<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Agentic AI | The .NET Blog</title><link>https://thedotnetblog.com/it/tags/agentic-ai/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>it</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Thu, 04 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/it/tags/agentic-ai/index.xml" rel="self" type="application/rss+xml"/><item><title>MAESTRO, Difesa in Profondità e Perché SQL Server È Ora un Confine di Sicurezza per l'IA</title><link>https://thedotnetblog.com/it/news/emiliano-montesdeoca/sql-server-maestro-agentic-ai-security-defense-in-depth/</link><pubDate>Thu, 04 Jun 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/it/news/emiliano-montesdeoca/sql-server-maestro-agentic-ai-security-defense-in-depth/</guid><description>L'IA agentiva introduce minacce per cui i modelli STRIDE tradizionali non erano progettati. Ecco come Microsoft SQL si mappa al framework MAESTRO per fornire un confine di esecuzione governato.</description><content:encoded>&lt;p&gt;I modelli di minacce alla sicurezza sono costruiti su ipotesi su chi o cosa sta facendo le richieste. STRIDE assume attori umani che interagiscono con i sistemi attraverso interfacce definite. Gli agenti di IA non funzionano in questo modo.&lt;/p&gt;
&lt;h2 id="stride-non-è-stato-progettato-per-gli-agenti-di-ia"&gt;STRIDE Non È Stato Progettato per gli Agenti di IA&lt;/h2&gt;
&lt;p&gt;I sistemi agentici operano autonomamente, concatenano strumenti tramite chiamate API, prendono decisioni su quali dati recuperare e quali azioni eseguire, e possono ricevere istruzioni da più fonti — prompt dell&amp;rsquo;utente, risultati degli strumenti, dati recuperati. Il modello di minacce STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) non cattura adeguatamente i vettori di attacco specifici degli agenti come l&amp;rsquo;iniezione di prompt, l&amp;rsquo;avvelenamento del contesto o l&amp;rsquo;abuso degli strumenti.&lt;/p&gt;
&lt;p&gt;La Cloud Security Alliance ha pubblicato il framework MAESTRO specificamente per il rischio degli agenti di IA.&lt;/p&gt;
&lt;h2 id="il-framework-maestro"&gt;Il Framework MAESTRO&lt;/h2&gt;
&lt;p&gt;MAESTRO organizza il rischio dell&amp;rsquo;IA agentiva in sette livelli:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Foundation Models&lt;/strong&gt; — gli LLM sottostanti e le loro vulnerabilità di addestramento&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Data Operations&lt;/strong&gt; — recupero, archiviazione e manipolazione dei dati&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Agent Frameworks&lt;/strong&gt; — il middleware di orchestrazione e coordinazione degli agenti&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Deployment &amp;amp; Infrastructure&lt;/strong&gt; — dove gli agenti vengono eseguiti e come sono configurati&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Evaluation &amp;amp; Observability&lt;/strong&gt; — monitoraggio del comportamento degli agenti nel tempo&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Security &amp;amp; Compliance&lt;/strong&gt; — controlli di accesso, audit e conformità normativa&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Agent Ecosystem&lt;/strong&gt; — come gli agenti interagiscono tra loro e con strumenti esterni&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Ogni livello ha vettori di attacco specifici che i controlli di sicurezza tradizionali non affrontano direttamente.&lt;/p&gt;
&lt;h2 id="microsoft-sql-come-confine-di-esecuzione-governato"&gt;Microsoft SQL Come Confine di Esecuzione Governato&lt;/h2&gt;
&lt;p&gt;SQL Server 2025 si mappa sui livelli MAESTRO in modi concreti:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Livello Data Operations&lt;/strong&gt;: &lt;code&gt;AI_GENERATE_EMBEDDINGS&lt;/code&gt; integrato in T-SQL mantiene le operazioni vettoriali all&amp;rsquo;interno del confine governato del database. I dati non devono uscire verso il servizio del modello per l&amp;rsquo;elaborazione degli embedding.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Livelli Security &amp;amp; Compliance&lt;/strong&gt;: La sicurezza a livello di riga (RLS) e il mascheramento dinamico dei dati (DDM) si applicano indipendentemente da come è arrivata la richiesta — che provenga da un utente umano o da un agente di IA. L&amp;rsquo;agente non può aggirare i controlli che sono imposti dal database stesso.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Livello Agent Frameworks&lt;/strong&gt;: Le stored procedure fungono da confini degli strumenti. Invece di dare agli agenti accesso SQL arbitrario, definisci le operazioni consentite come procedure e le esponi come strumenti agente. Le query parametrizzate prevengono l&amp;rsquo;iniezione a livello di esecuzione.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Livello Evaluation &amp;amp; Observability&lt;/strong&gt;: Il logging di audit e Query Store catturano ciò che ogni agente ha effettivamente eseguito — non solo ciò che gli è stato chiesto di fare. Questa tracciabilità è critica per le indagini sugli incidenti nei sistemi agentici dove l&amp;rsquo;attribuzione è complessa.&lt;/p&gt;
&lt;h2 id="difesa-in-profondità-per-lia-agentiva"&gt;Difesa in Profondità per l&amp;rsquo;IA Agentiva&lt;/h2&gt;
&lt;p&gt;Il principio rimane lo stesso della sicurezza tradizionale: nessun singolo controllo è sufficiente. Ciò che cambia è quali controlli contano di più per gli agenti:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ridurre il raggio d&amp;rsquo;impatto&lt;/strong&gt;: i confini degli strumenti delle stored procedure significano che un agente compromesso può eseguire solo operazioni predefinite. Non può passare a query arbitrarie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Osservabilità&lt;/strong&gt;: devi essere in grado di rispondere &amp;ldquo;cosa ha fatto esattamente questo agente?&amp;rdquo; dopo un incidente. I sistemi di IA agentiva senza tracciabilità a livello di database hanno punti ciechi che il logging applicativo non copre.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Esecuzione vincolata&lt;/strong&gt;: parametrizzazione, RLS e DDM sono asset di sicurezza indipendentemente dal fatto che il chiamante sia umano. Non indebolirli per accomodare gli agenti.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Responsabilità&lt;/strong&gt;: il logging di audit di SQL Server crea un registro di chi (quale agente, con quali credenziali) ha eseguito cosa in quale momento. Questo conta quando i sistemi agentici compiono azioni con conseguenze reali nel mondo.&lt;/p&gt;
&lt;p&gt;SQL Server 2025 non è stato costruito per risolvere il rischio agentivo in astratto — è stato costruito per essere un database relazionale. Ma la governance che rende affidabile un database enterprise si rivela essere esattamente ciò che rende sicuro un confine di esecuzione degli agenti.&lt;/p&gt;
&lt;p&gt;Post originale: &lt;a href="https://devblogs.microsoft.com/azure-sql/microsoft-sql-security-across-the-maestro-stack-building-secure-agentic-ai-with-defense-in-depth/"&gt;Microsoft SQL Security Across the MAESTRO Stack&lt;/a&gt;&lt;/p&gt;</content:encoded></item></channel></rss>