Skip to content
SYS: DATAPOINT//TERMINAL DATE: 2026.09.08 14:48:09 UTC FEED: ● LIVE SOURCES: 7 active ALERTS_24H: 0 CRIT_24H: 0 UPTIME: 149d USER: @operator
ARTICLE [F2]
BUSINESS

Zero Trust: mai fidarsi, sempre verificare

Zero Trust spiegato in modo semplice: cos'è, i principi NIST SP 800-207, i cinque pilastri CISA e come una PMI può iniziare da subito.

DATE2026.08.16 10:48
SEVERITYEDIT
READ4 min
Zero Trust: mai fidarsi, sempre verificare

Per anni la sicurezza aziendale ha funzionato come un castello: mura spesse, un fossato, un ponte levatoio. Chi restava fuori era il nemico, chi entrava dalla porta principale diventava automaticamente affidabile. Il problema è che oggi il castello non ha più un solo ingresso. Le persone lavorano da casa, i dati vivono nel cloud, i fornitori si collegano ai sistemi interni e i dispositivi personali accedono alle risorse aziendali. Il “dentro” e il “fuori” hanno smesso di essere confini utili.

Zero Trust: mai fidarsi, sempre verificare

Zero Trust nasce proprio da questa constatazione. Non è un prodotto da comprare, ma un modo di progettare la sicurezza che parte da un presupposto onesto: la posizione in rete, da sola, non dimostra nulla.

Cosa significa davvero Zero Trust

Il riferimento tecnico è la pubblicazione NIST SP 800-207, che definisce Zero Trust come un insieme di princìpi che spostano le difese da un perimetro statico verso utenti, risorse e dati. La frase chiave del documento è netta: nessuna fiducia implicita viene concessa in base alla posizione fisica o di rete. Una richiesta che arriva dalla rete interna dell’azienda deve rispettare gli stessi controlli di una richiesta proveniente da internet.

Tradotto in linguaggio quotidiano: “mai fidarsi, sempre verificare”. Ogni accesso a una risorsa viene valutato nel momento in cui avviene, non una volta per tutte al login del mattino.

I tre principi guida

Al di là dei tecnicismi, Zero Trust si regge su tre idee semplici, riprese anche dalla documentazione di Microsoft e Google:

  • Verifica esplicita. Ogni richiesta di accesso viene autenticata e autorizzata usando più segnali: identità dell’utente, stato del dispositivo, orario, comportamento. Non basta la password.
  • Privilegio minimo. Si concede solo l’accesso strettamente necessario a completare quel compito, e nulla di più. Meno porte aperte, meno danni possibili.
  • Assumere la compromissione. Si progetta il sistema come se un attaccante fosse già dentro. Questo porta a segmentare le risorse, cifrare le comunicazioni e monitorare in continuo.

NIST SP 800-207 formalizza questi concetti in sette princìpi (tenets): tra questi, tutte le comunicazioni vanno protette a prescindere dalla rete, l’accesso è concesso per singola sessione con il minimo privilegio, le decisioni si basano su una policy dinamica che osserva identità, applicazione e stato del dispositivo, e l’azienda misura in continuo la postura di sicurezza di ogni asset. Nessun dispositivo è affidabile per default.

I cinque pilastri operativi

Per passare dalla teoria alla pratica, la CISA (l’agenzia statunitense per la cybersicurezza) ha pubblicato lo Zero Trust Maturity Model, che organizza il lavoro attorno a cinque pilastri:

  • Identità. Verificare in modo forte chi accede, con autenticazione a più fattori.
  • Dispositivi. Conoscere e controllare lo stato di ogni dispositivo che si collega, aziendale o personale.
  • Reti. Segmentare il traffico interno ed esterno invece di affidarsi al solo perimetro.
  • Applicazioni e carichi di lavoro. Applicare controlli di accesso granulari alle app, in locale e nel cloud.
  • Dati. Classificare, cifrare e proteggere le informazioni dove risiedono.

A tenere insieme i pilastri ci sono tre capacità trasversali: visibilità e analisi, automazione e orchestrazione e governance. Il modello prevede livelli di maturità progressivi (tradizionale, iniziale, avanzato, ottimale): nessuno è tenuto ad arrivare al traguardo in un solo passo.

Come inizia una PMI

Zero Trust non richiede di rifare tutto da capo. Conviene procedere per passi concreti:

  • Attivare l’autenticazione a più fattori su email, VPN e strumenti cloud. È il singolo intervento con il miglior rapporto tra sforzo e risultato.
  • Fare un inventario di utenti, dispositivi e dati: non si protegge ciò che non si conosce.
  • Rivedere i permessi e togliere gli accessi non più necessari, applicando il privilegio minimo.
  • Segmentare la rete, così che un problema su un dispositivo non si propaghi ovunque.
  • Raccogliere log e attivare avvisi sugli accessi anomali.

Sono attività alla portata anche di una piccola organizzazione, spesso con strumenti già disponibili nei servizi cloud in uso.

In sintesi

Zero Trust non è sfiducia verso le persone: è togliere la fiducia automatica dai sistemi. Ogni accesso diventa una decisione informata, basata su chi sei, da dove ti colleghi e con quale dispositivo. Iniziare è più semplice di quanto sembri, e ogni passo riduce concretamente la superficie di attacco. Il perimetro non esiste più, ma la sicurezza sì, purché sia costruita attorno alle risorse e non attorno a un muro.

Leggi anche

> LEAVE A REPLY

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *