Zero Trust è forse l’espressione più inflazionata del vocabolario della cybersecurity. La trovi in quasi ogni presentazione di un fornitore e in ogni slide da conferenza; poi però chiedi a un CISO o a un IT manager cosa stia facendo davvero per metterlo in pratica, e spesso ti risponde in modo vago, o cambia discorso.
Il punto è che per anni Zero Trust è stato venduto come un prodotto, mentre è soprattutto un modo diverso di progettare la sicurezza. E un’architettura non si compra dallo scaffale: la si costruisce un pezzo per volta, con qualche idea chiara e un po’ di lavoro concreto.
Cosa vuol dire, in concreto
La definizione di riferimento è quella del NIST, nella pubblicazione 800-207. In due parole, lo Zero Trust sposta le difese dai vecchi perimetri di rete verso ciò che conta davvero: utenti, dispositivi e risorse. Detto altrimenti, si smette di fidarsi di qualcuno solo perché “è dentro la rete” e si verifica ogni accesso, ogni volta.
Niente più fiducia automatica in base alla posizione (rete interna o internet) o al proprietario del dispositivo (aziendale o personale). Chi chiede l’accesso e il dispositivo che usa vengono autenticati e autorizzati prima di aprire la sessione verso una risorsa, e ogni volta da capo.
Ecco perché “non si compra”. Non basta un firewall più cattivo o l’MFA appiccicato alla VPN: va ripensato il modo in cui decidi chi accede a cosa, quando e a quali condizioni. Il lato rassicurante è che si tratta di un percorso, non di un trapianto — quasi mai serve buttare via la tecnologia che hai già. Anzi, la maggior parte delle aziende ha già dei pezzi per implementare Zero Trust in casa, e per un bel po’ convivrà con una situazione ibrida durante la transizione. Ed è normale così.
Perché se ne parla così tanto adesso
Il vecchio perimetro aziendale, quella linea immaginaria tra il “dentro sicuro” e il “fuori pericoloso”, non è più così netta. Cloud, dispositivi mobili e IoT hanno sciolto parecchi confini. Il lavoro ibrido è la normalità, le applicazioni sono sparse tra on-premises, cloud pubblico e SaaS, e perfino fornitori e partner entrano dall’esterno, a volte condividendo gli stessi account.
Il NIST la mette così: l’intera rete privata aziendale va trattata come una zona di fiducia implicita, e conviene comportarsi come se un attaccante fosse già dentro.
I numeri aiutano a capire perché. Secondo il report di IBM, nel 2024 una violazione è costata in media 4,88 milioni di dollari. E il mercato ZTA ha superato i 29 miliardi sempre nel 2024, con stime che parlano di oltre 113 miliardi entro il 2033: segno che la spinta arriva soprattutto dal contesto di minaccia.
I sette principi del NIST
Il NIST elenca sette assunti di base, i cosiddetti tenet, su cui si costruisce un’architettura Zero Trust. In sintesi:
- Ogni fonte di dati e ogni servizio di calcolo è una risorsa da proteggere.
- Tutte le comunicazioni sono protette, ovunque avvengano.
- L’accesso si concede una sessione per volta, non una volta per sempre.
- Le decisioni seguono policy dinamiche, che guardano a identità, applicazione e stato del dispositivo.
- Lo stato di salute degli asset si misura di continuo.
- Autenticazione e autorizzazione sono dinamiche e arrivano prima dell’accesso.
- Si raccolgono più dati possibile su sistemi e comunicazioni, per migliorare strada facendo.
In pratica diventano poche regole abbastanza semplici.
Verifica sempre l’identità
Non importa da dove arriva la richiesta — ufficio, casa, aeroporto: va autenticata. E le credenziali della persona non bastano, perché anche il dispositivo va verificato.
Dai a ciascuno solo quello che gli serve
È il principio del minimo privilegio: nessuno dovrebbe avere più accessi di quanti ne richieda il suo lavoro, e poter entrare in una risorsa non vuol dire poter entrare anche nelle altre.
Controlla anche il traffico interno
Il movimento laterale dentro la rete è da sempre la strada preferita degli attacchi una volta superata la prima barriera.
Dai per scontato di essere già stato bucato
Progettare come se la compromissione fosse già avvenuta cambia le priorità: il traffico interno si guarda con la stessa diffidenza di quello esterno.
Dove ci si gioca davvero: tra on-prem e cloud
La parte interessante dello Zero Trust non è tanto “controllare gli accessi”, quanto tenere lo stesso livello di sicurezza mentre persone, dispositivi e applicazioni si spostano in continuazione tra l’infrastruttura aziendale e quella di terzi.
Anche qui il NIST è piuttosto chiaro. Gli asset e i processi che passano da un ambiente all’altro devono mantenere lo stesso livello di protezione. Vale per il portatile che esce dall’ufficio e si collega dal Wi-Fi di casa, e vale per il workload che migra da un data center on-premises a un’istanza cloud. In nessuno dei due casi la sicurezza può calare solo perché è cambiata la posizione in rete.
Un secondo punto, più operativo, riguarda la VPN: un dispositivo remoto dovrebbe poter raggiungere le risorse aziendali senza dover prima “rientrare” sulla rete dell’organizzazione. Far tornare l’utente in VPN per poi spedirlo verso un servizio in cloud — anche solo la posta — fa fare al traffico un giro lungo e inutile, rallenta tutto e concentra il rischio su un unico punto di passaggio.
Stesso discorso tra cloud diversi: il NIST descrive lo scenario multi-cloud come uno dei più adatti a Zero Trust. Se un’applicazione su un provider deve parlare con i dati su un altro, la cosa più sensata è mettere dei punti di controllo (i Policy Enforcement Point) davanti a ciascun servizio e a ciascuna fonte dati. Così continui a governare gli accessi anche quando le risorse stanno fuori casa.
Tutto questo si riflette anche sugli strumenti. Vale la pena chiedersi, come suggerisce il NIST, se la soluzione richiede un agent su ogni dispositivo: se sì, diventa scomodo coprire i casi BYOD o le collaborazioni esterne. E ancora: funziona quando le risorse sono tutte on-premises, o dà per scontato che sia tutto in cloud? A guidare la scelta dovrebbe essere dove stanno davvero le risorse da proteggere, non il contrario.
Un’ultima accortezza sulla configurazione tra provider diversi: ognuno fa le stesse cose a modo suo, e chi progetta deve sapere come adattare l’architettura a ciascuno. Il rischio vero è legarsi troppo a formati e interfacce proprietarie, e ritrovarsi poi che cambiare fornitore è costoso e fragile. Meglio valutare i provider nel loro insieme — sicurezza, costi di migrazione, catena di fornitura — e non solo per prezzo e prestazioni.
Cinque passi per cominciare sul serio
Let’s try to put this into practice, whilst keeping an eye on the line between on-premises and cloud solutions.
Un IAM solido, con MFA ovunque
L’identità diventa il nuovo perimetro. Il NIST chiede un’autenticazione dinamica, rivalutata durante la sessione e non concessa una volta sola al login. In pratica: MFA su tutti gli accessi critici, senza eccezioni. E in un ambiente misto quella stessa identità deve valere con le stesse regole sia per le risorse interne sia per i servizi SaaS.
Segmentazione della rete e micro-perimetri
Una rete piatta è comodissima per chi attacca: una volta dentro, va dove vuole. La micro-segmentazione isola i carichi di lavoro e avvicina i controlli alle risorse. Conviene partire dalle cose più critiche e allargarsi piano. La parte difficile, in ibrido, è ottenere una segmentazione equivalente tra data center e cloud, dove gli strumenti nativi sono diversi.
Visibilità su endpoint e comportamenti strani
Banale ma vero: quello che non vedi non lo proteggi. Serve sapere quali dispositivi si collegano, da dove e come si comportano. Il NIST consiglia un sistema che alimenti di continuo le decisioni con lo stato reale degli asset — versioni, patch, vulnerabilità note. Occhio però: in cloud e con dispositivi non gestiti la visibilità può essere a singhiozzo, e certi modelli vedono il dispositivo solo quando si collega.
Policy di accesso basate su rischio e contesto
Si lascia perdere il “questo utente accede a questa risorsa” e si valuta ogni richiesta: chi, da quale dispositivo, in che stato, in che momento, da dove. Se qualcosa non torna, l’accesso si può negare o mettere sotto esame anche con le credenziali giuste.
Revisione continua dei privilegi
Col tempo le persone accumulano permessi che non usano più. Il NIST raccomanda un occhio di riguardo agli account più “potenti” — di solito sviluppatori e amministratori — che spesso hanno accesso un po’ a tutto. Una revisione almeno trimestrale degli account critici è tra le cose più efficaci e meno costose che si possano fare.
Vuoi capire come applicare concretamente i principi Zero Trust alla tua organizzazione?
Contattaci per un confronto con i nostri esperti