Quando si parla di sicurezza aziendale l’attenzione va subito su firewall, EDR, backup e SOC. Poi si apre un foglio di calcolo condiviso e ci sono dentro venti password in chiaro. È l’immagine che riassume il problema: la gestione delle credenziali resta la base spesso trascurata, quella che nessuno rivendica finché non salta.

Il problema vero: non è la password debole, è come la trattiamo
Le criticità più comuni non riguardano tanto la singola password quanto le abitudini di gestione. Tre pattern si ripetono in quasi ogni organizzazione:
- Riuso. La stessa password viene usata su più servizi. Basta una violazione su un portale marginale e l’attaccante prova quelle credenziali ovunque (il cosiddetto credential stuffing).
- Password deboli o memorizzabili. Se una persona deve ricordarsele a mente, tende a sceglierne di semplici e a variarle di poco. La memoria umana non è un buon deposito di segreti.
- Condivisione insicura. Credenziali passate via chat, email o incollate in un foglio Excel su una cartella di rete. Restano lì per anni, senza controllo su chi le legge.
Cosa fa un password manager
Un password manager genera password lunghe e casuali, le conserva cifrate in un caveau (vault) e le inserisce al momento giusto. L’utente ricorda una sola password principale robusta; il resto lo fa lo strumento. Il vantaggio operativo è immediato: password uniche e complesse ovunque, senza il carico cognitivo di ricordarle.
Questo si sposa con l’indirizzo attuale delle linee guida. Il NIST SP 800-63B raccomanda password lunghe (minimo 8 caratteri come secondo fattore, fino a 15 quando la password è l’unico fattore) e chiede di non imporre la rotazione periodica né regole di composizione arbitrarie (obbligo di maiuscole, numeri, simboli). Il cambio va richiesto solo se c’è evidenza di compromissione. Le stesse linee guida chiedono di confrontare le nuove password con blocklist di credenziali già compromesse o troppo comuni. Un buon gestore rende naturale rispettare tutto questo: password lunghe, uniche, non periodicamente cambiate senza motivo.
In azienda serve la versione team
Il gestore personale risolve il problema del singolo. In organizzazione serve la versione business, perché cambiano i requisiti:
- Vault condivisi. Le credenziali di servizi comuni (social aziendali, portali fornitori, utenze tecniche) stanno in caveau di gruppo, non in un file. Chi entra nel team le vede senza che nessuno gliele “passi”.
- Permessi granulari. Si decide chi può vedere, usare o modificare una credenziale, e chi non può nemmeno rivelarla in chiaro.
- Offboarding pulito. Quando una persona lascia, si revoca l’accesso al vault e, se necessario, si ruotano le password che conosceva. Senza gestore, quelle credenziali restano di fatto in mano a chi non c’è più.
- Tracciabilità. Log di accesso e modifiche, utili per audit e per capire chi ha toccato cosa.
I criteri di scelta
Non esiste un prodotto “migliore” in assoluto: la scelta dipende dal contesto. Le direttrici da valutare sono queste:
- Cloud vs self-hosted. Il cloud riduce la gestione e offre sincronizzazione immediata; il self-hosted (ospitato su infrastruttura propria) dà controllo totale sui dati, a costo di manutenzione e responsabilità in casa.
- Open source vs proprietario. L’open source consente di ispezionare o far verificare il codice e il modello crittografico. Esistono soluzioni note in entrambe le famiglie, cloud e self-hosted.
- Architettura zero-knowledge. Il fornitore non deve poter leggere i vault: la cifratura avviene lato client. È un criterio da verificare nella documentazione tecnica, non da dare per scontato.
- SSO e provisioning. Integrazione con l’identità aziendale (SSO/SAML) e creazione/rimozione automatica degli account facilitano adozione e offboarding.
- Recupero d’emergenza. Procedure per non restare chiusi fuori se la password principale di un utente va persa.
L’errore di affidarsi solo a memoria o browser
Salvare le password nel browser è comodo ma parziale: la protezione dipende da come è configurato il profilo, la condivisione controllata in team manca, e le funzioni di offboarding e permessi non ci sono. Affidarsi alla sola memoria, invece, riporta dritti al riuso e alle password deboli. Un gestore dedicato copre proprio ciò che questi ripieghi lasciano scoperto.
Il rapporto con MFA e passkey
Il password manager non sostituisce l’autenticazione a più fattori: la completa. La password protegge il primo fattore, l’MFA aggiunge il secondo. Le passkey, credenziali basate su crittografia a chiave pubblica che eliminano la password condivisa, sono il passo successivo, e molti gestori già le custodiscono accanto alle password tradizionali. La transizione sarà graduale: nel frattempo il gestore resta il cardine, complementare a MFA e passkey, non alternativo.
Come si adotta senza traumi
L’introduzione funziona se è graduale. Un percorso praticabile parte da un progetto pilota con un gruppo ristretto, poi definisce i vault condivisi per team e servizi, forma le persone sull’uso quotidiano e infine estende lo strumento con l’integrazione SSO. La regola d’oro: partire dai servizi condivisi, dove il beneficio è più visibile, e lasciare che l’abitudine si consolidi prima di imporre policy rigide.
In sintesi
Un password manager aziendale non è un accessorio da IT: è una fondamenta. Riduce riuso e password deboli, elimina la condivisione via chat ed Excel, rende ordinato l’offboarding e allinea l’organizzazione alle raccomandazioni attuali. È la base che conviene sistemare prima, perché regge tutto il resto.
