Vai al contenuto

Zero trust

Sicurezza

In breve

Un approccio in cui nessun utente e nessun dispositivo è considerato affidabile solo perché si trova dentro la rete aziendale: ogni accesso viene verificato.

Detto anche: fiducia zero

Il modello tradizionale assomiglia a un castello: mura robuste verso l’esterno e libertà di movimento all’interno. Funzionava quando tutti lavoravano in sede e i sistemi erano tutti in azienda. Oggi le persone lavorano da casa, i dati stanno anche nel cloud e i fornitori accedono da remoto: il dentro e il fuori non esistono più come una volta.

Zero trust non è un prodotto da comprare ma un criterio da applicare per gradi: identità verificata a ogni accesso, permessi ridotti al minimo necessario, dispositivi censiti e in salute, e reti separate. Molte PMI ne applicano già dei pezzi senza chiamarlo così.

Che cosa vuol dire, tolto il marketing

È il superamento di un’idea che ha retto per decenni: che ciò che sta dentro la rete aziendale sia affidabile e ciò che sta fuori no. Quel confine oggi non esiste più — le persone lavorano da casa, i dati stanno in cloud, i fornitori si collegano da remoto.

Il principio è che ogni accesso vada verificato, indipendentemente da dove parte: chi sei, da quale dispositivo, per raggiungere cosa. Non è un prodotto che si compra ma un modo di impostare le cose, e per una PMI si traduce in tre passi concreti e già noti.

Verificare l’identità sempre

Secondo fattore su tutti gli accessi che contano, dentro e fuori dalla rete. È il primo mattone e da solo copre gran parte del principio.

Dare il minimo necessario

Ogni persona accede solo a ciò che le serve per il suo lavoro. È l’opposto di quello che troviamo di solito, cioè privilegi ampi dati per non doverli chiedere ogni volta.

Separare le porzioni di rete

Se ogni segmento è raggiungibile solo attraverso regole scritte, la fiducia implicita sparisce anche all’interno. È la segmentazione, vista da un’altra angolatura.

Perché conta per un’azienda

Nella pratica di una PMI significa tre cose concrete: secondo fattore ovunque, permessi per ruolo invece che per abitudine, e reti separate. Il resto è vocabolario da fornitori.

L’errore che vediamo più spesso

Diffidate di chi vende «zero trust» come una scatola. È un modo di prendere decisioni sugli accessi, e si costruisce in mesi partendo da ciò che avete.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.