X-Force Threat Intelligence Index 2026

Sicurezza 101: ancora carente

Le organizzazioni continuano ad affrontare incidenti di sicurezza non a causa di tecniche sofisticate, ma perché i controlli di sicurezza fondamentali sono spesso implementati in modo incoerente o mantenuti in modo scadente.

Misure di base come la registrazione, il patching tempestivo, la gestione degli accessi e la configurazione sicura della tecnologia implementata vengono spesso trascurate o applicate solo parzialmente. In alcuni casi, gli strumenti di sicurezza critici vengono installati senza una regolazione adeguata, lasciando configurazioni errate e lacune di visibilità che compromettono la loro efficacia prevista. Queste carenze operative, piuttosto che funzionalità avanzate, possono offrire ai criminali informatici l'opportunità di stabilire e mantenere l'accesso. Rafforzare l'adesione all'igiene di base della cybersecurity rimane essenziale per ridurre il rischio complessivo.

Comprendere come queste problematiche vengono sfruttate nella pratica richiede simulazioni di attacco condotte in scenari reali. X-Force Red, un team d'élite di hacker e ricercatori, conduce esercitazioni che offrono uno sguardo su molti dei metodi che i criminali informatici possono utilizzare per sfruttare vulnerabilità negli ambienti delle vittime. Per organizzare al meglio i risultati, abbiamo categorizzato i risultati dei loro test di penetrazione nel framework CAPEC (Common Attack Pattern Enumeration and Classification) della MITRE Corporation.

Le organizzazioni continuano ad affrontare incidenti di sicurezza non a causa di tecniche sofisticate, ma perché i controlli di sicurezza fondamentali sono spesso implementati in modo incoerente o mantenuti in modo scadente.


Il CAPEC è stato progettato per standardizzare il modo in cui descrivere, analizzare e interpretare il comportamento dei criminali informatici. Fornisce un catalogo pubblico e strutturato di modelli di attacco che i criminali informatici utilizzano ripetutamente per sfruttare sistemi, persone e processi. L'obiettivo è catturare il funzionamento degli attacchi a livello concettuale e operativo, indipendentemente da vulnerabilità, exploit o campagne specifici.

La tabella seguente elenca i dieci principali modelli di attacco scoperti da X-Force Red nel 2025.

Grafico a barre che mostra la percentuale dei primi 10 modelli di attacco scoperti da X-Force Red nel 2025
I 10 principali modelli di attacco scoperti da X-Force Red nel 2025. Fonte: IBM X-Force.

La frequenza di questi modelli di attacco CAPEC evidenzia significative debolezze sistemiche nel controllo degli accessi, nella gestione delle credenziali e nella configurazione del software.

  • La frequenza elevata nell'utilizzo di livelli di sicurezza di controllo accessi configurati in modo errato (CAPEC-180) suggerisce che le configurazioni errate restino un punto di ingresso primario per i criminali informatici, indicando lacune persistenti nella governance e nell'applicazione delle politiche di sicurezza.

  • La presenza di password di brute force (CAPEC-49) e della scansione per software vulnerabili (CAPEC-310) riflette un'ampia esposizione dovuta a pratiche di autenticazione deboli e gestione delle vulnerabilità insufficiente.

  • Frequenti casi di query system for information (CAPEC-54) e code injection (CAPEC-242) rivelano problemi continui di divulgazione delle informazioni e codifica insicura, che possono facilitare ulteriori compromissioni.

  • Pattern come l'escalation dei privilegi (CAPEC-233) e l'hijacking delle sessioni (CAPEC-593) dimostrano che, una volta che i criminali informatici trovano un punto d'appoggio, sono in grado di spostarsi lateralmente e mantenere la persistenza, amplificando l'impatto delle violazioni iniziali.

Nell'insieme, queste tendenze indicano che le organizzazioni affrontano rischi aggravati sia da difetti tecnici evitabili che da sviste operative. Questa scoperta sottolinea la necessità di controlli di configurazione più rigorosi, di una gestione proattiva delle vulnerabilità e di pratiche di sviluppo sicure per mitigare i percorsi di sfruttamento ricorrenti.

Soluzioni correlate
Servizi di gestione delle identità e degli accessi (IAM)

Rafforza la sicurezza e la conformità con i servizi di gestione delle identità e degli accessi (IAM) IBM, semplificando l'identità negli ambienti hybrid cloud.

Esplora i servizi IAM
Servizi di rilevamento e risposta alle minacce

Ottimizza il tuo programma di sicurezza con i servizi di risposta alle minacce globali e indipendenti dal fornitore di IBM.

Esplora i servizi di rilevamento delle minacce
IBM Verify

Sviluppa una base di identità sicura con IBM Verify per semplificare l'accesso, migliorare l'autenticazione e scalare con sicurezza.

Esplora IBM Verify
Fasi successive

Prenota un briefing informativo personalizzato per scoprire come IBM X-Force può aiutarti a ridurre i rischi informatici, convalidare le tue difese e sviluppare una cyber resilience duratura con competenze offensive e difensive.

  1. Programma un incontro esplorativo con X-Force
  2. Esplora IBM X-Force