Zero Trust è spesso associato alla verifica dell’identità, all’accesso a privilegi minimi e all’autenticazione continua. In Object First, partiamo da una mentalità Assume Breach, riconoscendo che gli attaccanti potrebbero essere già all’interno dell’ambiente. Alla base di questi principi c’è un altro requisito che riceve molta meno attenzione: la segmentazione.
Man mano che le organizzazioni consolidano l’infrastruttura per ridurre la complessità operativa, diventa sempre più importante capire cosa deve rimanere separato. In un’architettura Zero Trust, la segmentazione non si limita alla separazione fisica. Può anche essere definita tramite zone di sicurezza e resilienza, confini di fiducia, controlli amministrativi e percorsi di comunicazione attentamente limitati. L’obiettivo è garantire che, anche se gli attaccanti compromettono credenziali, account privilegiati o altri segreti di sicurezza, non possano usare tali compromissioni per modificare o distruggere i dati di backup protetti.
Questo approccio consente al software di backup e ai sistemi di storage di operare insieme senza violare i confini di sicurezza richiesti. Un’architettura di backup Zero Trust richiede quindi confini di fiducia chiari, percorsi di comunicazione ben definiti e uno storage che rimanga immutabile e protetto anche quando altri livelli dell’ambiente sono stati compromessi.
Segmentazione, immutabilità e air gap logico hanno scopi diversi
Segmentazione, immutabilità e air gap vengono spesso discussi insieme, ma risolvono problemi diversi. La segmentazione stabilisce confini di fiducia. Il suo scopo è contenere la compromissione e limitare il movimento laterale tra i sistemi. L’immutabilità protegge i dati di backup da modifiche o cancellazioni. L’air gap logico crea separazione tra ambienti per limitare l’esposizione.
Una soluzione di storage per backup può essere immutabile senza essere segmentata correttamente, e può essere segmentata senza essere air-gapped. Una forte resilienza informatica dipende dalla comprensione del ruolo svolto da ciascun controllo.
All’interno di un framework Zero Trust, la segmentazione risponde a una domanda fondamentale: se un componente viene compromesso, cosa rimane protetto? Per gli ambienti di backup, questa domanda è particolarmente importante perché l’infrastruttura di backup è sempre più interconnessa con i sistemi di produzione.
L’ambiente di backup contiene più zone di fiducia
Molte organizzazioni trattano l’infrastruttura di backup come un unico sistema. Dal punto di vista della sicurezza, in una moderna architettura di backup esistono diverse zone di fiducia distinte.
Le applicazioni di produzione occupano un livello. Il software Backup ne occupa un altro. Lo storage di backup immutabile costituisce il livello più interno perché rappresenta la base del ripristino.
Il modello a cipolla delle zone di fiducia
Un modello a strati “a cipolla” aiuta a illustrare queste relazioni.
Al centro ci sono i dati backup immutabile. Attorno si trovano applicazioni di backup, carichi di lavoro di produzione, hypervisor, piattaforme di storage, strumenti amministrativi e sistemi di gestione. Ogni livello opera secondo presupposti di sicurezza differenti.
Gli ambienti di produzione richiedono che gli amministratori effettuino il provisioning dei sistemi, eliminino carichi di lavoro, modifichino configurazioni ed eseguano attività operative. Questi privilegi sono necessari per le operazioni quotidiane, ma creano anche rischio. Zero Trust riconosce questa realtà e presume che le credenziali prima o poi verranno compromesse.
Alcuni modelli di sicurezza si concentrano sulla prevenzione della compromissione. Una strategia di ripristino Zero Trust presume che la compromissione sia già avvenuta e pone una domanda diversa: cosa sopravvive dopo?
La risposta deve includere sempre i dati di backup.
Il software Backup richiede accesso alla produzione ma un confine di fiducia separato
Uno dei concetti più importanti nella sicurezza dei backup è comprendere il ruolo del software di backup.
Il software Backup è spesso visto come parte dell’ambiente di ripristino. Operativamente, tuttavia, condivide molte caratteristiche dei sistemi di produzione. Richiede accesso privilegiato, interagisce con più piattaforme e può eseguire potenti azioni amministrative.
Se gli attaccanti ottengono il controllo del software di backup, possono disabilitare i job, alterare le policy, rimuovere le impostazioni di retention e interrompere i processi di ripristino.
Per questo motivo, dal punto di vista della fiducia, il software di backup dovrebbe essere trattato come parte del più ampio livello di produzione.
Questa assunzione influenza il modo in cui vengono progettate le architetture Zero Trust. Il ripristino non può dipendere dal fatto che il software di backup rimanga non compromesso. Il ripristino deve dipendere dal fatto che lo storage di backup rimanga inalterato anche se il software di backup viene violato.
Quando si presume che ogni credenziale sia esposta e che ogni account amministratore sia vulnerabile al phishing, archivio immutabile diventa l’ultimo livello a protezione della ripristinabilità.
Perché software e storage devono rimanere separati
Un errore comune è trattare il software di backup e lo storage di backup come un unico dominio di sicurezza.
Quando i server di backup hanno controllo diretto sullo storage, un attaccante che compromette l’applicazione di backup può ottenere un percorso verso i dati di backup stessi. Lo stesso rischio emerge quando identità condivise, piani di gestione o accesso amministrativo non limitato si estendono su entrambi gli ambienti.
Una segmentazione robusta crea un confine tra software di backup e storage di backup. La comunicazione dovrebbe avvenire tramite interfacce ben definite con permessi strettamente circoscritti.
Questo principio diventa particolarmente importante man mano che le organizzazioni perseguono modelli infrastrutturali più integrati e consolidati.
La separazione fisica è un approccio. La separazione logica è un altro. Il fattore critico è preservare confini di fiducia indipendenti tra i componenti.
È inoltre importante distinguere tra domini di rete e domini di sicurezza. Non sono la stessa cosa. Il software Backup spesso richiede un’ampia connettività di rete verso lo storage di backup per poter scrivere, leggere e ripristinare i dati in modo efficiente. Questa connettività necessaria non significa che entrambi i sistemi appartengano allo stesso perimetro di sicurezza. Anche quando l’infrastruttura di backup può comunicare direttamente con lo storage a livello di rete, i loro confini di sicurezza devono rimanere separati.
Un sistema può risiedere nello stesso appliance, cluster o piattaforma mantenendo comunque la separazione architetturale. La comunicazione tramite protocolli definiti e modelli a privilegi limitati aiuta a garantire che una compromissione in un dominio non si propaghi automaticamente in un altro.
Per i clienti Object First, il protocollo S3 funge da confine chiave. Il software Backup interagisce con lo storage tramite un’interfaccia controllata anziché tramite accesso illimitato al sistema operativo. Questa separazione aiuta a preservare l’integrità dei dati backup immutabile anche quando i sistemi al di fuori del livello di storage vengono compromessi.
La sfida di sicurezza dietro la consolidazione dell’infrastruttura
I team IT affrontano una pressione crescente per semplificare le operazioni. La consolidazione riduce l’overhead amministrativo, diminuisce la proliferazione di fornitori e snellisce la gestione dell’infrastruttura.
La virtualizzazione ha trasformato la consolidazione dei server. Le piattaforme di storage condivise hanno consolidato l’infrastruttura dati. Gli appliance integrati continuano oggi questa tendenza.
Ogni iniziativa di consolidazione offre benefici operativi, come l’infrastruttura condivisa. Ogni iniziativa di consolidazione può anche rimuovere livelli di separazione. Ad esempio, se esegui un servizio di storage virtualizzato su un hypervisor, chiunque disponga di privilegi a livello di hypervisor può modificarlo o eliminarlo.
I team Sicurezza devono quindi valutare con attenzione le decisioni di consolidazione. Consolidare i componenti sbagliati può far collassare confini di fiducia che in precedenza proteggevano asset critici.
La sfida è particolarmente rilevante per gli ambienti di backup perché l’infrastruttura di ripristino deve operare in modo diverso dall’infrastruttura di produzione. I sistemi di produzione sono progettati per disponibilità ed efficienza operativa. Lo storage Backup è progettato per sopravvivere alla compromissione.
Questi obiettivi richiedono presupposti di sicurezza differenti.
Le architetture di successo bilanciano efficienza e isolamento preservando i confini che proteggono il ripristino.
Errori comuni di segmentazione
Molti errori di segmentazione non sono causati da sbagli evidenti. Emergono da decisioni che appaiono efficienti dal punto di vista operativo.
Esempi includono:
-
Account amministratore condivisi tra ambienti di produzione, backup e storage
-
Privilegi eccessivi concessi ai server di backup
-
Accesso diretto al sistema operativo o a livello root allo storage di backup
-
Sistemi di identità consolidati senza adeguati controlli di isolamento
-
Piani di gestione condivisi che attraversano più zone di fiducia
-
Interfacce di gestione hardware lasciate esposte o protette in modo inadeguato
Un’area spesso trascurata riguarda le tecnologie di gestione out-of-band come IPMI, iDRAC e iLO.
Queste interfacce forniscono un controllo profondo dell’infrastruttura a livello hardware. Se gli attaccanti ottengono accesso a questo livello, le protezioni sovrastanti possono diventare irrilevanti. Sistemi Storage, server e carichi di lavoro possono essere tutti influenzati tramite il piano di gestione sottostante.
I confini Sicurezza devono estendersi oltre applicazioni e reti. I livelli di gestione hardware meritano lo stesso livello di scrutinio di qualsiasi altro sistema privilegiato.
Verificare la segmentazione nella pratica
Le organizzazioni dovrebbero convalidare regolarmente che lo storage di backup rimanga isolato da identità, applicazioni e livelli infrastrutturali compromessi.
Le domande chiave includono:
-
Gli amministratori di backup possono modificare i dati backup immutabile?
-
Il software di backup ha accesso al sistema operativo dello storage?
-
Un’identità compromessa può attraversare più zone di fiducia?
-
Gli ambienti di storage e di backup sono gestiti tramite controlli di sicurezza separati?
-
Le interfacce di gestione hardware sono protette e monitorate?
-
La compromissione di un server di backup può alterare direttamente lo storage di backup?
Se la risposta a una qualsiasi di queste domande è sì, potrebbe essere necessaria ulteriore segmentazione.
Object First rafforza queste protezioni tramite un’architettura progettata ad hoc che elimina i percorsi di attacco più comuni. Senza esposizione a un sistema operativo general-purpose, senza accesso root e senza accesso shell disponibile per clienti o attaccanti, le funzioni critiche di storage rimangono isolate da molti dei meccanismi comunemente utilizzati per compromettere le piattaforme di storage tradizionali.
La segmentazione protegge l’ultima linea di difesa
In un modello Zero Trust, ogni livello di sicurezza deve essere valutato attraverso la lente dell’assunzione di compromissione.
Gli amministratori possono essere vittime di phishing; è ancora il metodo di attacco informatico più comune. Le credenziali possono essere rubate. Le applicazioni possono essere compromesse. L’infrastruttura può guastarsi.
Il ripristino dipende dal garantire che il livello di storage rimanga protetto quando questi eventi si verificano. La segmentazione fornisce i confini che lo rendono possibile. Limita il movimento laterale, contiene la compromissione e preserva l’integrità dei dati immutabili. Man mano che le organizzazioni continuano a consolidare l’infrastruttura, la domanda più importante rimane invariata: quando tutto ciò che circonda l’ambiente di backup è sotto attacco, cosa resta in piedi?
La risposta dovrebbe essere sempre lo storage backup immutabile in modo assoluto. Questa è la base della resilienza e lo scopo centrale della segmentazione in un’architettura Zero Trust.

