ZTNA, ovvero Zero Trust Network Access, è il nuovo modo di intendere l’accesso sicuro alle risorse ed alle applicazioni aziendali.
C’è molto fervore intorno a queste soluzioni, infatti tutti i i principali vendor di apparati e sistemi di sicurezza stanno rilasciando e perfezionando soluzioni ZTNA all’interno della loro offerta.
Ma cosa significa Zero Trust Security?
Vediamolo meglio…
Zero Trust Security: un nuovo concetto per l’accesso alle tue risorse
Il paradigma Zero Trust Security si basa sul concetto che nulla viene dato per scontato e che nessuno accesso è considerato sicuro a priori.
Ogni singola richiesta di accesso ad ogni singola risorsa aziendale – che si tratti di un DB, di un server, di un’applicazione legacy o altro, è considerata attendibile solo se si verificano diversi fattori (tra cui ad esempio autenticazione a due fattori ed integrità del computer richiedente…).
ZTNA non è altro che portare questo paradigma sui sistemi di accesso e di security aziendali.
L’ecosistema SASE
ZTNA fa parte dell’ecosistema SASE che significa Secure Access Service Edge: una serie di servizi che assicurano l’accesso sicuro e microsegmentazione della rete come appunto ZTNA, l’ottimizzazione ed il controllo della comunicazione tra diverse sedi (SD-WAN) e servizi di firewall virtuale.
ZTNA Vs. VPN
La classica VPN ha mostrato negli ultimi tempi tutti i propri limiti: le Aziende come la tua si sono ritrovate a dover gestire decine (se non centinaia e migliaia) di utenti remoti che hanno creato problemi di saturazione ai poveri Firewall e concentratori.
Le VPN tradizionali sono state concepite in un’epoca nel quale gli accessi remoti erano l’eccezione, non la regola come oggi, infatti la VPN classica per funzionare bene ha bisogno che l’organizzazione abbia un perimetro ben definito.
Perimetro ben definito significa che tutte le applicazioni siano all’interno della sede fisica aziendale e tutti gli utenti operano sulla stessa LAN delle applicazioni.
Il modello classico di perimetro aziendale e di VPN è sempre stato il seguente:

In questo modello, chi ottiene l’accesso alla LAN può di fatto accedere a tutte le risorse aziendali: le reti segmentate sono oggi costose e di difficile gestione, di conseguenza poco diffuse.
Nel frattempo sono successe alcune cose che hanno cambiato le regole del gioco:
- Gli utenti che accedono da remoto sono aumentati a dismisura, insieme agli attacchi che sfruttano le vulnerabilità delle VPN
- Le Aziende stanno portando molti carichi di lavoro sul cloud, sia in modalità IaaS (sia di tipo “monocloud” oppure di tipo “multicloud”), sia migrando diverse applicazioni in ambienti SaaS proposti dai diversi fornitori di soluzioni CRM, gestionali ed altro.
In altre parole il tradizionale e per molti rassicurante perimetro aziendale si è polverizzato:

Con perimetri sempre più diffusi e reti non segmentate diventa molto sfidante gestire l’accesso sicuro tramite una VPN tradizionale e garantire l’integrità della rete e dei dati in essa contenuti…
ZTNA e la segmentazione della rete
Segmentare è un grosso problema…
La segmentazione di rete, un concept non nuovo ma essenziale, è oggi uno dei pilastri nell’architettura della cyber security, sebbene sia ancora una pratica non così radicata.
Infatti, la segmentazione di rete non è semplicemente dividere fisicamente il traffico di rete; significa isolare, proteggere e gestire i flussi di dati, richiedendo quindi la creazione di tabelle di routing complesse, l’installazione e la configurazione di firewall tra le diverse sezioni della LAN che si desidera separare.
Ad oggi la segmentazione della rete porta alcuni problemi non indifferenti:
- Complessità Operativa: La difficoltà sta non solo nell’implementazione iniziale, ma anche nella gestione, monitoraggio e aggiornamento periodico di ogni componente del sistema.
- Onere Economico e Gestionale: Le risorse – sia economiche che umane – necessarie per una gestione efficace della rete segmentata sono significative, rendendo questa strategia non sempre alla portata di tutte le aziende.
Come potrai capire si tratta di operazioni complesse e costose con un onere di gestione che solo poche aziende possono ad oggi permettersi.
Segmentare la rete contro il cybercrime
Se la rete aziendale fosse un oceano, oggi molti utenti oggi navigano quasi indisturbati, accedendo liberamente a una miriade di applicazioni, limitati spesso e volentieri soltanto da una semplice barriera: l’username e la password.
Un panorama tanto comodo quanto preoccupante, specialmente quando si parla di applicazioni legacy, male equipaggiate in termini di sicurezza, e che spesso non supportano nemmeno i più moderni sistemi di autenticazione a due fattori.
E’ un fatto che le reti “piatte” sono le migliori alleate di chi vuole effettuare un attacco, offrendo ai malintenzionati una superficie vasta e ricca di opportunità per scatenare attacchi ransomware.
Questi pirati digitali sono astuti, sfruttano le vulnerabilità delle VPN, aggirano i sistemi di protezione, e non disdegnano tecniche subdole come il phishing ed il social engineering, puntando dritti al cuore delle difese.
Una volta “bucate” le difese, l’aggressore può muoversi con una libertà quasi assoluta, potenzialmente accedendo a dati e risorse senza incontrare significative resistenze, muovendosi pressochè indisturbato per scalare privilegi di amministratore, infettare altri device, localizzare, esfiltrare e crittografare dati, oltre a localizzare e cancellare i backup per rendere l’attacco ancora più devastante.
Ecco funziona un attacco ransomware:

Per risolvere questi problemi e segmentare con facilità la rete, ti può aiutare ZTNA…
ZTNA : Dalle mura del castello alle microfortezze
Immagina per un momento la tua rete come una città medievale.
Per difenderla, finora hai alzato mura perimetrali grazie ai firewall.
Tuttavia, nel contesto ZTNA, ogni singola abitazione (o elemento di rete) diventa una piccola fortezza, un “microperimetro” indipendente, capace di difendersi autonomamente da potenziali invasioni.
Ecco come si eleva il livello di sicurezza di una rete nella logica Zero Trust:
- Segmentazione Semplice ma Potente: L’importanza della tecnologia ZTNA risiede nella sua capacità di semplificare processi altrimenti complessi, come la segmentazione di rete, convertendo operazioni tradizionalmente hardware-intensive in soluzioni gestite a livello software, aumentando così flessibilità e scalabilità.
- Autenticazione Utente: La verifica dell’identità dell’utente resta un pilastro fondamentale per la sicurezza. Attraverso meccanismi avanzati, come l’autenticazione multifattore (MFA), ZTNA assicura che chi tenta di connettersi sia effettivamente chi dichiara di essere.
- Autenticazione del Dispositivo: ZTNA porta la sicurezza un passo avanti, introducendo l’autenticazione anche a livello di dispositivo. Oltre a sapere “chi” sta cercando di accedere alla rete, è cruciale determinare anche la legittimità del “cosa” – il dispositivo utilizzato per la connessione – verificandone l’integrità e la conformità con le policy di sicurezza aziendali.

Gli elementi del sistema ZTNA
ZTNA Client: elevare il livello di sicurezza
Il ZTNA client è l’evoluzione dei VPN client, ed introduce alcuni elementi che possono aiutarti ad elevare il livello di sicurezza degli accessi da remoto:
- Sinergia con EDR: I principali vendor stanno integrando le soluzioni ZTNA con le soluzioni EDR per un controllo d’accesso e monitoraggio attivo degli endpoint. Non solo verifica chi sei (autenticazione), ma anche in che “stato” ti trovi, monitorando costantemente il comportamento del dispositivo durante la sessione.
- Controllo di Stato del PC: Questa doppia funzione, che unisce verifica d’identità e controllo del comportamento del dispositivo, assicura che ogni richiesta di connessione sia legittima e che il dispositivo non sia compromesso o rappresenti una potenziale minaccia.
ZTNA Controller: orchestrazione e gestione
Lo ZTNA Controller è il “cuore palpitante” dell’intero ecosistema ZTNA, e detiene un ruolo centrale nella gestione e nell’orchestrazione della sicurezza della rete nel contesto aziendale.
Ecco le principali funzioni:
- Autenticazione Rigorosa: Garantisce che ogni entità (utente o dispositivo) che tenta di accedere alla rete sia verificata con scrupolo, permettendo di accedere solo a risorse specifiche.
- Tunneling di Connessione: Stabilisce canali di comunicazione sicuri tra il client e le risorse di rete, ed assicura che ogni sessione sia isolata e protetta per prevenire movimenti laterali malintenzionati all’interno della rete.
- Sinergia con EDR e DLP: Può lavorare in congiunzione con soluzioni di Endpoint Detection and Response (EDR) e Data Loss Prevention (DLP) per un’approccio alla sicurezza più olistico e multi-strato.
- Flessibilità di Deployment: Può essere installato on-prem o nel cloud, sfruttando la scalabilità e la resilienza dei moderni ambienti cloud, o meglio ancora, come servizio ospitato direttamente dai provider, alleggerendo l’onere gestionale e di manutenzione.
ZTNA Gateway: punto di accesso sicuro
Il ZTNA Gateway (Zero Trust Network Access Gateway) assicura che l’accesso alla rete e alle risorse aziendali sia meticolosamente controllato e sicuro.
Ecco alcune funzioni e caratteristiche chiave di uno ZTNA Gateway:
- Intermediario di Accesso Il gateway serve come intermediario tra gli utenti o dispositivi (client) e le risorse di rete a cui desiderano accedere, garantendo che le comunicazioni siano sicure e autorizzate.
- Controllo dell’Accesso Granulare Garantisce che le politiche di accesso siano applicate con precisione, permettendo alle entità di accedere unicamente alle risorse specifiche per le quali sono autorizzate.
- Supporto Multi-Cloud e SaaS sono progettati per supportare diversi ambienti, inclusi multi-cloud e applicazioni Software-as-a-Service (SaaS), come ad esempio Salesforce, consentendo alle aziende di configurare l’accesso in maniera ottimale per ogni specifica sede o ambiente cloud.
- Monitoraggio e Log Mantiene un registro delle sessioni e delle attività, contribuendo alla visibilità e tracciabilità, che può essere vitale per audit e indagini relative alla sicurezza.
Come avviene la Connessione in un Contesto ZTNA
Ecco come l’entità utente si muove attraverso il “tunnel ZTNA”, assicurando un percorso delineato e blindato:
Avvio e Accreditamento dell’Utente
- Attivazione Client: L’utente, richiedendo accesso alle risorse, attiva il client ZTNA ed effettua il primo passo
- Autenticazione Multifattore (MFA): La pratica MFA, essendo obbligatoria by design, inserisce un ulteriore strato di verificabilità, assicurando che l’utente sia veramente chi dichiara di essere.
Interazione con lo ZTNA Controller
- Richiesta di Accesso: Il client si impegna a dialogare con il controller ZTNA, inviando una richiesta per connettersi alla rete.
- Verifiche Multidimensionali: Non solo l’utente, ma anche il dispositivo viene sottoposto a un esame scrupoloso, includendo:
- Validazione dell’Endpoint: La conferma che il device sia un endpoint aziendale registrato e riconosciuto.
- Controllo di Integrità: Assicurando che non vi siano segni di malware, botnet, o altre attività malevole, grazie alla sinergia con il sistema Endpoint Detection and Response (EDR) sul dispositivo.
- Verifica dell’Integrità del Sistema Operativo: Esamina che il sistema operativo sia non solo aggiornato, ma anche correttamente configurato per impedire backdoor o vulnerabilità.
Autenticazione tramite Identity Provider
- Dopo che il controller ha dato il suo benestare, l’endpoint viene autenticato attraverso un identity provider, che può essere, come nel caso presentato, Azure AD, garantendo che le credenziali siano sicure e affidabili.
Direzione Verso il Gateway
- Routing del Traffico: L’endpoint autenticato ora indirizza il suo traffico verso il gateway specifico, assicurando che la traiettoria dell’accesso sia isolata e protetta, evitando intrusioni laterali o divergenze.
Connessione Sicura Tramite ZTNA Gateway
- Approvazione e Accesso: Il gateway, dopo aver ricevuto la direttiva dal controller, permette l’accesso alle risorse designato per il dispositivo remoto, stabilendo una connessione che è non solo sicura, ma anche regolata e monitorata.
- Connessione e Monitoraggio: Una volta che la connessione è stabilita, il sistema ZTNA continua a monitorare l’interazione, assicurando che nessuna attività anomala avvenga durante la sessione.
Parliamone…
Se vuoi confrontarti su questo ed altri temi in ambito connettività e security, contattaci qui.