Blog de WatchGuard

Non sono mai state individuate così tante vulnerabilità. Ed è una buona notizia.

Perché il numero record di vulnerabilità rese pubbliche è il segnale di un settore più maturo e quale ruolo svolge la Firebreak Ideology di WatchGuard in questa evoluzione.

Dando uno sguardo ai sistemi di monitoraggio delle vulnerabilità, i numeri possono apparire allarmanti. Il Forum of Incident Response and Security Teams (FIRST) prevede che nel 2026 verranno pubblicate circa 66.000 CVE, rispetto alle 59.427 stimate a febbraio; secondo alcuni calcoli, il totale potrebbe avvicinarsi alle 70.000. Questo dato seguirebbe il record del 2025, anno conclusosi con circa 48.000 CVE pubblicate, già in netto aumento rispetto alle circa 40.000 dell’anno precedente.

Si potrebbe essere tentati di interpretare questa crescita come un segnale del peggioramento della qualità del software. Ma non è così: indica che il settore sta finalmente individuando vulnerabilità che erano già presenti.

Perché le vulnerabilità rilevate sono in forte aumento

Gli stessi ricercatori di FIRST indicano una causa precisa: le tecnologie di individuazione delle vulnerabilità supportate dall’intelligenza artificiale stanno facendo emergere falle rimaste per anni nel codice utilizzato in produzione. Nel solo primo trimestre, la CNA di Mozilla ha registrato un aumento del 164% delle CVE pubblicate, che FIRST attribuisce direttamente all’impiego di strumenti basati sull’AI per analizzare il motore di Firefox. Il volume delle GitHub Security Advisory è cresciuto del 449% rispetto all’anno precedente. Non si tratta di un deterioramento della sicurezza, ma di una maggiore visibilità.

L’aspetto più preoccupante è che la stessa accelerazione è disponibile anche per gli attaccanti. Gli avversari stanno già utilizzando l’AI di frontiera per automatizzare le attività di ricognizione, mappare i percorsi di attacco e ridurre a poche ore i tempi di sviluppo degli exploit, che in passato potevano richiedere settimane.

I dati lo confermano: il tempo mediano necessario per sfruttare una nuova vulnerabilità è ormai inferiore a cinque giorni e oltre la metà delle vulnerabilità critiche viene sfruttata attivamente entro la prima settimana dalla sua divulgazione.

Il vero rischio non è mai stato rappresentato dal numero delle vulnerabilità pubblicate, bensì dall’intervallo che intercorre tra il momento in cui una falla viene scoperta e quello in cui viene corretta. Da anni, i difensori si trovano dalla parte più lenta di questo divario.

Per colmare il divario serve la stessa tecnologia che lo ha creato

Questo ritardo persistente è alla base dei nuovi investimenti di WatchGuard nell’AI di frontiera, che comprendono la partecipazione recentemente annunciata all’OpenAI Daybreak Cyber Partner Program e all’Anthropic Cyber Verification Program.

Entrambi i programmi nascono dalla stessa esigenza. La ricerca legittima sulle vulnerabilità, l’analisi della loro possibilità di sfruttamento e la simulazione delle attività avversarie richiedono di ragionare sui sistemi come farebbe un attaccante.

Marc Laliberte, Head of Security Operations di WatchGuard, ha espresso chiaramente la posta in gioco: «I criminali informatici stanno già utilizzando queste tecnologie per individuare punti deboli e accelerare gli attacchi. È nostra responsabilità fare in modo che anche chi difende possa beneficiare di capacità altrettanto potenti».

Si tratta di attività che i modelli di frontiera limitano per impostazione predefinita, a meno che un’organizzazione non sia stata sottoposta a un processo di verifica e specifiche procedure di validazione non autorizzino queste capacità di ragionamento per finalità difensive.

In quest’ottica, WatchGuard ha scelto consapevolmente di non puntare su un unico fornitore di modelli. Come ha affermato il CEO Joe Smolarski: «Il futuro della cybersecurity non si baserà su un solo modello di AI. Per questo stiamo investendo con decisione nell’intero ecosistema dell’AI di frontiera, offrendo ai nostri team l’accesso alle capacità avanzate di più fornitori».

La Firebreak Ideology

Internamente, questo approccio ha un nome: Firebreak Ideology di WatchGuard. Combattiamo il fuoco con il fuoco.

Quando un incendio boschivo avanza più rapidamente di quanto qualsiasi squadra possa contenerlo, gli operatori non aspettano che arrivi. Lo anticipano e bruciano in modo controllato il terreno, eliminando il combustibile lungo il suo percorso prima che venga raggiunto dal vero incendio.

È proprio questo fuoco controllato a creare una barriera tagliafuoco, o firebreak. La strategia funziona perché utilizza la stessa forza del fenomeno che intende fermare.

Oggi l’AI di frontiera svolge questo ruolo all’interno di WatchGuard. Viene applicata innanzitutto ai nostri prodotti e alle nostre difese per individuare vulnerabilità nel codice, sottoporre continuamente a red teaming i sistemi di sicurezza, potenziare il lavoro degli analisti del SOC e analizzare la threat intelligence alla velocità delle macchine.

Accendiamo per primi questo fuoco controllato sui nostri prodotti e secondo le nostre tempistiche, prima che possa raggiungere gli oltre 25.000 MSP e 1,5 milioni di aziende che si affidano a WatchGuard.

Cosa significa per WatchGuard, i suoi partner e i suoi clienti

WatchGuard sta già sfruttando queste capacità all’interno della propria piattaforma, applicando proattivamente l’AI di frontiera innanzitutto ai propri prodotti e alle proprie difese.

Stiamo ricercando vulnerabilità nel nostro codice, sottoponendo continuamente le nostre difese ad attività di red teaming, supportando gli analisti del SOC e analizzando la threat intelligence alla velocità delle macchine. Utilizziamo l’AI di frontiera prima di tutto sui nostri prodotti e secondo le nostre tempistiche, prima che le minacce possano raggiungere gli oltre 25.000 MSP e 1,5 milioni di aziende che dipendono dalle soluzioni WatchGuard.

È importante essere trasparenti su un aspetto: inizialmente, queste attività porteranno alla luce un numero maggiore di vulnerabilità, non minore. Nel breve periodo, ciò potrebbe tradursi in un aumento delle vulnerabilità rese note nei prodotti WatchGuard, proprio perché questo approccio sta svolgendo la funzione per cui è stato progettato.

Non si tratta di un passo indietro. È lo stesso fenomeno che sta interessando l’intero settore: analisi più estese fanno emergere più vulnerabilità e lasciano agli attaccanti meno opportunità per sfruttarle.

L’alternativa, ovvero sperare che i tradizionali ritmi delle revisioni manuali riescano a tenere il passo con attaccanti che ormai operano alla velocità delle macchine, non è più praticabile. I dati sulle vulnerabilità pubblicate quest’anno rappresentano la prova più evidente di questo cambiamento.

La Firebreak Ideology di WatchGuard si fonda sulla convinzione che la stessa forza che sta trasformando il panorama delle vulnerabilità possa essere rivolta verso l’interno e utilizzata in modo continuo per ridurre la capacità degli attaccanti di colpire le organizzazioni prima che le minacce raggiungano gli utenti finali.

Per maggiori approfondimenti: