Vai al contenuto

Le aziende moderne devono prendere decisioni più oculate su chi può accedere a cosa, quando e da dove. L'autenticazione basata sul rischio, talvolta denominata RBA, consiste nel valutare ogni richiesta di accesso alla luce di segnali contestuali e nell'adeguare i requisiti di autenticazione in base al livello di rischio associato. Anziché applicare le stesse procedure di verifica a ogni accesso, l'autenticazione basata sul rischio utilizza il contesto in tempo reale per stabilire se una richiesta appaia normale, sospetta o ad alto rischio, e reagisce di conseguenza.

Che cos’è l’autenticazione basata sul rischio?

Autenticazione basata sul rischio è un approccio al controllo degli accessi che valuta il contesto di ogni tentativo di accesso e applica requisiti di autenticazione proporzionali al livello di rischio valutato. Talvolta viene utilizzato in modo intercambiabile con l’autenticazione multifattoriale adattiva (MFA), sebbene vi siano sottili differenze tra i due.

Un sistema di autenticazione basato sul rischio analizza continuamente segnali quali l'identità dell'utente, lo stato del dispositivo, la posizione di rete, l'indirizzo IP, i modelli comportamentali e la sensibilità della risorsa richiesta. Sulla base di tale analisi, il sistema stabilisce se:

  • Consenti che la richiesta proceda con l'autenticazione standard
  • Richiedere un'ulteriore verifica tramite l'autenticazione a più livelli
  • Limitare, bloccare o contrassegnare la richiesta per la revisione

Le richieste a basso rischio, come l'accesso di un dipendente noto da un dispositivo gestito sulla rete aziendale, possono procedere senza particolari ostacoli. Le richieste ad alto rischio, come l'accesso di un utente con privilegi da un Paese sconosciuto in un orario insolito, possono attivare controlli più rigorosi prima che l'accesso venga concesso.

L'autenticazione basata sul rischio supporta Fiducia zero perché la fiducia non viene mai data per scontata, ma viene invece valutata al momento dell'accesso.

Come funziona l'autenticazione basata sul rischio?

L'autenticazione basata sul rischio funziona raccogliendo informazioni contestuali su ogni tentativo di accesso, valutando tali informazioni rispetto a modelli previsti e, successivamente, adeguando i requisiti di autenticazione in base al livello di rischio risultante. Il processo si svolge in genere in tre fasi.

Raccoglie il contesto di accesso

Prima di valutare il rischio, il sistema raccoglie i segnali provenienti dalla richiesta di accesso e dall'ambiente circostante. Tra questi figurano:

  • Ruolo e identità dell'utente
  • Tipo di dispositivo e stato di affidabilità del dispositivo
  • Indirizzo IP e origine della rete
  • Posizione geografica
  • Ora di accesso
  • Modelli di comportamento degli utenti
  • Sensibilità dell'applicazione
  • Sensibilità alle risorse
  • Attività di autenticazione preventiva
  • A prescindere dal fatto che il dispositivo sia noto o sconosciuto

Maggior è il numero di segnali disponibili, più accurata potrà essere la valutazione del rischio.

Valuta il rischio legato all'identità

Il sistema confronta la richiesta in corso con i modelli previsti per quell'utente, quel dispositivo e quella risorsa. Un dipendente noto che utilizza un laptop gestito da una rete familiare durante l'orario di lavoro rappresenta in genere un rischio minore. Un utente con privilegi che accede a sistemi sensibili da un nuovo dispositivo o da una postazione insolita può rappresentare un rischio maggiore e giustificare un controllo più approfondito.

I moderni motori di valutazione del rischio utilizzano l'apprendimento automatico e l'analisi comportamentale per affinare queste valutazioni nel tempo, distinguendo le anomalie reali dalle variazioni minori nel comportamento normale degli utenti. Le soluzioni più avanzate valutano i rischi analizzando sia la cronologia individuale sia confrontando il comportamento individuale con quello dell'organizzazione nel suo complesso.

Adatta i requisiti di autenticazione

Una volta valutato il rischio, il sistema seleziona una risposta adeguata. Tra i possibili esiti figurano:

  • Consenti l'accesso senza ulteriori passaggi
  • Richiedi l'autenticazione a più fattori
  • Richiedere un fattore di autenticazione più forte, come una passkey resistente al phishing
  • Attivare l'autenticazione a più livelli per un'azione specifica all'interno di una sessione
  • Limitare l'accesso alle risorse a bassa sensibilità
  • Negare categoricamente l'accesso
  • Avvisare le squadre di sicurezza affinché avviino le indagini

È proprio questo modello di risposta adattiva che consente all'autenticazione basata sul rischio di trovare un equilibrio tra sicurezza e usabilità, senza costringere le organizzazioni a scegliere l'una a scapito dell'altra.

Esempi di autenticazione basata sul rischio

Tre brevi scenari illustrano come lo stesso utente possa trovarsi di fronte a requisiti di autenticazione diversi a seconda del contesto.

Esempio di accesso a basso rischio

Un dipendente del reparto marketing accede allo strumento di gestione dei progetti della propria azienda da un computer portatile aziendale collegato alla rete dell'ufficio alle 10:00 di martedì mattina. Il dispositivo è gestito e in buone condizioni, l’indirizzo IP viene riconosciuto e il comportamento dell’utente corrisponde al suo tipico schema di giornata lavorativa. Il sistema consente l’accesso dopo una procedura di accesso standard, senza ulteriori richieste.

Esempio di accesso ad alto rischio

Lo stesso dipendente tenta di accedere a un’applicazione di rendicontazione finanziaria da un tablet personale tramite una rete Wi-Fi pubblica alle 23:00. Il dispositivo non è gestito, la rete è sconosciuta e l’applicazione è più sensibile rispetto a quelle a cui accede solitamente a quell’ora. Il sistema richiede un'autenticazione a due fattori tramite una notifica push sul dispositivo mobile registrato prima di concedere l'accesso.

Esempio di accesso ad alta affidabilità

Un amministratore di sistema con accesso privilegiato tenta di accedere a una console di gestione delle infrastrutture critiche da una località al di fuori della propria regione abituale. Poiché il ruolo dell’utente, la sensibilità delle risorse e le anomalie contestuali aumentano il punteggio di rischio, il sistema richiede un’autenticazione resistente al phishing tramite una chiave di sicurezza hardware. Per le organizzazioni soggette a requisiti di sicurezza più elevati, opzioni di dispiegamento sovrano può offrire un maggiore controllo sulle modalità e sui luoghi in cui tali decisioni vengono elaborate e archiviate.

Perché l'autenticazione basata sul rischio è importante per la sicurezza aziendale

L'autenticazione basata sul rischio aiuta le organizzazioni a migliorare la sicurezza degli accessi, limitando al contempo gli ostacoli superflui per gli utenti fidati. Si collega direttamente alle priorità aziendali quali la modernizzazione dell'autenticazione a più fattori (MFA), la gestione delle identità e degli accessi (IAM) in modalità Zero Trust, la riduzione delle minacce alle identità e la continuità operativa. I vantaggi dell'autenticazione basata sul rischio includono:

  • Riduce gli ostacoli inutili per l'utente. Gli utenti autorizzati che effettuano richieste di accesso di routine e a basso rischio non subiscono rallentamenti dovuti a ripetute richieste di autenticazione.
  • Rafforza le politiche del Ministero degli Affari Esteri. L'autenticazione multifattoriale (MFA) basata sul rischio aiuta le organizzazioni ad andare oltre i requisiti di autenticazione statici e standardizzati. Una verifica più rigorosa viene applicata solo quando il contesto lo richiede.
  • Supporta la gestione delle identità e degli accessi (IAM) basata sul modello Zero Trust. RBA valuta costantemente l'utente, il dispositivo, la posizione e il contesto di accesso, anziché basarsi su una singola decisione presa in un determinato momento al momento dell'accesso.
  • Contribuisce a ridurre i rischi legati all'identità. La valutazione contestuale rende furto di credenziali, Attacchi di affaticamento da MFA, ingegneria sociale, frodi relative all'help desk, rendendo più difficile portare a termine con successo gli attacchi basati sulle sessioni.
  • Migliora il processo decisionale relativo all'accesso alle risorse sensibili. Le richieste a rischio più elevato attivano una verifica più rigorosa prima che gli utenti accedano ai sistemi critici, riducendo così la probabilità che gli autori degli attacchi si spostino lateralmente o acquisiscano privilegi superiori.

RSA aiuta le organizzazioni ad applicare la "risk intelligence" nell'ambito dell'autenticazione multifattoriale, dell'autenticazione senza password e dei programmi di accesso sicuro, fornendo ai team di sicurezza un metodo coerente per far rispettare le politiche senza sovraccaricare gli utenti.

Quali segnali di rischio dovrebbero valutare le organizzazioni?

Un'autenticazione efficace basata sul rischio si fonda su un'ampia gamma di segnali. Di seguito sono riportati alcuni spunti pratici da cui partire per qualsiasi programma.

  • Comportamento degli utenti: Questo comportamento è normale per l'utente?
  • Affidabilità del dispositivo: Il dispositivo è identificato, gestito e in buono stato?
  • Posizione: L'utente sta effettuando l'accesso da una regione prevista?
  • Rete: L'indirizzo IP, la VPN o la provenienza della rete sono sospetti?
  • Sensibilità dell'applicazione: L'utente sta accedendo a una risorsa di grande valore?
  • Ruolo utente: L'utente dispone di un accesso privilegiato o con diritti avanzati?
  • Cronologia delle autenticazioni: Ci sono stati tentativi falliti o modifiche sospette di recente?
  • Contesto aziendale: Un accesso non autorizzato comporterebbe rischi operativi, finanziari o di conformità?

Più segnali di questo tipo un’organizzazione è in grado di correlare in tempo reale, più accurate e utili diventano le sue decisioni in materia di rischio.

Il ruolo dell’autenticazione basata sul rischio in una strategia IAM

L'autenticazione basata sul rischio non è una funzionalità a sé stante. Funziona in sinergia con gli altri controlli di identità presenti in un programma IAM moderno, rafforzandoli.

Autenticazione a più fattori

L'autenticazione basata sul rischio aiuta a stabilire quando MFA dovrebbero essere richiesti, rafforzati o potenziati. Anziché richiedere l'autenticazione a più fattori (MFA) ad ogni accesso, il sistema utilizza il contesto di rischio per applicare fattori aggiuntivi laddove apportano il massimo valore.

Autenticazione senza password

L'autenticazione basata sul rischio supporta senza password le implementazioni, valutando se ogni richiesta di accesso sia coerente con i modelli previsti relativi all'identità, al dispositivo e al comportamento. Ciò aggiunge un ulteriore livello di sicurezza a supporto delle passkey, dei dati biometrici e degli autenticatori hardware.

Accesso unico

Negli ambienti SSO, una sola sessione compromessa può mettere a rischio numerose applicazioni contemporaneamente. I controlli basati sul rischio contribuiscono a garantire la sicurezza dell'accesso centralizzato valutando costantemente la legittimità della sessione, non solo al momento dell'accesso iniziale.

Governance dell'identità e ciclo di vita

Le decisioni basate sul rischio sono più solide quando i diritti di accesso, i ruoli e lo stato del ciclo di vita sono accurati e aggiornati. I dati relativi alla governance alimentano la valutazione del rischio e, a loro volta, i segnali di rischio possono evidenziare gli account che richiedono una revisione dei diritti di accesso.

IAM Zero Trust

L'autenticazione basata sul rischio supporta il modello Zero Trust valutando continuamente il livello di affidabilità, anziché darlo per scontato dopo un accesso riuscito. Ogni richiesta di accesso diventa un'occasione per verificare l'identità e il contesto.

Come scegliere una soluzione di autenticazione basata sul rischio

Le organizzazioni che valutano soluzioni di autenticazione basate sul rischio dovrebbero tenere in considerazione la sicurezza, l'usabilità, i requisiti di implementazione e le esigenze di garanzia. I seguenti criteri aiutano a definire tale valutazione:

  • Informazioni sui rischi in tempo reale. La soluzione dovrebbe valutare in tempo reale i segnali relativi al comportamento, al dispositivo, alla posizione, alla rete e alla sensibilità delle risorse.
  • Supporto per l'autenticazione multifattoriale adattiva (MFA). La soluzione dovrebbe adeguare dinamicamente i requisiti di autenticazione in base al punteggio di rischio, e non solo in base a regole statiche.
  • Compatibilità con l'accesso senza password. La soluzione dovrebbe supportare metodi di autenticazione senza password senza compromettere la sicurezza dell'identità.
  • Flessibilità di implementazione ibrida. Cerca supporto per ambienti cloud, on-premise, legacy e ibridi, comprese le infrastrutture mission-critical.
  • Controlli ad alta affidabilità. L'applicazione delle politiche, la resilienza, la verificabilità e le capacità di implementazione sovrana sono fondamentali per le organizzazioni soggette a regolamentazione e che richiedono un elevato livello di affidabilità.
  • Equilibrio dell'esperienza utente. La soluzione dovrebbe ridurre gli ostacoli per gli utenti affidabili e intensificare la verifica solo quando il rischio aumenta.
Autenticazione basata sul rischio con RSA

L'autenticazione basata sul rischio offre alle organizzazioni un modo pratico per applicare il giusto livello di verifica alla giusta richiesta di accesso, rafforzando la sicurezza senza rallentare gli utenti fidati. Combinando segnali contestuali, valutazione del rischio in tempo reale e applicazione adattiva delle politiche, aiuta i team di sicurezza a ridurre le minacce alle identità, a supportare l'approccio "zero trust" e a modernizzare l'autenticazione a più fattori (MFA) in ambienti complessi.

RSA offre questa funzionalità alle organizzazioni attraverso RSA Risk AI e RSA D Plus, con opzioni di implementazione sovrane per chi opera in conformità con i requisiti di sicurezza più rigorosi. Scopri come RSA può rafforzare il tuo programma di gestione degli accessi con La soluzione di autenticazione basata sul rischio di RSA.

Domande frequenti
L'autenticazione basata sul rischio è la stessa cosa dell'autenticazione adattiva?

Questi termini vengono spesso utilizzati in modo intercambiabile e molti fornitori li considerano sinonimi. Esiste tuttavia una sottile differenza. L’autenticazione basata sul rischio si riferisce specificatamente all’uso della valutazione del rischio per determinare le decisioni relative all’autenticazione, mentre l’autenticazione adattiva è un concetto più ampio che include qualsiasi approccio in cui i requisiti di autenticazione cambiano dinamicamente in base al contesto. In pratica, la maggior parte dei moderni sistemi di autenticazione adattiva è basata sul rischio.

Qual è la differenza tra RBA e MFA?

L'autenticazione a più fattori richiede agli utenti di verificare la propria identità tramite due o più fattori. L'autenticazione basata sul rischio stabilisce quando, come e in che misura tali fattori debbano essere applicati. L'autenticazione basata sul rischio (RBA) non sostituisce l'autenticazione a più fattori (MFA), ma la rende più intelligente, applicando il giusto livello di verifica alla giusta richiesta di accesso.

In che modo l'autenticazione basata sul rischio migliora l'autenticazione a più fattori (MFA)?

Le politiche MFA statiche trattano ogni accesso allo stesso modo, il che può causare affaticamento da MFA e richieste superflue. L'autenticazione basata sul rischio applica l'MFA laddove apporta il massimo valore in termini di sicurezza, passa a fattori di autenticazione più rigorosi quando il rischio è elevato e consente agli accessi affidabili di procedere con minore attrito.

Quali sono i quattro pilastri di un approccio basato sul rischio?

Un approccio all'autenticazione basato sul rischio si fonda in genere su quattro pilastri: raccolta di segnali contestuali, valutazione del rischio in tempo reale, applicazione adattiva delle politiche e monitoraggio continuo. Insieme, questi elementi consentono alle organizzazioni di prendere decisioni accurate e dinamiche in materia di accesso su larga scala.

L'autenticazione basata sul rischio fa parte dell'approccio Zero Trust?

Sì. Il modello Zero Trust non presuppone alcuna fiducia implicita negli utenti, nei dispositivi o nelle reti e verifica l’identità in modo continuo. L’autenticazione basata sul rischio è uno dei meccanismi che rende praticabile la verifica continua, assegnando un punteggio a ogni richiesta di accesso anziché basarsi su un singolo evento di accesso.

Perché l’autenticazione basata sul rischio è importante per le organizzazioni ad alta sicurezza?

Gli enti governativi, le istituzioni finanziarie, gli operatori sanitari e i gestori di infrastrutture critiche devono affrontare minacce elevate alla sicurezza delle identità e requisiti normativi sempre più stringenti. L’autenticazione basata sul rischio aiuta queste organizzazioni ad applicare controlli di accesso rigorosi laddove il rischio è elevato, garantendo al contempo un accesso efficiente e senza intoppi per gli utenti fidati nelle operazioni di routine a basso rischio. In combinazione con opzioni di implementazione sovrane, questa soluzione garantisce sia la sicurezza che la sovranità operativa.

Iniziare una prova gratuita

Grazie per l'interesse dimostrato nei confronti della RSA.
Iscriviti