Salta al contenuto
22 Settembre 2026

Microsoft domina l’infrastruttura digitale delle forze di polizia UK

Scopri come le forze di polizia britanniche si affidano quasi esclusivamente a Microsoft 365 e a servizi cloud statunitensi, svelando una vulnerabilità di sovranità digitale.

Microsoft domina l’infrastruttura digitale delle forze di polizia UK

Un recente studio basato sui record DNS pubblici delle 48 forze di polizia del Regno Unito ha rivelato una forte dipendenza da fornitori cloud statunitensi. La maggior parte delle comunicazioni e dei servizi di identità è gestita da Microsoft 365 con un piccolo ma significativo ricorso a Amazon Web Services. Anche i pochi record collegati a Google sono marginali, limitati quasi esclusivamente a configurazioni SPF per l’autenticazione delle e-mail.

Il dominio dei cloud statunitensi nella polizia UK

Su un totale di 184 record DNS che puntano a infrastrutture attive, 128 (circa il 70%) sono associati a Microsoft, Amazon o Google. In termini di “record routabili” – ovvero quelli che indicano l’indirizzo di un server reale – Microsoft detiene 773 voci, contro 161 per Amazon e appena 2 per Google. La suddivisione mostra che il servizio di posta elettronica è quasi universalmente gestito da Microsoft: 46 su 48 forze hanno il loro mail flow instradato verso i data-center di Microsoft 365. Nessuna forza utilizza Google Workspace per la posta, e il ruolo di Apple si limita a token di verifica per la gestione dei dispositivi.

Microsoft 365: la quasi totalità delle e-mail

Il predominio di Microsoft è evidente anche quando si analizzano i record relativi alla hosting. Mentre Amazon appare più presente nella fornitura di risorse di calcolo generiche, Microsoft supera di gran lunga gli altri fornitori sia per quantità che per diversificazione dei servizi, confermandosi il “default supplier” per le forze di polizia britanniche.

Il profilo “ibrido” e i rischi di sovranità

Quasi tutte le forze (46 su 48) operano in una configurazione definita “ibrida”. Esse mantengono una porzione di infrastruttura sovrana – server e sistemi gestiti in Regno Unito – ma sorgono simultaneamente dipendenze da servizi cloud soggetti al US Cloud Act. Tale situazione implica che ogni flusso di dati, ad esempio le e-mail, possa potenzialmente essere richiesto dalle autorità statunitensi. Per enti che trattano informazioni personali particolarmente sensibili, la vulnerabilità non è più teorica ma concreta.

Esempi di eccezioni: MOD Police e Gloucestershire

Il Ministero della Difesa (MOD) Police rappresenta l’unica forza che ha scelto una postura totalmente sovrana: utilizza Cloudflare per la consegna dei contenuti e infrastrutture di proprietà del MOD, senza alcun record pubblico legato a Microsoft, Amazon o Google. Al contrario, la Polizia di Gloucestershire mostra una dipendenza apparentemente insolita: ben 280 dei 303 record di terze parti puntano a indirizzi IP registrati a BusinessCom, una società olandese di distribuzione IT, suggerendo che, dietro quel livello, vi siano fornitori britannici più vicini all’utente finale.

Altri fornitori di rete e la presenza dei DNS di polizia

Al di là dei giganti del cloud, la rete di dipendenze dei DNS polizieschi è dominata da operatori di connettività e hosting. BT è il più grande fornitore terzo con 131 record, seguito da Virgin Media (circa 68) e da Nominet l’organizzazione che gestisce il dominio.uk (36 record). Rimangono circa 60 record associati a una rete UK non attribuita a un’entità specifica. La quota di infrastruttura realmente di proprietà delle forze è limitata: solo il 3,8% dei record (147) è gestito internamente, con Merseyside che guida con 43 record sotto il netname “merseyconstab”.

La metodologi​a utilizzata per la mappatura è stata quella di raccogliere tutti i domini pubblici delle forze, includere sottodomini tipici di sistemi polizieschi e analizzare i log di Certificate Transparency. Ogni indirizzo IP è stato poi ricondotto al proprietario tramite RDAP, permettendo di classificare i record come hyperscaler, provider cloud/CDN/SaaS, terze parti di hosting/ISP o infrastruttura gestita internamente.

Le riflessioni emerse indicano che la polizia britannica non ha effettuato una scelta consapevole di “standardizzare” su Microsoft; piuttosto, il processo è stato graduale e, in molti casi, non deliberato. La conseguenza è una rete di connessioni dove anche un singolo punto di configurazione errata può compromettere l’intero ecosistema digitale, creando una superficie di attacco estesa e difficile da monitorare centralmente.

Autore

Francesca Galli

Francesca Galli, fiorentina con formazione bancaria, prese la decisione di cambiare carriera dopo un convegno a Palazzo Vecchio: oggi cura analisi di mercati e colonne su risparmio e investimenti. In redazione propone linee editoriali attente alla trasparenza e conserva l'agenda del primo impiego in banca.