Cos'è la difesa in profondità? | Sicurezza a più livelli

La "difesa approfondita" è una strategia di sicurezza informatica che prevede l'utilizzo di diversi prodotti e procedure per proteggere una rete.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire il concetto "difesa approfondita"
  • Spiegare i prodotti e le procedure impiegati in un approccio di sicurezza a più livelli
  • Mettere a confronto la difesa approfondita con la sicurezza integrata

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Che cos'è la "difesa approfondita"?

La "difesa approfondita" (DiD, Defense in depth) è una strategia di sicurezza informatica che utilizza molteplici prodotti e procedure di sicurezza per proteggere la rete, le proprietà web e le risorse di un'organizzazione. A volte viene utilizzato in modo intercambiabile con il termine "sicurezza a più livelli", perché si basa su soluzioni di sicurezza su più livelli di controllo (fisico, tecnico e amministrativo) per impedire agli aggressori di raggiungere una rete protetta o una risorsa In locale.

In origine, il termine veniva usato per descrivere strategia militare in cui una linea di difesa veniva sacrificata per rallentare le forze avversarie. Nonostante il nome simile, tale approccio non rispecchia questa strategia di sicurezza, che prevede l'uso combinato di più prodotti per tenere alla larga potenziali aggressori ed evitare attacchi.

Perché è necessaria la difesa approfondita?

Il principio guida di una strategia di difesa approfondita è l'idea che un singolo prodotto di sicurezza non possa proteggere completamente una rete da ogni attacco che potrebbe subire. Tuttavia, l'implementazione di più prodotti e procedure di sicurezza aiuta a individuare e prevenire gli attacchi nel momento in cui si manifestano, consentendo alle organizzazioni di mitigare efficacemente un'ampia gamma di minacce. Man mano che le organizzazioni ampliano le proprie reti, i propri sistemi e la propria base di utenti, questo approccio acquista sempre più importanza.

Un altro vantaggio della sicurezza a più livelli è la ridondanza. Se un aggressore esterno abbatte una linea di difesa, o se una minaccia interna compromette parte della rete di un'organizzazione, altre misure di sicurezza possono contribuire a limitare e mitigare i danni all'intera rete. Al contrario, l'utilizzo di un solo prodotto di sicurezza crea un unico punto di vulnerabilità; se viene compromesso, l'intera rete o l'intero sistema possono essere violati oppure danneggiati.

Quali prodotti di sicurezza vengono impiegati nella difesa approfondita?

Sebbene le strategie di difesa approfondita varino in base alle esigenze di un'organizzazione e alle risorse disponibili, esse comprendono di solito uno o più prodotti nelle seguenti categorie:

I controlli di sicurezza fisica proteggono i sistemi IT, gli edifici aziendali, i datacenter e altre risorse fisiche da minacce quali manomissioni, furti o accessi non autorizzati. Possono includere diversi tipi di controllo degli accessi e metodi di sorveglianza, come telecamere di sicurezza, sistemi di allarme, scanner di badge identificativi e sistemi di sicurezza biometrici (ad es. lettori di impronte digitali, sistemi di riconoscimento facciale, ecc.).

I controlli di sicurezza tecnici comprendono l'hardware e il software necessari per prevenire violazionidei dati, attacchi DDoS e altre minacce che hanno come obiettivo reti e applicazioni. I prodotti di sicurezza più diffusi a questo livello includono firewall, gateway web sicuri (SWG), sistemi di rilevamento o prevenzione delle intrusioni (IDS/IPS), tecnologie di isolamento del browser, software di rilevamento e risposta degli endpoint (EDR), software di prevenzione della perdita dei dati (DLP), web application firewall (WAF) e software anti-malware, tra gli altri.

I controlli di sicurezza amministrativi afferiscono alle policy definite dagli amministratori di sistema e dai team di sicurezza, che regolano l'accesso a sistemi interni, risorse aziendali e altri dati e applicazioni sensibili. Possono comprendere anche attività di formazione sulla sicurezza dirette al personale, per fare in modo che gli utenti adottino adeguate misure di sicurezza, mantengano la riservatezza dei dati ed evitino di esporre a rischi non necessari sistemi, dispositivi e applicazioni.

Quali pratiche di sicurezza vengono impiegate nella difesa approfondita?

Oltre ai prodotti e alle policy di sicurezza, le organizzazioni devono implementare robuste procedure di sicurezza per limitare i rischi per le proprie reti e risorse. Tra queste procedure figurano:

L'accesso con privilegio minimo è il principio di concedere agli utenti l'autorizzazione ad accedere solo ai sistemi e alle risorse di cui hanno bisogno per svolgere la propria mansione. Questo approccio contribuisce a minimizzare i rischi per il resto della rete nel caso in cui le credenziali di un utente vengano compromesse, e una persona non autorizzata tenti di eseguire un attacco o di accedere a dati sensibili.

L'autenticazione a più fattori (MFA), come suggerisce il nome, richiede diverse forme di autenticazione per verificare l'identità di un utente o di un dispositivo prima di consentirgli l'accesso a una rete o a un'applicazione. L'MFA in genere include l'adozione di pratiche consolidate di sanificazione delle password (ad es. password complesse, difficili da indovinare e modificate spesso), stabilendo controlli rigorosi per i dispositivi e verificando l'identità tramite dispositivi e strumenti esterni (ad esempio, inserendo un codice di verifica da un dispositivo mobile).

La crittografia protegge i dati sensibili dall'esposizione a soggetti non autorizzati o malintenzionati. Le informazioni vengono celate convertendo il testo in chiaro (informazioni leggibili dagli esseri umani) in testo cifrato (combinazioni di lettere, numeri e simboli generati casualmente).

La segmentazione di rete contribuisce a limitare l'esposizione di sistemi e dati interni a fornitori, collaboratori e altri utenti esterni. Ad esempio, la configurazione reti wireless separate per utenti interni ed esterni consente alle organizzazioni di proteggere meglio le informazioni sensibili da soggetti non autorizzati. La segmentazione aiuta anche i team di sicurezza a contenere le minacce interne, limitare la diffusione di malware e ottemperare alle normative sui dati.

L'analisi comportamentale aiuta a individuare schemi di traffico anomali e attacchi nel momento in cui si verificano. Lo fa mettendo a confronto il comportamento degli utenti con uno schema di comportamento normale osservato in passato. Il rilevamento di anomalie attiva i sistemi di sicurezza, che reindirizzano il traffico dannoso e prevengono l'esecuzione di attacchi.

La sicurezza Zero Trust è una filosofia di sicurezza che raggruppa molti dei concetti sopra citati, e parte dal presupposto che le minacce siano già presenti all'interno di una rete e che nessun utente, dispositivo o connessione debba essere aprioristicamente considerato attendibile.

Queste sono solo alcune delle prassi che è opportuno adottare in un approccio di sicurezza multilivello. Poiché le tipologie di attacco continuano a evolversi per sfruttare le vulnerabilità che si annidano nei prodotti di sicurezza, è imperativo sviluppare prodotti e strategie capaci di opporsi validamente a queste nuove minacce.

In che modo la sicurezza a più livelli si differenzia dalla sicurezza integrata?

Un'efficace strategia di difesa approfondita richiede non solo controlli di sicurezza a più livelli, ma anche pratiche di sicurezza integrate. Sebbene questi termini suonino simili, hanno significati leggermente diversi:

  • La sicurezza a più livelli, come descritto sopra, si riferisce all'utilizzo di molteplici prodotti e pratiche di sicurezza per proteggere un'organizzazione da un ampio spettro di minacce fisiche e informatiche.
  • La sicurezza integrata fa in modo che diversi prodotti di sicurezza lavorino assieme per migliorare la capacità di individuare e mitigare le minacce. Una strategia di sicurezza può essere a più livelli, ma non integrata, mentre una strategia di sicurezza integrata è per sua natura a più livelli.

Pensiamo alla sicurezza a più livelli come a un'armatura che è stata acquistata da molteplici venditori. Alcune parti di questa armatura possono essere più nuove o di qualità superiore rispetto alle altre. Sebbene chi la indossa sia protetto da molti tipi di danni fisici, nell'armatura potrebbero esserci spazi tra un pezzo e l'altro, oppure dei punti deboli, che possono rendere vulnerabile il "cavaliere".

La sicurezza integrata, invece, è come un'armatura fatta su misura. Può essere costituita da diversi elementi (controlli di sicurezza), ma ciascuno di essi è intrinsecamente progettato per lavorare insieme agli altri per proteggere chi la indossa, senza lasciare punti deboli o scoperti.

Tuttavia, quando si configurano delle soluzioni di sicurezza informatica, l'acquisto di più prodotti di sicurezza da un unico fornitore non garantisce sempre che un'organizzazione ottenga i vantaggi di un approccio integrato. Per ulteriori informazioni sull'argomento, consulta "Il futuro della sicurezza delle applicazioni Web".

In che modo Cloudflare aiuta le organizzazioni a implementare la difesa approfondita?

La suite di sicurezza integrata di Cloudflare è progettata per apprendere da e operare senza problemi con altri prodotti di sicurezza e prestazioni. Ad esempio, Cloudflare Bot Management blocca efficacemente l'attività dei bot dannosi autonomamente, ma acquisisce ulteriori funzionalità quando usato assieme a Cloudflare WAF, consentendo ai clienti di bloccare dinamicamente le richieste che appaiono automatizzate e attivare altri identificatori.

L'intelligence sulle minacce condivisa è anche una componente cruciale dell'approccio di Cloudflare alla difesa approfondita. Con milioni di proprietà Internet sulla sua vasta rete globale, che si estende su oltre 335 sedi, Cloudflare è in grado di ricavare informazioni dettagliate dai modelli di traffico e migliorare le difese contro le minacce nuove e in via di sviluppo.

DOMANDE FREQUENTI

Cos'è la sicurezza a più livelli?

Per sicurezza a più livelli si intende una strategia di cybersecurity che incorpora una pluralità di prodotti di sicurezza nei livelli di controllo fisico, tecnico e amministrativo, con l'obiettivo di tutelare le reti e le risorse di una data organizzazione.

Perché la ridondanza è importante nella difesa in profondità?

Per "ridondanza" si intende l'impiego di più misure di sicurezza, in modo che se una linea di difesa cede, le altre possono ancora prevenire o limitare eventuali danni. L'utilizzo di sistemi ridondanti assicura che non possa esistere un punto singolo di vulnerabilità.

Cos'è la sicurezza Zero Trust?

L'approccio Zero Trust alla sicurezza è una filosofia che presuppone che le minacce possano essere già presenti all'interno della rete. Un approccio Zero Trust verifica continuamente ogni utente, dispositivo e connessione, anziché considerare aprioristicamente sicuro qualsiasi utente o sistema.

Cosa si intende per "sicurezza integrata"?

Per sicurezza integrata si intende approntare un insieme di soluzioni per la sicurezza che lavorino all'unisono per rilevare le minacce e reagire ad esse, invece di creare "strati" di prodotti sconnessi tra di loro.

Cosa significa accesso con privilegio minimo?

Il principio del privilegio minimo consiste nell'assegnare agli utenti solo le autorizzazioni strettamente necessarie allo svolgimento delle loro funzioni, in modo da limitare i danni potenziali nel caso in cui le credenziali dell'account di un utente subiscano una compromissione.

Cosa sono i controlli fisici, tecnici e amministrativi?

Queste sono tre diverse categorie di sicurezza. I controlli fisici proteggono le risorse fisiche, come edifici e datacenter; i controlli tecnici sono strumenti hardware e software come i firewall e gli anti-malware; i controlli amministrativi sono costituiti da policy e procedure, nelle quali rientrano la formazione degli utenti e la gestione degli accessi.