0Pricing
Cyber Security Academy · Lezione

Microsegmentazione e policy di rete

Sostituisca i firewall perimetrali con zone microsegmentate e applichi l'accesso di rete con il minimo privilegio.

Microsegmentazione e policy di rete è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è la microsegmentazione

La microsegmentazione divide una rete in piccoli segmenti isolati con controlli di accesso granulari tra loro. A differenza della segmentazione VLAN tradizionale al confine della rete, la microsegmentazione applica le policy a livello del singolo workload o dell'applicazione.

Perché la microsegmentazione è importante

Una volta che un attaccante è all'interno di una rete piatta, il movimento laterale non è soggetto a vincoli. La microsegmentazione limita il raggio d'impatto:

  • Una workstation compromessa non può raggiungere direttamente il database
  • Ogni segmento consente solo le comunicazioni minime necessarie
  • Il traffico est-ovest viene ispezionato e controllato

Limitazioni della segmentazione tradizionale

Segmentazione tradizionale basata sul firewall:

  • Nord-sud: traffico tra Internet e DMZ — ben controllato
  • Est-ovest: traffico tra i sistemi interni — spesso piatto e non controllato

La maggior parte dei movimenti laterali sfrutta la fiducia riposta nel traffico est-ovest. La microsegmentazione colma questa lacuna.

Software-Defined Networking (SDN)

SDN disaccoppia il controllo della rete (software) dall'inoltro dei dati (hardware). Questo consente di applicare le policy in modo programmatico. Le piattaforme di microsegmentazione (Illumio, VMware NSX, Guardicore) utilizzano i principi SDN per applicare policy a livello di carico di lavoro.

Policy di rete di Kubernetes

In Kubernetes, le NetworkPolicies controllano la comunicazione tra i pod:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Security Groups di AWS come microsegmentazione

I Security Groups di AWS svolgono la funzione di microsegmentazione:

  • Ogni istanza dispone del proprio security group
  • Le regole fanno riferimento ad altri security group, non solo a intervalli di indirizzi IP
  • Consentire solo il traffico esplicitamente necessario tra le risorse
  • Principio: negazione predefinita, autorizzazione esplicita

Accesso alla rete Zero Trust (ZTNA)

ZTNA (Zscaler, Cloudflare Access) applica il modello Zero Trust a livello di applicazione:

  • Gli utenti accedono ad applicazioni specifiche, non all'intera rete
  • Nessuna visibilità a livello di rete sulla rete interna
  • Ogni accesso a un'applicazione richiede la verifica dell'identità

La ZTNA è una forma di microsegmentazione estesa all'accesso degli utenti.

Service mesh per i microservizi

I service mesh (Istio, Linkerd, Consul) implementano la microsegmentazione a livello di microservizio utilizzando mTLS per ogni chiamata tra servizi:

  • Ogni chiamata viene autenticata e cifrata
  • Le policy di autorizzazione controllano quali servizi possono chiamarne altri
  • Osservabilità: visibilità completa sul traffico

Definizione di una policy di microsegmentazione

Creazione di una policy di microsegmentazione:

  1. Individuare tutti i carichi di lavoro e i relativi modelli di comunicazione
  2. Mappare quali flussi sono legittimi e quali imprevisti
  3. Iniziare in modalità di monitoraggio — verificare cosa verrebbe bloccato
  4. Applicare gradualmente le policy, iniziando dai segmenti a rischio più elevato
  5. Passare alla negazione predefinita per i flussi non autorizzati

Monitoraggio del traffico est-ovest

Strumenti per la visibilità sul traffico est-ovest:

  • VPC Flow Logs (AWS) — flussi a livello di rete
  • Telemetria del service mesh — visibilità per ogni RPC
  • Log del Distributed Firewall di NSX
  • Zeek/Suricata su interfacce tap per l'ispezione completa dei pacchetti

Sfide della microsegmentazione

Sfide di implementazione:

  • Applicazioni legacy con modelli di comunicazione non documentati
  • Sovraccarico delle prestazioni dovuto all'applicazione delle policy per ogni carico di lavoro
  • Gestione della complessità delle policy su larga scala (centinaia di servizi)
  • È necessario un buon inventario delle risorse per segmentare in modo efficace

Verifica rapida: microsegmentazione

In Kubernetes, quale tipo di risorsa controlla quali pod possono comunicare tra loro a livello di rete?

Riepilogo della lezione

La microsegmentazione applica controlli granulari degli accessi tra i singoli carichi di lavoro, limitando l'impatto del movimento laterale. Strumenti: Kubernetes NetworkPolicy, AWS Security Groups, service mesh (Istio), ZTNA e piattaforme dedicate (Illumio, NSX). Implementazione: individuare i flussi, iniziare in modalità di monitoraggio e applicare quindi la negazione predefinita. Visibilità sul traffico est-ovest tramite VPC Flow Logs e telemetria del service mesh.

Domande Frequenti

La lezione «Microsegmentazione e policy di rete» è gratuita?

Sì — il testo completo di «Microsegmentazione e policy di rete» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Microsegmentazione e policy di rete»?

Sostituisca i firewall perimetrali con zone microsegmentate e applichi l'accesso di rete con il minimo privilegio. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Microsegmentazione e policy di rete»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Principi Zero Trust e modello BeyondCorp
  2. Verifica dell'identità e dei dispositivi
  3. Microsegmentazione e policy di rete
  4. Convalida e monitoraggio continui
← Torna a Cyber Security Academy