Chi deve scegliere una piattaforma CNAPP nel 2026 si scontra con tre nomi molto diversi tra loro: Cortex Cloud di Palo Alto Networks, Wiz (ora parte di Google Cloud) e Microsoft Defender for Cloud. Non sono tre prodotti intercambiabili con lo stesso prezzo e lo stesso approccio tecnico. Cortex Cloud nasce dalla fusione tra il vecchio Prisma Cloud e il motore di rilevamento in tempo reale Cortex CDR, annunciata da Palo Alto Networks il 13 febbraio 2025. Wiz, dopo la chiusura dell’acquisizione da 32 miliardi di dollari da parte di Google avvenuta l’11 marzo 2026, continua a operare come piattaforma multi-cloud indipendente, non legata esclusivamente a GCP. Microsoft Defender for Cloud resta il motore nativo di sicurezza cloud per chi vive già dentro l’ecosistema Azure, ma copre anche AWS e GCP tramite il suo multicloud support matrix.
Questo confronto CNAPP (Cloud-Native Application Protection Platform) guarda ai tre prodotti punto per punto: prezzi, architettura di scansione, copertura multi-cloud, conformità normativa europea e scenari d’uso reali. I dati citati arrivano da documentazione ufficiale dei vendor, comunicati stampa e analisi di settore pubblicate nel 2025 e nel 2026. Dove i numeri non sono verificabili con fonti ufficiali, lo segnaliamo esplicitamente invece di inventare cifre.
Cos’è una piattaforma CNAPP e perché conta nel 2026
Una piattaforma CNAPP riunisce in un solo prodotto funzioni che prima vivevano in tool separati: CSPM per la postura di configurazione cloud, CWPP per la protezione dei carichi di lavoro, CIEM per la gestione delle identità cloud, DSPM per la sicurezza dei dati e, sempre più spesso, AI-SPM per la sicurezza dei modelli e degli agenti AI. La categoria è nata perché i team di sicurezza si sono ritrovati a gestire dieci dashboard diverse per capire se un singolo bucket S3 o uno storage account Azure era esposto pubblicamente.
Nel 2026 il mercato CNAPP si è consolidato attorno a pochi grandi player. Wiz, Orca Security e Cortex Cloud hanno tutti spostato il baricentro dalla semplice postura di configurazione verso la protezione in tempo reale, includendo scansione di container, sicurezza Kubernetes, rischio identità e, appunto, sicurezza AI. Chi cerca “cnapp” su Google in Italia genera oggi oltre 3.600 ricerche mensili secondo i dati di keyword tracking, segno che il tema è passato dai soli team SecOps enterprise a un pubblico più ampio di sviluppatori e responsabili IT.
La spinta arriva anche dalla regolamentazione europea. NIS2 e DORA chiedono alle aziende di dimostrare visibilità continua sui rischi IT, non solo controlli puntuali una volta all’anno. Una piattaforma CNAPP che scansiona in automatico ogni nuova risorsa cloud risponde direttamente a questa esigenza, anche se nessuno dei tre vendor pubblica oggi una mappatura dettagliata e verificata, framework per framework, delle proprie coperture normative.
C’è anche un motivo tecnico più semplice dietro la crescita della categoria. Gli ambienti cloud cambiano continuamente: un team di sviluppo può creare o modificare decine di risorse al giorno tra bucket, funzioni serverless, cluster Kubernetes e ruoli IAM. Un controllo manuale o un audit trimestrale non riesce a stare al passo con questo ritmo. Le piattaforme CNAPP risolvono il problema collegandosi direttamente alle API dei provider cloud e rileggendo lo stato dell’infrastruttura più volte al giorno, segnalando le deviazioni rispetto alle policy di sicurezza definite dall’azienda prima che diventino un incidente.
Cortex Cloud, Wiz e Microsoft Defender for Cloud: i tre contendenti
Palo Alto Networks ha ridisegnato la propria offerta cloud nel febbraio 2025, fondendo Prisma Cloud con Cortex CDR (Cloud Detection and Response) per creare Cortex Cloud. Il comunicato ufficiale parla di “next version of Prisma Cloud”, una piattaforma pensata per fermare gli attacchi in tempo reale e non solo segnalare configurazioni errate dopo il fatto. Cortex Cloud si appoggia alla piattaforma unificata Cortex e si integra con Cortex XSIAM, il sistema SOC basato su AI di Palo Alto Networks. Per la protezione runtime usa l’agente Cortex XDR, che copre macchine virtuali Linux e container con un unico agente condiviso con il resto dello stack di sicurezza dell’azienda.
Wiz ha chiuso un capitolo importante della sua storia l’11 marzo 2026, quando Google ha completato l’acquisizione da 32 miliardi di dollari annunciata un anno prima, dopo il via libera dell’antitrust europeo a febbraio 2026. È la più grande operazione nella storia della cybersecurity. Google ha confermato che Wiz continuerà a operare come piattaforma multi-cloud aperta, coprendo AWS, Azure, GCP, Oracle Cloud Infrastructure e Alibaba Cloud, senza diventare un prodotto esclusivo per i soli clienti Google Cloud. Contabilmente Wiz è entrata nel segmento Cloud di Google, ma il prodotto resta venduto e supportato con il proprio brand.
Microsoft Defender for Cloud gioca una partita diversa. Non nasce come acquisizione ma come estensione nativa di Azure, ed è il punto di riferimento per chi ha già investito nell’ecosistema Microsoft. Nel 2026 Microsoft lo ha integrato nel portale unificato Microsoft Defender, un passaggio che la documentazione ufficiale descrive come l’unificazione di gestione della postura cloud e protezione dalle minacce in un’unica esperienza. Copre comunque anche carichi di lavoro AWS e GCP tramite il multicloud support matrix pubblicato da Microsoft, con piani Defender for Servers che aggiungono integrazione EDR, scansione delle vulnerabilità, scansione malware e rilevamento dei secret esposti.
Queste tre storie societarie spiegano buona parte delle differenze di prodotto che vedremo più avanti. Palo Alto Networks costruisce Cortex Cloud come tassello di una suite di sicurezza più ampia, pensata per chi vuole un solo fornitore per rete, endpoint e cloud. Google acquisisce Wiz per rafforzare la propria offerta di sicurezza cloud senza smontare un prodotto che già vinceva quote di mercato come azienda indipendente. Microsoft, infine, integra la sicurezza cloud direttamente nel sistema operativo del proprio hyperscaler, scelta che paga in velocità di adozione per i clienti Azure già esistenti ma che richiede più lavoro di integrazione per chi vive su più cloud contemporaneamente.
Specifiche a confronto: la tabella completa
La tabella seguente riassume le caratteristiche tecniche principali delle tre piattaforme, basandosi sulla documentazione ufficiale di ciascun vendor e sulle informazioni pubblicate nei rispettivi material prodotto nel 2025-2026.
| Caratteristica | Cortex Cloud (Palo Alto) | Wiz (Google Cloud) | Microsoft Defender for Cloud |
|---|---|---|---|
| Nome precedente | Prisma Cloud | Wiz (nessun rebrand) | Azure Security Center (storico) |
| Proprietà | Palo Alto Networks | Google (dall’11 marzo 2026) | Microsoft |
| Modello di scansione | Agentless e agent-based (agente Cortex XDR per il runtime) | Agentless-first, sensore runtime opzionale | Misto: agentless per la postura, agenti per Defender for Servers |
| Cloud supportati | AWS, Azure, GCP, Oracle Cloud Infrastructure | AWS, Azure, GCP, OCI, Alibaba Cloud, VMware vSphere, Kubernetes/OpenShift | Azure (nativo), AWS, GCP tramite multicloud support matrix |
| CSPM | Sì | Sì | Sì |
| CIEM (identità cloud) | Sì | Sì | Parziale, tramite integrazioni Entra |
| DSPM (dati) | Sì | Sì | Parziale |
| AI-SPM | Sì, tramite Prisma AIRS integrato | Sì | In estensione nel 2026 |
| Scansione IaC e CI/CD | Sì | Sì | Sì, tramite GitHub Advanced Security e Defender for DevOps |
| Attack path analysis | Sì | Sì, con Security Graph | Sì, tramite attack path analysis nativo |
| Integrazione SOC/SIEM | Cortex XSIAM nativa | Integrazioni con SIEM terzi | Microsoft Sentinel nativa |
| Prova gratuita | Demo su richiesta | Demo su richiesta | 30 giorni gratuiti |
| Modello di prezzo | Contratto annuale, stima terze parti | Contratto basato su workload, stima terze parti | Pay-as-you-go ufficiale |
Quanto costano davvero le piattaforme CNAPP
Nessuno dei tre vendor pubblica un listino prezzi CNAPP completo e pubblico. Microsoft è l’eccezione parziale: Defender for Cloud segue un modello pay-as-you-go ufficiale, richiede una subscription Azure attiva, offre 30 giorni gratuiti e permette di risparmiare fino al 22% pre-acquistando Defender for Cloud Commit Units, come indicato nella pagina prezzi ufficiale di Microsoft Azure.
Per Cortex Cloud e Wiz, in assenza di un listino ufficiale pubblico, riportiamo le stime di settore raccolte da fonti indipendenti, segnalando chiaramente che non sono prezzi di listino confermati dai vendor.
| Piattaforma | Fascia di prezzo stimata | Fonte | Note |
|---|---|---|---|
| Cortex Cloud, solo CSPM | Circa 18.000 $/anno (1.500 $/mese) | Cloudaware, stima di terze parti | Non è un prezzo di listino ufficiale Palo Alto Networks |
| Cortex Cloud, CNAPP completo | Circa 45.000 $/anno (3.750 $/mese) | Cloudaware, stima di terze parti | Include CWP, WAAS e moduli aggiuntivi |
| Wiz | Da 30.213 $ a 535.196 $/anno, mediana 150.000 $/anno | Checkthat.ai, stima di terze parti | Prezzo legato a workload: compute, dati, AI |
| Microsoft Defender for Cloud | Pay-as-you-go per risorsa protetta | Microsoft, pagina prezzi ufficiale | 30 giorni gratis, sconto fino al 22% con Commit Units |
Il dato più interessante arriva proprio da Wiz: la stessa piattaforma può costare da 30.213 a 535.196 dollari l’anno in base alla scala del deployment, un rapporto di quasi 18 volte tra il contratto più piccolo e quello più grande censito da Checkthat.ai. Questo spiega perché molte aziende, prima di firmare, chiedono una stima personalizzata basata sul numero reale di workload da proteggere, piuttosto che fidarsi di una fascia di prezzo generica trovata online.
Per chi parte da zero e vuole testare rapidamente senza contratti enterprise, Microsoft Defender for Cloud resta l’opzione più accessibile sul piano formale: 30 giorni gratuiti e pagamento a consumo evitano il classico processo di negoziazione commerciale che invece serve quasi sempre per attivare Cortex Cloud o Wiz a livello enterprise.
Agentless o agent-based: l’architettura cambia tutto
La differenza architetturale più citata nelle discussioni tecniche tra CNAPP riguarda il modo in cui il prodotto osserva l’infrastruttura. Wiz si presenta come piattaforma agentless-first: usa le API cloud per leggere configurazioni, dischi e metadati senza installare nulla sulle macchine, anche se offre un sensore runtime opzionale per chi vuole visibilità in tempo reale sui processi. È l’approccio che ha reso Wiz popolare tra i team che devono scansionare rapidamente ambienti enormi senza toccare i carichi di lavoro in produzione.
Cortex Cloud segue una strada diversa: combina scansione agentless per la postura con un agente Cortex XDR condiviso per la protezione runtime di macchine virtuali Linux e container. Il vantaggio, secondo la documentazione di Palo Alto Networks, è un unico agente che serve sia alla sicurezza cloud sia all’EDR tradizionale, riducendo il numero di software diversi installati sugli host.
Microsoft Defender for Cloud adotta un modello misto: la postura di base è agentless, ma i piani Defender for Servers aggiungono agenti per funzioni più profonde come scansione malware, rilevamento dei secret e integrazione EDR, secondo il multicloud support matrix ufficiale. Nessuno dei tre vendor pubblica oggi un benchmark indipendente e comparabile sui tempi di scansione (ad esempio quanti minuti servono a coprire mille account cloud), quindi qualunque claim di velocità che si legge nel marketing dei singoli prodotti va considerato un’affermazione commerciale, non un dato verificato da terze parti.
Benchmark e dati di settore: cosa dicono le fonti indipendenti
In assenza di un report Gartner o Forrester 2026 pubblicamente verificabile per tutti e tre i prodotti al momento della scrittura, questo confronto si basa su fonti di settore e recensioni aggregate. Comparisec descrive Prisma Cloud/Cortex Cloud come il prodotto con la copertura cloud più ampia nella categoria CSPM/CNAPP, capace di seguire IaaS, PaaS, container, serverless e SaaS in un solo pannello, con quella che l’analisi definisce la protezione runtime più profonda tra i vendor CSPM osservati.
Le recensioni aggregate su G2 descrivono Wiz come piattaforma che consolida CSPM, KSPM (sicurezza Kubernetes), CWPP, gestione delle vulnerabilità, scansione IaC, CIEM e DSPM in un prodotto unico, con il Security Graph come funzione distintiva per mappare i percorsi di attacco attraverso identità, rete e dati. Checkthat.ai, nella sua rassegna degli strumenti CSPM 2026, posiziona Wiz come leader di quota di mercato nella categoria, pur senza fornire una cifra di market share verificabile da fonte finanziaria ufficiale.
Per Microsoft Defender for Cloud, la fonte più solida resta la documentazione ufficiale Microsoft, che ad aprile e ottobre 2026 ha confermato l’integrazione nel portale unificato Microsoft Defender e l’estensione del multicloud support matrix. Non esistono, nei dati raccolti per questo articolo, percentuali comparabili di falsi positivi tra i tre prodotti: chiunque pubblichi un numero preciso di “tasso di falsi positivi” per uno di questi strumenti senza citare un benchmark indipendente identico per tutti i tre starebbe facendo marketing, non ricerca.
Vale la pena ricordare perché questo tipo di trasparenza conta per chi scrive un capitolato tecnico. Un responsabile sicurezza che deve giustificare l’investimento in una piattaforma CNAPP davanti al CFO o al board ha bisogno di numeri su cui costruire un caso d’uso solido, non di slogan. Chiedere al vendor, in fase di proof of concept, un report di scansione completo del proprio ambiente reale, confrontabile tra i due o tre finalisti scelti, resta il modo più onesto per raccogliere dati comparabili, invece di affidarsi a cifre di marketing pubblicate su siti terzi senza metodologia dichiarata.
Copertura multi-cloud: AWS, Azure, GCP e oltre
Tutte e tre le piattaforme coprono i tre grandi provider pubblici, AWS, Azure e Google Cloud, ma con profondità diversa quando si esce da quel perimetro. Wiz estende la copertura a Oracle Cloud Infrastructure, Alibaba Cloud, VMware vSphere e ambienti Kubernetes/OpenShift, secondo le recensioni raccolte da Nightfall. È la configurazione più adatta a gruppi industriali con presenza in Asia o con residui di infrastruttura VMware da monitorare insieme al cloud pubblico.
Cortex Cloud copre AWS, Azure, GCP e Oracle Cloud Infrastructure, con il vantaggio di condividere dati e contesto con il resto della suite Cortex, inclusi Cortex XDR e Cortex XSIAM. Per un’azienda che ha già investito in Palo Alto Networks per firewall e SOC, questa integrazione riduce il lavoro di correlazione manuale tra allarmi cloud e allarmi di rete.
Microsoft Defender for Cloud resta il più forte su Azure puro, dove ogni nuova funzione della piattaforma arriva prima e con integrazione più stretta, ma copre anche AWS e GCP tramite connettori dedicati documentati nel multicloud support matrix. Per chi ha un’infrastruttura quasi interamente su Azure con qualche account AWS residuo, Defender for Cloud evita di introdurre un quarto fornitore solo per la sicurezza cloud.
Un punto spesso sottovalutato riguarda la velocità con cui ciascun vendor aggiunge supporto per servizi cloud di nicchia, come i nuovi servizi serverless o i database gestiti appena lanciati da un provider. Wiz, grazie al modello agentless basato su API, tende ad aggiungere copertura per nuovi servizi cloud più rapidamente di un approccio che richiede agenti dedicati. Cortex Cloud e Defender for Cloud, al contrario, beneficiano di un ciclo di test più stretto con il proprio ecosistema madre (Palo Alto Networks e Microsoft rispettivamente), il che riduce il rischio di falsi negativi su funzioni appena introdotte ma può ritardare leggermente la copertura di servizi cloud di terze parti meno diffusi.
Conformità normativa in Europa: NIS2, DORA e GDPR
Le aziende italiane ed europee che valutano una piattaforma CNAPP nel 2026 lo fanno quasi sempre con un occhio alla normativa. NIS2 impone obblighi di gestione del rischio e notifica degli incidenti a una platea più ampia di soggetti essenziali e importanti rispetto alla direttiva precedente. DORA chiede al settore finanziario di dimostrare resilienza operativa digitale, inclusa la gestione del rischio sui fornitori cloud terzi. Nessuno dei tre vendor pubblica, al momento di questa analisi, una mappatura certificata e indipendente di quanto ciascuna piattaforma coincida punto per punto con i requisiti di NIS2 o DORA.
Quello che si può affermare con certezza, perché descritto nella documentazione dei prodotti, è che tutte e tre le piattaforme offrono pacchetti di policy precostituiti per framework consolidati come CIS Benchmark, PCI-DSS, ISO 27001 e NIST CSF, che un team di compliance può poi mappare manualmente sui requisiti NIS2 o DORA specifici della propria organizzazione. La scansione continua delle configurazioni cloud, in sé, risponde allo spirito di entrambe le normative europee, che chiedono visibilità costante e non controlli annuali statici.
Per il GDPR, la sicurezza cloud CNAPP interviene soprattutto sul fronte della prevenzione: individuare storage pubblicamente accessibili, database non cifrati o permessi eccessivi che potrebbero portare a una violazione di dati personali. Le funzioni DSPM di Wiz e Cortex Cloud vanno in questa direzione, classificando i dati sensibili nei bucket cloud, mentre Microsoft Defender for Cloud lavora in combinazione con Microsoft Purview per la classificazione dati più approfondita.
Per un’azienda italiana, il consiglio pratico è non trattare la conformità come una casella da spuntare una volta e basta. Il Garante per la protezione dei dati personali continua a sanzionare aziende per configurazioni cloud errate che hanno esposto dati personali, e in quei casi la domanda che arriva sempre è la stessa: quali controlli automatici esistevano per prevenire l’errore prima che i dati finissero online. Una piattaforma CNAPP con scansione continua, documentata e con log di ogni verifica eseguita, costituisce una prova concreta di diligenza che un’azienda può portare come elemento a proprio favore in caso di ispezione o di valutazione d’impatto sulla protezione dei dati.
Sicurezza dell’AI: AI-SPM e protezione degli agenti
La sicurezza dei modelli e degli agenti AI è diventata il terreno di battaglia più recente tra i vendor CNAPP. Cortex Cloud integra le funzioni AI-SPM (AI Security Posture Management) nella propria suite, puntando a mappare quali applicazioni usano modelli AI, quali dati gli vengono dati in pasto e quali permessi hanno gli agenti autonomi collegati a quei modelli. Palo Alto Networks presenta questa funzione come parte naturale dell’evoluzione di Cortex Cloud verso la protezione in tempo reale, non solo verso la fotografia statica della configurazione.
Wiz ha costruito la propria offerta AI-SPM sopra lo stesso Security Graph già usato per il cloud, estendendo la mappatura dei percorsi di attacco anche ai servizi AI gestiti dai provider cloud, come i modelli ospitati su Bedrock, Vertex AI o Azure AI Foundry. Questo permette di vedere, ad esempio, se un bucket con dati di training è raggiungibile da un ruolo IAM troppo permissivo collegato a un modello in produzione.
Microsoft Defender for Cloud sta ampliando le proprie capacità AI-SPM nel corso del 2026, un’area dove parte in leggero ritardo rispetto ai due concorrenti ma con il vantaggio di poter collegare direttamente la telemetria di Microsoft Copilot e degli agenti costruiti su Azure AI Foundry, visto che l’intera filiera, dal modello all’infrastruttura, appartiene allo stesso fornitore.
Cinque scenari reali: come le aziende usano le tre piattaforme
Ecco cinque scenari tipici, costruiti sulle capacità effettive dei tre prodotti documentate dai rispettivi vendor, che aiutano a capire quale piattaforma si adatta meglio a quale contesto operativo.
- Banca europea soggetta a DORA: un gruppo bancario con workload distribuiti su Azure e AWS userebbe la copertura multi-cloud di Wiz o Cortex Cloud per dimostrare visibilità continua sui fornitori cloud terzi, un requisito centrale della resilienza operativa digitale richiesta da DORA. Il team di compliance avrebbe bisogno di esportare report periodici di postura cloud da allegare alla documentazione richiesta dai regolatori finanziari, funzione che tutte e tre le piattaforme offrono in forma di report programmati.
- Scale-up SaaS nativa su GCP: una startup cloud-native che cresce rapidamente su Google Cloud trarrebbe beneficio dall’approccio agentless-first di Wiz, che permette di avviare la scansione dell’intero ambiente senza dover installare agenti su centinaia di microservizi containerizzati. Con un team di sicurezza di poche persone, la priorità è coprire rapidamente l’intero ambiente senza rallentare le pipeline CI/CD con passaggi di installazione manuale.
- Pubblica amministrazione italiana su Azure: un ente che ha già una licenza Microsoft 365 e Azure userebbe Defender for Cloud per restare dentro lo stesso contratto quadro, evitando la complessità di aggiungere un vendor terzo solo per la sicurezza cloud. Il vantaggio pratico è che gli acquisti pubblici possono procedere tramite gli accordi quadro già in essere con Microsoft, senza dover avviare una gara separata per uno strumento di sicurezza cloud aggiuntivo.
- Multinazionale manifatturiera con ambiente ibrido: un’azienda industriale con data center on-premise, VMware e un mix di AWS e Azure userebbe la copertura estesa di Wiz su VMware vSphere e Kubernetes/OpenShift per unificare la visibilità tra mondo legacy e cloud pubblico. Questo evita di dover mantenere due pannelli separati, uno per l’infrastruttura on-premise e uno per il cloud pubblico, con il rischio che una configurazione errata in un ambiente resti invisibile a chi controlla solo l’altro.
- Grande impresa già cliente Palo Alto Networks: un’organizzazione che usa già firewall NGFW e Cortex XSIAM come SOC centrale userebbe Cortex Cloud per correlare automaticamente gli allarmi cloud con gli allarmi di rete e endpoint nello stesso pannello, senza dover costruire integrazioni custom tra prodotti di vendor diversi. Per un SOC che lavora già su turni 24/7 dentro Cortex XSIAM, aggiungere una quarta console separata solo per il cloud avrebbe significato più tempo di formazione e più contesto perso tra un sistema e l’altro durante un incidente.
Quale piattaforma scegliere: raccomandazioni per caso d’uso
Non esiste un vincitore unico valido per ogni azienda. La scelta corretta dipende da dove si trova già l’infrastruttura, da quanto budget di negoziazione si ha a disposizione e da quali altri strumenti di sicurezza sono già in uso. Ecco sei indicazioni pratiche.
- Scegli Microsoft Defender for Cloud se oltre l’80% del tuo carico di lavoro vive su Azure e vuoi evitare un contratto enterprise separato, sfruttando il pay-as-you-go ufficiale e i 30 giorni di prova gratuita.
- Scegli Wiz se gestisci un ambiente davvero multi-cloud con AWS, Azure e GCP insieme, e vuoi partire rapidamente con una scansione agentless senza toccare i workload in produzione.
- Scegli Cortex Cloud se sei già cliente Palo Alto Networks per firewall o SOC e vuoi un’unica piattaforma che collega sicurezza cloud, endpoint e rete sotto Cortex XSIAM.
- Scegli Wiz se hai bisogno di coprire anche Oracle Cloud Infrastructure, Alibaba Cloud o ambienti VMware oltre ai tre grandi hyperscaler.
- Scegli Cortex Cloud se la priorità è la protezione runtime in tempo reale su macchine virtuali Linux e container, non solo la fotografia della configurazione.
- Valuta un periodo di prova parallelo su due piattaforme prima di firmare un contratto pluriennale, dato che i prezzi reali, come mostra il range di Wiz da 30.213 a 535.196 dollari l’anno, dipendono moltissimo dalla scala del tuo ambiente specifico.
Guida alla migrazione: come cambiare piattaforma CNAPP
Cambiare piattaforma CNAPP non è un’operazione da weekend. Le configurazioni cloud, le policy personalizzate e le integrazioni con il SIEM accumulate in anni di uso non si trasferiscono automaticamente da un vendor all’altro. Ecco i passaggi che riducono il rischio di un buco di visibilità durante la transizione.
- Mappa l’inventario cloud attuale: esporta l’elenco completo di account, progetti e subscription coperti dalla piattaforma esistente prima di spegnere qualsiasi connettore.
- Esegui un periodo di sovrapposizione: attiva la nuova piattaforma in parallelo a quella vecchia per almeno 30-60 giorni, così puoi confrontare i risultati delle scansioni e individuare differenze di copertura.
- Ricostruisci le policy critiche prima di tutto: non provare a replicare ogni singola regola del vecchio strumento. Parti dalle policy di conformità obbligatorie (PCI-DSS, ISO 27001) e dalle regole collegate a incidenti passati.
- Collega il nuovo strumento al SIEM esistente: che sia Microsoft Sentinel, Cortex XSIAM o un SIEM terzo, verifica che gli alert arrivino nello stesso punto di raccolta usato dal team SOC, altrimenti crei un angolo cieco operativo.
- Forma il team su attack path analysis e CIEM: queste funzioni cambiano nome e interfaccia da vendor a vendor (Security Graph in Wiz, attack path analysis nativo in Cortex Cloud e Defender for Cloud), quindi serve formazione dedicata prima del go-live.
- Disattiva il vecchio strumento solo dopo la validazione completa: spegni i connettori della piattaforma precedente soltanto quando il nuovo strumento ha dimostrato, per almeno un ciclo di scansione completo, di coprire lo stesso numero di risorse.
Un esempio pratico: per collegare un account AWS a una nuova piattaforma CNAPP in modalità agentless, la maggior parte dei vendor chiede di creare un ruolo IAM dedicato con permessi di sola lettura, come nell’esempio seguente basato sulla sintassi standard AWS CLI.
aws iam create-role \
--role-name CNAPPReadOnlyRole \
--assume-role-policy-document file://trust-policy.json
aws iam attach-role-policy \
--role-name CNAPPReadOnlyRole \
--policy-arn arn:aws:iam::aws:policy/SecurityAudit
Questo tipo di ruolo a permessi minimi è la base comune richiesta sia da Wiz sia da Cortex Cloud per avviare una scansione agentless senza toccare i workload in esecuzione.
Un errore comune durante la migrazione è sottovalutare il tempo necessario a ritarare le soglie di alert. Ogni piattaforma CNAPP arriva con regole predefinite diverse per severità e priorità, e importare ciecamente le stesse soglie usate sul vecchio strumento spesso produce un’ondata iniziale di falsi allarmi o, al contrario, silenzio su problemi che prima venivano segnalati. Pianifica almeno due settimane di tuning attivo delle regole prima di considerare la nuova piattaforma pienamente operativa, coinvolgendo sia il team cloud sia chi riceve gli alert in prima linea.
Pro e contro di ciascuna piattaforma
Cortex Cloud
- Pro: integrazione nativa con Cortex XSIAM e Cortex XDR, utile per chi ha già quel SOC.
- Pro: protezione runtime in tempo reale, non solo fotografia statica della configurazione.
- Contro: prezzo stimato tra i più alti della categoria per la configurazione CNAPP completa, circa 45.000 $/anno secondo le stime di terze parti.
- Contro: il massimo valore si ottiene solo se si è già nell’ecosistema Palo Alto Networks.
Wiz
- Pro: copertura multi-cloud più ampia tra i tre, incluse OCI, Alibaba Cloud e VMware.
- Pro: approccio agentless-first che riduce l’attrito di deployment iniziale.
- Contro: prezzo molto variabile in base alla scala, da 30.213 a 535.196 $/anno secondo Checkthat.ai.
- Contro: ora parte del segmento Cloud di Google, un cambiamento di proprietà che alcuni clienti enterprise stanno ancora valutando sul lungo periodo.
Microsoft Defender for Cloud
- Pro: unico tra i tre con un listino prezzi pay-as-you-go pubblico e 30 giorni di prova gratuita.
- Pro: integrazione profonda con Microsoft Sentinel, Entra ID e il resto della suite Microsoft Security.
- Contro: copertura AWS e GCP meno profonda rispetto a Wiz, soprattutto per funzioni avanzate come CIEM e DSPM.
- Contro: le funzioni AI-SPM sono ancora in fase di ampliamento rispetto a Wiz e Cortex Cloud.
Il verdetto: chi vince nel 2026
Non c’è un vincitore assoluto, ma ci sono vincitori di contesto. Se il criterio è la copertura tecnica più ampia su più provider cloud e ambienti non-hyperscaler come VMware, Wiz resta la scelta più completa, confermata anche dal posizionamento di leader di mercato attribuito dalle analisi di settore come Checkthat.ai, pur senza una cifra di quota di mercato certificata da fonte finanziaria. Se il criterio è la trasparenza di prezzo e la semplicità di attivazione senza trattativa commerciale, Microsoft Defender for Cloud vince su tutta la linea grazie al modello pay-as-you-go pubblico e ai 30 giorni gratuiti.
Se il criterio è la protezione runtime in tempo reale integrata con un SOC già esistente, Cortex Cloud si fa preferire da chi ha già investito nell’ecosistema Cortex di Palo Alto Networks. Il dato più concreto che emerge da questa analisi riguarda il prezzo: la stessa categoria di prodotto può costare da poche decine di migliaia a oltre mezzo milione di dollari l’anno, un rapporto di quasi 18 volte osservato solo dentro il listino stimato di Wiz. Prima di scegliere, ogni azienda dovrebbe chiedere un preventivo basato sul proprio numero reale di workload, non sulla fascia di prezzo media letta online.
Un ultimo elemento da considerare riguarda il rischio di lock-in. Scegliere Cortex Cloud rafforza la dipendenza da Palo Alto Networks per tutto lo stack di sicurezza, scegliere Defender for Cloud rafforza la dipendenza da Microsoft, mentre Wiz, restando formalmente un prodotto multi-cloud indipendente anche dopo l’ingresso in Google, resta l’opzione più neutra rispetto al fornitore di infrastruttura cloud sottostante. Per un’azienda che vuole mantenere la libertà di cambiare hyperscaler in futuro senza dover rifare anche la sicurezza cloud da zero, questo è un criterio che vale la pena pesare quanto il prezzo.
Domande frequenti
Cosa significa CNAPP?
CNAPP è l’acronimo di Cloud-Native Application Protection Platform, una categoria di prodotti che riunisce CSPM, CWPP, CIEM, DSPM e, sempre più spesso, AI-SPM in un’unica piattaforma di sicurezza cloud.
Prisma Cloud esiste ancora?
No con questo nome commerciale. Palo Alto Networks ha annunciato il 13 febbraio 2025 la fusione di Prisma Cloud con Cortex CDR per creare Cortex Cloud, descritto ufficialmente come la evoluzione diretta di Prisma Cloud.
Wiz è ancora un prodotto indipendente dopo l’acquisizione di Google?
Sì. Dopo la chiusura dell’acquisizione da 32 miliardi di dollari l’11 marzo 2026, Google ha confermato che Wiz continua a operare come piattaforma multi-cloud venduta con il proprio brand, non limitata ai soli clienti Google Cloud.
Microsoft Defender for Cloud funziona anche su AWS e Google Cloud?
Sì, tramite il multicloud support matrix pubblicato da Microsoft, anche se la profondità di copertura resta maggiore su Azure, dove il prodotto nasce nativamente.
Qual è la piattaforma CNAPP più economica?
Dipende dalla scala. Microsoft Defender for Cloud è l’unico con un modello pay-as-you-go pubblico e 30 giorni gratuiti, utile per iniziare senza trattativa commerciale. Wiz e Cortex Cloud richiedono quasi sempre un contratto annuale negoziato, con cifre che secondo le stime di settore vanno da circa 18.000 a oltre 500.000 dollari l’anno in base al volume di workload.
Le piattaforme CNAPP aiutano con NIS2 e DORA?
Aiutano a soddisfare lo spirito delle due normative, che chiedono visibilità continua sul rischio IT, ma nessuno dei tre vendor pubblica oggi una mappatura certificata e indipendente, requisito per requisito, delle proprie coperture NIS2 o DORA. La mappatura finale resta responsabilità del team di compliance interno.
Agentless è sempre meglio di agent-based?
No, sono approcci complementari. L’agentless riduce l’attrito di deployment e il rischio di impattare i workload in produzione, mentre un agente dedicato offre visibilità più profonda in tempo reale su processi e traffico di rete. Per questo Cortex Cloud e Defender for Cloud combinano entrambi gli approcci, mentre Wiz offre il sensore runtime come opzione aggiuntiva.
Si può usare più di una piattaforma CNAPP insieme?
Tecnicamente sì, alcune aziende grandi eseguono due strumenti in parallelo durante una migrazione o per coprire ambienti diversi, ma il costo e la complessità operativa di gestire due pannelli, due set di alert e due processi di tuning delle policy raramente giustificano la scelta sul lungo periodo.




