Per molti anni la cyber security si è concentrata prevalentemente sulla protezione del perimetro aziendale: firewall, sistemi di prevenzione delle intrusioni e controlli sugli accessi avevano l’obiettivo di impedire che un attaccante riuscisse a compromettere l’infrastruttura.
L’evoluzione delle minacce ha, però, modificato profondamente questo paradigma.
Le campagne ransomware più sofisticate, gli attacchi alla supply chain e l’abuso di credenziali legittime dimostrano che il problema non è più soltanto impedire una violazione, ma limitarne rapidamente la propagazione.
È in questo contesto che assume un ruolo centrale il concetto di movimento laterale: la capacità di un attaccante, una volta ottenuto un primo accesso, di spostarsi tra sistemi, applicazioni e server fino a raggiungere gli asset più critici.
Il progetto (finalista ai Cybersecurity360 Awards) sviluppato da Illumio per Gecina, leader europeo nel settore immobiliare ad uso ufficio, affronta proprio questa sfida, adottando la microsegmentazione come fondamento di una strategia Zero Trust orientata alla cyber resilience.
Molte organizzazioni hanno investito negli ultimi anni in strumenti sempre più efficaci per prevenire gli attacchi provenienti dall’esterno.
Una volta compromesso un sistema, tuttavia, gli attaccanti possono spesso sfruttare comunicazioni interne scarsamente controllate per raggiungere database, applicazioni e servizi business critical.
Nel caso di Gecina, pur in assenza di incidenti ransomware, i penetration test avevano evidenziato vulnerabilità ricorrenti nel controllo del traffico est-ovest tra server e applicazioni, mettendo in luce la necessità di limitare la libertà di movimento all’interno dell’infrastruttura.
È proprio questa la logica che caratterizza l’approccio Zero Trust: non dare mai per scontata la legittimità delle comunicazioni interne e autorizzare esclusivamente quelle realmente necessarie.
L’elemento centrale del progetto è rappresentato dall’adozione di Illumio Segmentation, una soluzione di microsegmentazione implementata su circa 300 server virtuali Windows e Linux che ospitano applicazioni, database e servizi infrastrutturali.
A differenza degli approcci tradizionali, che richiedono spesso profonde modifiche dell’architettura di rete, la soluzione opera direttamente a livello di workload sfruttando il firewall nativo dei sistemi operativi.
Questo consente di introdurre criteri di segmentazione senza inserire nuovi dispositivi di rete né riprogettare l’infrastruttura esistente.
Dal punto di vista operativo il vantaggio è evidente: la sicurezza viene avvicinata ai singoli carichi di lavoro, rendendo possibile un controllo molto più granulare delle comunicazioni tra applicazioni.
Uno degli aspetti metodologicamente più interessanti del progetto riguarda il percorso di implementazione.
Prima di applicare qualsiasi politica di blocco, Gecina ha distribuito gli agenti in modalità di sola osservazione, raccogliendo informazioni sui flussi di comunicazione realmente presenti nell’infrastruttura.
Questa fase ha permesso di verificare le dipendenze applicative, aggiornare la documentazione relativa ai sistemi legacy e costruire progressivamente le policy di sicurezza prima della loro effettiva attivazione.
Solo successivamente la segmentazione è stata estesa agli ambienti di produzione, seguendo un approccio graduale che ha consentito di evitare interruzioni operative e di mantenere sempre la possibilità di tornare rapidamente alla modalità di sola visibilità, se necessario.
Più che una semplice implementazione tecnologica, emerge quindi un modello di adozione fondato sulla progressiva riduzione del rischio.
Tra gli elementi più innovativi del progetto figura un meccanismo di isolamento dinamico basato su etichette.
Durante un incidente cyber è infatti possibile isolare rapidamente un server modificando una singola etichetta associata al workload, senza intervenire manualmente sull’intera infrastruttura di rete.
Questa funzione rappresenta una sorta di “pulsante di contenimento”, che limita immediatamente il movimento laterale preservando allo stesso tempo la disponibilità del sistema per le attività di analisi forense e di risposta all’incidente.
Si tratta di un approccio particolarmente interessante perché dimostra come la microsegmentazione possa diventare uno strumento operativo di incident response e non soltanto un controllo preventivo.
Il progetto non si è fermato ai server.
Sulla base dei risultati ottenuti, Gecina ha successivamente esteso l’approccio anche agli endpoint degli utenti, compresi i computer portatili utilizzati sia nelle reti aziendali sia attraverso connessioni Wi-Fi pubbliche.
Le policy firewall vengono adattate in funzione del contesto operativo e della posizione del dispositivo, integrando il lavoro svolto dalle piattaforme EDR e contribuendo a ridurre il numero di eventi che richiedono l’intervento degli analisti.
L’evoluzione del progetto evidenzia come la microsegmentazione possa rappresentare una componente strutturale di una strategia Zero Trust estesa progressivamente all’intero ecosistema digitale.
Pur essendo stato sviluppato in un contesto Enterprise particolarmente articolato, il modello adottato da Gecina appare facilmente trasferibile anche ad altre organizzazioni che gestiscono infrastrutture ibride e ambienti distribuiti.
L’adozione progressiva, la possibilità di operare senza modificare l’architettura di rete e la gestione centralizzata delle policy consentono infatti di introdurre la microsegmentazione anche in realtà caratterizzate da sistemi legacy o da applicazioni business critical difficili da interrompere.
È proprio questa gradualità che rende l’approccio particolarmente interessante in una fase in cui molte organizzazioni stanno avviando percorsi di adozione dello Zero Trust.
Uno dei messaggi più interessanti che emerge da questo progetto riguarda il modo in cui viene interpretata la resilienza informatica. In un panorama di minacce sempre più sofisticate, l’obiettivo non può essere esclusivamente impedire ogni possibile compromissione: occorre anche limitarne rapidamente gli effetti.
Per i responsabili della sicurezza questo significa affiancare alle tradizionali misure di prevenzione strumenti capaci di ridurre il movimento laterale e confinare gli incidenti prima che coinvolgano applicazioni e servizi critici.
Il caso di Gecina mostra come la microsegmentazione possa diventare un elemento concreto di questa strategia, trasformando lo Zero Trust da principio architetturale a modello operativo capace di rafforzare la continuità del business e la resilienza complessiva dell’organizzazione.