0Pricing
Security+ Academy · Lezione

Principi Zero Trust: mai fidarsi, verificare sempre

Comprenda i tre pilastri dello Zero Trust e perché considerare la compromissione come postura predefinita cambi il modo di proteggere reti, identità e dati.

Principi Zero Trust: mai fidarsi, verificare sempre è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Che cos'è Zero Trust

Zero Trust è un modello di sicurezza basato sul principio che nessun utente, dispositivo o rete debba essere considerato attendibile per impostazione predefinita, anche se si trova all'interno del perimetro aziendale. La sicurezza tradizionale presumeva che tutto ciò che si trovava dietro il firewall fosse sicuro, ma gli attacchi moderni dimostrano regolarmente che questa supposizione è errata. Zero Trust sostituisce la fiducia implicita con una verifica esplicita e continua per ogni richiesta di accesso.

I tre pilastri fondamentali

Zero Trust si basa su tre principi fondamentali. Verificare esplicitamente significa autenticare e autorizzare ogni richiesta utilizzando tutti i segnali disponibili. Utilizzare il privilegio minimo limita l'accesso esclusivamente a ciò che è necessario per l'attività da svolgere. Presumere una violazione significa progettare i sistemi come se gli aggressori fossero già presenti al loro interno, concentrando le difese sulla limitazione dei danni e sul rilevamento rapido dei movimenti laterali.

Perché la sicurezza perimetrale ha fallito

Il modello tradizionale del castello con fossato proteggeva il confine della rete con firewall e VPN, ma concedeva un'ampia fiducia una volta entrati. Le minacce moderne, come i carichi di lavoro cloud, i lavoratori da remoto, le app SaaS e le minacce interne, rendono sempre meno significativo il concetto di «interno al perimetro». Una singola credenziale sottratta tramite phishing può garantire agli aggressori l'accesso completo alla rete interna. Zero Trust elimina la supposizione che ciò che è interno sia attendibile.

L'identità come piano di controllo

In Zero Trust, l'identità diventa il piano di controllo principale. Invece di considerare attendibile una posizione di rete (indirizzo IP, VLAN), ogni richiesta deve presentare un'identità verificata: utente, dispositivo, carico di lavoro o servizio. I provider di identità (IdP), come Azure AD o Okta, valutano continuamente i segnali: chi effettua la richiesta, da quale dispositivo, da quale posizione e con quale livello di rischio.

Attendibilità dei dispositivi e controlli dello stato

Zero Trust richiede che, oltre agli utenti, vengano verificati anche i dispositivi. Un dispositivo conforme deve soddisfare determinati requisiti di sicurezza: patch aggiornate, crittografia del disco abilitata, agente EDR in esecuzione e assenza di jailbreak o rooting. Le piattaforme di Mobile Device Management (MDM) e di Endpoint Detection and Response (EDR) forniscono questi dati sullo stato al motore dei criteri al momento dell'accesso.

# Example: Checking device compliance posture signals
# Device signals evaluated by Zero Trust policy engine:
# - OS patch level: current within 30 days
# - Disk encryption: BitLocker/FileVault enabled
# - EDR agent: running and reporting
# - Antivirus signatures: up to date
# - Jailbreak/root detected: false

Accesso alla rete e accesso alle risorse

Le VPN tradizionali concedono un accesso a livello di rete: una volta connessi, gli utenti possono raggiungere numerose risorse. Zero Trust lo sostituisce con un accesso a livello di risorsa: ogni applicazione o servizio concede l'accesso individualmente in base all'identità, allo stato del dispositivo e al contesto. Questo risultato si ottiene tramite Software-Defined Perimeters (SDP) e prodotti Zero Trust Network Access (ZTNA), che rendono invisibili le risorse finché l'accesso non viene concesso esplicitamente.

Postura di presunta violazione

Presumere una violazione significa progettare e gestire i sistemi come se gli aggressori avessero già penetrato l'ambiente. Questa postura promuove pratiche fondamentali: crittografare tutto il traffico interno per impedire di osservare i movimenti laterali, registrare ogni attività per le analisi a posteriori, implementare la micro-segmentazione per limitare il raggio d'impatto e svolgere un monitoraggio continuo invece di audit eseguiti solo in determinati momenti.

Accesso con privilegi minimi nella pratica

In Zero Trust, il privilegio minimo va oltre RBAC. L'accesso just-in-time (JIT) concede autorizzazioni elevate solo quando sono necessarie e le revoca automaticamente dopo un limite di tempo. Il modello just-enough-access (JEA) limita le azioni amministrative a comandi specifici. Questi approcci riducono drasticamente la finestra di esposizione in caso di compromissione di un account privilegiato, poiché le credenziali scadono rapidamente e l'ambito è ristretto.

# Just-in-time access example (conceptual)
# User requests admin access for specific task:
#   Request: 'Need DB admin for 30 min to run migration'
#   Approval: manager approves via PASM portal
#   Grant: temporary role assigned, expires at T+30min
#   Log: all commands recorded in privileged session log
#   Revoke: role automatically removed at expiry

Verifica continua e autenticazione una tantum

Zero Trust sostituisce il modello autenticazione una volta, fiducia per sempre con la verifica continua. Dopo l'autenticazione iniziale, il motore dei criteri monitora i segnali per tutta la durata della sessione: download insoliti di dati, accesso da una nuova posizione geografica, attività fuori dall'orario lavorativo o variazioni dello stato del dispositivo. Se il rischio aumenta durante la sessione, il sistema può aumentare il livello di autenticazione (richiedendo nuovamente l'MFA) oppure terminare completamente la sessione.

Motore dei criteri Zero Trust

Il motore dei criteri Zero Trust è il punto decisionale che valuta le richieste di accesso. Riceve segnali dai provider di identità, dai sistemi di gestione dei dispositivi, dalle fonti di intelligence sulle minacce e dagli strumenti di analisi comportamentale, quindi applica i criteri per consentire, negare o sottoporre a verifica ogni richiesta. Le moderne piattaforme cloud implementano questa funzione tramite Conditional Access (Azure AD), Access Context Manager (Google BeyondCorp) e gateway ZTNA.

# Conceptual Zero Trust policy decision logic:
# Input signals:
#   user_risk_score = 'low'
#   device_compliant = true
#   location = 'known_country'
#   resource_sensitivity = 'high'
#   time = 'business_hours'

# Policy decision:
#   if device_compliant AND user_risk_score == 'low':
#       PERMIT (no step-up)
#   elif user_risk_score == 'medium':
#       CHALLENGE (require MFA)
#   else:
#       DENY

Zero Trust negli ambienti cloud

Gli ambienti cloud sono il contesto naturale per Zero Trust, perché non esiste un perimetro fisico da difendere. Ogni chiamata API, comunicazione tra servizi e richiesta di accesso da parte di un utente può essere regolata tramite criteri IAM cloud, service mesh (come Istio con TLS reciproco) e soluzioni ZTNA cloud-native. Il modello di responsabilità condivisa presuppone già che non si possa considerare attendibile l'infrastruttura sottostante: Zero Trust estende questo principio agli utenti e ai carichi di lavoro.

Verifica rapida

Verificate la vostra comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione avete imparato che: Zero Trust sostituisce la fiducia perimetrale implicita con una verifica esplicita continua; i tre pilastri sono verificare esplicitamente, utilizzare il privilegio minimo e presumere una violazione; e l'identità diventa il piano di controllo principale, sostituendo la posizione di rete come confine della fiducia. Ora esploreremo la micro-segmentazione e i perimetri definiti dal software, che applicano Zero Trust a livello di rete.

Domande Frequenti

La lezione «Principi Zero Trust: mai fidarsi, verificare sempre» è gratuita?

Sì — il testo completo di «Principi Zero Trust: mai fidarsi, verificare sempre» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Principi Zero Trust: mai fidarsi, verificare sempre»?

Comprenda i tre pilastri dello Zero Trust e perché considerare la compromissione come postura predefinita cambi il modo di proteggere reti, identità e dati. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Principi Zero Trust: mai fidarsi, verificare sempre»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Principi Zero Trust: mai fidarsi, verificare sempre
  2. Micro-segmentazione e perimetri definiti dal software
  3. L'identità come nuovo perimetro: accesso condizionale
  4. Modello di maturità Zero Trust e pianificazione della migrazione
← Torna a Security+ Academy