In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Il contesto
Il 15 settembre 2026, CISA e NIST hanno pubblicato un rapporto interagenzia dal titolo "Protecting Tokens and Assertions from Forgery, Theft, and Misuse: Implementation Recommendations for Agencies and Cloud Service Providers". Il documento fornisce indicazioni per proteggere le identity assertion, gli access token e i meccanismi crittografici alla base di autenticazione e autorizzazione moderne.
La pubblicazione arriva in un momento in cui agenzie federali e fornitori cloud adottano sempre più ambienti ibridi e multi-cloud, con accessi basati su single sign-on, federazione e API. In questi scenari, i token firmati e le assertion rappresentano un bersaglio per gli attaccanti, che possono sfruttarli per muoversi lateralmente nelle reti aziendali e accedere a dati sensibili.
Contenuti e aggiornamenti del rapporto
Il rapporto finale aggiorna la bozza iniziale e incorpora il feedback ricevuto su validazione dei token, gestione dei segreti e rilevamento su larga scala. Include anche il contributo di esperti governativi e industriali raccolti tramite la Joint Cyber Defense Collaborative di CISA.
Il documento amplia le indicazioni contenute nella pubblicazione NIST Special Publication "Security and Privacy Controls for Information Systems and Organizations" e supporta l'Executive Order 14306 sulle pratiche di sviluppo software sicuro. Particolare attenzione è dedicata alle considerazioni architetturali e ai principi Secure by Design per una difesa interoperabile tra ambienti cloud.
- Focus su protezione di token e assertion in ambienti cloud ibridi e multi-cloud
- Aggiornamenti su validazione dei token, gestione dei segreti e rilevamento su larga scala
- Supporto all'Executive Order 14306 e integrazione con NIST SP 800-53
- Enfasi su Secure by Design e interoperabilità tra fornitori cloud
Cosa cambia per le organizzazioni
Le raccomandazioni si rivolgono principalmente ad agenzie federali e cloud service provider, ma i principi sono applicabili anche a organizzazioni private che gestiscono identità e accessi in ambienti distribuiti. Il documento sottolinea l'importanza di adottare misure concrete per prevenire forgery, furto e uso improprio dei token.
Per le aziende, il messaggio chiave è la necessità di rivedere le proprie architetture di autenticazione e autorizzazione, assicurandosi che i token siano adeguatamente protetti e che i processi di validazione e gestione dei segreti siano robusti. La collaborazione tra settore pubblico e privato, evidenziata dal coinvolgimento della Joint Cyber Defense Collaborative, indica una direzione condivisa per affrontare queste minacce.
- Rivedere le architetture di autenticazione e autorizzazione
- Implementare processi robusti di validazione dei token e gestione dei segreti
- Adottare principi Secure by Design nello sviluppo di servizi cloud
- Considerare le raccomandazioni come base per una difesa interoperabile



