Il modello Zero Trust rappresenta un cambiamento significativo nel modo in cui viene progettata la sicurezza delle reti aziendali. L'approccio tradizionale tende a considerare la rete interna come un ambiente sostanzialmente affidabile, nel quale un dispositivo o un utente già collegato alla LAN può accedere a una serie di risorse sulla base della propria posizione nella rete. Zero Trust parte invece da un principio completamente diverso: nessun utente, dispositivo, applicazione o connessione deve essere considerato automaticamente affidabile, anche quando si trova all'interno della rete aziendale. Ogni accesso deve essere verificato in base all'identità, al dispositivo utilizzato, alla risorsa richiesta, al contesto della connessione e alle policy di sicurezza definite dall'organizzazione.
Dalla sicurezza perimetrale al modello Zero Trust
Per molti anni la sicurezza delle infrastrutture aziendali è stata costruita principalmente intorno al perimetro della rete. Firewall, VPN e segmentazione dividevano Internet dalla rete interna e l'accesso dall'esterno veniva considerato il principale rischio da controllare. Questo modello è diventato progressivamente meno efficace con la diffusione del lavoro remoto, dei servizi cloud, delle applicazioni SaaS, dei dispositivi mobili e delle infrastrutture ibride.
Un utente può oggi accedere a un'applicazione aziendale senza trovarsi fisicamente nella LAN e un'applicazione può comunicare con servizi distribuiti tra data center locali e cloud differenti. La semplice distinzione tra rete interna e rete esterna non rappresenta quindi più una condizione sufficiente per determinare il livello di fiducia. Zero Trust sposta il controllo dal perimetro della rete alla singola richiesta di accesso, applicando verifiche continue e policy basate sul contesto.
Identità come elemento centrale della sicurezza
In un'architettura Zero Trust l'identità assume un ruolo centrale. Non è sufficiente sapere da quale indirizzo IP proviene una connessione, perché un indirizzo IP identifica principalmente una posizione o un'interfaccia di rete e non garantisce che l'utente sia autorizzato ad accedere alla risorsa richiesta.
Il sistema deve quindi verificare l'identità dell'utente attraverso meccanismi di autenticazione robusti, preferibilmente integrati con un identity provider aziendale. L'autenticazione multifattore aggiunge un ulteriore livello di protezione, riducendo il rischio che la compromissione di una password sia sufficiente per ottenere accesso ai sistemi.
L'identità deve essere associata anche ai privilegi effettivamente necessari. Un utente autorizzato ad accedere al gestionale non deve automaticamente poter raggiungere il database, il server di amministrazione o una console infrastrutturale. Il principio del least privilege permette di limitare i permessi alle sole risorse necessarie per svolgere le attività previste.
Verificare anche il dispositivo
Zero Trust non considera sufficiente la verifica dell'utente. Anche il dispositivo dal quale viene effettuata la richiesta deve essere valutato. Un account perfettamente legittimo utilizzato da un computer compromesso rappresenta infatti un rischio significativo per l'organizzazione.
La piattaforma di sicurezza può quindi verificare caratteristiche come sistema operativo, livello delle patch, presenza e stato dell'EDR, cifratura del disco, configurazione di sicurezza, presenza di software non autorizzato e conformità alle policy aziendali. Un dispositivo non conforme può essere limitato, sottoposto a ulteriori controlli oppure escluso dall'accesso a determinate risorse.
Questo approccio permette di introdurre il concetto di device posture, cioè la valutazione dello stato di sicurezza dell'endpoint prima di consentire l'accesso. La decisione non dipende quindi esclusivamente dall'identità dell'utente, ma dalla combinazione tra identità e affidabilità del dispositivo.
Autenticazione continua e accesso contestuale
Uno degli aspetti più importanti di Zero Trust è il superamento dell'idea secondo cui l'autenticazione debba avvenire soltanto una volta. L'autorizzazione può essere rivalutata sulla base delle condizioni della sessione e dei cambiamenti nel contesto.
Un accesso effettuato normalmente dall'ufficio durante l'orario lavorativo può avere caratteristiche completamente differenti rispetto a una connessione proveniente da una posizione insolita, da un dispositivo sconosciuto o da un endpoint che improvvisamente risulta non conforme. Il sistema può quindi applicare policy differenti in funzione del rischio rilevato.
L'accesso condizionale può considerare identità, posizione geografica, dispositivo, applicazione, livello di rischio, orario, rete utilizzata e tipo di risorsa richiesta. In presenza di condizioni anomale può essere richiesto un ulteriore fattore di autenticazione oppure può essere negato l'accesso.
Microsegmentazione della rete
Zero Trust modifica profondamente anche il modo in cui viene progettata la rete interna. Una rete piatta, nella quale molti dispositivi possono comunicare liberamente tra loro, aumenta il rischio di movimento laterale nel caso in cui un endpoint venga compromesso.
La microsegmentazione permette di suddividere l'infrastruttura in domini di comunicazione più piccoli, applicando policy specifiche tra applicazioni, server, utenti e dispositivi. Un computer client non dovrebbe, ad esempio, poter comunicare direttamente con tutte le porte di tutti i server presenti nella rete.
La segmentazione può essere realizzata attraverso VLAN, firewall interni, ACL, software-defined networking e sistemi di sicurezza capaci di applicare policy a livello applicativo. L'obiettivo non è semplicemente dividere la rete in subnet differenti, ma limitare concretamente le comunicazioni autorizzate tra i diversi componenti dell'infrastruttura.
Controllo degli accessi alle applicazioni
Nel modello Zero Trust l'accesso dovrebbe essere definito in relazione alla risorsa richiesta e non soltanto alla rete alla quale l'utente è collegato. Questo principio è particolarmente importante per le applicazioni web, i servizi cloud e le API.
Un utente può essere autorizzato ad accedere a una determinata applicazione senza avere automaticamente accesso alla rete server sulla quale l'applicazione è ospitata. L'accesso può essere mediato da sistemi di identity-aware proxy, application gateway o altri componenti capaci di applicare policy prima di stabilire la connessione.
Questo modello riduce l'esposizione diretta dei servizi interni e permette di controllare in maniera più precisa quali identità possono utilizzare determinate applicazioni. In una corretta architettura Zero Trust, l'utente non deve necessariamente poter raggiungere direttamente il server sottostante per utilizzare il servizio.
Zero Trust e VPN
Zero Trust non significa semplicemente sostituire una VPN con un altro prodotto. Una VPN tradizionale può creare un collegamento tra il dispositivo dell'utente e la rete aziendale, ma una volta stabilita la connessione l'utente può trovarsi all'interno di un segmento di rete dal quale risultano raggiungibili numerose risorse.
In un modello Zero Trust l'obiettivo è invece concedere accesso alla specifica risorsa autorizzata. La connessione può essere quindi limitata all'applicazione o al servizio necessario senza fornire una visibilità generalizzata della rete interna.
Questo non significa che le VPN siano necessariamente incompatibili con Zero Trust. Possono continuare a essere utilizzate in determinati scenari, soprattutto per collegamenti site-to-site o per esigenze infrastrutturali specifiche, ma non dovrebbero essere considerate da sole una soluzione completa di controllo degli accessi.
Policy e motore decisionale
Il cuore di una soluzione Zero Trust è rappresentato dalle policy che determinano se una richiesta debba essere consentita, limitata o negata. La decisione può essere basata sulla combinazione di numerosi attributi relativi all'utente, al dispositivo, alla risorsa e al contesto.
Tecnicamente è importante evitare policy eccessivamente permissive. Una regola che consente a un intero gruppo di utenti di accedere indiscriminatamente a una rete o a un insieme molto ampio di servizi riduce i vantaggi della segmentazione. Le autorizzazioni dovrebbero essere quanto più granulari possibile e coerenti con il ruolo effettivo dell'utente.
Le policy devono inoltre essere mantenute nel tempo. Cambiamenti organizzativi, nuovi applicativi, dispositivi sostituiti e nuovi servizi cloud possono rendere obsolete alcune regole. Una configurazione Zero Trust efficace richiede quindi un processo continuo di revisione e verifica delle autorizzazioni.
Zero Trust e privilegi amministrativi
Gli account amministrativi rappresentano uno degli elementi più critici in un'architettura Zero Trust. Un account con privilegi elevati compromesso può consentire a un attaccante di modificare configurazioni, creare nuovi utenti, disattivare controlli di sicurezza o accedere a informazioni riservate.
Per questo motivo i privilegi amministrativi devono essere separati dalle normali attività quotidiane e assegnati soltanto quando realmente necessari. Le autorizzazioni possono essere temporanee e subordinate a ulteriori verifiche, mentre le operazioni amministrative devono essere registrate nei log.
Il modello Zero Trust si integra quindi naturalmente con soluzioni di Privileged Access Management, attraverso le quali è possibile controllare account privilegiati, credenziali amministrative, sessioni e autorizzazioni elevate.
Logging e monitoraggio
Una rete Zero Trust produce una quantità significativa di eventi che devono essere raccolti e analizzati. Autenticazioni, accessi negati, cambiamenti delle policy, connessioni applicative, modifiche ai privilegi e anomalie dei dispositivi rappresentano informazioni fondamentali per individuare comportamenti sospetti.
Il logging deve essere centralizzato e protetto da modifiche non autorizzate. I dati possono essere inviati a una piattaforma SIEM per correlare eventi provenienti da identity provider, endpoint, firewall, server, applicazioni e sistemi di rete.
La correlazione permette di individuare sequenze che singolarmente potrebbero non risultare particolarmente significative. Un numero elevato di tentativi di autenticazione seguito da un accesso riuscito, una modifica dei privilegi e una connessione verso un server normalmente non utilizzato dall'utente possono rappresentare, considerati insieme, un comportamento anomalo.
Zero Trust e risposta agli incidenti
Un'architettura Zero Trust può migliorare anche la capacità di contenere un incidente di sicurezza. Se un endpoint viene compromesso, la microsegmentazione e le policy granulari possono limitare le comunicazioni disponibili all'attaccante, riducendo la possibilità di movimento laterale.
Il sistema di sicurezza può inoltre revocare automaticamente una sessione, bloccare un dispositivo non conforme o modificare temporaneamente le autorizzazioni associate a un'identità. La velocità con cui queste azioni vengono eseguite può essere determinante durante un attacco.
Il modello deve quindi essere integrato con le procedure di incident response. Zero Trust non elimina la possibilità di compromissione, ma può ridurre la superficie disponibile all'attaccante e limitare l'impatto di un'identità o di un dispositivo compromesso.
Implementare Zero Trust in un'azienda
L'adozione di Zero Trust non dovrebbe essere affrontata attraverso una sostituzione improvvisa dell'intera infrastruttura. È più efficace procedere attraverso una valutazione dell'architettura esistente, identificando identità, dispositivi, applicazioni, dati e flussi di rete.
La prima fase dovrebbe concentrarsi sulla visibilità. Senza conoscere quali utenti accedono a quali risorse e quali comunicazioni vengono effettivamente utilizzate, diventa difficile costruire policy corrette. Successivamente è possibile introdurre autenticazione più forte, controllo della postura dei dispositivi, segmentazione, gestione granulare dei privilegi e monitoraggio centralizzato.
La transizione deve essere accompagnata da test e monitoraggio. Una policy troppo restrittiva può interrompere applicazioni legittime, mentre una policy troppo permissiva può lasciare invariati i problemi presenti nell'architettura tradizionale. È quindi necessario procedere progressivamente, analizzando gli eventi generati dalle nuove regole e correggendo le configurazioni prima di estenderle ad altri sistemi.
Zero Trust come modello di sicurezza
Zero Trust non deve essere interpretato come un singolo prodotto da installare nella rete aziendale, ma come un modello architetturale che modifica il modo in cui vengono gestiti identità, dispositivi, applicazioni, dati e comunicazioni. Il principio fondamentale è che l'accesso non viene concesso semplicemente perché una richiesta proviene dalla rete interna o da un dispositivo precedentemente autorizzato.
La sicurezza viene costruita attraverso verifiche dell'identità, autenticazione forte, controllo della postura degli endpoint, least privilege, segmentazione, policy contestuali, monitoraggio e registrazione degli eventi. Questo approccio è particolarmente importante nelle infrastrutture moderne, dove sistemi on-premise, cloud, dispositivi mobili, servizi SaaS e utenti remoti convivono all'interno dello stesso ecosistema IT.
Per un'azienda, adottare Zero Trust significa quindi passare da una sicurezza basata principalmente sul perimetro a un modello nel quale ogni accesso viene valutato in funzione del contesto e delle autorizzazioni effettive. La rete non viene più considerata un ambiente implicitamente affidabile e ogni componente dell'infrastruttura viene trattato secondo il proprio livello di rischio. È proprio questa trasformazione che permette di ridurre la superficie di attacco, limitare il movimento laterale e ottenere un controllo molto più preciso sugli accessi alle risorse aziendali.

