Sempre più persone lavorano da casa, utilizzano servizi cloud, accedono ai dati aziendali da smartphone e collaborano con fornitori esterni. In questo scenario, considerare affidabile qualsiasi accesso solo perché proviene dalla rete aziendale non è più sufficiente.
L’approccio Zero Trust nasce proprio per affrontare questa realtà: ogni accesso deve essere verificato, indipendentemente da dove provenga la richiesta.
Zero Trust in una frase: ogni accesso va verificato prima di essere autorizzato.
Che cos’è realmente Zero Trust?
Zero Trust non è un prodotto e non significa bloccare tutto. È un modello di sicurezza che verifica continuamente identità, dispositivo, posizione e livello di rischio prima di concedere l’accesso a dati e applicazioni.
In pratica, conoscere una password non basta più. L’accesso deve essere coerente con:
- Identità dell’utente.
- Ruolo aziendale.
- Dispositivo utilizzato.
- Posizione geografica.
- Livello di rischio della richiesta.
Perché è importante per una PMI
Oggi il lavoro non si svolge più esclusivamente all’interno dell’ufficio. Le aziende utilizzano notebook, smartphone, Microsoft 365, applicazioni cloud e connessioni remote.
Questo rende necessario proteggere non soltanto la rete aziendale, ma soprattutto identità, dispositivi e accessi.
Tre situazioni quotidiane che Zero Trust aiuta a gestire
1. Un dipendente lavora da casa
Con un approccio tradizionale, una VPN può concedere accesso a una porzione molto ampia della rete aziendale.
Con Zero Trust, l’utente può accedere esclusivamente all’applicazione necessaria e soltanto da un dispositivo verificato e conforme alle policy aziendali.
Il risultato è una riduzione significativa della superficie di attacco e del rischio di propagazione di eventuali compromissioni.
2. Una password viene rubata
Gli attaccanti tentano spesso di utilizzare credenziali legittime ottenute tramite phishing o violazioni precedenti.
Con autenticazione multifattore (MFA) e accesso condizionale, una password da sola non è sufficiente per entrare nei sistemi aziendali.
Richieste sospette possono essere bloccate o sottoposte a ulteriori verifiche.
3. Un fornitore deve accedere a un’applicazione interna
Fornire accessi troppo estesi a consulenti e partner esterni aumenta inutilmente il rischio.
Zero Trust consente di concedere accessi limitati, temporanei e tracciabili esclusivamente alle applicazioni necessarie.
I 5 controlli da attivare per primi
1. Autenticazione multifattore (MFA)
Attivala almeno per Microsoft 365, accessi remoti, account amministrativi e applicazioni critiche. È una delle misure più efficaci contro il furto di credenziali.
2. Accesso condizionale
Definisci regole che valutano posizione geografica, dispositivo, ruolo e livello di rischio prima di consentire l’accesso.
Ad esempio:
- Bloccare accessi da Paesi non autorizzati.
- Richiedere MFA aggiuntiva per comportamenti anomali.
- Limitare l’accesso da dispositivi non conformi.
3. Dispositivi gestiti e aggiornati
Le risorse più importanti dovrebbero essere accessibili soltanto da dispositivi registrati, aggiornati e protetti.
4. Principio del privilegio minimo
Ogni utente dovrebbe poter accedere esclusivamente alle informazioni e alle applicazioni necessarie per svolgere il proprio lavoro.
Gli account amministrativi devono essere separati dagli account utilizzati quotidianamente.
5. Monitoraggio continuo
Registrare e analizzare gli eventi di accesso consente di individuare tentativi anomali, modifiche ai privilegi e comportamenti sospetti.
Microsoft Entra ID e Sophos ZTNA: cosa fanno realmente?
Le due soluzioni possono lavorare insieme ma risolvono problemi differenti.
| Soluzione | Funzione principale | Esempio pratico |
|---|---|---|
| Microsoft Entra ID | Gestione identità, MFA, Single Sign-On e accesso condizionale. | Accesso a Microsoft 365 consentito solo con MFA e dispositivo conforme. |
| Sophos ZTNA | Accesso selettivo alle applicazioni senza esporre la rete. | Un consulente accede solo al gestionale autorizzato. |
Un esempio concreto di accesso remoto
Un dipendente deve utilizzare da casa il gestionale aziendale ospitato in sede.
Con un approccio Zero Trust il flusso diventa:
- L’utente inserisce le proprie credenziali.
- Microsoft Entra ID richiede MFA.
- Viene verificato lo stato del dispositivo.
- Sophos ZTNA controlla le autorizzazioni.
- La connessione viene aperta solo verso l’applicazione richiesta.
- L’evento viene registrato e monitorato.
In nessun momento viene esposta l’intera rete aziendale.
Checklist Zero Trust per una PMI
- Tutti gli utenti utilizzano MFA?
- Gli account amministrativi sono separati?
- Sai quali dispositivi accedono ai dati aziendali?
- I dispositivi non conformi vengono limitati o bloccati?
- Gli utenti accedono solo alle applicazioni necessarie?
- Gli accessi dei fornitori hanno una scadenza?
- Gli accessi anomali vengono segnalati?
- Gli accessi vengono revocati rapidamente quando una persona lascia l’azienda?
Un percorso realistico in 90 giorni
Primi 30 giorni
- Inventario di utenti, dispositivi e applicazioni.
- Attivazione dell’MFA.
- Revisione degli account amministrativi.
Entro 60 giorni
- Introduzione dell’accesso condizionale.
- Gestione centralizzata dei dispositivi.
- Revisione dei privilegi utente.
Entro 90 giorni
- Implementazione di ZTNA per gli accessi remoti.
- Monitoraggio continuo.
- Test e procedure di onboarding e offboarding.
Gli errori più comuni da evitare
- Proteggere alcuni utenti ma non gli amministratori.
- Utilizzare account condivisi.
- Lasciare accessi permanenti a consulenti e fornitori.
- Considerare sicuro un dispositivo solo perché si trova in ufficio.
- Installare strumenti di sicurezza senza definire chi gestisce gli allarmi.
- Applicare restrizioni senza valutare l’impatto sul lavoro degli utenti.
Da dove iniziare concretamente
Molte aziende immaginano Zero Trust come un progetto complesso e costoso. In realtà il percorso può essere graduale e concentrarsi inizialmente sugli accessi più critici.
Il primo obiettivo dovrebbe essere proteggere identità, account amministrativi e applicazioni strategiche, per poi estendere progressivamente i controlli al resto dell’organizzazione.
La domanda da porti oggi
Se domani una password aziendale venisse rubata, quali altri controlli impedirebbero a un aggressore di entrare?
La risposta a questa domanda permette di capire quanto la tua organizzazione sia già vicina — o ancora lontana — da un approccio Zero Trust realmente efficace.
