Microsoft Digital Defense Report 2026: i trend di cybersecurity

microsoft digital defense report

5,3 ore. È il tempo medio che, secondo il Microsoft Digital Defense Report 2026, passa prima che un workload cloud esposto venga attaccato. Poco più di mezza giornata di lavoro.

Il rapporto annuale di Microsoft Threat Intelligence racconta una cybersecurity aziendale sotto pressione. Gli obiettivi di chi attacca sono sempre gli stessi: dati, accessi, continuità del business. Cambiano la velocità e la scala, perché l’intelligenza artificiale accelera tutto e perché identità, cloud, software e infrastrutture sono ormai collegati tra loro. Se una parte viene compromessa, il danno può arrivare molto lontano.

Vediamo cosa è emerso dal Report e cosa può significare per la tua azienda.

Gli attaccanti usano l’AI. Ed è spesso efficace

Oggi l’AI serve a chi attacca per trovare vulnerabilità, creare malware su misura, scoprire credenziali, muoversi nella rete e portare fuori i dati. Per i gruppi più evoluti la catena di attacco può ridursi da giorni a secondi. Per quelli meno esperti, l’AI rende accessibile una persistenza che prima era appannaggio delle agenzie di intelligence.

Anche le truffe diventano più credibili. Microsoft ha rilevato oltre 46 milioni di attacchi di business email impersonation, cioè email che imitano colleghi, fornitori o dirigenti. Nel 93% degli attacchi di voice phishing, la vittima è rimasta in linea abbastanza a lungo da permettere all’attaccante di avviare il social engineering.

Per ora il vantaggio è degli attaccanti, e chi difende deve recuperare terreno. L’intelligenza artificiale può aiutare anche i team di sicurezza. Nei SOC, i centri che monitorano i sistemi, l’AI collega i segnali di fonti diverse, indica quali incidenti trattare per primi e gestisce parte della risposta. Gli analisti hanno così più tempo per i casi che richiedono davvero la loro esperienza.

Sicurezza delle identità: gli attacchi non passano più dal sistema

Il 73,3% dei tentativi di accesso iniziale passa da user execution, account validi, social engineering e phishing. Gli attaccanti prendono di mira persone e identità e usano sempre meno malware personalizzato e sempre più account e strumenti legittimi. Così le loro azioni si confondono con il lavoro di tutti i giorni e sono più difficili da notare. Anche gli allegati email di phishing sono efficaci: nell’89-95% dei casi portano a un tentativo di furto di credenziali.

Immagina un dipendente che inserisce la password in una pagina falsa. Da quel momento l’attaccante entra con un account valido e, per i sistemi, è un utente come gli altri. Cerca poi altre chiavi di accesso, comprese quelle usate da applicazioni e servizi (service principal, API key), e le usa per ottenere più privilegi e avvicinarsi ai dati. Una porta aperta ne apre altre, e a ogni passaggio l’attaccante si avvicina ai dati: più di sei intrusioni su dieci hanno coinvolto proprio il furto di dati. 

Le difese più efficaci sono note: autenticazione resistente al phishing, accessi limitati solo a ciò che si utilizza davvero, rotazione delle credenziali e controllo degli accessi anomali.

Dalla vulnerabilità all’attacco passano pochi giorni

Quando viene resa pubblica una vulnerabilità, il tempo per correggerla si accorcia sempre di più, spesso a pochi giorni. Nel mirino ci sono le infrastrutture esposte su Internet, gli apparati di gestione e identità, gli strumenti per sviluppatori e il software di terze parti.

Installare le patch non basta. Prima bisogna sapere quali sistemi sono esposti, quali vulnerabilità hanno e quali sono davvero raggiungibili dall’esterno. Il report propone una gestione continua di minacce e vulnerabilità (Threat & Vulnerability Management), dove visibilità, individuazione dei punti deboli e rilevamento delle minacce lavorano insieme. Cambia anche il modo di misurare i risultati: conta quanta esposizione hai ridotto e quanto in fretta riesci a intervenire, non quante patch hai applicato.

Software e fornitori: basta un anello debole

Gli attacchi alla supply chain del software, in particolare all’open source, sono sempre più frequenti. Una credenziale rubata o un processo compromesso può aprire la strada a molte aziende contemporaneamente.

Per questo serve sapere che software usi e da dove arriva, tenerlo sotto controllo e poter intervenire subito quando c’è un problema.

Resilienza informatica: più emergenze insieme

Il report usa il termine polycrisis: instabilità geopolitica, pressione economica, cambiamenti tecnologici e attacchi informatici continui si sommano. Un incidente può arrivare proprio mentre l’azienda ne sta già gestendo un altro.

La resilienza diventa quindi un tema da vertici aziendali, non solo del reparto IT. I consigli di amministrazione non devono chiedersi se l’azienda subirà un’interruzione, ma se sarà in grado di continuare a operare, limitando i danni, ripartendo in fretta e mantenendo la fiducia di clienti e partner.

Le 10 priorità per le imprese

Il report si chiude con dieci priorità, pensate per i responsabili della sicurezza e per i vertici aziendali. Partono dal modo in cui si governa il rischio cyber e arrivano fino alla crittografia del futuro. 

  1. Portare il rischio cyber ai vertici: dati chiari su esposizione delle identità, tempi di patching, dipendenze critiche e capacità di ripristino.
  2. Mettere l’identità al centro: passkey, autenticazione resistente al phishing, privilegi ridotti, controllo di identità umane e non.
  3. Governare l’AI: sapere quali strumenti e agenti sono in uso e a quali dati accedono, e individuare gli usi non autorizzati.
  4. Ridurre l’esposizione verso l’esterno: scoprire cosa è raggiungibile da Internet e correggere in fretta gli apparati di perimetro.
  5. Collegare i segnali: unire dati da endpoint, identità, cloud, applicazioni, email e rete per accorgersi prima di un’intrusione.
  6. Gestire vulnerabilità e minacce in modo continuo, non a ondate.
  7. Mettersi alla prova: simulare una violazione su cloud, SaaS, API e automazioni, partendo dai dati più preziosi.
  8. Proteggere le dipendenze software: inventario, provenienza, monitoraggio e contenimento rapido.
  9. Fare squadra: condividere indicatori di minaccia con partner e forze dell’ordine.
  10. Guardare avanti: censire la crittografia in uso e pianificare il passaggio al post-quantum, insieme alla governance dell’AI.

Quanto è pronta la tua azienda?

Prova a rispondere a queste domande:

  • Sai quali dei tuoi sistemi sono raggiungibili da Internet?
  • Se qualcuno rubasse una password oggi, fin dove potrebbe arrivare?
  • Conosci il software e i fornitori da cui dipende la tua operatività?
  • Se un incidente bloccasse i sistemi critici, sai in quanto tempo ripartiresti?

Se una risposta ti lascia dei dubbi, è da lì che conviene iniziare. ITCore Group affianca le aziende nella progettazione e nella gestione di soluzioni di cybersecurity aziendale, con l’obiettivo di proteggere gli ambienti IT e garantire la continuità operativa.

Contatta ITCore Group per capire quali sono le principali aree di esposizione della tua infrastruttura.

Network Specialist Saronno

Siamo alla ricerca di un NETWORK SPECIALIST, con almeno 2-3 anni di esperienza di Networking e protocolli di comunicazione principali, maturate in ambiente di aziende strutturate medio – grandi, che sappia fornire supporto nell’installazione, configurazione e dismissione di apparati in ambito network security, che conosca Firewall, Load Balancing e gli strumenti di System e Network Management.

Requisiti richiesti:

Richiediamo conoscenza dei sistemi UNIX, conoscenza delle modalità di utilizzo degli apparati di sicurezza perimetrali, conoscenza dei principali fondamenti della sicurezza informatica, diploma tecnico informatico o laurea in materie informatiche o titolo equipollente, disponibile a trasferte per eventuali spostamenti sul territorio per attività tecniche, in possesso di patente B e automunito.

Rappresenta requisito importante la conoscenza di Cisco Meraki e Fortinet.

Disponibilità: immediata

Se pensi di essere la persona giusta, invia il tuo curriculum aggiornato.

La ricerca si intende riferita a persone di entrambi i sessi (L. 903/77).