Security+ Academy · Lezione

L'identità come nuovo perimetro: accesso condizionale

Implementi controlli incentrati sull'identità — autenticazione continua, verifiche di conformità dei dispositivi e accesso condizionale basato sul rischio — come livello principale di applicazione delle policy.

Lezione 3 di 413 passaggi

L'identità come nuovo perimetro: accesso condizionale è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

L'identità sostituisce il perimetro di rete

Nel modello Zero Trust, l'identità è il nuovo perimetro. Poiché gli utenti accedono alle risorse da qualsiasi luogo — da casa, dai bar o tramite dispositivi mobili — il confine della rete non è significativo come ancoraggio della fiducia. Al contrario, ogni decisione di accesso si basa su chi effettua la richiesta, da quale dispositivo e in quali condizioni. Il provider di identità diventa il custode degli accessi, non il firewall.

Che cos'è l'accesso condizionale?

Conditional Access è un motore di criteri che concede o limita l'accesso in base a segnali valutati al momento dell'autenticazione. Anziché verificare semplicemente nome utente e password, l'accesso condizionale valuta le condizioni: il dispositivo è conforme? La posizione è nota? Il rischio di accesso è elevato? L'MFA è stata completata? Il motore dei criteri emette un token di accesso solo quando le condizioni sono soddisfatte. Se le condizioni non sono soddisfatte, l'accesso viene negato oppure viene richiesto un controllo aggiuntivo.

Segnali chiave nell'accesso condizionale

I criteri di Conditional Access valutano simultaneamente diverse categorie di segnali. I segnali relativi a utenti e gruppi identificano chi effettua la richiesta (amministratore, guest, collaboratore esterno). I segnali relativi al dispositivo verificano lo stato di conformità tramite MDM. I segnali relativi all'applicazione identificano l'app a cui si accede (ad alta o bassa sensibilità). I segnali relativi alla posizione confrontano l'indirizzo IP con le posizioni denominate e i Paesi attendibili. I segnali di rischio dell'accesso provenienti dalla threat intelligence rilevano schemi di accesso sospetti.

# Conditional Access signal categories:
# 1. Identity:   user role, group membership, admin vs. standard
# 2. Device:     compliant (MDM-enrolled, encrypted, patched)
# 3. Location:   named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk:       sign-in risk (leaked credentials, impossible travel)
# 6. Session:    session duration, persistent browser session

Esiti dei criteri: concedere, bloccare o richiedere una verifica

Un criterio di Conditional Access produce uno di diversi esiti. Grant consente l'accesso, eventualmente con requisiti come MFA o conformità del dispositivo. Block nega completamente l'accesso, ad esempio bloccando tutti gli accessi dai Paesi ad alto rischio. I controlli della sessione possono limitare le attività degli utenti dopo la concessione dell'accesso: richiedere una nuova autenticazione dopo un timeout, bloccare i download o imporre la modalità di sola lettura nelle applicazioni cloud.

# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access

# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGE

Accesso condizionale basato sul rischio

Risk-based Conditional Access integra la threat intelligence nella decisione di accesso in tempo reale. I provider di identità come Azure AD Identity Protection assegnano punteggi di rischio agli accessi in base a segnali come gli spostamenti impossibili (accessi da due Paesi nel giro di pochi minuti), l'uso di indirizzi IP noti come dannosi, i database di credenziali compromesse e schemi di comportamento anomali. Gli accessi ad alto rischio possono essere bloccati automaticamente oppure può essere richiesto di verificare nuovamente l'identità.

La conformità del dispositivo come controllo di accesso

Conditional Access può richiedere la conformità del dispositivo come prerequisito per accedere a risorse sensibili. Un dispositivo conforme è registrato in MDM (Intune, Jamf), esegue una versione supportata del sistema operativo, dispone della crittografia del disco attiva e non presenta vulnerabilità note segnalate da EDR. I dispositivi non gestiti o non conformi vengono reindirizzati a un portale di registrazione anziché ottenere l'accesso, anche quando le credenziali dell'utente sono valide.

Posizioni denominate e allowlist di indirizzi IP

Le posizioni denominate in Conditional Access definiscono intervalli IP attendibili: indirizzi IP degli uffici, reti delle filiali o nodi di uscita delle VPN. I criteri possono richiedere un'autenticazione aggiuntiva (MFA) per qualsiasi accesso da posizioni esterne a quelle denominate oppure bloccare completamente l'accesso da specifici Paesi o reti di proxy anonimi. In questo modo si aggiunge un livello basato sulla posizione alla verifica dell'identità, senza tornare a considerare il perimetro basato sugli indirizzi IP.

# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24

# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
#   Require MFA
# IF location in 'High-Risk Countries' (blocklist):
#   BLOCK always
# IF accessing from anonymous proxy:
#   BLOCK always

Valutazione continua degli accessi (CAE)

I token di accesso tradizionali restano validi per tutta la loro durata (spesso un'ora), indipendentemente da ciò che accade all'account utente dopo la loro emissione. Continuous Access Evaluation (CAE) consente al provider della risorsa di revocare i token quasi in tempo reale quando si verificano eventi critici: account disabilitato, password modificata o utente segnalato come rischioso. L'applicazione verifica la validità del token durante la sessione, non solo all'accesso, eliminando la situazione in cui i token compromessi restano validi.

Identità federata e utenti esterni

Le organizzazioni devono spesso concedere ai partner e ai collaboratori esterni l'accesso senza creare account interni. La federazione delle identità consente a un provider di identità esterno (Azure AD del partner, Google Workspace) di autenticare gli utenti e trasmettere attestazioni di identità verificate. I criteri di Conditional Access possono essere applicati agli utenti federati: richiedere l'MFA, limitare i tipi di dispositivo o restringere le applicazioni a cui possono accedere, mantenendo il controllo senza gestire direttamente i loro account.

Controlli della sessione e restrizioni a livello di app

Oltre a concedere o bloccare l'accesso, Conditional Access può applicare controlli a livello di sessione. Per le app cloud integrate con Microsoft Defender for Cloud Apps o soluzioni CASB (Cloud Access Security Broker) simili, i criteri possono limitare le attività in vari modi: bloccare i download di file sui dispositivi non gestiti, richiedere una nuova autenticazione dopo 8 ore di inattività, visualizzare avvisi quando si accede a dati sensibili o impedire di copiare e incollare contenuti riservati al di fuori dell'ambiente aziendale.

Implementazione di Zero Trust incentrato sull'identità

Usare l'identità come perimetro richiede l'integrazione di diverse tecnologie: un Identity Provider (IdP) che supporti protocolli moderni (SAML, OIDC), una soluzione MDM/EMM per i dati di conformità dei dispositivi, un motore di criteri Conditional Access e l'autenticazione a più fattori come requisito minimo. L'obiettivo è garantire che non avvenga alcun accesso senza un'identità e una postura del dispositivo verificate, indipendentemente dalla posizione nella rete, eliminando il concetto di rete interna attendibile.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: l'identità sostituisce il perimetro di rete come principale ancoraggio della fiducia in Zero Trust, Conditional Access valuta diversi segnali (utente, dispositivo, posizione e rischio) prima di concedere l'accesso e i controlli della sessione e Continuous Access Evaluation mantengono la sicurezza per tutta la sessione di accesso, non solo al momento dell'accesso. Nel prossimo argomento esamineremo il Modello di maturità Zero Trust per pianificare l'adozione a livello aziendale.

Gratis per iniziare

Impara Security+ Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «L'identità come nuovo perimetro: accesso condizionale» è gratuita?

Sì — il testo completo di «L'identità come nuovo perimetro: accesso condizionale» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «L'identità come nuovo perimetro: accesso condizionale»?

Implementi controlli incentrati sull'identità — autenticazione continua, verifiche di conformità dei dispositivi e accesso condizionale basato sul rischio — come livello principale di applicazione de… Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «L'identità come nuovo perimetro: accesso condizionale»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Principi Zero Trust: mai fidarsi, verificare sempre
  2. Micro-segmentazione e perimetri definiti dal software
  3. L'identità come nuovo perimetro: accesso condizionale
  4. Modello di maturità Zero Trust e pianificazione della migrazione
← Torna a Security+ Academy