Normativa e regolamentazione · Furto di credenziali

Token e assertion diventano un tema di architettura federale

NIST e CISA hanno pubblicato la versione finale delle raccomandazioni per proteggere identity assertion e access token usati da agenzie federali e cloud provider. Il documento aggiorna la bozza iniziale con i commenti ricevuti e allinea le indicazioni a EO 14306.

Il punto non è una falla in un prodotto. Il report lega la protezione di token, assertion e meccanismi crittografici alle scelte di architettura di SSO, federation e accesso API in ambienti hybrid e multi-cloud, perché token falsificati o rubati possono essere usati per muoversi lateralmente e arrivare a dati sensibili oltre i confini di un singolo servizio.

Per chi gestisce identità e piattaforme cloud, il messaggio è che la fiducia nell’identity layer va trattata come requisito di architettura, non come controllo locale. Questa guida potrebbe influire su procurement federale e requisiti di compliance dei provider che operano con ambienti interoperabili.

2 fonti · 3 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-16

Every edition of this story: Token e assertion diventano un tema di architettura federale