Zero Trust

La soluzione Zero Trust di XGlobe basata sull’approccio “default deny”

Le minacce informatiche sono sempre più evolute e sofisticate, rendendo le aziende vulnerabili e suscettibili ai danni e perdite di dati.

Per mitigare questo rischio, XGlobe offre una soluzione di sicurezza endpoint basata sul modello Zero Trust con approccio “default deny”. In sostanza, la soluzione Zero Trust analizza le attività degli utenti creando e aggiornando un elenco di azioni consentite, impedendo tutto il resto.

D’altra parte il sistema consente di eseguire azioni e attività straordinarie quando è necessario. Ad esempio, l’attività di installazione di nuovo software o la manutenzione del sistema sono possibili grazie ad autorizzazioni temporanee o permanenti, se avvallate dal personale autorizzato.

Controllo applicazioni (default deny / allowlisting)

E’ il cuore dell’approccio: tutto è negato per impostazione predefinita. Si autorizzano esplicitamente applicazioni, script, driver e servizi in base a hash, firma del publisher, percorso, cert chain e contesto (utente, gruppo, macchina). Questo elimina la superficie d’attacco di programmi binari sconosciuti, living-off-the-land e tool laterali. La granularità consente di approvare una “famiglia” firmata, una versione specifica o un singolo file immutabile.

Modalità di apprendimento e gestione policy

Per ridurre l’impatto su un sistema esistente, un sistema di “learning” osserva ciò che viene eseguito in un periodo controllato, creando proposte di policy. L’operatore le converte in regole permanenti (con scadenze, scope e condizioni). Le policy sono atomiche, identificate da numero di versione e reversibili, con distribuzione in tempo reale e gerarchiche (per organizzazione, gruppo, dispositivo, utente).

Ringfencing (isolamento dei processi)

Anche un’app approvata viene confinata: si limitano le sue chiamate a PowerShell, cmd, interpreti di script, strumenti di rete, registry, file system, named pipe e risorse di sistema. Esempio: Microsoft Word può aprire documenti ma non lanciare PowerShell o contattare Internet; un RMM può eseguire solo i binari e i percorsi previsti. Questo spezza catene di exploit e riduce i movimenti laterali.

Controllo privilegi (elevazioni JIT)

Gli utenti della rete restano “standard”. Le elevazioni sono Just-In-Time e per applicazione/azione, con durata limitata, richiesta motivata, eventuale approvazione MFA e audit completo. Si evita così di distribuire account locali con privilegi amministrativi o password condivise e si riduce drasticamente l’abuso di UAC bypass e token hijacking.

Controllo storage (USB, dischi esterni, share)

Il controllo dei dispositivi di storage, come i supporti USB, è argomento di discussione in molte organizzazioni. Tramite la classica chiavetta USB è facilmente esportabile il contenuto su un supporto estraibile e portarlo fuori dai confini dell’azienda. La gestione fine-grained di supporti rimovibili e share di Zero Trust autorizza in base a seriale/vendor ID, percorso, protocollo, permessi (read-only, no-execute), orari e utente. È possibile bloccare scritture massicce o l’accesso da processi non ringfenced, proteggendo dati locali e di rete da cifrature o esfiltrazioni non autorizzate.

Controllo di rete a livello endpoint

L’interazione degli endpoint può essere una vulnerabilità, soprattutto quando le risorse, come le cartelle o le stampanti, sono condivise. Le regole di egress/ingress di Zero Trust sono strutturate per processo: ogni programma binario può comunicare solo con domini/IP/porte consentiti (anche FQDN con DNS), vietando tutto il resto. Questo sistema crea la micro-segmentazione sull’endpoint, utile contro C2, tool di scansione interni e abusi di protocolli (SMB/RDP/WinRM) da parte di processi non autorizzati.

Telemetria, auditing e risposta rapida

Ogni esecuzione, blocco, elevazione e accesso storage/rete è loggato in tempo reale con il suo contesto. La console offre ricerca, timeline e report; dalle liste si possono attivare eccezioni temporanee o revocare immediatamente una policy (“kill-switch” di comportamenti). L’audit è esportabile per analisi forensi e compliance.

Workflow di approvazione e self-service controllato

Gli utenti possono richiedere l’autorizzazione di un’app: la richiesta genera un ticket/evento; il tecnico verifica firma/hash e concede un permesso a scadenza o permanente, con giustificativo. Riduce tempi di attesa senza sacrificare il principio di verifica esplicita.

Protezioni anti-manomissione e continuità

L’agente è autoprotetto (servizi bloccati da arresti non autorizzati, policy firmate) e continua a far rispettare le regole anche offline. Le policy vengono memorizzate sui computer locali; se la console non è raggiungibile, restano in vigore i principi di default deny e ringfencing.

Inventario software e hygiene

L’osservabilità continua produce un inventario vivo di applicazioni/utilizzi, versioni e firme. È semplice rilevare lo shadow IT (ciò che è in esecuzione, ma non si vede), programmi binari obsoleti o non firmati e applicare campagne di bonifica: approva solo il necessario, rimuovi il resto.

Riduzione rischio ransomware e supply-chain

La combinazione di default deny, ringfencing, storage control e controllo di rete interrompe tipici scenar: macro → script → LOLBin → cifratura share → esfiltrazione. Anche se una DLL firmata viene compromessa, le restrizioni di interazione e di egress la rendono largamente innocua.

Riduzione Vulnerabilità Zero Trust

La soluzione di sicurezza endpoint Zero Trust XGlobe ha ridotto del 60% le vulnerabilità dei sistemi dei nostri clienti. Supporta least privilege, verify explicitly e assume breach. Facilita adempimenti per CIS Controls, ISO 27001, NIST 800-171/CSF, PCI DSS, grazie a report, audit trail, attestazioni di allowlisting e controllo privilegi.

Zero Trust
0
Visibilità in tempo reale
0
Policy centralizzate
0
Protezione Proattiva
0

Prova la soluzione di Sicurezza Zero Trust XGlobe

Proteggere i propri sistemi informatici è diventato un’esigenza vitale per qualsiasi azienda. Inoltre, fornisce visibilità in tempo reale su ciò che viene eseguito e gestisce in modo sicuro le elevazioni temporanee dei privilegi, garantendo una protezione proattiva da minacce sconosciute e movimenti laterali.