SASE e accesso alla rete Zero Trust

Proteggi ogni sito, utente e connessione

evoila porta la soluzione SASE di Fortinet e l’accesso alla rete zero-trust negli ambienti ibridi, sostituendo la VPN e proteggendo le filiali, gli utenti remoti e il perimetro Internet.

La tua rete non ha più un perimetro

Il lavoro non si svolge più in un unico edificio protetto da un unico firewall. Gli utenti si connettono da casa, le filiali hanno bisogno di connessioni veloci e sicure e il traffico va direttamente sul cloud invece che in un data center centrale. Il vecchio modello, che prevedeva di far passare tutto attraverso una VPN, è lento e espone a rischi eccessivi.

evoila offre la soluzione SASE con Fortinet, unendo la sicurezza di rete e l’accesso zero-trust in un unico edge fornito via cloud. Ogni connessione è protetta in base all’identità e al contesto. Gli utenti ottengono un accesso più veloce e affidabile. La VPN tradizionale può essere dismessa.

Vantaggi aziendali:

  • L’accesso alla rete “zero trust” sostituisce la VPN e riduce la superficie di attacco
  • Un unico perimetro di sicurezza per filiali, utenti remoti, cloud e traffico Internet
  • Connettività più veloce e affidabile grazie alla SD-WAN integrata

Se qualcuno ruba le credenziali di accesso alla tua VPN, può fare di tutto nella tua rete

Una filiale compromessa si diffonde rapidamente quando mancano i controlli interni.

La sfida

Quando la rete non ha spigoli, ogni spazio vuoto diventa un bersaglio

La rete tradizionale era costruita attorno a una sede centrale, con un firewall sul perimetro e una VPN per tutti gli altri. Questo modello non regge più con il lavoro ibrido e il cloud. Le VPN garantiscono un ampio accesso alla rete una volta connessi, quindi un dispositivo compromesso ha un raggio d’azione troppo ampio. Il reindirizzamento del traffico cloud e Internet attraverso il data center aumenta la latenza e infastidisce gli utenti. Le filiali e gli ambienti OT spesso si trovano su reti piatte con scarso controllo interno. Ogni lacuna diventa un bersaglio abituale.

L’accesso alla VPN è troppo ampio

Gli utenti remoti connessi tramite VPN accedono alla rete, non a una singola applicazione. Basta che un malintenzionato rubi una sola credenziale di accesso per muoversi lateralmente tra i sistemi.

Le deviazioni del traffico incidono negativamente sulle prestazioni

Il traffico cloud e Internet instradato attraverso un data center centrale aggiunge una latenza che si potrebbe evitare. Gli utenti se ne accorgono e la produttività ne paga le conseguenze.

Reti a struttura piatta e reti OT

Le filiali e gli ambienti di tecnologia operativa spesso presentano una segmentazione interna minima o addirittura assente. Basta un’intrusione nella zona sbagliata perché il problema si diffonda senza incontrare resistenza.

Protezione non uniforme ai bordi

La sicurezza di Internet e del cloud spesso varia a seconda di dove lavori l’utente. Gli utenti remoti, il personale delle filiali e chi lavora in ufficio raramente hanno lo stesso livello di controllo.

La buona notizia: la sicurezza della rete non dipende necessariamente dalla posizione

SASE garantisce prestazioni ottimali ovunque si trovino i tuoi utenti e i tuoi carichi di lavoro.

La nostra soluzione

Un unico sistema di sicurezza per l’intera tenuta


evoila realizza soluzioni SASE con Fortinet, unendo rete e sicurezza in un unico servizio fornito via cloud che segue l’utente e il carico di lavoro, anziché la posizione geografica. Valutiamo le sedi, gli utenti e il traffico, poi progettiamo un’architettura che garantisce l’accesso sicuro ovunque e sostituisce la VPN tradizionale. I nostri servizi includono:

Accesso alla rete Zero Trust (ZTNA)

Accesso per singola applicazione basato sull’identità e sullo stato di sicurezza del dispositivo. Nessun dispositivo si collega alla rete. L’accesso viene concesso a una singola applicazione, verificato e poi chiuso.

Implementazione di FortiSASE

Gateway web sicuro basato su cloud, firewall as a service e sicurezza dell’accesso al cloud per una protezione costante ovunque gli utenti lavorino

SD-WAN

Connettività sicura e ad alte prestazioni tra le sedi e verso il cloud, senza dover far passare tutto attraverso un’unica sede

Segmentazione della rete

Zone controllate negli ambienti IT e di tecnologia operativa, che limitano la portata di una minaccia una volta che questa è penetrata all’interno.

Sostituzione della VPN

Migrazione graduale dall’accesso remoto tradizionale allo ZTNA, con accesso basato sul principio del privilegio minimo fin dal primo giorno e senza interruzioni della connettività.

Questo è il livello di rete dello Zero Trust. Si collega direttamente all’approccio Zero Trust basato sull’identità di evoila su Microsoft Entra. L’identità determina chi può accedere a quale applicazione. Il SASE protegge il percorso di rete, i siti e gli ambienti che non sono basati su Microsoft. La maggior parte delle organizzazioni ha bisogno di entrambi. Vedi anche Zero Trust e identità

Tech-Deep-Dive

Perché offriamo sia Microsoft che Fortinet

Il modello “zero trust” si articola su due livelli, che rispondono a domande diverse. evoila offre entrambi, rendendo l’architettura completa anziché incompleta.

Livello di identità: Microsoft Entra

Questo controllo determina chi, con quale dispositivo, può accedere a una determinata applicazione o a un determinato set di dati. L’accesso condizionato e la protezione dell’identità lo rendono il punto di controllo ideale per ambienti fortemente basati su Microsoft e incentrati sul cloud.

Vedi anche Zero Trust e identità

Livello di rete: Fortinet SASE

Questo garantisce la sicurezza del percorso e del traffico. Gli utenti remoti si connettono tramite ZTNA. Le filiali utilizzano la SD-WAN. L’accesso a Internet e al cloud viene filtrato tramite un gateway web sicuro e un firewall as a service. Il contenimento interno è garantito dalla segmentazione. La soluzione copre ambienti ibridi, sedi distribuite, dispositivi non gestiti e di terze parti, oltre alla tecnologia operativa che gli strumenti di gestione delle identità non riescono a raggiungere.

ZTNA nella pratica

Una VPN collega un dispositivo alla rete e si fida di esso. Lo ZTNA concede l’accesso a una specifica applicazione solo dopo aver verificato l’identità e lo stato di sicurezza del dispositivo, e nient’altro. I movimenti laterali vengono bloccati a livello strutturale, anziché essere monitorati a posteriori.

SD-WAN e l’edge

Fortinet integra la tecnologia SD-WAN con la sicurezza. Ogni sede dispone di percorsi veloci, diretti e protetti verso il cloud e Internet. Il traffico non passa più attraverso un punto di strozzatura centrale.

Segmentazione e OT

Fortinet segmenta le reti, comprese le zone industriali e OT, aiutando a contenere le minacce in ambienti in cui i controlli basati sull’identità non possono funzionare.

Vantaggi tecnici

Cosa cambia quando SASE sostituisce lo stack tradizionale

1. La VPN è stata dismessa definitivamente

ZTNA garantisce l’accesso a livello di singola applicazione, non un accesso generico alla rete. La superficie di attacco si riduce fin dal primo giorno.

2. Accesso più veloce ovunque

La SD-WAN offre percorsi diretti e sicuri verso il cloud e Internet, invece di passare per un data center. Gli utenti notano la differenza.

3. Protezione costante su ogni fronte

Le stesse politiche relative al web, al cloud e al firewall valgono sia che tu sia in ufficio, a casa o in una filiale.

4. Reti isolate

La segmentazione limita la diffusione di una minaccia, anche nelle aree OT e industriali dove gli strumenti di identificazione non arrivano.

5. I due livelli di zero trust che lavorano insieme

SASE protegge il percorso di rete. Microsoft Entra garantisce la sicurezza delle identità e dell’accesso alle applicazioni. Insieme formano un’architettura zero trust completa.

6. Migrazione graduale e a basso rischio

Disattiviamo la VPN in più fasi. La connettività rimane stabile per tutto il tempo. Il sistema precedente viene disattivato solo quando quello nuovo funziona a pieno regime.

Il tuo partner ideale

Entrambi i livelli di Zero Trust da un unico partner

Molti fornitori si concentrano sull’approccio “zero trust” per le identità o sulla sicurezza di rete. evoila offre entrambe le soluzioni e ti consiglia dove inserirle al meglio. Progettiamo il livello delle identità su Microsoft Entra e quello di rete su Fortinet SASE, così l’architettura funziona come un unico sistema invece che come due progetti scollegati.
Dato che evoila realizza anche cloud privati e gestisce un SOC attivo 24 ore su 24, 7 giorni su 7, il progetto SASE si integra con la segmentazione nel data center e con il monitoraggio e la risposta agli incidenti. Le implementazioni vengono pianificate per fasi, così la connettività non viene mai messa a rischio. evoila è certificata ISO 27001.


L’architettura prima degli strumenti

Per prima cosa valutiamo i siti, gli utenti e il traffico. È lo stack Fortinet ad adattarsi al progetto, non il contrario.

Zero Trust completo

Identità su Microsoft Entra. Rete su Fortinet SASE. Entrambi i livelli sono stati progettati e implementati da un unico team.

Integrazione SOC

Le implementazioni SASE possono connettersi al SOC di evoila, attivo 24 ore su 24, 7 giorni su 7. Il monitoraggio e la risposta sono integrati fin dall’inizio, non aggiunti in un secondo momento.

Certificato ISO 27001

evoila è certificata ISO 27001. Le procedure di sicurezza sono documentate, sottoposte a verifica e verificabili.

Tecnologie e partner

Fortinet SASE, supportato dal nostro SOC

evoila offre soluzioni SASE e di accesso alla rete Zero Trust con Fortinet, che comprendono FortiSASE, ZTNA, SD-WAN e la segmentazione della rete, inclusi gli ambienti di tecnologia operativa (OT). Questo livello di rete si integra con la nostra architettura Zero Trust basata sull’identità su Microsoft Entra e con la segmentazione del cloud privato nel data center. Le implementazioni SASE possono connettersi al SOC di evoila per il monitoraggio e la risposta.


Servizi e offerte per principianti

Inizia nel modo che preferisci

1 | Valutazione della preparazione SASE

Una valutazione con ambito definito dei tuoi utenti, siti, applicazioni e flussi di traffico. Individuiamo il punto di partenza giusto per ZTNA, SD-WAN e l’accesso sicuro a Internet.

2 | Progetto pilota ZTNA

Inizia con un gruppo di utenti o un’applicazione ben definiti. Assicura un accesso sicuro e basato sull’identità senza interrompere la connettività, poi espandi il sistema secondo i tuoi ritmi.

Proteggi ogni connessione.

Controlla ogni accesso. Proteggi ogni sito e ogni connessione. Inizia da dove il rischio è maggiore.

Zero Trust nella tua rete. Piena fiducia nel tuo partner.

Progettiamo l’architettura, implementiamo lo stack e gestiamo l’edge. Ti fidi meno della rete. Ti fidi di più di noi.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

FAQs

Domande frequenti su SASE e Zero Trust Network Access

Una VPN collega un dispositivo alla rete e poi lo considera affidabile. Il SASE, tramite lo ZTNA, concede l’accesso a una specifica applicazione dopo aver verificato l’identità e lo stato di sicurezza del dispositivo, proteggendo al contempo il traffico Internet e quello cloud. È più sicuro e di solito più veloce di una VPN.

La maggior parte delle organizzazioni ha bisogno di entrambe le soluzioni, ma per motivi diversi. Microsoft Entra gestisce le identità e l’accesso alle applicazioni. Fortinet SASE protegge il percorso di rete, le sedi distaccate, l’accesso remoto e gli ambienti ibridi o OT. La combinazione giusta dipende dalla tua architettura.

Col tempo, sì. SASE offre un firewall come servizio, accesso web sicuro e ZTNA dal cloud, che possono sostituire le VPN tradizionali e ridurre il numero di dispositivi on-premise. Abbiamo pianificato una migrazione graduale, così non ci saranno interruzioni.

Sì. La SD-WAN protegge e velocizza la connettività delle filiali, mentre la segmentazione di Fortinet isola la tecnologia operativa dalle reti IT. È una soluzione perfetta per gli ambienti distribuiti e industriali che gli strumenti di gestione delle identità da soli non riescono a coprire.

Gestito per fasi, è un processo a basso rischio. Spesso partiamo con un progetto pilota ZTNA per una singola applicazione o un gruppo di utenti, ne dimostriamo il valore e poi lo estendiamo. La connettività rimane stabile per tutto il tempo e la VPN tradizionale viene dismessa solo quando la soluzione sostitutiva è ben consolidata.