L'intelligenza artificiale ha smesso di essere una promessa futura ed è oggi un attore concreto su entrambi i fronti della sicurezza informatica. La stessa tecnologia che permette a un SOC di individuare un'anomalia in millisecondi consente a un attaccante di automatizzare campagne che un tempo richiedevano settimane. Capire questo dualismo è il primo passo per difendersi davvero.

Attaccante al lavoro
L'automazione abbassa la barriera d'ingresso per gli attaccanti.

L'IA come moltiplicatore offensivo

Sul lato offensivo, l'IA non introduce minacce del tutto nuove: ne amplifica scala, velocità e credibilità.

  • Phishing e social engineering avanzati: i modelli linguistici generano email impeccabili e contestualizzate, prive degli errori che un tempo tradivano la truffa.
  • Deepfake audio e video: clonazione vocale per frodi di tipo CEO fraud e bypass dei controlli basati sulla voce.
  • Automazione della ricognizione: raccolta e correlazione OSINT su larga scala per profilare bersagli in pochi minuti.
  • Malware adattivo: codice capace di modificare il proprio comportamento per eludere le firme statiche.

L'IA come scudo difensivo

Sul lato difensivo, l'IA brilla dove l'analisi umana non scala: il volume. Un SOC moderno gestisce miliardi di eventi, e qui il machine learning diventa indispensabile.

  • Anomaly detection: modelli che imparano il comportamento "normale" di rete e utenti e segnalano le deviazioni.
  • UEBA (User & Entity Behavior Analytics): individuazione di account compromessi tramite scostamenti dalla baseline.
  • SOC automation / SOAR: triage automatico degli alert, arricchimento del contesto e risposta orchestrata.
  • Threat intelligence: clustering delle campagne e attribuzione assistita.

Un esempio: rilevare l'anomalo nel rumore

L'idea alla base di molti sistemi di detection è semplice: misurare quanto un evento si discosta dalla norma.

# Pseudocodice: scoring di anomalia su login
baseline = media_e_deviazione(login_storici_utente)
score = z_score(login_corrente, baseline)
if score > SOGLIA:
    alza_alert("Login anomalo", utente, contesto)

Il valore non è nel singolo algoritmo, ma nell'integrazione: dati di qualità, contesto e un analista che valida. L'IA propone, l'essere umano dispone.

Conclusione

L'IA non è né salvatrice né nemica: è un moltiplicatore di capacità. Vince chi la integra prima e meglio nei propri processi, mantenendo l'essere umano al centro delle decisioni critiche. La vera domanda non è "se" adottarla, ma "come" farlo senza creare nuove superfici d'attacco.