7m read

Che cos’è l’accesso Just-in-Time (JIT)?

Cosa troverai qui?

Cato Networks nominata Leader nel Gartner® Magic Quadrant™ 2024 per il SASE a fornitore unico

Scarica il report

Il Just-in-time (JIT) affronta il problema dei privilegi eccessivi assegnando privilegi elevati in modo limitato, secondo necessità. Questo elimina gli account con privilegi elevati permanenti sui sistemi aziendali.

Molti attacchi informatici coinvolgono account privilegiati compromessi, che gli attaccanti prendono di mira per sfruttare il loro accesso aumentato. L’accesso JIT aiuta a eliminare questo rischio riducendo l’accesso che un account ha e allineando la gestione degli accessi con il principio del minimo privilegio e il modello di sicurezza zero trust.

Perché l’accesso Just-in-Time è importante

Gli account sovraprovisionati sono una sfida comune per la sicurezza aziendale. La maggior parte degli attacchi informatici coinvolge attaccanti che ottengono accesso a un account privilegiato, sfruttando poi i privilegi associati per raggiungere i loro obiettivi. Quando agli utenti vengono assegnati privilegi di cui non hanno bisogno – o di cui non hanno sempre bisogno – questo amplia la gamma di account che un attaccante può prendere di mira.

L’accesso JIT è importante perché aiuta a ridurre il rischio associato agli account privilegiati. Invece di consentire privilegi permanenti, “sempre attivi”, il JIT offre accesso su base necessaria. Questo consente di disattivare l’accesso privilegiato per impostazione predefinita e di attivarlo solo dopo che è stata completata una revisione del rischio.

L’accesso JIT è anche importante per la conformità ai requisiti normativi e ai programmi aziendali di zero trust. Gli account sovraprovisionati possono violare i requisiti per controllare l’accesso ai dati protetti e aumentare il rischio di una violazione dei dati riportabile per un’organizzazione.

Componenti fondamentali dell’accesso Just-in-Time

L’accesso JIT è implementato utilizzando una combinazione di privilegi temporanei gestiti tramite politiche automatizzate e consapevoli del contesto e provisioning/deprovisioning. Inoltre, queste politiche devono essere supportate da controlli di sicurezza per garantire che l’accesso possa essere concesso secondo necessità, eliminando il rischio di bypass dei controlli di accesso.

Componenti chiave dell’accesso Just-in-Time

Elemento Descrizione Impatto sulla sicurezza / sul business
Privilegi temporanei Accesso concesso solo per una sessione limitata o un periodo di tempo definito Riduce l’esposizione prolungata; limita il rischio laterale
Politiche consapevoli del contesto Applicazione basata su identità, dispositivo, posizione e fattori di rischio Blocca tentativi di accesso anomali o rischiosi
Provisioning automatizzato I privilegi vengono concessi automaticamente su approvazione Minimizza i ritardi IT; garantisce accesso rapido e sicuro
Deprovisioning automatizzato I privilegi vengono revocati automaticamente al termine del tempo Elimina le lacune dovute a errori umani o supervisione
Audit e registrazione Registrazione continua di chi ha accesso a cosa, quando e perché Semplifica la reportistica di conformità; aumenta la fiducia
Controlli granulari delle risorse Accesso legato a specifiche app/risorse, non a sistemi ampi Riduce il raggio d’azione dell’abuso dell’account
Registrazione e reportistica centralizzate Reportistica unificata su tutti gli eventi di accesso Semplifica gli audit, accelera la conformità

Privilegi temporanei

L’accesso JIT sostituisce i privilegi permanenti con quelli temporanei e limitati nel tempo. Invece di un accesso permanente, un account ha accesso per un certo periodo di tempo o per la durata di una particolare sessione. Questo è ben adatto a compiti di amministrazione, accesso a fornitori terzi e altri scenari in cui determinati privilegi sono necessari solo intermittentemente.

Questo riduce l’impatto di un account compromesso diminuendo la quantità di danno che può essere causato con esso. Se l’accesso è negato o scade, l’attaccante non ha accesso privilegiato, a differenza dei privilegi “sempre attivi”. 

Politiche consapevoli del contesto

L’accesso JIT si differenzia dai privilegi persistenti perché l’accesso è concesso su base necessaria. Tuttavia, affinché questa sia una distinzione utile, il sistema ha bisogno di un modo per determinare se una richiesta di accesso è legittima.

L’accesso JIT utilizza informazioni contestuali (utente, dispositivo, posizione e altri segnali di rischio) per definire un punteggio di rischio per una richiesta, che viene utilizzato per determinare se la richiesta debba essere concessa o se sia necessaria un’autenticazione aggiuntiva. Le politiche possono anche essere negate per bloccare sempre l’accesso in determinate situazioni, come richieste di accesso al di fuori dell’orario lavorativo o da dispositivi sconosciuti.

Provisioning e Deprovisioning Automatizzati

Dopo che è stata presa una decisione di accesso, i privilegi devono essere forniti all’account e revocati alla fine della finestra temporale o della sessione. L’automazione è fondamentale per farlo senza impattare negativamente il normale business.

Con l’automazione, l’accesso JIT riduce i costi IT e migliora la postura di sicurezza. La revoca automatica elimina il rischio che i privilegi rimangano al termine di una sessione utente. Inoltre, la registrazione e l’audit di tutte le decisioni e azioni di accesso migliorano la visibilità e semplificano la conformità.

Come Funziona l’Accesso Just-in-Time nella Pratica

Nella pratica, l’accesso JIT è un processo automatizzato che dovrebbe essere per lo più invisibile all’utente. Ad esempio, considera il caso in cui un appaltatore ha bisogno di accesso alle risorse aziendali per due ore per completare un compito. 

Questo apparirebbe in modo simile al seguente:

  • L’appaltatore fa una richiesta di accesso.
  • La richiesta di accesso viene valutata in base al contesto e alle politiche aziendali
  • Se approvato, i privilegi vengono automaticamente concessi all’utente
  • Il contraente ha accesso per due ore
  • Alla fine delle due ore, i privilegi vengono automaticamente e istantaneamente revocati

Con l’accesso JIT, il contraente può accedere a qualsiasi risorsa aziendale di cui ha un legittimo bisogno, sia nel cloud, on-premise che in siti remoti. Tuttavia, il rischio per l’azienda è limitato poiché l’accesso è ristretto a una singola sessione o finestra temporale e concesso caso per caso.

Vantaggi dell’accesso Just-in-Time

Poiché le aziende lavorano per adottare il zero trust, l’accesso JIT è fondamentale per implementare l’accesso con il minimo privilegio su larga scala. Facendo ciò, le organizzazioni non solo avanzano i loro obiettivi di zero trust, ma possono anche migliorare la sicurezza, la conformità normativa e l’efficienza operativa.

I vantaggi della sicurezza e della conformità dell’accesso JIT

Vantaggio Scenari esemplificativi Valore organizzativo
Superficie di attacco ridotta L’accesso admin scade dopo 2 ore Limita le opportunità di sfruttamento da parte degli attaccanti
Difesa contro il furto di credenziali Un account rubato è inutile una volta che la finestra di accesso termina Neutralizza l’impatto delle credenziali compromesse
Mitigazione della minaccia interna Il fornitore non può mantenere l’accesso continuativo Riduce il potenziale abuso interno
Allineamento della conformità I registri mostrano chi ha accesso ai dati sensibili e quando Dimostra l’aderenza al GDPR, HIPAA, SOX
Prontezza all’audit semplificata Registri dettagliati disponibili per ispezione Riduce tempo e costi durante gli audit di conformità
Efficienza: Deprovisioning automatizzato degli account temporanei Riduce il carico di lavoro sull’IT; previene errori umani
Produttività degli utenti Le richieste di accesso on-demand vengono approvate istantaneamente Consente di lavorare senza sovrapprovisionamento
Rapporti di audit centralizzati di Cato Fonte unica di verità per i regolatori Accelera la prontezza all’audit e riduce le sanzioni

Benefici per la sicurezza

L’accesso JIT è principalmente progettato per migliorare la postura di sicurezza di un’organizzazione. Alcuni dei principali benefici che offre includono:

  • Riduzione della minaccia di attacchi di takeover degli account (ATO)
  • Rilevamento e prevenzione del movimento laterale da parte degli attaccanti all’interno dell’ambiente di un’organizzazione
  • Riduzione del rischio associato alle minacce interne.

Benefici di Conformità e Audit

Oltre a ridurre il rischio di violazioni dei dati e altri incidenti segnalabili, l’accesso JIT offre anche ulteriori vantaggi in termini di conformità, tra cui:

  • Registri di audit per le richieste di accesso
  • Allineamento con i requisiti di gestione degli accessi del GDPR, PCI DSS, HIPAA e altre normative
  • Prova della gestione degli accessi con il principio del minimo privilegio
  • Riduzione del rischio di multe e sanzioni a causa di accessi non autorizzati ai dati protetti

Efficienza operativa

L’accesso JIT è progettato per migliorare la sicurezza senza introdurre un carico di lavoro aggiuntivo per i team operativi. Elementi chiave di questo includono:

  • Provisioning e deprovisioning automatizzati dei privilegi
  • Rilevamento di account sovraprovisionati
  • Supporto per la rilevazione e la risoluzione degli incidenti

Cato Networks e Accesso Just-in-Time

La piattaforma Cato SASE Cloud implementa l’accesso JIT come parte della sua funzione convergente e consapevole dell’identità Zero Trust Network Access (ZTNA). ZTNA è incluso in ciascuna delle reti globali di PoP di Cato, consentendo una gestione dell’identità e degli accessi (IAM) scalabile e senza soluzione di continuità e l’applicazione delle politiche in tutto l’ambiente IT di un’organizzazione. Questa integrazione elimina la necessità di soluzioni di sicurezza puntuali e consente l’applicazione delle politiche in tempo reale con validazione continua.

Domande frequenti sull’Accesso Just-in-Time

Quale problema risolve l’accesso Just-in-Time?

L’accesso just-in-time (JIT) affronta il problema degli account sovraprovisionati, che sono comunemente presi di mira e utilizzati dagli attaccanti informatici. L’accesso JIT concede accesso limitato su base necessaria e lo revoca automaticamente al termine, limitando i danni che un account compromesso può causare.

In che modo l’accesso JIT differisce dai modelli di accesso tradizionali?

I modelli di accesso tradizionali concedono accesso persistente a varie risorse anche se questo accesso è necessario solo sporadicamente. Al contrario, JIT applica il principio del minimo privilegio e revoca l’accesso dopo un tempo stabilito. Di conseguenza, l’accesso JIT è più allineato con i principi di sicurezza zero trust e risulta più sicuro.

L’accesso JIT supporta le esigenze di conformità?

Sì, l’accesso JIT è conforme ai requisiti di accesso con minimo privilegio imposti da varie normative e genera registri di audit di tutti i requisiti di accesso. Questo facilita alle organizzazioni la dimostrazione di aver controllato adeguatamente l’accesso ai dati e alle risorse protette.

L’accesso JIT è riservato solo agli amministratori?

No, l’accesso JIT si applica a tutti gli account digitali, inclusi gli amministratori IT, i fornitori terzi e gli utenti finali. Ad esempio, a un appaltatore può essere concesso accesso temporaneo a specifiche applicazioni all’interno dell’ambiente di un’organizzazione. L’obiettivo dell’accesso JIT è applicare il principio del minimo privilegio in modo universale, non solo per gli amministratori.

Come abilita Cato l’accesso Just-in-Time?

La piattaforma Cato SASE Cloud implementa l’accesso JIT come parte della sua funzione ZTNA, applicando politiche consapevoli dell’identità e guidate dal contesto. L’accesso è concesso solo per app specifiche e per finestre temporali definite. Le politiche sono applicate globalmente tramite l’infrastruttura cloud SASE con revoca in tempo reale.

L’accesso JIT può funzionare con MFA?

Sì, l’accesso JIT può essere combinato con MFA per una gestione degli accessi più robusta. Cato si integra con fornitori di IAM/MFA per un’applicazione fluida delle politiche.

Come scala JIT attraverso ambienti ibridi e multi-cloud?

La piattaforma Cato SASE Cloud implementa JIT in modo uniforme attraverso cloud, data center e accesso remoto. L’applicazione centralizzata evita le incoerenze e i costi associati a soluzioni di accesso JIT aggiuntive o puntuali.

Cato Networks nominata Leader nel Gartner® Magic Quadrant™ 2024 per il SASE a fornitore unico

Scarica il report

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.