Cos'è l'identità digitale?

L'identità digitale è il modo in cui un computer memorizza un record di una persona o un sistema esterno. È strettamente correlata all'autenticazione.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire l'identità in un contesto informatico
  • Comprendere i tre fattori principali di autenticazione per la verifica dell'identità
  • Descrivere la gestione delle identità e degli accessi (IAM)

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è l'identità digitale?

Nella gestione degli accessi, l'identità digitale è l'insieme registrato di caratteristiche misurabili in base alle quali un computer può identificare un'entità esterna. Tale entità può essere una persona, un'organizzazione, un programma software o un altro computer.

L'identità digitale si basa su attributi identificabili da computer. Ad esempio, un computer potrebbe essere in grado di identificare una persona perché conosce una password oppure perché la sua voce risuona a determinate frequenze. Un computer potrebbe anche identificare un altro computer tramite il suo indirizzo IP o indirizzo MAC (Media Access Control).

Due colleghi, Jim e Sharon, potrebbero essere in grado di riconoscersi a vista. Ma un computer non sa chi è Jim o chi è Sharon. Un computer memorizza invece profili utente separati per Jim e Sharon, che includono un nome, una serie di informazioni sulla loro identità e un insieme di privilegi. E deve verificare la loro identità tramite un metodo misurabile, come l'inserimento della password corretta. Potenzialmente, Jim potrebbe impersonare Sharon se conoscesse il suo nome utente e la password.

Si noti che il termine "identità digitale" può riferirsi anche a un equivalente computerizzato di un documento d'identità personale rilasciato dal governo, talvolta chiamato "ID digitale". Tuttavia, questo articolo si concentra sull'identità digitale nel contesto dei sistemi di gestione degli accessi.

Chi possiede un'identità digitale?

Quasi ogni persona che utilizza computer o accede a Internet oggi possiede una qualche forma di identità digitale. Potrebbe trattarsi di una combinazione di indirizzo e-mail e password, della cronologia di navigazione in Internet, della cronologia degli acquisti e dei dati delle carte di credito salvati da un negozio online oppure di caratteristiche identificative memorizzate in un sistema di gestione delle identità e degli accessi (IAM).

Anche i computer e i dispositivi informatici possiedono una forma di identità. I sistemi e i protocolli di rete utilizzano diversi metodi per identificare questi dispositivi; ad esempio, molti sistemi utilizzano indirizzi IP o indirizzi MAC a tale scopo. Le organizzazioni possiedono anche caratteristiche memorizzate che consentono ai sistemi esterni di riconoscerle e di interagire con esse. Anche gli endpoint API* possono essere considerati dotati di identità digitali. Con una API adeguatamente protetta, gli endpoint API devono dimostrare la propria identità per poter effettuare e ricevere chiamate API.

*Un'API è un modo in cui un programma software richiede servizi da un altro. Un endpoint API è il punto in cui tale richiesta ha origine o viene ricevuta, come un programma software o un server API.

In che modo l'identità si collega al controllo degli accessi?

Il controllo degli accessi definisce quali dati un utente può visualizzare, modificare o copiare. In qualità di contabile, Sharon potrebbe avere accesso ai libri contabili e al sistema di gestione degli stipendi della sua azienda. Ma in quanto venditore, Jim ha bisogno solo di accedere al database dei clienti e ad alcuni altri sistemi, e non dovrebbe avere accesso ai libri contabili o al sistema di gestione degli stipendi. Il loro datore di lavoro utilizza il controllo degli accessi per: 1) identificare Sharon e Jim e 2) assicurarsi che Sharon possa accedere al sistema di gestione degli stipendi, mentre Jim non può accedervi.

Come si vede nell'esempio, l'identità è parte di ciò che determina l'accesso. In questo caso, anche le identità di Sharon e Jim sono associate a ruoli specifici. Non è possibile controllare adeguatamente l'accesso senza sapere chi è la persona e qual è il suo ruolo. Pertanto, l'autenticazione è una parte importante del controllo degli accessi.

Cos'è l'autenticazione?

L'autenticazione consente di verificare l'identità. I sistemi di controllo degli accessi verificano una o più caratteristiche di utenti o dispositivi al fine di autenticarli.

Esistono tre caratteristiche principali, o "fattori", che l'autenticazione può valutare:

  1. Conoscenza: questo fattore di autenticazione è qualcosa che l'utente conosce: ad esempio, l'inserimento di una password o la risposta a una domanda di sicurezza (ad esempio, "Qual è il cognome di tua madre da nubile?"). Alcuni servizi, come banche e agenzie di credito, potrebbero anche chiedere ai propri clienti di fornire informazioni personali aggiuntive, come l'indirizzo postale o il codice fiscale, per verificare la loro identità.
  2. Possesso: questo fattore di autenticazione è qualcosa che l'utente possiede; in altre parole, implica verificare se l'utente è in possesso di un token fisico o digitale assegnato. Ad esempio, un sistema può inviare un codice di verifica allo smartphone di un utente per controllare che sia in suo possesso, oppure può chiedere all'utente di collegare un token hardware alla porta USB.
  3. Qualità intrinseche: questo fattore di autenticazione è qualcosa che l'utente è; verifica le qualità naturali dell'utente. Tra gli esempi vi sono scansioni della retina, riconoscimento facciale e riconoscimento vocale.

Spesso, molti di questi fattori vengono valutati insieme, come nell'autenticazione a più fattori (MFA).

Autenticazione e autorizzazione

L'autenticazione è diversa dall'autorizzazione, che riguarda i permessi di cui dispone ogni persona. Tuttavia, entrambi dipendono, almeno in parte, dall'identità digitale. In genere, ciò che una persona è determina cosa le è consentito fare. Ad esempio, è probabile che l'amministratore delegato di un'azienda sia autorizzato ad accedere a più dati rispetto a un dipendente di livello inferiore. Scopri di più su autorizzazione e autenticazione.

In che modo l'identità digitale di un utente influisce sulla sua privacy?

L'identità digitale si basa spesso sulla memorizzazione e sulla verifica di informazioni personali, ad esempio l'indirizzo e-mail, una registrazione del volto (come nel riconoscimento facciale) o informazioni sulla propria vita (risposte a domande di sicurezza). Ciò può diventare un problema di privacy dei dati se i dati personali vengono divulgati, se persone non autorizzate visualizzano i dati o se l'utente non è a conoscenza di come vengono utilizzati i suoi dati personali.

Che cos'è la gestione delle identità e degli accessi (IAM)?

La gestione di identità e accessi (IAM) include una serie di tecnologie che operano congiuntamente per gestire e tenere traccia delle identità digitali, insieme ai privilegi associati a ciascuna identità. L'identità digitale è fondamentale per IAM: senza un modo per sapere chi è un utente, un'organizzazione non può assegnare e limitare i suoi privilegi.

IAM è di estrema importanza per prevenire la perdita di dati, gli attacchi informatici e altre minacce. L'autenticazione efficace contribuisce a garantire che gli autori degli attacchi non possano impersonare un utente legittimo. Un'autorizzazione configurata correttamente limita i potenziali danni nel caso in cui un account utente venga compromesso, poiché l'aggressore avrà comunque accesso solo ad alcuni dati e non all'intero sistema dell'organizzazione.

Cloudflare Zero Trust è una piattaforma di sicurezza che consente alle organizzazioni di adottare un approccio Zero Trust basato sull'identità per prevenire le minacce. Si integra con diverse soluzioni di Single Sign-On (SSO) per verificare l'identità dell'utente prima di concedere l'accesso alle applicazioni. Scopri di più su Cloudflare Zero Trust.

Informazioni sulla gestione degli accessi