// Glossario IT
Zero Trust
Non fidarti di nessuno per default, nemmeno di chi è già dentro la rete.
Cos'è
Lo Zero Trust è un modello architetturale di sicurezza che abbandona l'idea di un perimetro fidato — "dentro la rete aziendale sei affidabile, fuori no" — a favore di un principio più scomodo ma molto più realistico: ogni richiesta di accesso va verificata, sempre, indipendentemente da dove arriva e da chi sembra essere il richiedente. Non è uno slogan da slide: il framework di riferimento, descritto nel dettaglio da NIST in SP 800-207, lo definisce come un insieme di principi che spostano il controllo dal perimetro di rete alla singola risorsa e alla singola sessione. In pratica, quando lo progetto, significa autenticazione forte per ogni accesso — non solo al login iniziale, ma verificata di continuo durante la sessione — privilegi minimi assegnati per ruolo e non per comodità operativa, segmentazione della rete in zone isolate così che un'intrusione in un segmento non dia accesso automatico agli altri, e monitoraggio continuo del comportamento, non un controllo statico all'ingresso che poi si dà per scontato per ore.
Perché conta
Con il lavoro ibrido e i sistemi in cloud, il vecchio confine 'dentro/fuori la rete aziendale' è ormai fittizio: un dipendente si connette da casa con il suo laptop, un fornitore accede a un portale per caricare una fattura, un servizio SaaS parla con un altro via API senza che nessun umano intervenga nel mezzo. In un modello perimetrale classico, chi supera il controllo iniziale — VPN, badge, credenziali — si muove poi con libertà quasi totale all'interno della rete: è esattamente questo che sfrutta un ransomware una volta entrato, il cosiddetto movimento laterale. Zero Trust è il modo con cui l'infrastruttura resta difendibile anche quando non esiste più un perimetro fisico unico da proteggere, perché ogni richiesta successiva viene ri-verificata invece di essere data per buona. È la direzione in cui vanno quasi tutte le architetture che progetto oggi, non un'opzione ma una necessità che sempre più spesso arriva anche come richiesta esplicita da clienti e assicurazioni cyber prima di firmare un contratto.
Cosa cambia nell'infrastruttura
Nei progetti che ho seguito, il salto più visibile è la sostituzione — spesso graduale — della VPN aziendale con soluzioni ZTNA (Zero Trust Network Access): invece di dare accesso a tutta la rete una volta collegati, l'utente si connette solo all'applicazione specifica di cui ha bisogno, verificata sessione per sessione. Serve un identity provider centralizzato che diventi il vero punto di controllo, perché senza un'identità unica e affidabile verificare "chi sta chiedendo l'accesso" resta un esercizio teorico. Si aggiunge poi il controllo di postura del dispositivo — patch aggiornate, antivirus attivo, disco cifrato — prima di concedere l'accesso, non solo dopo. Il primo pilota lo faccio quasi sempre su un'applicazione critica ma contenuta, per misurare l'impatto sugli utenti prima di estendere il modello a tutto il resto.
// Nota pratica
Non è un prodotto che si compra e si accende: è un percorso. Si parte tipicamente da MFA ovunque e segmentazione di rete, poi si stringe progressivamente sui privilegi (accesso minimo necessario, revocato quando non serve più) e sul monitoraggio.
// Approfondisci