Micro-segmentazione e perimetri definiti dal software
Progetti micro-segmenti di rete che limitino i movimenti laterali e scopra come i perimetri definiti dal software rendano invisibili le risorse interne agli utenti non autorizzati.
Micro-segmentazione e perimetri definiti dal software è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Perché le reti piatte sono pericolose
In una rete piatta, una volta ottenuto l'accesso a un endpoint, un aggressore può comunicare liberamente con quasi tutti gli altri sistemi. Questo consente un rapido movimento laterale, la tecnica con cui gli aggressori passano da una workstation compromessa a server sensibili, controller di dominio e archivi di dati. La micro-segmentazione affronta direttamente il problema dividendo la rete in piccole zone isolate.
Che cos'è la micro-segmentazione
La micro-segmentazione divide la rete in segmenti granulari in cui i carichi di lavoro comunicano solo con peer esplicitamente autorizzati. A differenza delle VLAN tradizionali, che segmentano a un livello più ampio, la micro-segmentazione applica i criteri a livello di carico di lavoro o applicazione, spesso fino ai singoli container o alle singole macchine virtuali. Il traffico viene negato per impostazione predefinita e vengono consentiti esplicitamente solo i flussi autorizzati.
Traffico est-ovest e traffico nord-sud
Il traffico di rete scorre in due direzioni. Il traffico nord-sud scorre tra gli utenti o Internet e le risorse interne (verticalmente). Il traffico est-ovest scorre tra i carichi di lavoro all'interno del data center (orizzontalmente). I firewall tradizionali analizzano principalmente il traffico nord-sud. La micro-segmentazione si concentra sul traffico est-ovest, il percorso utilizzato dagli aggressori per spostarsi tra i sistemi interni dopo la compromissione iniziale.
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)Fondamenti del Software-Defined Networking (SDN)
Il Software-Defined Networking (SDN) separa il piano di controllo (le decisioni sulla destinazione del traffico) dal piano dati (l'inoltro effettivo dei pacchetti). Un controller SDN centralizzato programma i dispositivi di rete con regole di inoltro, consentendo di implementare la micro-segmentazione tramite software senza riconfigurare gli switch fisici. In questo modo le modifiche ai criteri sono rapide, coerenti e verificabili in ambienti di grandi dimensioni.
Perimetri definiti dal software (SDP)
Un Software-Defined Perimeter (SDP) rende le risorse di rete invisibili per impostazione predefinita: non rispondono ai tentativi di connessione non autenticati. Gli utenti eseguono prima l'autenticazione presso un controller SDP, che verifica l'identità e lo stato del dispositivo, quindi crea dinamicamente un tunnel crittografato solo verso le risorse specifiche a cui sono autorizzati ad accedere. In questo modo elimina la ricognizione a livello di rete e i percorsi per i movimenti laterali.
Zero Trust Network Access (ZTNA)
Zero Trust Network Access (ZTNA) è la categoria di prodotti che implementa i concetti SDP. A differenza di una VPN, che concede un ampio accesso alla rete, ZTNA concede l'accesso solo ad applicazioni specifiche. L'utente si connette a un broker ZTNA che autentica l'identità e il dispositivo, quindi fa da proxy per le connessioni all'applicazione di destinazione. Tra le implementazioni più diffuse figurano Cloudflare Access, Zscaler Private Access e Palo Alto Prisma Access.
Implementare la micro-segmentazione nel cloud
Le piattaforme cloud offrono strumenti nativi per la micro-segmentazione. AWS Security Groups consentono di definire regole precise in entrata e in uscita per ogni istanza EC2. Gli Azure NSG (Network Security Groups) si applicano a livello di subnet o NIC. Le Google VPC Firewall Rules possono essere associate a tag. Tutti operano secondo un modello di negazione implicita: fluisce solo il traffico esplicitamente autorizzato, rendendoli elementi naturali per la micro-segmentazione negli ambienti cloud.
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierService mesh per la micro-segmentazione dei container
Negli ambienti containerizzati, le service mesh come Istio e Linkerd implementano la micro-segmentazione tramite TLS reciproco (mTLS) tra i pod. Ogni chiamata tra servizi viene autenticata e crittografata e i criteri di autorizzazione definiscono esplicitamente quali servizi possono comunicare. In questo modo i controlli Zero Trust sul traffico est-ovest si estendono fino ai singoli microservizi nei cluster Kubernetes.
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)Segmentazione di rete e micro-segmentazione
La segmentazione di rete tradizionale utilizza VLAN, DMZ e subnet per creare ampie zone di sicurezza. La micro-segmentazione è molto più granulare: i criteri si applicano a livello di carico di lavoro o processo, non a livello di subnet. Una VLAN potrebbe contenere 50 server autorizzati a comunicare tra loro; la micro-segmentazione garantisce che solo server specifici di quella VLAN possano raggiungere porte specifiche di peer specifici, riducendo drasticamente i percorsi per i movimenti laterali.
Visibilità e gestione dei criteri
Una micro-segmentazione efficace richiede una visibilità completa sui flussi di rete esistenti prima di applicare i criteri. Gli strumenti di rilevamento mappano i modelli di comunicazione effettivi tra i carichi di lavoro. Un approccio comune consiste nell'implementare prima la modalità di monitoraggio, osservando tutto il traffico e generando criteri proposti, per poi passare alla modalità di applicazione e negare i flussi non autorizzati. In questo modo si evita di bloccare accidentalmente il traffico legittimo durante la distribuzione.
Limitare il raggio d'impatto con la segmentazione
Il principale vantaggio della micro-segmentazione per la sicurezza è la riduzione del raggio d'impatto. Se un aggressore compromette una workstation nella VLAN delle vendite, i criteri di micro-segmentazione impediscono a tale workstation di comunicare con il database finanziario, il sistema delle risorse umane o i controller di dominio. L'aggressore rimane isolato nel segmento in cui è riuscito a entrare, rendendo più semplice contenere e risolvere l'incidente prima che si verifichino danni su larga scala.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: la micro-segmentazione divide le reti a livello di carico di lavoro per limitare i movimenti laterali, i perimetri definiti dal software rendono invisibili le risorse finché l'identità non viene verificata e ZTNA sostituisce le VPN concedendo l'accesso a livello di applicazione anziché a livello di rete. Nel prossimo argomento vedremo come l'identità diventa il nuovo perimetro attraverso i criteri di accesso condizionale.
Domande Frequenti
La lezione «Micro-segmentazione e perimetri definiti dal software» è gratuita?
Sì — il testo completo di «Micro-segmentazione e perimetri definiti dal software» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Micro-segmentazione e perimetri definiti dal software»?
Progetti micro-segmenti di rete che limitino i movimenti laterali e scopra come i perimetri definiti dal software rendano invisibili le risorse interne agli utenti non autorizzati. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Micro-segmentazione e perimetri definiti dal software»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Principi Zero Trust: mai fidarsi, verificare sempre
- Micro-segmentazione e perimetri definiti dal software
- L'identità come nuovo perimetro: accesso condizionale
- Modello di maturità Zero Trust e pianificazione della migrazione