Quasi nessuna rete aziendale è stata progettata. È cresciuta: uno switch aggiunto quando è arrivato un
nuovo reparto, un access point per il magazzino, un accesso remoto configurato in fretta durante un
periodo di lavoro da casa e mai più rivisto. Ogni singolo intervento era ragionevole; l’insieme non lo è
più.
Il risultato è una rete piatta in cui tutto vede tutto, con regole di accesso stratificate che nessuno
sa più giustificare e credenziali condivise che sopravvivono alle persone che le usavano. Funziona,
finché non succede qualcosa.
Da dove partiamo
Prima si documenta ciò che esiste: apparati, collegamenti, regole attive, chi accede a cosa e da dove.
Quasi sempre questa fase da sola fa emergere accessi dimenticati e servizi esposti che nessuno sapeva
fossero raggiungibili dall’esterno.
Poi si separa
La segmentazione è l’intervento con il miglior rapporto fra costo e riduzione del rischio. Uffici,
produzione, ospiti e dispositivi IoT su segmenti distinti, con regole che consentono solo il traffico
che serve davvero. Non impedisce gli incidenti, ma impedisce che un incidente diventi un blocco totale.
Infine si verifica
Monitoraggio degli apparati, registri consultabili e prove periodiche di ripristino dei backup. La
continuità operativa non si dichiara: si misura, ripetendo la prova finché il tempo di ripristino resta
entro l’obiettivo concordato.