
Tempo di lettura: 3 minuti
Che cosa è
Segmentare una rete significa suddividere il sistema informativo in aree o segmenti separati, in modo da poter controllare le comunicazioni tra essi e applicare livelli di protezione differenti in funzione della criticità dei sistemi e dei dati trattati. Non tutti gli applicativi, i server e gli altri sistemi ICT hanno infatti la stessa criticità e non tutti devono poter comunicare liberamente tra loro.
La segmentazione consente quindi di separare, fisicamente e/o logicamente, utenti, server, applicazioni, ambienti amministrativi e sistemi critici.
Tra gli strumenti utilizzati per realizzare la segmentazione vi sono subnet IP, VLAN e firewall di rete. Questi ultimi controllano e filtrano i flussi tra le diverse aree sulla base di regole definite, ad esempio in funzione degli indirizzi, dei protocolli e dei servizi utilizzati. A questi si possono affiancare i firewall applicativi (FWA), che effettuano controlli più approfonditi sul traffico delle applicazioni e possono individuare richieste, comandi o comportamenti anomali che un semplice controllo del traffico di rete non è in grado di rilevare.
Si parla inoltre di microsegmentazione quando la separazione viene portata a un livello più granulare, isolando singoli carichi di lavoro o piccoli gruppi di risorse e controllando in maniera molto selettiva le comunicazioni consentite. È un approccio particolarmente utilizzato negli ambienti virtualizzati e cloud.
Esistono oggi soluzioni software che permettono di centralizzare e automatizzare in larga misura la definizione e l'applicazione di queste politiche.
Il concetto di fondo è semplice: in una rete sicura non tutti i sistemi ICT devono poter comunicare liberamente tra loro.
Perché è importante
La segmentazione consente di migliorare sia il livello di sicurezza che quello prestazionale dei sistemi ICT.
In termini di sicurezza digitale la segmentazione consente il contenimento dell’attacco e limita i movimenti laterali dell’attaccante. Se un endpoint, un account o un’applicazione viene compromesso, una rete poco segmentata facilita il movimento laterale dell’attaccante. La segmentazione limita invece il perimetro dell’incidente e rende più difficile raggiungere dati, server e servizi critici.
Non serve solo impedire l’ingresso, bisogna anche limitare ciò che un attaccante potrebbe fare qualora entrasse.
Le principali cose da sapere
La segmentazione consiste in un vero e proprio progetto, che deve essere aggiornato quando cambiano infrastruttura, applicazioni e processi.
Occorre quindi:
- avere una mappatura di tutti i sistemi in uso nel sistema informativo dell'organizzazione, inclusi quelli terziarizzati (quindi anche in cloud);
- classificare le applicazioni ed i dati da questi trattati in termini di criticità per il funzionamento dell'organizzazione;
- seguire il principio del "least privilege" applicato ai flussi di rete: non partire da “tutto consentito salvo ciò che è vietato”, ma "vietare tutto tranne ciò che è permesso"; consentire tra i segmenti soltanto le comunicazioni effettivamente necessarie. Quindi autorizzare i flussi tra le aree/segmenti previsti solo quando necessari;
- tener conto che firewall di rete e firewall applicativi hanno ruoli complementari;
- tener conto che una segmentazione troppo permissiva o piena di eccezioni perde gran parte della sua efficacia.
Raccomandazioni pratiche
Riprendendo quanto già indicato nelle cose da sapere, in pratica occorre:
- identificare i sistemi/applicazioni realmente critici;
- separare utenti, server, ambienti amministrativi e servizi esposti;
- consentire solo i flussi strettamente necessari;
- usare firewall applicativi per proteggere le applicazioni più esposte o sensibili;
- rivedere periodicamente regole ed eccezioni;
- verificare che backup, sistemi di amministrazione e asset critici non siano facilmente raggiungibili dalla normale rete utenti; in altri termini, se ad esempio un ransomware compromette un PC, non deve poter raggiungere direttamente i sistemi di backup o le interfacce di amministrazione
- monitorare sistematicamente tentativi di accesso anomali tra segmenti.
Segui OAD Insight
Gli approfondimenti OAD Insight sono liberamente consultabili sul sito. Iscrivendoti gratuitamente alla Comunità OAD riceverai via e-mail le nuove pubblicazioni, aggiornamenti selezionati e gli inviti alle iniziative dell’Osservatorio.
