Gestione degli accessi privilegiati (PAM)
Impari perché gli account privilegiati siano obiettivi di grande valore, come le soluzioni PAM custodiscano le credenziali, applichino il principio del privilegio minimo e registrino le sessioni privilegiate.
Gestione degli accessi privilegiati (PAM) è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Che cos'è l'accesso privilegiato
L'accesso privilegiato si riferisce a autorizzazioni elevate che vanno oltre i diritti standard degli utenti — ad esempio account root/amministratore, credenziali di amministratore di dominio, account di servizio con ampie autorizzazioni e account di superutente di database. Gli account privilegiati sono il principale obiettivo degli attaccanti, perché la compromissione di uno di essi può fornire il controllo di interi sistemi, database o infrastrutture di rete. Gestire questi account in modo sicuro è l'obiettivo del Privileged Access Management.
Perché il PAM è fondamentale
Secondo Forrester Research, l'80% delle violazioni della sicurezza coinvolge credenziali privilegiate. Una volta ottenuto un account privilegiato, un attaccante può: disabilitare i controlli di sicurezza, esfiltrare tutti i dati, creare account per l'accesso persistente e distribuire ransomware in tutta la rete. Senza i controlli PAM, le organizzazioni spesso dispongono di centinaia di account privilegiati con password condivise che non cambiano mai, senza traccia di audit delle azioni privilegiate e senza un meccanismo per revocare rapidamente l'accesso durante un incidente.
Archiviazione delle credenziali
Una funzione fondamentale del PAM è l'archiviazione delle credenziali: conservare le password degli account privilegiati in un vault cifrato e con accesso controllato, anziché in fogli di calcolo, note adesive o nella memoria dei dipendenti. Gli amministratori prelevano le credenziali dal vault quando ne hanno bisogno; il vault registra ogni prelievo. È importante che il vault possa anche ruotare automaticamente le password dopo ogni utilizzo, così le credenziali prelevate diventano non valide una volta restituite. In questo modo si eliminano le password statiche e condivise.
# Conceptual PAM vault workflow
# 1. Admin requests access to prod-db-root
# 2. PAM vault verifies approvals (if required)
# 3. Vault issues a one-time password valid for 4 hours
# 4. Admin uses credential; all commands are logged
# 5. Session ends; vault rotates the password automatically
# 6. Old password is now invalid — no reuse possibleApplicazione del principio del privilegio minimo
Il principio del privilegio minimo stabilisce che ogni utente, processo o sistema debba disporre solo dei diritti di accesso minimi necessari per svolgere la propria funzione. Il PAM applica questo principio assegnando autorizzazioni granulari invece di diritti di amministratore indiscriminati. Anziché concedere a uno sviluppatore l'accesso completo come amministratore di dominio per riavviare un solo servizio, il PAM concede l'accesso strettamente necessario per riavviare quel servizio specifico su quei server specifici. Ciò limita il raggio d'azione di un eventuale account compromesso.
Gestione delle sessioni privilegiate (PSM)
Privileged Session Management registra e monitora in tempo reale ogni sessione privilegiata. Le soluzioni PSM possono fare da proxy per le connessioni attraverso la piattaforma PAM, registrando i tasti premuti, i comandi impartiti e il video a schermo intero di tutte le attività privilegiate. In questo modo si crea una traccia di audit completa per la conformità, la computer forensics e il rilevamento delle minacce interne. Alcune soluzioni PAM possono anche terminare le sessioni in tempo reale quando rilevano violazioni delle policy.
Account di servizio e identità non umane
Gli account di servizio sono identità usate da applicazioni, script e processi automatizzati, anziché da persone. Rappresentano una sfida importante per il PAM perché spesso dispongono di privilegi elevati, le password cambiano raramente, possono essere incorporate nel codice delle applicazioni o negli script e, dopo anni di attività, i loro responsabili possono non essere più identificabili. Le soluzioni PAM gestiscono le password degli account di servizio tramite API e le ruotano automaticamente senza richiedere modifiche al codice.
# Bad practice: hardcoded service account credentials
# database.properties
db.username=svc_app_user
db.password=P@ssw0rd123 # never changes, in source code!
# Good practice: retrieve from PAM vault at runtime
# Application calls PAM API at startup:
# GET https://vault.corp.com/api/credentials/db-prod
# Returns: { 'password': 'auto-rotated-secret' }Amministrazione strettamente necessaria (JEA)
Just-Enough Administration (JEA) è una tecnologia basata su PowerShell che limita ciò che un utente può fare anche quando dispone di accesso elevato. Invece di rendere un amministratore di sistema un amministratore locale completo, JEA crea un runspace vincolato che espone solo i cmdlet e i parametri specifici necessari per il suo ruolo. Un operatore dell'help desk potrebbe essere autorizzato a reimpostare le password, ma a nient'altro — il tutto senza dover disporre dei diritti di Domain Admin.
# JEA session configuration example (PowerShell)
# JEA role capability file: HelpDesk.psrc
VisibleCmdlets = @{
'Microsoft.PowerShell.LocalAccounts\Reset-LocalUserPassword' = @{
Parameters = @{ Name = 'Name'; ValidateSet = 'TargetUser' }
}
}
# Operator can only reset TargetUser's passwordSoluzioni PAM: CyberArk, BeyondTrust, Delinea
Il mercato del PAM è guidato da soluzioni enterprise come CyberArk (leader di mercato, on-premises e SaaS), BeyondTrust (forte nella gestione dei privilegi degli endpoint) e Delinea (precedentemente Thycotic e Centrify). Queste piattaforme offrono archiviazione delle credenziali, registrazione delle sessioni, monitoraggio in tempo reale e integrazioni con SIEM e sistemi di ticketing. Per scegliere una soluzione PAM è necessario valutare la scalabilità, il supporto cloud, le funzionalità API e l'integrazione con l'infrastruttura di identità esistente.
Gestione del ciclo di vita degli account privilegiati
Il PAM comprende la gestione dell'intero ciclo di vita degli account privilegiati: provisioning (creazione di account con autorizzazioni appropriate e motivazioni aziendali giustificate), revisione (certificazione periodica degli accessi per confermare che gli account siano ancora necessari) e deprovisioning (rimozione immediata quando termina la necessità o il rapporto di lavoro). Gli account privilegiati orfani — non più assegnati a dipendenti attivi — rappresentano obiettivi ad alto rischio per gli attaccanti e sono una causa comune di rilievi di conformità.
Monitoraggio e avvisi sulle attività privilegiate
Le soluzioni PAM si integrano con le piattaforme SIEM per fornire avvisi in tempo reale sulle attività privilegiate sospette. Ecco alcuni comportamenti che dovrebbero generare avvisi: un account privilegiato che accede al di fuori dell'orario lavorativo, un account di servizio usato interattivamente, l'accesso o l'eliminazione massiva di file da parte di un account amministratore, un'escalation dei privilegi senza un ticket corrispondente e tentativi consecutivi di accesso privilegiato non riusciti. Le baseline comportamentali aiutano a distinguere la normale attività amministrativa da comportamenti anomali.
Il PAM nelle architetture Zero Trust
Il PAM è un componente fondamentale dell'architettura Zero Trust. In un modello zero trust, l'accesso privilegiato non viene mai dato per scontato né assegnato in modo permanente: deve essere richiesto esplicitamente, approvato, limitato nel tempo e monitorato. Ciò è in linea con il principio zero trust dell'accesso con privilegio minimo, insieme al principio assume breach: anche gli utenti privilegiati autorizzati vengono trattati come potenziali minacce e le loro azioni vengono monitorate e registrate continuamente per rilevare anomalie.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: i vault PAM archiviano e ruotano automaticamente le credenziali privilegiate per eliminare le password statiche e condivise, la gestione delle sessioni privilegiate registra tutte le attività degli amministratori per finalità di audit e computer forensics e il privilegio minimo e l'amministrazione strettamente necessaria riducono il raggio d'azione degli account privilegiati compromessi. Ora esamineremo la governance delle identità e il provisioning.
Domande Frequenti
La lezione «Gestione degli accessi privilegiati (PAM)» è gratuita?
Sì — il testo completo di «Gestione degli accessi privilegiati (PAM)» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Gestione degli accessi privilegiati (PAM)»?
Impari perché gli account privilegiati siano obiettivi di grande valore, come le soluzioni PAM custodiscano le credenziali, applichino il principio del privilegio minimo e registrino le sessioni priv… Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Gestione degli accessi privilegiati (PAM)»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Servizi di directory: LDAP e Active Directory
- Gestione degli accessi privilegiati (PAM)
- Governance delle identità e provisioning
- Accesso just-in-time e policy di accesso condizionale