// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il 24 settembre 2026 il CEO di Nol8 Kelly Herrell ha pubblicato un piano operativo a 90 giorni per la sicurezza dei dati attraversati da agenti AI in produzione. Il

Il 24 settembre 2026 il CEO di Nol8 Kelly Herrell ha pubblicato un piano operativo a 90 giorni per la sicurezza dei dati attraversati da agenti AI in produzione. Il documento ribalta le priorità consolidate: non l'inventario degli agenti, ma il data path. Non la classificazione perfetta dei dati, ma un enforcement point deterministico nel percorso che legga ogni payload. La proposta arriva mentre il settore registra tassi di attacco ai modelli vicini al 92% e un rapporto identità machine/uomo di 109 a 1.

Punti chiave
  • La settimana 1 del piano prevede esclusivamente visibilità: mappare i percorsi tra agenti, fonti dati, modelli, tool e altri agenti, misurare i dati sensibili che attraversano i confini, stabilire dove la policy può essere enforced a runtime.
  • Autenticazione, autorizzazione e governance dati sono tre livelli distinti: sapere chi è l'agente e dove può andare non dice cosa attraverserà effettivamente il confine.
  • L'enforcement point deterministico deve stare nel data path, leggere ogni payload, decidere in base al contenuto e non a etichette pre-classificate.
  • Il piano posticipa progetti tradizionalmente considerati urgenti: identity redesign massivo, riscrittura agenti, classificazione perfetta dei dati, repliche mascherate per ruolo.

Perché l'inventario degli agenti non basta più

Herrell formula la distinzione in termini netti: "I don't ask for the list of agents. I ask for the data path". La ragione è che la maggior parte delle organizzazioni sa quali agenti sono legittimi e cosa sono autorizzati a raggiungere, ma quasi nessuna sa cosa un agente dovrebbe vedere, portare avanti o divulgare in una specifica interazione. I sistemi di ticketing, CRM, drive condivisi e cronologie chat contengono anni di contesto istituzionale sensibile che gli agenti possono correlare in secondi.

La frizione umana che agiva da controllo implicito — il tempo e la conoscenza necessari per assemblare manualmente informazioni sensibili da sistemi eterogenei — viene eliminata dagli agenti, e con essa il controllo. Il risultato è un divario strutturale tra autorizzazione (dove può andare l'agente) e governance dati (cosa attraversa effettivamente il confine).

Il rischio concreto: cosa mostra l'analisi di Unit 42 su AWS

L'indagine di Palo Alto Networks Unit 42 su AWS AgentCore Harness documenta una configurazione che corrobora il problema del data path. Il tool shell e il modulo file_operations sono abilitati di default, con la shell che gira come root all'interno del harness. Unit 42 ha dimostrato che il tool shell raggiunge lo stesso spazio di memoria dove le credenziali vengono risolte in plaintext a runtime. Un attacco di prompt injection può far eseguire comandi arbitrari con privilegi root senza che nulla sia stato misconfigurato: è lo stato out-of-the-box.

AWS ha chiuso il report come "informativo" sotto il modello di shared responsibility, citando allowedTools scoping ed egress filtering come controlli lato cliente. La posizione del cloud provider non assegna CVE né prescrive patch, ma conferma che l'enforcement effettivo ricade sull'architettura dati del cliente.

Settimana per settimana: il piano operativo a 90 giorni

Il piano di Nol8 struttura il trimestre iniziale in fasi settimanali. La settimana 1 è dedicata esclusivamente alla visibilità: mappare i percorsi tra agenti, fonti dati, modelli, tool e altri agenti; misurare quanti dati sensibili attraversano i confini; stabilire dove la policy può essere enforced a runtime. Questa fase non presuppone la risoluzione del problema, ma la sua misurazione.

Le settimane successive si concentrano sulla costruzione dell'enforcement point deterministico. I requisiti sono quattro: deve stare nel data path e non essere aggirabile; deve leggere ogni payload; deve decidere in base al contenuto dei dati, non a etichette o tag pre-classificati; deve essere deterministico, ovvero produrre la stessa decisione per lo stesso input. Herrell sottolinea che il controllo che vive nel codice di ogni singolo agente fallisce al primo team che dimentica di chiamarlo; l'enforcement nel data path non è opzionale perché non dipende dalla memoria dei singoli sviluppatori.

Il piano posticipa esplicitamente progetti che le organizzazioni tendono a considerare propedeutici: identity redesign massivo, riscrittura degli agenti, classificazione perfetta dei dati, repliche mascherate per ruolo, librerie guardrail nel codice di ogni agente. La logica è che questi progetti richiedono mesi o anni, mentre il rischio del data path esiste già.

I numeri del settore: preparedness bassa, attacchi in salita

I dati disponibili tracciano un quadro di esposizione diffusa. Secondo il report Cisco State of AI Security 2026, citato da Help Net Security, solo il 29% delle organizzazioni si dichiara preparato a proteggere i deployment agentic AI. Gli attacchi multi-turn jailbreak hanno raggiunto tassi di successo del 92% in test su otto modelli open weight, secondo la ricerca Cisco riportata da Amy Chang.

Il rapporto identità machine vs umane è di 109 a 1, con gli agenti AI come principale motore di crescita, secondo il Palo Alto Networks 2026 Identity Security Landscape report citato in CDO Magazine. NeuralTrust riporta che il 94,4% degli agenti AI in un benchmark 2025 era vulnerabile a hijacking tramite contenuto letto dall'agente (prompt injection indiretto), con una stima OWASP/Gravitee del 34% di agenti deployati affetti da prompt injection.

"An inventory of agents tells me what the organization believes it deployed. The data path tells me what it exposed. The gap between the two is the exposure." — Kelly Herrell, CEO Nol8

Cosa fare adesso

Per i CISO con agenti AI in produzione, il piano 90 giorni di Nol8 offre una sequenza operativa immediata. La settimana 1 richiede solo visibilità: tracciare ogni percorso tra agenti, fonti dati enterprise, modelli LLM, tool e altri agenti; misurare quanti dati sensibili attraversano i confini; identificare i punti dove la policy può essere enforced a runtime senza modificare il codice degli agenti.

Le settimane 2-4 devono concentrarsi su un enforcement point deterministico nel data path: un controllo che legga ogni payload, decida in base al contenuto effettivo dei dati e non a etichette pre-classificate, e produca la stessa decisione per lo stesso input. Questo enforcement deve essere non aggirabile, posizionato in modo che nessun team possa dimenticarlo o bypassarlo.

I progetti da posticipare includono: identity redesign massivo, riscrittura degli agenti, classificazione perfetta dei dati, repliche mascherate per ruolo, librerie guardrail nel codice di ogni singolo agente. Questi interventi rimangono validi a medio termine, ma il piano li considera secondari rispetto al controllo immediato del data path.

La distinzione tra autenticazione (chi è l'agente), autorizzazione (dove può andare) e governance dati (cosa attraversa il confine) deve diventare operativa nei controlli runtime. Sapere che un agente è autorizzato a interrogare un CRM non risponde alla domanda su quali record quel CRM restituirà in una specifica interazione e se l'agente è abilitato a correlarli con dati da altri sistemi.

Perché è importante

La proposta di Nol8 colloca il problema della sicurezza agentica nel dominio dell'architettura dati, non del modello. Questo spostamento ha conseguenze per il mercato: la categoria "AI Data Plane" emerge come spazio non ancora standardizzato, dove l'enforcement runtime compete con approcci più tradizionali di governance post-facto. Per i CISO, la lettura è che i primi 90 giorni di esposizione agentica richiedono una inversione di priorità documentata, non un'estensione delle pratiche esistenti.

L'architettura dei controlli deve seguire l'architettura dei dati. Fino a quando l'enforcement rimane opzionale e distribuito nel codice dei singoli agenti, il divario tra ciò che l'organizzazione crede di aver deployato e ciò che ha effettivamente esposto continuerà a essere il veicolo principale del rischio.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. unit42.paloaltonetworks.com
  3. neuraltrust.ai
  4. cio.com
  5. cdomagazine.tech