Verifica dell'identità e dei dispositivi
Implementi MFA ovunque, controlli dello stato dei dispositivi, identità basata su certificati e accesso condizionale.
Verifica dell'identità e dei dispositivi è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Provider di identità (IdP)
Un provider di identità è il sistema centrale che autentica gli utenti ed emette token per altri servizi. Gli IdP moderni supportano SSO, MFA e accesso condizionale. Esempi: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.
Single Sign-On (SSO)
SSO consente agli utenti di autenticarsi una sola volta presso l'IdP e di accedere a più applicazioni senza reinserire le credenziali. Si basa sui protocolli SAML 2.0 o OIDC. Vantaggio per la sicurezza: meno credenziali = meno opportunità di furto delle credenziali; i controlli di sicurezza sono centralizzati presso l'IdP.
SAML vs OIDC
Due protocolli SSO ampiamente utilizzati:
- SAML 2.0 — basato su XML, per il settore enterprise, ampiamente supportato dalle app legacy
- OIDC (OpenID Connect) — basato su JSON/JWT, moderno, costruito su OAuth 2.0, utilizzato dalle app cloud e mobile
Entrambi delegano l'autenticazione all'IdP e restituiscono all'app un token firmato.
Criteri di accesso condizionale
Gli IdP moderni supportano l'accesso condizionale: decisioni di accesso basate su segnali di rischio:
- Ruolo dell'utente e appartenenza ai gruppi
- Stato di conformità del dispositivo
- Posizione geografica
- Ora del giorno
- Punteggio di rischio (anomalia di accesso)
I segnali ad alto rischio attivano l'MFA step-up o bloccano completamente l'accesso.
Mobile Device Management (MDM)
MDM registra e gestisce i dispositivi, applicando policy di sicurezza:
- Richiedere un PIN o dati biometrici per il blocco dello schermo
- Richiedere la crittografia del disco
- Forzare gli aggiornamenti del sistema operativo
- Consentire la cancellazione da remoto
- Fornire report sulla conformità all'IdP per l'accesso condizionale
Esempi: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
Certificati dei dispositivi
I certificati dei dispositivi associano un'identità crittografica a ogni dispositivo gestito. Vengono emessi da una CA aziendale tramite MDM. Le policy Zero Trust possono richiedere un certificato del dispositivo valido prima di concedere l'accesso — i dispositivi personali non gestiti vengono bloccati anche in presenza di credenziali utente valide.
Endpoint Detection and Response (EDR)
Zero Trust utilizza la telemetria EDR come segnale dello stato del dispositivo. Un IdP può verificare se EDR è installato e funziona correttamente prima di concedere l'accesso. La rilevazione di un dispositivo compromesso da parte di EDR attiva la revoca automatica dell'accesso tramite l'integrazione con l'accesso condizionale.
Accesso Just-in-Time (JIT)
L'accesso JIT (PIM — gestione delle identità privilegiate) concede autorizzazioni elevate solo quando servono, per un periodo limitato e previa approvazione. Non esistono ruoli di amministratore assegnati permanentemente. Azure AD PIM, le credenziali temporanee AWS IAM e HashiCorp Vault implementano questo meccanismo.
Identità tra servizi
Anche le applicazioni devono verificare l'identità. Approcci:
- Account di servizio con token a breve durata
- mTLS — TLS reciproco, in cui client e server presentano entrambi i certificati
- SPIFFE/SPIRE — framework per l'identità dei workload nei microservizi
Multi-tenancy e isolamento delle identità
Negli ambienti SaaS e cloud, l'isolamento delle identità impedisce l'accesso tra tenant. Lo spazio delle identità di ogni cliente deve essere rigorosamente isolato. Un bug che consenta a un tenant di accedere ai dati di un altro rappresenta una vulnerabilità critica.
Governance delle identità
Oltre all'autenticazione quotidiana, la governance delle identità garantisce:
- Revisioni periodiche degli accessi (certificazioni) — i responsabili verificano chi ha accesso
- Provisioning e deprovisioning automatizzati tramite SCIM
- Rilevamento e rimozione degli account orfani
- Separazione dei compiti applicata
Verifica rapida: verifica dell'identità
Quale componente Zero Trust concede autorizzazioni elevate solo quando servono, per un periodo limitato e previa approvazione, invece di assegnare permanentemente ruoli di amministratore?
Riepilogo della lezione
Identità Zero Trust: IdP centralizzato con SSO (SAML/OIDC), MFA e criteri di accesso condizionale. Verifica dei dispositivi tramite controlli di conformità MDM e certificati dei dispositivi. JIT/PIM elimina i privilegi amministrativi permanenti. Identità dei servizi tramite mTLS e SPIFFE. La governance delle identità, con revisioni degli accessi e provisioning SCIM automatizzato, garantisce il mantenimento del privilegio minimo nel tempo.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Verifica dell'identità e dei dispositivi» è gratuita?
Sì — il testo completo di «Verifica dell'identità e dei dispositivi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Verifica dell'identità e dei dispositivi»?
Implementi MFA ovunque, controlli dello stato dei dispositivi, identità basata su certificati e accesso condizionale. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Verifica dell'identità e dei dispositivi»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Principi Zero Trust e modello BeyondCorp
- Verifica dell'identità e dei dispositivi
- Microsegmentazione e policy di rete
- Convalida e monitoraggio continui