Se reception e direzione usano la stessa rete aziendale, un problema nato su una postazione condivisa — o sul Wi-Fi degli ospiti — può raggiungere i documenti e i programmi riservati. La soluzione è separare le reti e i permessi: reti distinte per ospiti, ufficio e sistemi direzionali, gruppi con i soli accessi necessari e un controllo continuo che segnala ogni modifica prima che diventi abitudine. Vediamo come farlo senza fermare il lavoro quotidiano.
Lo scenario: una rete unica e troppi accessi incrociati
Pensa a un ufficio di medie dimensioni. In reception c'è un computer per prenotazioni e registrazione dei visitatori, usato da più persone a turni. C'è il Wi-Fi per gli ospiti in sala d'attesa. Nelle stanze interne ci sono la contabilità, il gestionale, le cartelle con i documenti riservati della direzione. Se tutto passa dallo stesso apparato di rete senza divisioni, dal punto di vista tecnico questi mondi sono un solo ambiente.
I rischi concreti di questa configurazione sono di tre tipi:
- Un problema che si propaga. Un computer infetto o un dispositivo collegato al Wi-Fi ospiti può raggiungere le cartelle della direzione, perché nessun confine glielo impedisce.
- Gli errori che restano. Una condivisione di cartella aperta «per un giorno» e mai chiusa, una stampante configurata per comodità con accessi più ampi del necessario: sulla rete unica ogni scorciatoia diventa permanente.
- La ricostruzione impossibile. Quando tutti possono raggiungere tutto, capire chi ha visto o modificato un documento richiede indagini lunghe, e spesso non porta a una risposta.
Il principio guida arriva dalla pubblicazione NIST SP 800-207 sulla Zero Trust Architecture: la posizione nella rete non deve concedere fiducia automatica. Essere «dentro» la rete aziendale non è di per sé una ragione per poter accedere a ogni risorsa; la protezione va centrata sulle risorse — documenti, applicazioni, dati — non sul perimetro. Tradotto in termini di ufficio: il fatto che una postazione sia fisicamente nella stessa sede non significa che debba vedere i file della direzione.
Cosa significa separare: reti, gruppi, permessi minimi
Separare non vuol dire costruire muri: vuol dire definire confini chiari e lasciare aperte solo le porte che servono. Il lavoro si svolge su tre piani.
Le reti
Le reti si dividono in segmenti con ruoli diversi: una rete per gli ospiti, che porta solo verso Internet; una rete per le postazioni di ufficio e reception; una rete per i sistemi riservati, come gestionale, contabilità e documenti della direzione. Tra un segmento e l'altro passa solo il traffico previsto da regole esplicite sul firewall: per esempio la reception può raggiungere il sistema di prenotazione e la stampante condivisa, ma non le cartelle contabili.
Le identità e i gruppi
La separazione di rete da sola non basta se gli account restano troppo potenti. Anche le persone vanno organizzate in gruppi coerenti con il loro lavoro: chi lavora in reception non appartiene al gruppo «direzione» e non ha privilegi amministrativi sui sistemi. È il principio dei permessi minimi: ogni account ottiene ciò che gli serve per svolgere il proprio compito, e nient'altro.
Il metodo, per non bloccare il lavoro
La paura più comune è che separare significhi «da lunedì non funziona più niente». Il percorso prudente è il contrario: prima si mappa ciò che le persone usano davvero — quali programmi, quali cartelle, quali stampanti — poi si prepara una proposta di regole, la si mostra a chi lavora ogni giorno su quelle postazioni e solo dopo l'approvazione la si applica. Se qualcosa smette di funzionare, la regola si corregge con la stessa tracciabilità con cui è stata creata. Per una trattazione dedicata alle piccole strutture, vedi la guida sulla segmentazione della rete in una piccola azienda.
Esempio illustrativo: dalla rete unica alla proposta di separazione
Esempio illustrativo. Lo scenario che segue è approvato dal titolare come esempio narrativo per spiegare il percorso proposto da OverZeus; non descrive un intervento eseguito presso un cliente né riporta esiti misurati.
Un'azienda scopre, durante un inventario, che reception, ufficio e direzione condividono un'unica rete. Cerberus, l'agente che sorveglia regole del firewall e separazione delle reti, prepara una proposta: tre segmenti con i ruoli descritti sopra e l'elenco delle regole minime necessarie, con l'indicazione dell'impatto su ciascun servizio — cosa continua a funzionare, cosa cambia, cosa va verificato con gli utenti.
Nello stesso perimetro, Athena — l'agente che controlla identità, gruppi e privilegi — mette in evidenza le variazioni da verificare: l'account usato alla reception risulta in un gruppo con più permessi del necessario, eredità di una vecchia configurazione. La proposta indica il gruppo corretto e le conseguenze del cambiamento.
Entrambe le proposte arrivano al responsabile prima di qualsiasi intervento: la decisione è sua, e il silenzio non autorizza. Se la risposta non arriva, le reti restano come sono e la segnalazione rimane visibile.
Come controllare nel tempo che la separazione regga
Separare è un progetto di qualche settimana; mantenere la separazione è un'abitudine. Tre controlli fanno la differenza:
- Osservare le modifiche al firewall. Una nuova regola che riapre il passaggio tra reception e direzione — magari creata in fretta per un'urgenza — deve risultare subito visibile, con il confronto tra configurazione precedente e attuale. È il lavoro quotidiano di Cerberus. Su come gestire richieste e approvazioni di queste modifiche, vedi l'articolo sulle modifiche al firewall e le approvazioni.
- Osservare i privilegi. Athena segnala quando un account viene aggiunto a un gruppo più ampio senza una richiesta approvata nelle fonti collegate, mostrando privilegi precedenti e possibili impatti di una revoca.
- Osservare ciò che cambia. Argus, l'agente di monitoraggio continuo, osserva eventi, servizi, rete e dispositivi collegati ed evidenzia gli scostamenti dalla situazione attesa: un dispositivo nuovo apparso sulla rete riservata, un servizio che inizia a comunicare dove non dovrebbe.
A questi controlli continui si aggiunge una revisione periodica dei privilegi e delle regole: le regole firewall accumulate e i gruppi cresciuti nel tempo vanno riletti con cadenza concordata, perché la separazione approvata un anno fa potrebbe essere stata erosa da decine di piccole eccezioni.
Il contributo di OverZeus
OverZeus affronta questo scenario con tre agenti, ognuno con un compito preciso: Cerberus sorveglia firewall e segmentazione e propone — e applica solo dopo approvazione — le correzioni consentite dalle policy; Athena controlla identità, gruppi e privilegi e spiega le autorizzazioni rilevate; Argus osserva in continuo eventi, rete e dispositivi per cogliere ciò che cambia. Le segnalazioni arrivano ai responsabili con contesto e proposta; l'intervento attivo richiede l'approvazione prevista.
Le operazioni attivabili dipendono dalle integrazioni e dalle policy concordate sul tuo ambiente: apparati di rete, gestione delle identità e perimetro vanno definiti in fase di progetto. Quello che resta costante è il confine tra proposta e decisione: gli agenti osservano e spiegano, la persona autorizza.
Porta un caso di modifica ai privilegi o al firewall da discutere in demo: vediamo insieme come OverZeus lo segnala, lo spiega e lo propone.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
