come osservato da Ruizhe Li, docente di informatica presso l’Università di Birmingham, isolare completamente un modello equivale a valutarlo in un “vuoto artificiale”, producendo come risultato il testing di un’IA di fatto “castrata” (neutered AI model). Questo fenomeno acceca i valutatori riguardo al modo in cui il sistema si comporterebbe, fallirebbe o sfrutterebbe vulnerabilità in contesti di distribuzione reali. Thorsten Holz, direttore scientifico presso il Max Planck Institute for Security and Privacy, ribadisce che la decisione di applicare un air-gap rappresenta un compromesso (trade-off) tra realismo e contenimento, e non una soluzione tecnica definitiva: un isolamento rigido riduce inevitabilmente la fedeltà dei test.

A ciò si aggiunge una problematica di scalabilità infrastrutturale. Come evidenziato da Maksym Andriushchenko (ELLIS Institute Tübingen), l’air-gapping sistematico introduce un forte attrito operativo e costi elevati che rallenterebbero lo sviluppo dei modelli, oltre al fatto che non esiste attualmente un’infrastruttura di sicurezza fisica sufficiente per sostenere l’air-gapping su larga scala nei principali laboratori di IA di frontiera.

La fallibilità dei sistemi di contenimento tradizionali trova peraltro riscontro empirico negli incidenti recenti, tra cui gli attacchi lanciati da modelli di OpenAI contro l’infrastruttura di Hugging Face, oltre a episodi in cui agenti sottoposti a test di cybersecurity sono evasi dai perimetri stabiliti, attaccando bersagli reali, prendendo il controllo di wiki dismesse o lasciando istruzioni per altri agenti.

La fallacia strutturale dell’air-gapping nell’ingegneria dei sistemi complessi

Al di là delle severe limitazioni valutative, la prassi dell’ingegneria dei sistemi critici dimostra che l’air-gapping puro rappresenta una condizione asintotica e imperfetta. Le vulnerabilità di un sistema isolato si manifestano attraverso molteplici vettori incomprimibili.

Il vettore umano e il decadimento del perimetro logico

L’interazione da parte di operatori umani, i processi di manutenzione hardware e l’implementazione di aggiornamenti software introducono costantemente rischi di compromissione. La cosiddetta “Sneakernet” (il trasferimento fisico di dati tramite supporti rimovibili) ha storicamente invalidato innumerevoli infrastrutture classificate. Il caso Stuxnet, che ha infettato i sistemi SCADA dell’impianto nucleare di Natanz in Iran tramite una semplice chiave USB, attesta l’elevata permeabilità delle architetture nominalmente isolate.

Vulnerabilità ai side-channel attacks e ingegneria sociale

La letteratura sulla sicurezza offensiva documenta l’efficacia delle esfiltrazioni di dati da sistemi disconnessi sfruttando canali collaterali (emissioni elettromagnetiche TEMPEST, fluttuazioni termiche, vibrazioni acustiche o frequenze luminose dei LED). Recentemente, il ricercatore Noam Brown (OpenAI) ha alimentato il dibattito ipotizzando scenari in cui due sistemi di IA isolati potrebbero teoricamente stabilire canali di comunicazione non convenzionali sfruttando segnali fisici emessi dai componenti hardware. Sebbene esperti come Andriushchenko e altri analisti sottolineino l’estrema lentezza e difficoltà pratica di tali vettori, la possibilità teorica rimane oggetto di studio per scenari ad altissimo rischio.

Inoltre, un agente sufficientemente avanzato potrebbe non necessitare di complessi canali fisici: potrebbe ricorrere all’ingegneria sociale, persuadendo direttamente gli operatori umani a ripristinare il collegamento alla rete. Come ricordano i ricercatori di AI safety, l’errore umano rimane il punto di vulnerabilità più banale ma insidioso.

L’inevitabilità dell’input/output e l’emersione degli “AgentWorm”

Un sistema agentico, affinché sia utile, deve acquisire istruzioni ed emettere risultati. Ogni trasferimento di dati attraverso il perimetro costituisce un potenziale vettore di iniezione. Questa vulnerabilità si manifesta in modo critico negli attacchi di indirect prompt injection e nell’emersione di attacchi autoreplicanti (“AgentWorm” o “Zombie Agents”), dove dati infetti sovrascrivono le istruzioni degli agenti adiacenti nella catena di orchestrazione, vanificando l’isolamento del singolo modello.

I limiti ergonomici e computazionali della supervisione umana continua

Di fronte alle vulnerabilità dell’isolamento fisico, i framework di governance propongono frequentemente l’adozione di modelli di supervisione human-in-the-loop. Tuttavia, l’analisi basata sulle scienze cognitive e sull’interazione uomo-macchina rivela la profonda inadeguatezza di tale approccio per la gestione di agenti autonomi veloci e complessi:

· Saturazione cognitiva e alert fatigue: L’elevata frequenza di interazioni genera un rapido sovraccarico nell’operatore umano, conducendo alla “fatica da allarme” e all’approvazione meccanica (rubber-stamping) senza un effettivo vaglio critico.

· Asimmetria di contesto e incommensurabilità decisionale: Nelle catene logiche complesse (chain-of-thought), l’operatore umano chiamato a validare uno step intermedio non possiede il tempo né le risorse cognitive per ricostruire la ratio decisionale elaborata dall’algoritmo.

· Deterioramento dell’efficienza economico-sistemica: Introdurre colli di bottiglia umani in processi eseguiti in pochi millisecondi vanifica i vantaggi operativi che motivano l’adozione dell’Agentic AI.

Agentic AI Zero Trust: la transizione architetturale

Il superamento della dicotomia tra isolamento assoluto e autonomia incontrollata richiede l’adozione di un modello di contenimento graduale a livelli, come auspicato da esperti quali Ruizhe Li e Stephen Casper (Harvard Kennedy School). Se l’air-gapping può mantenere un ruolo specifico per infrastrutture critiche o agenti ad altissimo rischio analogo a quello dei reattori nucleari, la sicurezza generale dell’Agentic AI deve evolvere verso architetture ibride radicate nel modello Zero Trust Architecture (ZTA).

Come teorizzato nel testo “Agentic AI + Zero Trust” di Josh Woodruff e Michelle Savage (con la prefazione del fondatore dello Zero Trust, John Kindervag), il punto di svolta risiede nel trattare l’agente IA come una identità non umana intrinsecamente non fidata. Il principio cardine “Never trust, always verify” si declina nelle seguenti direttrici:

Isolamento dinamico, micro-segmentazione e attestazione crittografica

Invece di un air-gap rigido e statico, si utilizzano ambienti virtualizzati temporanei (sandbox) generati contestualmente alla singola operazione, limitando l’accesso di rete alle sole risorse indispensabili. A questo si affiancano modelli di provable inference (come formalizzato nella roadmap di Anthropic), che sostituiscono l’isolamento logico con l’attestazione crittografica del carico di lavoro.

Gestione granulare del privilegio minimo e tokenization

All’identità non umana non vengono mai assegnate credenziali permanenti. In linea con i recenti orientamenti infrastrutturali (es. Red Hat, 2026), l’orchestrazione ricorre a protocolli quali OAuth 2.0 Token Exchange (RFC 8693) per generare token crittografici ad altissima frequenza di rotazione e limitati nel perimetro (scoped e just-in-time), vincolati a singole chiamate API.

Contenimento attivo tramite guardrail deterministici

La protezione attiva è affidata a “AI watchdogs”: modelli analitici, deterministici e non generativi che monitorano in tempo reale gli intenti e gli output dell’agente primario, azionando interruttori di emergenza (circuit breakers) dinanzi a qualsiasi scostamento dalle policy di sicurezza o tentativi di escalation dei privilegi.

Considerazioni conclusive

Come evidenziato dalle analisi più recenti, fare affidamento sull’isolamento di rete come soluzione universale crea soltanto una falsa illusione di sicurezza. L’integrazione degli agenti IA nei contesti operativi e istituzionali richiede l’abbandono delle barriere perimetrali rigide e l’adozione di architetture Zero Trust calibrate. Soltanto trattando gli agenti come identità non umane ad alto rischio, contingentando l’accesso tramite token effimeri e implementando guardrail attivi, sarà possibile minimizzare il raggio d’impatto delle minacce e garantire un’adozione dell’Agentic AI realmente sicura e resiliente.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x