Ultimo aggiornamento delle password del NIST: le migliori pratiche che le aziende devono conoscere

14/05/2025

Attenzione spoiler: se una password viene divulgata sul dark web, i tuoi dipendenti e clienti non dovrebbero utilizzarla.

Le password rimangono un anello debole nelle difese di sicurezza aziendale, e i criminali informatici lo sanno. Dal credential stuffing automatizzato al malware che cattura silenziosamente gli accessi, gli aggressori hanno costruito un’intera economia attorno all’accesso basato su password. E con il continuo aumento degli episodi di account takeover (ATO), le organizzazioni hanno bisogno di qualcosa di più delle semplici policy per proteggersi: hanno bisogno di visibilità in tempo reale sulle minacce all’identità che colpiscono i loro dipendenti e clienti.

Per aiutare le organizzazioni ad affrontare queste sfide, il National Institute of Standards and Technology (NIST) ha aggiornato le sue linee guida sulle password nella Pubblicazione Speciale 800-63-4 , puntando sulla fruibilità senza sacrificare la sicurezza. Analizziamo le novità e come SpyCloud consente di implementare queste raccomandazioni su larga scala.

Un approccio moderno alla sicurezza delle password

Le ultime linee guida del NIST sulle password riflettono una semplice verità: complessità non significa sicurezza. Sono ormai lontani i tempi in cui si richiedevano combinazioni di maiuscole, minuscole e simboli che portavano a variazioni prevedibili delle password (come “Estate2025!”). Il NIST raccomanda invece:

È fondamentale che il NIST raccomandi alle organizzazioni di impedire l’uso di password note per essere esposte, tra cui quelle derivanti da violazioni dei dati, infezioni da malware e attacchi di phishing riusciti.

Il problema: la maggior parte delle aziende non riesce a tenere il passo con l’esposizione delle password

Le password vengono scoperte costantemente. Solo nell’ultimo anno, SpyCloud ha recuperato oltre 3,1 miliardi di password dal mondo criminale. E la nostra ricerca mostra che il 70% degli utenti riutilizza le password , spesso sia per account personali che aziendali.

Anche con MFA e SSO attivi, una sola password esposta può consentire spostamenti laterali, compromissione delle email aziendali o peggio. I controlli manuali su elenchi di violazioni e strumenti di terze parti non sono sufficienti, soprattutto quando le esposizioni possono verificarsi in qualsiasi momento e da qualsiasi fonte.

La soluzione per la protezione delle password dei dipendenti: ripristino automatico con SpyCloud Active Directory Guardian

Active Directory Guardian di SpyCloud semplifica e rende scalabile la conformità alle password NIST impedendo la creazione di password deboli e correggendo automaticamente quelle esposte. Come?

Blocca le password deboli ed esposte alla fonte
Active Directory Guardian impedisce ai dipendenti di scegliere password troppo corte, troppo semplici o presenti nei dataset delle violazioni. Ogni volta che viene creata o modificata una password, Active Directory Guardian la confronta con il più grande archivio di dati di identità recuperati : oltre 30 miliardi di credenziali, un numero in continua crescita.

Monitora continuamente
Active Directory Guardian analizza le password esposte 24 ore su 24, confrontando le credenziali di Active Directory con i dati recuperati dai criminali. Che si tratti di una password riutilizzata da un vecchio account o di una password personale associata a un’email professionale, la troviamo.

Automatizza la bonifica
Se una password viene scoperta, Active Directory Guardian può reimpostarla automaticamente entro cinque minuti dalla scoperta o avvisare gli amministratori affinché intervengano. Non sarà più necessario attendere avvisi di terze parti o setacciare i report di monitoraggio del dark web.

Fornisce reportistica a livello dirigenziale
Ottieni informazioni approfondite sull’igiene delle password della tua organizzazione con report dettagliati che mostrano le tendenze di riutilizzo delle password, le metriche di correzione e l’impatto delle tue policy nel tempo.

La soluzione per la protezione degli account dei consumatori: SpyCloud Password Exposure API

SpyCloud si occupa anche di garantire la sicurezza delle password per gli account dei consumatori. L’API SpyCloud Password Exposure riduce il rischio di attacchi di furto di account verificando la presenza di vulnerabilità delle credenziali al momento della creazione dell’account, dell’accesso o durante la notte, per una rapida risoluzione, mitigando potenziali perdite finanziarie sia per il cliente che per l’organizzazione.

Implementando l’API di SpyCloud nei flussi di lavoro esistenti, quando gli utenti creano nuove password, è possibile confrontarle con l’intero database di SpyCloud per scoprire se la nuova password è mai stata esposta in precedenza. Per verificare in modo sicuro le corrispondenze solo con password, l’API Password Exposure di SpyCloud utilizza il k-anonimato per inviare in rete solo i primi cinque caratteri di ogni hash della password, mai la password in chiaro dell’utente.

SpyCloud può anche avvisarti quando le credenziali associate ai tuoi consumatori compaiono in una nuova violazione dei dati, in un dispositivo infetto da malware o in un attacco di phishing riuscito, consentendoti di reimpostare le password o di scegliere un percorso di autenticazione più avanzato appropriato per gli utenti interessati senza aggiungere inutili attriti.

Intervenendo tempestivamente sugli account vulnerabili, puoi proteggere i tuoi consumatori da attacchi mirati difficili da rilevare che si verificano nelle prime fasi della violazione.

Considerazioni finali: se è esposto, è off-limits

Le ultime linee guida del NIST sulle password rafforzano ciò che i responsabili della sicurezza sospettano da tempo: le policy sulle password obsolete non sono al passo con le minacce odierne. Se una password viene esposta, anche solo una volta, è compromessa. Punto.

SpyCloud ti offre gli strumenti per agire con decisione. Grazie al rilevamento continuo e alla correzione automatica, puoi bloccare l’uso di password rubate e bloccare le minacce basate sull’identità prima che si aggravino.

Vuoi scoprire quanto è realmente esposta la tua organizzazione?
Prova il nostro controllo gratuito dell’esposizione al darknet o richiedi una demo di SpyCloud Active Directory Guardian.

Informazioni aggiuntive

Ecco le principali risorse NIST da consultare e integrare nella tua strategia di sicurezza informatica:

Rivedere regolarmente questi materiali è importante per la conformità e ti dà un vantaggio nel rafforzare le tue difese. Stabilisci una routine per la revisione e l’aggiornamento delle policy, in linea con le raccomandazioni in continua evoluzione del NIST, per mantenere l’allineamento con le migliori pratiche e rimanere preparato alle minacce emergenti.

Articolo di Taylor Coppock, Responsabile senior del marketing dei prodotti, SpyCloud

Taylor Coppock è Senior Product Marketing Manager presso SpyCloud e contribuisce a portare avanti la missione di SpyCloud: contrastare la criminalità informatica e proteggere le identità digitali. Ha oltre un decennio di esperienza nello sviluppo e nel marketing di tecnologie SaaS B2B nei settori della sicurezza informatica, delle operazioni IT e della logistica della catena di approvvigionamento. 
PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI

L’ascesa degli attacchi deepfake

L’ascesa degli attacchi deepfake

I deepfake rappresentano un rischio serio per le aziende. Scopri come funzionano, quali sono le minacce che rappresentano e cosa puoi fare per proteggerti. I deepfake stanno diventando parte integrante della cultura della disinformazione. L'ascesa dei deepfake sta...