Le vecchie navi da guerra avevano una caratteristica di sopravvivenza sorprendentemente semplice: lo scafo era diviso in compartimenti stagni da paratie. Una falla in un locale non affondava la nave, perché l’acqua restava confinata. La segmentazione di rete applica lo stesso principio all’infrastruttura digitale: dividere l’insieme in scomparti isolati fa in modo che una compromissione in un punto non diventi la compromissione di tutto.

Che cosa significa segmentare
Segmentare vuol dire suddividere la rete in porzioni più piccole e controllare il traffico che passa da una all’altra. Gli strumenti classici sono le VLAN, le subnet separate e i firewall interni che filtrano il traffico tra i segmenti. L’obiettivo non è alzare un muro perimetrale in più: è togliere l’assunto implicito che tutto ciò che sta “dentro” la rete possa parlare liberamente con tutto il resto.
Il vero problema è il movimento laterale
Un attacco ransomware non nasce quasi mai già ovunque. Comincia da un singolo punto d’appoggio: una credenziale rubata, un allegato aperto, un servizio esposto. Da lì l’attaccante si sposta di sistema in sistema per raggiungere i dati che contano e massimizzare il danno prima di cifrare. Questo spostamento interno è il movimento laterale, ed è la fase in cui una difesa ben progettata può fare la differenza.
La guida #StopRansomware di CISA lo dice in modo diretto: la segmentazione di rete aiuta a prevenire la diffusione del ransomware controllando i flussi di traffico tra le sottoreti e limitando il movimento laterale dell’attaccante. Nella stessa guida CISA mette a confronto una rete “piatta” e una rete segmentata come esempio di buona pratica. In una rete piatta ogni macchina raggiunge ogni altra: una volta dentro, l’attaccante ha campo libero. In una rete segmentata ogni passaggio deve superare un controllo, e ogni controllo è tempo guadagnato per accorgersi e reagire.
Segmentazione e micro-segmentazione
La segmentazione tradizionale ragiona per zone: un reparto, un tipo di sistema, un livello di sensibilità finiscono ciascuno nel proprio segmento, con regole di transito ai confini. È efficace e alla portata di quasi tutte le organizzazioni.
La micro-segmentazione spinge il concetto più a fondo. NIST SP 800-207, il documento di riferimento sull’architettura Zero Trust, la descrive come l’isolamento di singole risorse o piccoli gruppi di risorse, con politiche di accesso decise in base al bisogno effettivo e non alla posizione in rete. In pratica si applicano regole a grana fine fino al livello del singolo carico di lavoro: due server nello stesso segmento non si parlano se non hanno una ragione precisa per farlo. È l’approccio dei data center e delle infrastrutture cloud moderne, ma il principio guida vale ovunque: nessuna fiducia implicita, nemmeno all’interno.
Dove segmentare per prime
Non serve rifare tutto in una notte. Conviene partire dai confini che pesano di più:
- Separare OT da IT. Gli impianti industriali, i sistemi di controllo e i dispositivi di campo non devono condividere lo stesso segmento della rete ufficio. È il confine dove un incidente informatico può diventare un problema fisico.
- Isolare la rete ospiti. Wi-Fi per visitatori e dispositivi personali vanno tenuti su un segmento senza visibilità sui sistemi interni.
- Recintare i server critici. Directory, gestionali, database: chi vi accede e da dove deve essere una scelta esplicita, non un default.
- Isolare i backup. CISA raccomanda copie offline, cifrate, testate regolarmente e, quando possibile, immutabili. Un backup che l’attaccante raggiunge dalla stessa rete che ha compromesso non è un backup: è un’altra vittima.
Errori comuni
La segmentazione mal fatta dà una falsa sicurezza. I passi falsi più frequenti:
- Disegnare le VLAN ma lasciare regole firewall “permetti tutto” tra i segmenti: la separazione esiste sulla carta, non nei fatti.
- Dimenticare i percorsi di gestione e monitoraggio, che spesso attraversano ogni segmento e diventano la scorciatoia perfetta per il movimento laterale.
- Non documentare i flussi legittimi, e poi riaprire tutto al primo problema applicativo perché nessuno sa cosa serve davvero.
Come iniziare in una PMI
Per un’organizzazione medio-piccola l’approccio realistico è incrementale. Prima si mappa che cosa parla con che cosa: senza questa fotografia ogni regola è un tentativo alla cieca. Poi si introducono i primi confini ad alto valore, ospiti e backup, dove il rischio di rompere qualcosa è basso e il beneficio immediato. Da lì si procede per segmenti successivi, verificando ogni volta i flussi legittimi prima di stringere le regole. La micro-segmentazione completa può restare un traguardo di medio termine: intanto anche una separazione essenziale sposta molto l’ago della bilancia.
In sintesi
La segmentazione non promette di fermare il ransomware sulla porta. Promette qualcosa di più prezioso: trasformare una compromissione totale in un incidente circoscritto, e regalare ai difensori il tempo per accorgersene. Come le paratie di una nave, non impedisce la falla: impedisce che diventi un naufragio.
