Per anni la sicurezza aziendale ha funzionato come un castello: mura spesse, un fossato, un ponte levatoio. Chi restava fuori era il nemico, chi entrava dalla porta principale diventava automaticamente affidabile. Il problema è che oggi il castello non ha più un solo ingresso. Le persone lavorano da casa, i dati vivono nel cloud, i fornitori si collegano ai sistemi interni e i dispositivi personali accedono alle risorse aziendali. Il “dentro” e il “fuori” hanno smesso di essere confini utili.

Zero Trust nasce proprio da questa constatazione. Non è un prodotto da comprare, ma un modo di progettare la sicurezza che parte da un presupposto onesto: la posizione in rete, da sola, non dimostra nulla.
Cosa significa davvero Zero Trust
Il riferimento tecnico è la pubblicazione NIST SP 800-207, che definisce Zero Trust come un insieme di princìpi che spostano le difese da un perimetro statico verso utenti, risorse e dati. La frase chiave del documento è netta: nessuna fiducia implicita viene concessa in base alla posizione fisica o di rete. Una richiesta che arriva dalla rete interna dell’azienda deve rispettare gli stessi controlli di una richiesta proveniente da internet.
Tradotto in linguaggio quotidiano: “mai fidarsi, sempre verificare”. Ogni accesso a una risorsa viene valutato nel momento in cui avviene, non una volta per tutte al login del mattino.
I tre principi guida
Al di là dei tecnicismi, Zero Trust si regge su tre idee semplici, riprese anche dalla documentazione di Microsoft e Google:
- Verifica esplicita. Ogni richiesta di accesso viene autenticata e autorizzata usando più segnali: identità dell’utente, stato del dispositivo, orario, comportamento. Non basta la password.
- Privilegio minimo. Si concede solo l’accesso strettamente necessario a completare quel compito, e nulla di più. Meno porte aperte, meno danni possibili.
- Assumere la compromissione. Si progetta il sistema come se un attaccante fosse già dentro. Questo porta a segmentare le risorse, cifrare le comunicazioni e monitorare in continuo.
NIST SP 800-207 formalizza questi concetti in sette princìpi (tenets): tra questi, tutte le comunicazioni vanno protette a prescindere dalla rete, l’accesso è concesso per singola sessione con il minimo privilegio, le decisioni si basano su una policy dinamica che osserva identità, applicazione e stato del dispositivo, e l’azienda misura in continuo la postura di sicurezza di ogni asset. Nessun dispositivo è affidabile per default.
I cinque pilastri operativi
Per passare dalla teoria alla pratica, la CISA (l’agenzia statunitense per la cybersicurezza) ha pubblicato lo Zero Trust Maturity Model, che organizza il lavoro attorno a cinque pilastri:
- Identità. Verificare in modo forte chi accede, con autenticazione a più fattori.
- Dispositivi. Conoscere e controllare lo stato di ogni dispositivo che si collega, aziendale o personale.
- Reti. Segmentare il traffico interno ed esterno invece di affidarsi al solo perimetro.
- Applicazioni e carichi di lavoro. Applicare controlli di accesso granulari alle app, in locale e nel cloud.
- Dati. Classificare, cifrare e proteggere le informazioni dove risiedono.
A tenere insieme i pilastri ci sono tre capacità trasversali: visibilità e analisi, automazione e orchestrazione e governance. Il modello prevede livelli di maturità progressivi (tradizionale, iniziale, avanzato, ottimale): nessuno è tenuto ad arrivare al traguardo in un solo passo.
Come inizia una PMI
Zero Trust non richiede di rifare tutto da capo. Conviene procedere per passi concreti:
- Attivare l’autenticazione a più fattori su email, VPN e strumenti cloud. È il singolo intervento con il miglior rapporto tra sforzo e risultato.
- Fare un inventario di utenti, dispositivi e dati: non si protegge ciò che non si conosce.
- Rivedere i permessi e togliere gli accessi non più necessari, applicando il privilegio minimo.
- Segmentare la rete, così che un problema su un dispositivo non si propaghi ovunque.
- Raccogliere log e attivare avvisi sugli accessi anomali.
Sono attività alla portata anche di una piccola organizzazione, spesso con strumenti già disponibili nei servizi cloud in uso.
In sintesi
Zero Trust non è sfiducia verso le persone: è togliere la fiducia automatica dai sistemi. Ogni accesso diventa una decisione informata, basata su chi sei, da dove ti colleghi e con quale dispositivo. Iniziare è più semplice di quanto sembri, e ogni passo riduce concretamente la superficie di attacco. Il perimetro non esiste più, ma la sicurezza sì, purché sia costruita attorno alle risorse e non attorno a un muro.
