0Pricing
Cloud & IT Cert Prep · Lezione

Micro-segmentazione e perimetri definiti dal software

Progetti micro-segmenti di rete che limitino i movimenti laterali e scopra come i perimetri definiti dal software rendano invisibili le risorse interne agli utenti non autorizzati.

Micro-segmentazione e perimetri definiti dal software è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché le reti piatte sono pericolose

In una rete piatta, una volta ottenuto l'accesso a un endpoint, un aggressore può comunicare liberamente con quasi tutti gli altri sistemi. Questo consente un rapido movimento laterale, la tecnica con cui gli aggressori passano da una workstation compromessa a server sensibili, controller di dominio e archivi di dati. La micro-segmentazione affronta direttamente il problema dividendo la rete in piccole zone isolate.

Che cos'è la micro-segmentazione

La micro-segmentazione divide la rete in segmenti granulari in cui i carichi di lavoro comunicano solo con peer esplicitamente autorizzati. A differenza delle VLAN tradizionali, che segmentano a un livello più ampio, la micro-segmentazione applica i criteri a livello di carico di lavoro o applicazione, spesso fino ai singoli container o alle singole macchine virtuali. Il traffico viene negato per impostazione predefinita e vengono consentiti esplicitamente solo i flussi autorizzati.

Traffico est-ovest e traffico nord-sud

Il traffico di rete scorre in due direzioni. Il traffico nord-sud scorre tra gli utenti o Internet e le risorse interne (verticalmente). Il traffico est-ovest scorre tra i carichi di lavoro all'interno del data center (orizzontalmente). I firewall tradizionali analizzano principalmente il traffico nord-sud. La micro-segmentazione si concentra sul traffico est-ovest, il percorso utilizzato dagli aggressori per spostarsi tra i sistemi interni dopo la compromissione iniziale.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Fondamenti del Software-Defined Networking (SDN)

Il Software-Defined Networking (SDN) separa il piano di controllo (le decisioni sulla destinazione del traffico) dal piano dati (l'inoltro effettivo dei pacchetti). Un controller SDN centralizzato programma i dispositivi di rete con regole di inoltro, consentendo di implementare la micro-segmentazione tramite software senza riconfigurare gli switch fisici. In questo modo le modifiche ai criteri sono rapide, coerenti e verificabili in ambienti di grandi dimensioni.

Perimetri definiti dal software (SDP)

Un Software-Defined Perimeter (SDP) rende le risorse di rete invisibili per impostazione predefinita: non rispondono ai tentativi di connessione non autenticati. Gli utenti eseguono prima l'autenticazione presso un controller SDP, che verifica l'identità e lo stato del dispositivo, quindi crea dinamicamente un tunnel crittografato solo verso le risorse specifiche a cui sono autorizzati ad accedere. In questo modo elimina la ricognizione a livello di rete e i percorsi per i movimenti laterali.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA) è la categoria di prodotti che implementa i concetti SDP. A differenza di una VPN, che concede un ampio accesso alla rete, ZTNA concede l'accesso solo ad applicazioni specifiche. L'utente si connette a un broker ZTNA che autentica l'identità e il dispositivo, quindi fa da proxy per le connessioni all'applicazione di destinazione. Tra le implementazioni più diffuse figurano Cloudflare Access, Zscaler Private Access e Palo Alto Prisma Access.

Implementare la micro-segmentazione nel cloud

Le piattaforme cloud offrono strumenti nativi per la micro-segmentazione. AWS Security Groups consentono di definire regole precise in entrata e in uscita per ogni istanza EC2. Gli Azure NSG (Network Security Groups) si applicano a livello di subnet o NIC. Le Google VPC Firewall Rules possono essere associate a tag. Tutti operano secondo un modello di negazione implicita: fluisce solo il traffico esplicitamente autorizzato, rendendoli elementi naturali per la micro-segmentazione negli ambienti cloud.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Service mesh per la micro-segmentazione dei container

Negli ambienti containerizzati, le service mesh come Istio e Linkerd implementano la micro-segmentazione tramite TLS reciproco (mTLS) tra i pod. Ogni chiamata tra servizi viene autenticata e crittografata e i criteri di autorizzazione definiscono esplicitamente quali servizi possono comunicare. In questo modo i controlli Zero Trust sul traffico est-ovest si estendono fino ai singoli microservizi nei cluster Kubernetes.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Segmentazione di rete e micro-segmentazione

La segmentazione di rete tradizionale utilizza VLAN, DMZ e subnet per creare ampie zone di sicurezza. La micro-segmentazione è molto più granulare: i criteri si applicano a livello di carico di lavoro o processo, non a livello di subnet. Una VLAN potrebbe contenere 50 server autorizzati a comunicare tra loro; la micro-segmentazione garantisce che solo server specifici di quella VLAN possano raggiungere porte specifiche di peer specifici, riducendo drasticamente i percorsi per i movimenti laterali.

Visibilità e gestione dei criteri

Una micro-segmentazione efficace richiede una visibilità completa sui flussi di rete esistenti prima di applicare i criteri. Gli strumenti di rilevamento mappano i modelli di comunicazione effettivi tra i carichi di lavoro. Un approccio comune consiste nell'implementare prima la modalità di monitoraggio, osservando tutto il traffico e generando criteri proposti, per poi passare alla modalità di applicazione e negare i flussi non autorizzati. In questo modo si evita di bloccare accidentalmente il traffico legittimo durante la distribuzione.

Limitare il raggio d'impatto con la segmentazione

Il principale vantaggio della micro-segmentazione per la sicurezza è la riduzione del raggio d'impatto. Se un aggressore compromette una workstation nella VLAN delle vendite, i criteri di micro-segmentazione impediscono a tale workstation di comunicare con il database finanziario, il sistema delle risorse umane o i controller di dominio. L'aggressore rimane isolato nel segmento in cui è riuscito a entrare, rendendo più semplice contenere e risolvere l'incidente prima che si verifichino danni su larga scala.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: la micro-segmentazione divide le reti a livello di carico di lavoro per limitare i movimenti laterali, i perimetri definiti dal software rendono invisibili le risorse finché l'identità non viene verificata e ZTNA sostituisce le VPN concedendo l'accesso a livello di applicazione anziché a livello di rete. Nel prossimo argomento vedremo come l'identità diventa il nuovo perimetro attraverso i criteri di accesso condizionale.

Domande Frequenti

La lezione «Micro-segmentazione e perimetri definiti dal software» è gratuita?

Sì — il testo completo di «Micro-segmentazione e perimetri definiti dal software» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Micro-segmentazione e perimetri definiti dal software»?

Progetti micro-segmenti di rete che limitino i movimenti laterali e scopra come i perimetri definiti dal software rendano invisibili le risorse interne agli utenti non autorizzati. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Micro-segmentazione e perimetri definiti dal software»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Principi Zero Trust: mai fidarsi, verificare sempre
  2. Micro-segmentazione e perimetri definiti dal software
  3. L'identità come nuovo perimetro: accesso condizionale
  4. Modello di maturità Zero Trust e pianificazione della migrazione
← Torna a Cloud & IT Cert Prep