WatchGuard Blog

I tuoi clienti hanno già adottato l’AI, ma nessuno ha pensato alla sicurezza.

L’AI non sta soltanto rendendo gli attacchi più veloci. Sta creando una nuova superficie di attacco all’interno di ogni cliente che gestisci e una nuova linea di servizi che gli MSP devono integrare nella propria offerta prima che lo faccia qualcun altro.

Quest’anno tutti i vendor ripetono la stessa cosa: l’AI sta trasformando la cybersecurity. Vero, ma poco utile.

Ecco la versione che conta davvero. L’AI sta facendo due cose contemporaneamente. Sta riducendo il tempo che intercorre tra l’individuazione di una vulnerabilità e il suo sfruttamento, ed è questo l’aspetto di cui parlano tutti. Ma sta anche introducendo silenziosamente una superficie di attacco completamente nuova all’interno delle aziende dei tuoi clienti, ed è proprio questo l’aspetto per cui ancora nessuno sta proponendo una risposta adeguata.

E i tuoi clienti non hanno chiesto il permesso per farlo. Hanno acquistato licenze Copilot. Qualcuno in amministrazione ha collegato un agente all’ERP. Uno sviluppatore sta eseguendo un server MCP su un laptop che contiene un token di produzione. Nulla di tutto questo compare nella tua documentazione, nulla viene monitorato e sarai comunque tu a dover rispondere quando, una mattina, qualcosa andrà storto.

I numeri confermano l’urgenza. Secondo il nostro ultimo report, Trend della sicurezza informatica per i fornitori di servizi gestiti (MSP), il 91% delle organizzazioni è preoccupato per le minacce basate sull’AI, il 44% si aspetta che il proprio provider offra servizi di rilevamento e risposta basati sull’AI e lo stesso 44% afferma di essere disposto a pagare di più per ottenerli.

In altre parole: la domanda esiste e anche il budget. Quello che manca è lo stack.

Lo stack di sicurezza AI che gli MSP devono costruire

Non è una questione teorica. Sono servizi concreti da mettere a portfolio.

  1. Visibilità sull’utilizzo dell’AI. Non puoi proteggere ciò che non puoi vedere e, oggi, la maggior parte degli MSP non sa indicare quali strumenti di AI utilizzino realmente i propri clienti. Individuare la Shadow AI attraverso la telemetria DNS, web e di rete rappresenta il punto di ingresso più accessibile in questa categoria e uno dei più semplici da trasformare in un report trimestrale che il cliente leggerà davvero.
  2. Protezione dei dati pensata per i prompt, non soltanto per i file. Le soluzioni DLP tradizionali sono state progettate per impedire la fuoriuscita di un file. Oggi il rischio può essere un dipendente che incolla un elenco di clienti in una finestra di chat oppure un agente che, utilizzando credenziali legittime, preleva informazioni sensibili da un sito SharePoint e le trasferisce in un modello che non controlli. I controlli sui dati devono evolvere dalla semplice logica consenti/blocca verso un utilizzo sicuro delle applicazioni. In caso contrario, gli utenti troveranno modi per aggirare i controlli e perderai completamente la visibilità.
  3. Sicurezza delle identità per macchine e agenti. Le identità non umane stanno aumentando più rapidamente di quelle umane. Chiavi API, service account, autorizzazioni OAuth, credenziali degli agenti. Raramente dispongono di MFA, spesso non hanno scadenza e rappresentano sempre più frequentemente una delle vie più semplici per accedere a un tenant. Perché ricorrere al phishing delle password quando un token di lunga durata permette di ottenere lo stesso risultato?
  4. Il browser come vero endpoint. Il lavoro con l’AI avviene all’interno di una scheda del browser. È qui che i dati possono uscire dall’organizzazione, che operano le estensioni malevole e che una prompt injection può trasformare un assistente agentico in una minaccia interna. I controlli a livello browser stanno passando da funzionalità utili a requisiti indispensabili.
  5. La supply chain del codice assistito dall’AI. I clienti che svolgono attività di sviluppo interno stanno già distribuendo codice generato dall’intelligenza artificiale. Quel codice può includere dipendenze inesistenti, oggetto di typosquatting o vulnerabili in modi che un revisore meno esperto potrebbe non individuare. I controlli sugli endpoint e sulla supply chain devono quindi estendersi anche all’output degli strumenti che i team dei tuoi clienti hanno iniziato a utilizzare mesi fa.
  6. Detection and response con verifica umana su tutto lo stack. Ognuna delle categorie precedenti genera telemetria. Ma quei dati non servono a nulla se rimangono all’interno di una console che nessuno controlla alle tre del mattino. L’MDR è ciò che trasforma la nuova superficie di attacco generata dall’AI in un servizio concreto e fatturabile ed è anche il livello che mantiene l’automazione sotto controllo.

La trappola della marginalità

È qui che molti provider rischiano di sbagliare.

La reazione più immediata sarà acquistare sei nuovi prodotti per risolvere sei nuovi problemi. Sei console, sei vendor, sei fatture e sei flussi di alert che finiscono in una coda che il tuo team fatica già a gestire. Questo non rende i clienti più sicuri. Rallenta la risposta, riduce la marginalità e richiede nuove risorse che potresti non riuscire ad assumere.

Gli MSP che sapranno cogliere questa opportunità punteranno sul consolidamento. Un’unica console multi-tenant, telemetria correlata e automazione per gestire le attività ripetitive, lasciando agli analisti le decisioni che richiedono competenza e capacità di giudizio. L’automazione non sostituisce l’analista. È ciò che permette a un analista di moltiplicare la propria capacità operativa.

Vendi il risultato, non l’acronimo

I clienti non stanno acquistando AI. Stanno acquistando tempi più brevi tra rilevamento e risposta, meno alert irrilevanti e una preoccupazione in meno. Parti da questo.

C’è inoltre un’opportunità di servizio evidente. Un assessment sull’utilizzo dell’AI e sui relativi rischi è fatturabile, replicabile e rappresenta il punto di ingresso naturale per tutte le soluzioni descritte sopra. Oggi la maggior parte dei clienti non è in grado di dire quali strumenti di AI vengano utilizzati dai propri dipendenti o a quali dati possano accedere. Essere il provider che risponde per primo a questa domanda significa creare l’opportunità per proporre tutto il resto dello stack.

Le minacce oggi si muovono alla velocità delle macchine. Le security operation progettate per operare alla velocità delle persone non riescono a tenere il passo. Il vantaggio va ai provider che utilizzano l’AI per ampliare la propria capacità operativa, non a quelli che si limitano ad aggiungerla a una slide.

Per capire come stanno cambiando le aspettative dei clienti e dove si concentrano le opportunità di crescita, leggi il report completo: Trend della sicurezza informatica per i fornitori di servizi gestiti (MSP)