Il Microsoft Digital Defense Report 2026 descrive un panorama nel quale identita, servizi cloud, endpoint e relazioni di fiducia formano un unico perimetro operativo. L'intelligenza artificiale aumenta velocita e scala delle attivita offensive, mentre gli agenti introducono identita non umane e nuovi percorsi di accesso da governare.
Le identita restano il punto di ingresso
Secondo i dati pubblicati da Microsoft, la maggior parte delle intrusioni osservate continua a iniziare da un'azione umana o da una credenziale valida, piuttosto che dallo sfruttamento diretto di una vulnerabilita. Nel 52,2% delle intrusioni basate su account validi, l'attaccante ha poi sottratto ulteriori credenziali.
Il dato mostra perche autenticazione resistente al phishing, riduzione dei privilegi permanenti e controllo delle sessioni siano misure prioritarie. Una sola identita compromessa puo consentire movimenti laterali tra posta, applicazioni, cloud e ambienti dei partner.
Automazione e intelligenza artificiale
Le tecniche fondamentali non sono necessariamente nuove, ma automazione e orchestrazione permettono di applicarle piu rapidamente e su un numero maggiore di obiettivi. L'AI puo supportare ricognizione, produzione di esche e adattamento delle campagne; sul fronte difensivo puo correlare segnali provenienti da sistemi diversi e rilevare schemi che resterebbero isolati.
Microsoft segnala inoltre la crescita delle identita non umane, comprese quelle assegnate ad agenti e servizi. Questi account devono essere inventariati, limitati e monitorati come le identita degli utenti, con credenziali a breve durata e autorizzazioni strettamente legate al compito.
Telemetria integrata e limiti dei dati
Il rapporto si basa sull'osservatorio globale del fornitore, che dichiara di elaborare oltre 165 mila miliardi di segnali di sicurezza al giorno e di bloccare 4,7 milioni di nuovi file malware quotidianamente. Tra luglio 2025 e giugno 2026, Defender for Office 365 avrebbe rilevato oltre 145 milioni di attacchi di phishing tramite codice QR.
Questi numeri offrono una prospettiva ampia, ma riflettono la base clienti, i prodotti e i criteri di classificazione di Microsoft. Non rappresentano quindi un censimento completo del fenomeno. Sono piu utili per individuare tendenze e priorita difensive che per stimare da soli l'incidenza assoluta degli attacchi.
Le priorita per le organizzazioni
Il quadro suggerisce di integrare telemetria di identita, endpoint, applicazioni, rete e cloud, evitando controlli separati incapaci di ricostruire la sequenza completa. Occorre inoltre censire agenti AI, account di servizio e automazioni, applicando approvazioni esplicite alle azioni sensibili.
La difesa efficace non dipende soltanto dall'adozione di modelli AI. Rimangono essenziali configurazioni robuste, risposta rapida alle vulnerabilita esposte, segmentazione e capacita di revocare tempestivamente accessi compromessi.