8m read

Che cos’รจ la Sicurezza del Perimetro di Rete?

Cosa troverai qui?

Cato Networks nominata Leader nel Gartnerยฎ Magic Quadrantโ„ข 2024 per il SASE a fornitore unico

Scarica il report

La sicurezza del perimetro di rete implica il monitoraggio e il controllo del traffico di rete tra ambienti interni ed esterni. I firewall di rete definiscono il perimetro e specificano i tipi di traffico consentiti ad entrare e uscire dalla rete. Le organizzazioni definiscono comunemente anche zone demilitarizzate (DMZ), che isolano i servizi esposti al pubblico, come i server web aziendali e i server di posta elettronica, dal resto delle reti dell’organizzazione.

La sicurezza del perimetro รจ essenziale per la sicurezza della rete tradizionale, dove tutti i dati e le risorse aziendali si trovano all’interno del perimetro. Questo articolo esplora come funziona la sicurezza del perimetro, le sue carenze e come soluzioni come la Cato SASE Cloud Platform modernizzano la sicurezza della rete.

Comprendere la Sicurezza del Perimetro di Rete

Tradizionalmente, il perimetro di rete definiva il confine tra le risorse IT interne di un’organizzazione e Internet pubblico. Un firewall si trova a questo confine e utilizza regole predefinite per decidere se il traffico debba essere consentito o bloccato.

Secondo questo modello, tutte le risorse di un’organizzazione si trovano all’interno del perimetro; tuttavia, questo รจ cambiato negli ultimi anni. Con l’aumento del cloud computing e del lavoro remoto, le risorse e gli utenti fidati si trovano ora al di fuori del perimetro tradizionale, costringendo a un nuovo approccio alla sicurezza della rete.

Definizione Tradizionale

Il modello di sicurezza del perimetro รจ stato originariamente concepito per ambienti basati in ufficio. Se tutti i dipendenti di un’organizzazione erano in sede e le sue risorse IT si trovavano in un data center on-premise, allora la connessione dell’organizzazione al suo Internet Service Provider (ISP) separa la sua rete privata da Internet pubblico.

In questo ambiente basato in ufficio, pre-cloud, le soluzioni di sicurezza del perimetro vengono implementate al confine della rete aziendale, proprio prima del router di confine. Poichรฉ tutto il traffico di rete aziendale passa attraverso questa posizione, il firewall ha il pieno controllo sul traffico che lo attraversa.

Cosa Protegge

La sicurezza del perimetro di rete รจ stata progettata per proteggere tutti i sistemi e le risorse interne di un’organizzazione. Fra queste figurano:

  • Server interni
  • Endpoint API
  • dati
  • Accesso SaaS

Un’organizzazione puรฒ anche definire una DMZ per proteggere i propri beni esposti al pubblico. Fra queste figurano:

  • Server web
  • Server email
  • Server DNS

Perchรฉ i perimetri non sono piรน statici

Il perimetro di rete tradizionale si applicava agli ambienti basati in ufficio, dove tutte le risorse IT aziendali si trovavano all’interno del perimetro. Tuttavia, questo perimetro รจ stato interrotto a causa della trasformazione digitale, come ad esempio:

  • Lavoro Ibrido: I dipendenti che lavorano da remoto accedono ai dati aziendali e ai servizi interni da fuori del perimetro tradizionale. Sebbene le reti private virtuali (VPN) consentano a un’organizzazione di trattare questo traffico come interno, i dispositivi possono trasportare malware all’interno o dati all’esterno della rete dell’organizzazione.
  • Dispositivi Mobili: I dipendenti lavorano sempre piรน da dispositivi mobili, che sono connessi a reti mobili piuttosto che al Wi-Fi aziendale. Questo li espone a minacce informatiche aggiuntive e li mette a rischio di perdita o furto.
  • Cloud Adoption: Il cloud computing sposta i dati e i servizi basati su cloud di un’organizzazione al di fuori del perimetro tradizionale. Questo rende la sicurezza del perimetro piรน complessa poichรฉ il traffico interno tra on-prem e ambienti cloud passa attraverso Internet pubblico, e i lavoratori remoti possono accedere direttamente alle risorse cloud tramite Internet.

Componenti Chiave della Sicurezza del Perimetro di Rete

Storicamente, i perimetri di rete utilizzavano firewall e IDS/IPS per ispezionare e proteggere il traffico di rete, mentre le VPN fornivano accesso remoto alle risorse aziendali. Le DMZ offrono ulteriore protezione isolando risorse ad alto rischio, esposte al pubblico, dal resto della rete interna.

Firewall e NGFW

I firewall definiscono il perimetro della rete filtrando il traffico in entrata e in uscita dalla rete. Nel tempo, i firewall stateless originali si sono evoluti nel firewall di nuova generazione (NGFW), che esegue un’ispezione piรน approfondita del traffico e comprende i vari tipi di traffico applicativo. Questo consente a un’organizzazione di applicare politiche di sicurezza piรน granulari e filtrare il traffico a livello di applicazione piuttosto che a livello di protocollo.

VPNs

Le VPN sono progettate per consentire il lavoro remoto mantenendo il tradizionale modello di sicurezza perimetrale. Il traffico dei lavoratori remoti รจ crittografato mentre attraversa Internet pubblico e decrittografato da un endpoint VPN specifico. Sebbene le VPN abilitino la sicurezza perimetrale tradizionale, presentano delle limitazioni. Ad esempio, agli utenti remoti viene concesso accesso illimitato alla rete aziendale, e le VPN introducono una complessitร  di gestione aggiuntiva e riducono la visibilitร  della rete.

IDS/IPS

I sistemi di rilevamento e prevenzione delle intrusioni (IDS/IPS) sono progettati per identificare potenziali minacce, come malware o attacchi di credential stuffing, contro i sistemi di un’organizzazione. L’IDS puรฒ generare solo avvisi per il traffico sospetto, mentre l’IPS puรฒ bloccare tentativi di attacco se implementato in-band. Le capacitร  di IDS/IPS sono spesso implementate al perimetro della rete per fermare contenuti dannosi dall’entrare nell’ambiente dell’organizzazione.

DMZs

Una DMZ รจ un segmento di rete isolato dal resto della rete privata dell’organizzazione e ospita risorse esposte al pubblico come server web. Il suo ruolo รจ ridurre il rischio che un attaccante che compromette il servizio pubblico possa accedere ai sistemi interni e ai dati piรน preziosi che contengono.

Sfide nella Sicurezza Perimetrale

I modelli di sicurezza perimetrale non tengono conto delle minacce interne, del cloud e del lavoro remoto. Questo espone la vulnerabilitร  di un’organizzazione agli attacchi informatici e complica la conformitร  normativa.

Minacce Interne e Movimento Laterale

Il modello di sicurezza perimetrale presume che tutto ciรฒ che si trova all’interno della rete sia legittimo, il che crea un falso senso di sicurezza. Se un attaccante viola il perimetro โ€“ tramite credenziali rubate, sfruttamento di vulnerabilitร  o mezzi simili โ€“ allora ha accesso illimitato alla rete aziendale.

Mancanza di Visibilitร 

I firewall e altri strumenti di sicurezza forniscono informazioni sul traffico che li attraversa. Tuttavia, se un’organizzazione ha solo difese basate sul perimetro, puรฒ monitorare solo il traffico che entra ed esce dalla rete. Senza visibilitร  sul traffico interno della rete, un’organizzazione รจ cieca agli attaccanti che hanno violato il perimetro. Questo puรฒ consentire loro di muoversi lateralmente dal loro punto di accesso iniziale al loro obiettivo finale senza essere rilevati.

Deriva del perimetro negli ambienti cloud

Quando le organizzazioni adottano il cloud computing, rompono il modello di perimetro tradizionale poichรฉ alcuni dei loro beni non sono piรน on-prem e accessibili da Internet pubblico. Questo rende la sicurezza basata sul perimetro piรน complessa e incoerente perchรฉ l’organizzazione deve proteggere in modo equo tutto il suo nuovo perimetro di rete. Altrimenti, un attaccante che viola una parte della rete debolmente difesa puรฒ muoversi lateralmente per accedere ad altri sistemi da dietro le difese perimetrali dell’organizzazione.

Alternative moderne ai perimetri tradizionali

Man mano che le reti evolvono, sono emerse soluzioni moderne di sicurezza della rete per fornire la visibilitร  e il controllo che gli strumenti basati sul perimetro mancano. Il modello di zero trust security, implementato tramite soluzioni di accesso alla rete a zero fiducia (ZTNA), offre visibilitร  e controllo piรน granulari e supporta gli ambienti IT aziendali moderni.

ย 

difese perimetrali canoniche. Moderno (ad es., Zero Trust)
Modello di fiducia Fiducia implicita Accesso basato sull’identitร 
magazzino. Statico (data center) Distribuito (cloud, endpoint)
applicazioni. Firewall, VPN, DMZ ZTNA, microsegmentazione
Copertura Focalizzato sul perimetro Visibilitร  end-to-end

Architettura Zero Trust

I modelli di sicurezza perimetrale si fidano implicitamente di qualsiasi entitร  all’interno del perimetro. Zero trust si allontana da questa fiducia implicita, eseguendo una verifica esplicita di ogni richiesta di accesso. Questo modello consente a un’organizzazione di implementare un controllo degli accessi dinamico e con il minimo privilegio. Gli utenti ricevono solo i privilegi di cui hanno bisogno per il loro ruolo, e questi privilegi vengono verificati al momento dell’uso, consentendo all’organizzazione di modificare rapidamente i controlli di accesso se necessario.

Microsegmentation

La segmentazione della rete suddivide la rete in segmenti isolati, e la microsegmentazione porta questo un passo oltre ponendo perimetri attorno a singoli asset e servizi. Questo aiuta a contenere le minacce e limitare il movimento laterale fornendo visibilitร  e controllo su tutte le richieste ai servizi, indipendentemente dalla loro origine e destinazione.

Zero Trust Network Access

Le soluzioni ZTNA implementano la microsegmentazione per offrire visibilitร  e controllo sulle richieste a risorse individuali. Le richieste a queste risorse vengono valutate in base ai controlli di accesso e ai fattori contestuali per offrire una gestione degli accessi granulare, caso per caso.

Come Cato Networks Ridefinisce la Sicurezza Perimetrale

La sicurezza basata su perimetro รจ inefficace nell’era del cloud computing, del lavoro mobile e degli attacchi informatici sofisticati. La Piattaforma Cato SASE Cloud modernizza la sicurezza della rete coniugando capacitร  di rete e sicurezza in una soluzione unica, nativa del cloud, riducendo la complessitร  e le sfide della sicurezza della rete.

Le Caratteristiche di Sicurezza di Cato Networks Descrizione
SASE Combina SD-WAN e sicurezza in una piattaforma unificata
Consegna Nativa del Cloud Fornisce protezione da PoP distribuiti a livello globale
ZTNA Concede accesso con il minimo privilegio alle applicazioni
Rilevamento delle Minacce Ferma le minacce con intelligenza in tempo reale, fornita dal cloud

lโ€™architettura e

Secure Access Service Edge (SASE) converte un’intera stack di sicurezza di rete con WAN definita dal software (SD-WAN) nel cloud. In questo modo, elimina la necessitร  di dispositivi perimetrali legacy garantendo che tutto il traffico di rete venga ispezionato per la rilevazione di contenuti dannosi e l’applicazione delle politiche. Inoltre, la sicurezza convergente migliora l’efficienza e le prestazioni eseguendo piรน funzioni di sicurezza all’interno di un motore a passaggio singolo.

ZTNA Integrato

La piattaforma Cato SASE Cloud include capacitร  ZTNA, applicando controlli di accesso a zero fiducia in ciascun punto di presenza SASE (PoP). Le organizzazioni possono definire controlli di accesso basati su politiche e di minimo privilegio e farli applicare in modo coerente su tutta la rete aziendale per ogni richiesta interna ed esterna.

Protezione dalle Minacce in Tempo Reale

La piattaforma Cato SASE Cloud ispeziona il traffico nel cloud e identifica automaticamente e blocca le minacce basandosi su informazioni globali sulle minacce. Con piena visibilitร  del traffico e scalabilitร  nel cloud, la piattaforma offre sicurezza di livello enterprise con un impatto minimo sulle prestazioni.

Domande Frequenti sulla Sicurezza del Perimetro di Rete

Perchรฉ la sicurezza perimetrale non รจ piรน sufficiente?

Con l’adozione del cloud computing, dei dispositivi mobili e del lavoro ibrido, i dati sensibili e le risorse IT si trovano ora al di fuori del perimetro della rete aziendale. Inoltre, questo modello non tiene conto delle minacce interne che si trovano giร  dietro i controlli tradizionali.

Qual รจ un’alternativa moderna alla sicurezza perimetrale?

La zero fiducia ispeziona tutte le richieste, indipendentemente dalla loro origine e destinazione. Con controlli di accesso a minimo privilegio, un’organizzazione puรฒ gestire in modo granulare l’accesso alle risorse sensibili per ridurre al minimo il rischio di compromissione.

In che modo Cato Networks aiuta?

La piattaforma Cato SASE Cloud converte le funzionalitร  di rete e sicurezza in un’unica soluzione. Questa integrazione garantisce una sicurezza coerente e di livello enterprise in tutta la rete aziendale.

Collegare la Sicurezza di Rete Tradizionale e Moderna

Sebbene i controlli di sicurezza basati su perimetro siano preziosi, non sono sufficienti per garantire la sicurezza. L’adozione di strumenti di sicurezza moderni, come Zero Trust e SASE, fornisce visibilitร  e protezione per le risorse al di fuori del perimetro tradizionale. La piattaforma Cato SASE Cloud offre funzionalitร  di sicurezza e networking integrate in una soluzione nativa del cloud.

Stanco di destreggiarti tra firewall e VPN? Scopri come Cato Networks sostituisce la sicurezza perimetrale legacy con una piattaforma SASE unificata progettata per il lavoro moderno. Richiedi una demo per vedere come una piattaforma integrata e nativa del cloud puรฒ trasformare la tua strategia di difesa della rete.

Cato Networks nominata Leader nel Gartnerยฎ Magic Quadrantโ„ข 2024 per il SASE a fornitore unico

Scarica il report

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.