Seleziona la tua lingua

    OAD Insight #9 – Segmentare per separare i sistemi più critici con firewall e firewall applicativi (FWA)

     

     OAD Insight 9 cover

     

    Tempo di lettura: 3 minuti

     

    Che cosa è

    Segmentare una rete significa suddividere il sistema informativo in aree o segmenti separati, in modo da poter controllare le comunicazioni tra essi e applicare livelli di protezione differenti in funzione della criticità dei sistemi e dei dati trattati. Non tutti gli applicativi, i server e gli altri sistemi ICT hanno infatti la stessa criticità e non tutti devono poter comunicare liberamente tra loro.

    La segmentazione consente quindi di separare, fisicamente e/o logicamente, utenti, server, applicazioni, ambienti amministrativi e sistemi critici.

    Tra gli strumenti utilizzati per realizzare la segmentazione vi sono subnet IP, VLAN e firewall di rete. Questi ultimi controllano e filtrano i flussi tra le diverse aree sulla base di regole definite, ad esempio in funzione degli indirizzi, dei protocolli e dei servizi utilizzati. A questi si possono affiancare i firewall applicativi (FWA), che effettuano controlli più approfonditi sul traffico delle applicazioni e possono individuare richieste, comandi o comportamenti anomali che un semplice controllo del traffico di rete non è in grado di rilevare.

    Si parla inoltre di microsegmentazione quando la separazione viene portata a un livello più granulare, isolando singoli carichi di lavoro o piccoli gruppi di risorse e controllando in maniera molto selettiva le comunicazioni consentite. È un approccio particolarmente utilizzato negli ambienti virtualizzati e cloud.

    Esistono oggi soluzioni software che permettono di centralizzare e automatizzare in larga misura la definizione e l'applicazione di queste politiche.

    Il concetto di fondo è semplice: in una rete sicura non tutti i sistemi ICT devono poter comunicare liberamente tra loro.

     

    Perché è importante

    La segmentazione consente di migliorare sia il livello di sicurezza che quello prestazionale dei sistemi ICT.

    In termini di sicurezza digitale la segmentazione consente il contenimento dell’attacco e limita i movimenti laterali dell’attaccante. Se un endpoint, un account o un’applicazione viene compromesso, una rete poco segmentata facilita il movimento laterale dell’attaccante. La segmentazione limita invece il perimetro dell’incidente e rende più difficile raggiungere dati, server e servizi critici.

    Non serve solo impedire l’ingresso, bisogna anche limitare ciò che un attaccante potrebbe fare qualora entrasse.

     

    Le principali cose da sapere

    La segmentazione consiste in un vero e proprio progetto, che deve essere aggiornato  quando cambiano infrastruttura, applicazioni e processi. 

    Occorre quindi:

    • avere una mappatura di tutti i sistemi in uso nel sistema informativo dell'organizzazione, inclusi quelli terziarizzati (quindi anche in cloud);
    • classificare le applicazioni ed i dati da questi trattati in termini di criticità per il funzionamento dell'organizzazione;
    • seguire il principio del "least privilege" applicato ai flussi di rete: non partire da “tutto consentito salvo ciò che è vietato”, ma "vietare tutto tranne ciò che è permesso"; consentire tra i segmenti soltanto le comunicazioni effettivamente necessarie. Quindi autorizzare i  flussi tra le aree/segmenti previsti solo quando necessari;
    • tener conto che firewall di rete e firewall applicativi hanno ruoli complementari;
    • tener conto che una segmentazione troppo permissiva o piena di eccezioni perde gran parte della sua efficacia.

     

    Raccomandazioni pratiche

    Riprendendo quanto già indicato nelle cose da sapere, in pratica occorre:

    1. identificare i sistemi/applicazioni realmente critici;
    2. separare  utenti, server, ambienti amministrativi e servizi esposti;
    3. consentire solo i flussi strettamente necessari;
    4. usare firewall applicativi per proteggere le applicazioni più esposte o sensibili;
    5. rivedere periodicamente regole ed eccezioni;
    6. verificare che backup, sistemi di amministrazione e asset critici non siano facilmente raggiungibili dalla normale rete utenti;  in altri termini, se ad esempio un ransomware compromette un PC, non deve poter raggiungere direttamente i sistemi di backup o le interfacce di amministrazione
    7. monitorare sistematicamente tentativi di accesso anomali tra segmenti.

     

     

    Segui OAD Insight

     

    Gli approfondimenti OAD Insight sono liberamente consultabili sul sito. Iscrivendoti gratuitamente alla Comunità OAD riceverai via e-mail le nuove pubblicazioni, aggiornamenti selezionati e gli inviti alle iniziative dell’Osservatorio.

    Iscriviti alla Comunità OAD