Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Passi pragmatici verso lo Zero Trust

by FireMon

Se si chiede alla maggior parte dei professionisti della sicurezza di definire lo zero trust, si otterranno occhi al cielo e sospiri esasperati. Per molti non è stato molto più di un esercizio di marketing e, va detto, gran parte di ciò che abbiamo visto e sentito sulla sicurezza zero trust nell'ultimo decennio è stata più forma che sostanza. Il termine è stato definito in modo così vago che innumerevoli fornitori di cybersecurity hanno, prima o poi, dichiarato di offrire qualche tipo di soluzione zero trust. È facile capire perché abbia una così cattiva reputazione.Oggi, però, comprendere lo zero trust è diventato più concreto. Grazie al NIST SP 800-207 e ad altra documentazione e architetture di riferimento concrete, lo zero trust ha acquisito forma e significato. E, cosa altrettanto importante, la tecnologia ha iniziato a mettersi al passo con la visione. Un'architettura zero trust pura può essere ancora fuori portata per tutte le organizzazioni tranne le più grandi e meglio finanziate, ma ciò non significa che i team di sicurezza non possano compiere passi significativi verso la segmentazione zero trust.

Obiettivi realistici per l'implementazione dello zero trust

Il passo più importante di ogni percorso è il primo, e avvicinarsi al modello zero trust non fa eccezione. Il primo passo verso lo zero trust consiste nel pianificare dove si vuole che il percorso si concluda. Il modo migliore di pensare a questo stato finale è nel contesto di rendere il controllo degli accessi di rete il più granulare possibile. È questo il vero cuore dei principi zero trust: secondo il NIST 800-207, l'obiettivo di qualsiasi programma zero trust dovrebbe essere:

  • Impedire l'accesso non autorizzato a dati e servizi
  • Rendere l'applicazione del controllo degli accessi il più granulare possibile

A tal fine, esamineremo due aree critiche della connettività di rete:

  • Connessioni server-server
  • Accesso degli utenti alle risorse

Vedremo inoltre brevemente come avviare un programma pilota zero trust che elimini la fiducia implicita dal proprio ambiente, aiutando a superare il senso di sopraffazione che può derivare dall'affrontare un progetto di portata così ampia.

Fase 1: sicurezza server-server tramite la segmentazione della rete

Dire che le reti aziendali odierne sono complesse è un eufemismo. Molteplici istanze cloud convivono con hardware di rete on-premises composto da dispositivi di un'ampia gamma di fornitori, il tutto governato da milioni di policy complesse che definiscono la postura di sicurezza complessiva.In questo contesto, l'accesso eccessivo è lo standard nella creazione delle policy, soprattutto per le regole firewall. Nessuno vuole essere la persona che ha affossato il lancio di un progetto o un aggiornamento bloccando accidentalmente l'accesso a un servizio critico. Il problema? Una rete zero trust piena di accessi troppo ampi contraddice proprio la policy zero trust che si sta cercando di realizzare.

Come affrontare la questione

Il primo passo verso una segmentazione efficace consiste nel:

  • Monitorare costantemente l'ambiente alla ricerca di regole che concedono accessi eccessivi
  • Predisporre guardrail per garantire che le nuove regole non siano troppo ampie
  • Condurre analisi dei log TFA per monitorare gli accessi privilegiati
  • Utilizzare la threat intelligence per orientare le decisioni sulle policy di sicurezza

Una policy di segmentazione solida richiede attenzione continua, non una semplice implementazione una tantum. Consulti le nostre best practice per la segmentazione della rete per indicazioni dettagliate.Individui le potenziali minacce informatiche prima che incidano sulle configurazioni dei segmenti di rete.L'obiettivo finale è limitare il più possibile l'accesso alla rete senza interrompere l'attività o rallentare la velocità delle operazioni.

Fase 2: implementare lo zero trust network access per le risorse utente

I dipendenti, i clienti e gli altri utenti non si trovano più in un unico luogo. La realtà odierna è che una quota significativa delle richieste di accesso all'infrastruttura critica proviene da reti non attendibili:

  • Reti domestiche
  • Bar e caffetterie
  • Case vacanza
  • Dispositivi personali

Il perimetro è ovunque e continua a crescere. Questo apre una serie di nuovi potenziali vettori di attacco e vulnerabilità che incidono sulla sicurezza del cloud

La soluzione: accesso federato

Il primo passo nell'implementazione dello zero trust è adottare un programma di accesso federato.Disporre di un insieme coerente di policy, pratiche e protocolli, indipendentemente dalla risorsa a cui si accede o dall'origine della richiesta, è fondamentale per ottenere un accesso zero trust in tutta l'organizzazione.Considerazioni importanti:

  • Implementare in modo intelligente con il contributo di tutte le aree operative
  • Un programma di accesso implementato male può essere inefficace E ridurre la produttività
  • I dipendenti incontreranno difficoltà se i flussi di lavoro esistenti non si adattano ai nuovi sistemi

Tuttavia, un programma di gestione dell'accesso federato implementato correttamente può semplificare lo zero trust network access rafforzando al contempo la sicurezza della rete. Scopra di più sullesoluzioni ZTNA di FireMon.Se combinato con l'autenticazione a più fattori (MFA), contribuisce in misura rilevante a eliminare gli accessi non autorizzati e ad aumentare la granularità del controllo degli accessi.

Sfruttare le funzionalità SASE esistenti

Un altro caso d'uso efficace per la protezione dell'accesso utente consiste nell'utilizzare le funzionalità SASE che molte organizzazioni hanno già integrate nei firewall esistenti.Configurare SASE da zero può essere costoso e complesso, ma esistono modi per impostarne le basi senza troppi sforzi.

Fase 3: avviare un programma pilota zero trust

L'adozione dello zero trust può sembrare un sogno irrealizzabile, in particolare per le organizzazioni che ne trarrebbero maggiore beneficio. Le grandi organizzazioni hanno migliaia di utenti e server, e una perdita di produttività, anche momentanea, può comportare perdite finanziarie ingenti.La sfida: Pochissimi professionisti della sicurezza e dell'IT hanno esperienza con molte, per non dire tutte, le tecnologie e i flussi di lavoro zero trust. Se i nuovi sistemi e flussi di lavoro non vengono configurati correttamente o incidono negativamente sulla produttività, si rischia un effetto a catena: non solo vi saranno ripercussioni immediate, ma i team di sviluppo potrebbero in futuro aggirare la sicurezza, considerandola un ostacolo.Capire perché lo zero trust fallisce nel mondo reale può aiutare a evitare gli errori più comuni.

La soluzione: iniziare in piccolo

Non si assuma più di quanto possa gestire. Inizi con un programma pilota zero trust.Come iniziare:

  1. Scelga un'area aziendale con operazioni relativamente semplici
  2. Scelga un'area con una sola (o pochissime) applicazioni o servizi
  3. Utilizzi la tecnologia di cui dispone già: potrebbe sorprendersi delle capacità zero trust già presenti

Esempio: SASE non richiede sempre una riprogettazione dell'architettura di rete. Alcuni NGFW moderni integrano funzionalità SASE, offrendo alle aziende la possibilità di impostare restrizioni di accesso utente basate su policy senza ulteriori spese hardware.Fortinet, ad esempio, offre funzionalità native senza alcun costo aggiuntivo di hardware o abbonamento.Da considerare inoltre: esamini i suoi servizi cloud per verificare quali funzionalità sono disponibili, in particolare in ambito di gestione delle identità e degli accessi.

Costruire la propria strategia zero trust

Adottare lo zero trust può sembrare scoraggiante, e lo è se l'obiettivo è raggiungere una ZTA pura. Ma ciò non lo rende impossibile, né riduce il valore di spingersi semplicemente il più lontano possibile in modo realistico. Per molte organizzazioni, la sicurezza aggiuntiva di una ZTA pura semplicemente non vale il costo e la complessità supplementari della sua implementazione in questo momento, e potrebbe non valerne la pena ancora a lungo.L'approccio corretto:

  • Valutare le capacità di segmentazione zero trust alla portata della propria organizzazione
  • Procedere in modo strategico
  • Procedere un passo alla volta

Non lasci che la sola ampiezza delle possibilità le impedisca di compiere passi pragmatici che porteranno benefici immediati alla sua sicurezza. Scopra come adottare lo Zero Trust senza stravolgere la propria rete.

Domande frequenti

La segmentazione Zero Trust è un approccio alla sicurezza che suddivide le reti in segmenti isolati e richiede una verifica continua di tutti gli utenti e i dispositivi prima di concedere l'accesso a qualsiasi risorsa o applicazione.

La segmentazione della rete migliora il livello di sicurezza limitando il movimento laterale delle minacce informatiche, circoscrivendo le potenziali violazioni a segmenti di rete isolati e riducendo la superficie di attacco complessiva all'interno dell'infrastruttura.

I primi passi per implementare lo Zero Trust comprendono la mappatura degli asset di rete, l'identificazione dei flussi di dati critici, l'istituzione di una solida verifica dell'identità e la creazione di policy di accesso granulari che eliminino la fiducia implicita.

L'accesso alla rete Zero Trust è importante per il lavoro da remoto perché verifica ogni utente e dispositivo indipendentemente dalla posizione, garantendo una sicurezza coerente quando i dipendenti si connettono da reti domestiche, Wi-Fi pubblici o altri ambienti non attendibili.

I team di sicurezza guidano l'adozione dello Zero Trust valutando le vulnerabilità attuali, progettando le policy di segmentazione, coordinandosi con l'IT e le unità di business e monitorando costantemente l'efficacia del controllo degli accessi alla rete in tutta l'organizzazione.

La sicurezza cloud si integra con i principi Zero Trust applicando controlli di accesso coerenti negli ambienti ibridi, utilizzando l'autenticazione basata sull'identità e imponendo le policy di sicurezza indipendentemente da dove risiedono i carichi di lavoro.

3 passi verso la segmentazione Zero Trust | FireMon