Per segmentare la rete di una piccola azienda senza rifare tutto, si parte dai confini che contano di più: la rete degli ospiti, i sistemi che tengono in piedi l'azienda, i dispositivi che non controlli davvero e gli accessi dei fornitori. Spesso il primo passo è riconfigurare ciò che hai già, non comprare apparati nuovi; ma la risposta onesta dipende dall'attrezzatura esistente, e la separazione va sorvegliata nel tempo, perché una regola cambiata in fretta può cancellarla.
Perché la rete piatta è la norma nelle piccole aziende
Nella maggior parte delle piccole imprese la rete è nata per funzionare, non per essere divisa: un router, qualche switch, il Wi-Fi, e tutti i dispositivi che si vedono tra loro. PC amministrativi, telecamere, stampanti, il telefono del titolare e il portatile del commercialista condividono lo stesso spazio. Finché tutto funziona, nessuno sente il bisogno di cambiare.
Il problema emerge quando qualcosa va storto. In una rete piatta, un singolo dispositivo compromesso — il PC di un collaboratore distratto, una telecamera con il software mai aggiornato — può raggiungere direttamente il gestionale, i documenti riservati o il server dei backup. La segmentazione serve esattamente a questo: dividere la rete in zone separate da regole, in modo che un problema in una zona non diventi automaticamente un problema di tutta l'azienda. La pubblicazione NIST SP 800-207 sull'architettura zero trust lo formula come principio: nessuna fiducia implicita per la posizione nella rete, e protezione centrata sulle risorse, non sul perimetro. Tradotto: «è dentro la nostra rete» non è un motivo sufficiente per fidarsi.
La buona notizia è che segmentare non significa ricominciare da zero. Significa scegliere pochi confini ad alto valore e renderli reali, uno alla volta.
Quali parti della rete conviene separare per prime?
La priorità dipende dalla tua azienda, ma quattro confini coprono la maggior parte del rischio in una piccola impresa. L'ordine suggerito segue un criterio semplice: prima ciò che espone di più e costa meno separare.
| Segmento da separare | Perché viene presto | Primo passo possibile |
|---|---|---|
| Rete ospiti e Wi-Fi pubblico | Dispositivi fuori dal tuo controllo (clienti, visitatori, telefoni personali) non devono vedere i sistemi aziendali. È il confine più facile e più urgente. | Attivare una rete Wi-Fi ospiti isolata, già disponibile in molti router e punti di accesso esistenti. |
| Sistemi critici e direzione | Gestionale, contabilità, documenti riservati e backup sono ciò che un incidente non deve raggiungere. | Definire quali postazioni possono raggiungere questi sistemi e negare il resto, partendo dalle regole più ovvie. |
| Dispositivi non gestiti | Telecamere, stampanti, apparecchi di videosorveglianza e piccoli apparati ricevono pochi aggiornamenti e non li controlli davvero. | Raggrupparli in una zona che può parlare solo con ciò che serve (per esempio il registratore delle telecamere), non con i PC dell'ufficio. |
| Accessi dei fornitori | Manutentori e assistenza remota entrano dall'esterno: devono raggiungere solo il sistema che serve, solo quando serve. | Creare un percorso dedicato e a tempo verso i singoli sistemi, invece di un accesso alla rete intera. |
Chi ha una produzione o un laboratorio ha un confine in più da considerare: quello tra rete d'ufficio e rete di impianto, che merita un discorso a parte per via della continuità operativa. Ne parliamo nell'articolo sulla segmentazione tra ufficio e produzione. Anche il caso concreto della separazione tra reception e direzione mostra come un singolo confine, ben scelto, cambi il quadro del rischio.
Serve cambiare apparati o basta riconfigurare?
Dipende da cosa hai, e questa è l'unica risposta onesta. In molti casi il primo livello di separazione si ottiene riconfigurando l'esistente: le reti Wi-Fi ospiti sono una funzione già presente in gran parte dei punti di accesso, e molti router e firewall di fascia aziendale supportano la divisione della rete in zone (spesso tramite reti locali virtuali, le cosiddette VLAN) senza hardware aggiuntivo.
Ci sono però limiti reali da verificare con chi gestisce i tuoi apparati:
- Apparati troppo semplici. Alcuni router di fascia domestica o molto datati non supportano la separazione in zone: qui la sostituzione è un prerequisito, non un capriccio.
- Prestazioni e gestione. Più zone significano più regole da gestire. Se l'apparato è al limite o nessuno sa amministrarlo, il problema è organizzativo prima che tecnico.
- Visibilità. Separare senza sapere cosa circola dove è metà del lavoro. Serve almeno un inventario dei dispositivi e la capacità di osservare le regole attive.
Il criterio pratico: inizia con un inventario di ciò che è collegato e dei sistemi che non possono fermarsi, poi chiedi al tecnico o al fornitore degli apparati cosa si può fare con l'hardware attuale. Solo se la risposta è «niente» valuta la sostituzione, pezzo per pezzo. Un percorso graduale di questo tipo è coerente con l'approccio del NIST Cybersecurity Framework per le piccole imprese, che propone di partire da poche azioni prioritarie invece di un progetto unico.
Esempio illustrativo: tre confini in tre mesi
Esempio illustrativo. Lo scenario seguente mostra un percorso possibile; non racconta un progetto avvenuto presso un cliente e non promette tempi o risultati standard.
Un'azienda artigiana con dodici dipendenti ha tutto sulla stessa rete: i PC dell'ufficio, il gestionale, quattro telecamere, il Wi-Fi usato anche dai clienti in sala d'attesa e l'accesso remoto del fornitore che assiste il gestionale. Il titolare non vuole un progetto «da rifare tutto» e concorda tre passi con il tecnico.
Il primo mese si separa il Wi-Fi: nasce una rete ospiti isolata, che porta a Internet e basta. Costo quasi nullo, rischio ridotto subito. Il secondo mese tocca alle telecamere: vengono raggruppate in una zona che dialoga solo con il loro registratore; un controllo dell'inventario scopre che una di loro era raggiungibile dall'intera rete senza motivo, e la regola viene corretta. Il terzo mese si affronta il fornitore del gestionale: il suo accesso remoto, prima sempre aperto verso l'intera rete, diventa un percorso dedicato verso il solo server del gestionale, attivato quando serve e con scadenza.
Il gestionale vero e proprio, con la separazione tra postazioni amministrative e direzione, resta nel piano del trimestre successivo: il percorso non è finito, e va bene così. Ogni passo è stato deciso dopo aver visto l'impatto sui servizi, e ogni modifica è stata registrata con la sua motivazione — la stessa logica con cui conviene gestire le modifiche al firewall e le loro approvazioni.
Come si verifica che la separazione funzioni nel tempo?
Il punto debole della segmentazione non è il giorno in cui la fai: è il giorno in cui qualcuno la aggira per comodità. Una regola aperta «temporaneamente» per far funzionare una stampante, un cavo spostato su un altro switch, un nuovo dispositivo collegato alla zona sbagliata: la separazione si erode in silenzio e nessuno se ne accorge finché non serve.
Tre abitudini mantengono i confini reali:
- Sorvegliare le regole, non solo la configurazione iniziale. Ogni modifica al firewall o alle zone deve essere visibile: cosa è cambiato, quando, con quale effetto sui confini.
- Tenere vivo l'inventario. Un dispositivo nuovo comparso in una zona sensibile è un segnale da spiegare, non un dettaglio. La mappa di ciò che è collegato è la base di qualsiasi separazione, come spieghiamo nell'articolo sulla baseline della rete aziendale.
- Ricontrollare i confini con cadenza concordata. Una verifica periodica — la frequenza la decidete in base a rischio e cambiamenti — conferma che le zone esistono ancora come erano state pensate e che le eccezioni aperte hanno ancora un motivo.
Il contributo di OverZeus: guardiani sui confini, decisioni alle persone
OverZeus non ridisegna la tua rete: ti aiuta a sapere se i confini che hai deciso resistono. Tre agenti coprono questo tema.
Daedalus mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia i dispositivi nuovi e le informazioni mancanti: è la base per decidere cosa va in quale zona, e per accorgersi quando qualcosa compare dove non dovrebbe.
Cerberus sorveglia le regole del firewall e la separazione delle reti: confronta la configurazione con quella precedente, identifica le modifiche e propone le correzioni consentite dalle policy — per esempio il ripristino di un confine cancellato da una regola cambiata in fretta. Non riscrive il firewall in autonomia: mostra regola, orario, effetto e impatto prima di qualsiasi intervento, e l'approvazione spetta al responsabile.
Argus osserva in continuo eventi, servizi e dispositivi collegati, evidenziando gli scostamenti dalla situazione attesa: un servizio che inizia a dialogare con una zona nuova è il tipo di segnale che tiene viva la separazione nel tempo.
Come sempre in OverZeus, la regola è «lui si accorge, tu decidi»: le operazioni attivabili dipendono dalle integrazioni e dalle policy concordate sul tuo ambiente, e il silenzio non autorizza alcun intervento.
Hai una rete cresciuta per accumulo e vuoi capire da quale confine partire? Porta un caso di modifica ai privilegi o al firewall da discutere in demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
