Private Cloud Security

Impedisci agli attacchi di diffondersi all’interno

evoila protegge il tuo cloud privato VMware con Broadcom vDefend e la microsegmentazione, in modo che una violazione in un singolo carico di lavoro non possa diffondersi liberamente agli altri.

La microsegmentazione colma le lacune che la protezione perimetrale non riesce a coprire

Una volta che gli hacker riescono ad accedere a un data center tradizionale, possono muoversi lateralmente senza incontrare quasi alcuna resistenza, perché il traffico interno viene controllato raramente. Il cloud privato aumenta l’impatto di questo rischio, mentre la microsegmentazione cambia il modo in cui viene affrontato.

evoila protegge il cloud privato basato su VMware con Broadcom vDefend, suddividendo l’ambiente in zone protette. Ogni carico di lavoro è isolato, così le minacce non possono diffondersi sulla piattaforma. Dato che evoila realizza e gestisce ambienti VMware Cloud Foundation, la sicurezza può essere integrata direttamente nell’architettura e allineata ai requisiti BSI IT-Grundschutz.

Vantaggi aziendali:

  • Il movimento laterale è contenuto, così un compromesso non si trasforma in tanti
  • La sicurezza è integrata nel fabric VMware, non aggiunta solo ai margini
  • Ambienti cloud privati in grado di soddisfare i requisiti di protezione previsti dalla norma BSI IT-Grundschutz

Il ransomware prospera nelle reti non gerarchiche

Spesso basta una sola macchina virtuale compromessa per spostarsi all’interno di un’intera rete interna. I controller di dominio, i database e i backup diventano accessibili attraverso la stessa catena di movimento laterale. Il ransomware fa proprio affidamento su questo comportamento per diffondersi.

La sfida

Duro fuori, morbido dentro

La maggior parte dei data center è protetta solo sul perimetro, mentre all’interno rimane esposta. I carichi di lavoro comunicano liberamente perché la segmentazione con i firewall tradizionali è complessa, costosa e difficile da mantenere.
Questo crea un ambiente in cui agli hacker basta un unico punto di accesso. Dopo aver compromesso il sistema iniziale, si muovono tra i vari sistemi senza incontrare resistenza, prendendo di mira risorse critiche come i servizi di identità, lo storage e i backup. Il ransomware sfrutta direttamente questa libertà.

Una VM, esposizione totale

Basta una sola macchina virtuale compromessa per diventare un punto di partenza per l’intero ambiente. Senza controlli a livello di carico di lavoro, gli aggressori raggiungono i controller di dominio, i database e i backup nella stessa catena di movimento laterale.

Il ransomware ha bisogno di spazio per funzionare

Il ransomware fa affidamento su reti interne non segmentate per crittografare contemporaneamente i sistemi e i backup. La segmentazione elimina la libertà di cui si avvale prima ancora che un singolo ciclo di crittografia sia completato.

Il contenimento senza segmentazione è solo una questione di supposizioni

Durante un incidente in corso, le reti interne piatte rendono l’isolamento praticamente impossibile. Senza zone ben definite, chi interviene non può bloccare il movimento laterale senza mettere fuori uso anche i carichi di lavoro legittimi.

Il reparto Compliance si aspetta una segmentazione che tu non hai

Standard come il BSI IT-Grundschutz richiedono una segmentazione interna che i modelli perimetrali non sono in grado di garantire.

La buona notizia: la segmentazione non richiede una ricostruzione

La microsegmentazione risolve il problema direttamente a livello di carico di lavoro all’interno del fabric VMware. Nessun reindirizzamento del traffico. Nessuna riprogettazione della rete esistente.

La nostra soluzione

Dividi l’interno, conteni la minaccia


evoila protegge l’interno del tuo cloud privato grazie alla segmentazione a livello di carico di lavoro. Ogni carico di lavoro comunica solo con ciò che è esplicitamente necessario.

Con Broadcom vDefend, le politiche vengono applicate a livello di carico di lavoro anziché sul perimetro della rete. Questo garantisce che, anche dopo una compromissione iniziale, gli aggressori non possano muoversi all’interno dell’ambiente. Poiché evoila sviluppa e gestisce queste piattaforme, la progettazione della sicurezza si adatta all’architettura invece di entrare in conflitto con essa. I nostri servizi includono:

Progettazione e implementazione della microsegmentazione

Suddivisione dell’ambiente in zone protette con criteri basati sul carico di lavoro, utilizzando Broadcom vDefend

Firewall distribuito

Controllo del traffico est-ovest integrato nel fabric VMware, senza reindirizzamento attraverso i firewall perimetrali

Prevenzione avanzata delle minacce

vDefend: sistema di rilevamento e prevenzione delle intrusioni per individuare i tentativi di movimento laterale all’interno dell’ambiente

Integrazione della piattaforma dei servizi di sicurezza

Utilizzo di Broadcom SSP per gestire e far funzionare questi controlli in modo coerente

BSI IT-Grundschutz e preparazione alla DORA

Progettazione e realizzazione di un cloud privato conforme ai requisiti BSI IT-Grundschutz e DORA

Tech-Deep-Dive

Sicurezza integrata nella struttura

evoila garantisce la sicurezza del cloud privato a livello di virtualizzazione, dove ogni carico di lavoro può essere controllato e monitorato.

Microsegmentazione con vDefend

Invece di indirizzare il traffico verso un firewall centrale, vDefend implementa un firewall distribuito a livello di ogni singolo carico di lavoro. Le politiche seguono il carico di lavoro anche quando si sposta, quindi la segmentazione non viene interrotta quando le macchine virtuali migrano. Progettiamo le politiche sulla base dei modelli di traffico reali, partendo dalla modalità di monitoraggio e rendendole progressivamente più restrittive per evitare di compromettere il funzionamento delle applicazioni.

Scopri vDefend Security

Prevenzione delle minacce da est e da ovest

Oltre al filtraggio, vDefend aggiunge al traffico interno funzioni di rilevamento e prevenzione delle intrusioni e di rilevamento avanzato delle minacce, individuando tecniche di movimento laterale che un firewall perimetrale non riesce mai a rilevare.

Come funziona SSP

La piattaforma Broadcom Security Services offre un unico punto di controllo per definire, distribuire e gestire i controlli in tutto l’ambiente, rendendo gestibile su larga scala un ampio insieme di policy.

BSI IT-Grundschutz fin dalla progettazione

Dato che sviluppiamo noi stessi VMware Cloud Foundation, offriamo un cloud privato segmentato e rinforzato per soddisfare i requisiti di protezione previsti dallo standard BSI IT-Grundschutz, invece di aggiungere controlli a posteriori.

Il legame con il rilevamento

Gli eventi di sicurezza provenienti dal cloud privato vengono trasmessi al SOC di evoila per il monitoraggio e la risposta.

Vantaggi tecnici

Sei motivi per cui la microsegmentazione funziona all’interno del Fabric

1. Il movimento laterale si è fermato al raggiungimento del carico di lavoro

La politica a livello di carico di lavoro impedisce la diffusione est-ovest anche dopo una compromissione iniziale. Gli aggressori non possono spostarsi sui sistemi adiacenti.

2. Il ransomware non può diffondersi tra i sistemi

La segmentazione impedisce che un carico di lavoro infetto raggiunga gli altri. La crittografia rimane isolata prima che possa diffondersi da un sistema all’altro.

3. Non servono deviazioni del traffico

Il firewall distribuito funziona all’interno del fabric VMware. Il traffico viene controllato a livello di workload, senza essere reindirizzato attraverso un’apparecchiatura esterna.

4. La politica si adatta al carico di lavoro

La politica di sicurezza segue ogni macchina virtuale durante la migrazione. La segmentazione non viene interrotta né durante gli spostamenti in tempo reale né durante la manutenzione della piattaforma.

5. Conforme allo standardBSI IT-Grundschutz fin dal primo giorno

Cloud privato progettato fin dall’inizio per soddisfare i requisiti BSI IT-Grundschutz, senza bisogno di adeguamenti successivi. Adatto al settore pubblico e alle infrastrutture KRITIS.

6. Visibilità integrata nel SOC

I tentativi di movimento laterale rilevati vengono segnalati come eventi nel SOC di evoila, attivo 24 ore su 24, 7 giorni su 7. Le minacce non vengono semplicemente bloccate, ma vengono analizzate a fondo.

Il tuo partner ideale

Sicurezza garantita da chi ha creato la piattaforma

Questo è il campo in cui evoila dà il meglio di sé. Progettiamo, realizziamo e gestiamo ambienti VMware Cloud Foundation. La sicurezza viene implementata con una conoscenza approfondita della piattaforma sottostante.

Si utilizzano Broadcom vDefend e la Security Services Platform perché consentono una microsegmentazione scalabile e la prevenzione delle minacce interne. evoila offre ambienti conformi allo standard BSI IT-Grundschutz, in particolare per il settore pubblico e le organizzazioni che gestiscono infrastrutture critiche.
La sicurezza del cloud privato è direttamente collegata al SOC di evoila, attivo 24 ore su 24, 7 giorni su 7, e alle operazioni certificate ISO 27001.

Profondità della piattaforma

Siamo noi stessi a sviluppare e gestire VMware Cloud Foundation, non tramite un integratore esterno

L’esperienza di Broadcom

Partner di punta di Broadcom in Europa, con vDefend e SSP già in produzione su scala aziendale

Storia di conformità

Abbiamo realizzato un cloud privato conforme allo standard BSI IT-Grundschutz per il settore pubblico e gli operatori KRITIS

SOC 24 ore su 24, 7 giorni su 7 integrazione

Certificato ISO 27001, con monitoraggio 24 ore su 24 degli eventi di sicurezza del cloud privato

Tecnologie e partner

Lo stack alla base della sicurezza del cloud privato

Utilizziamo Broadcom vDefend per il firewall distribuito, la microsegmentazione e la prevenzione avanzata delle minacce sul nostro cloud privato basato su VMware e su VMware Cloud Foundation, gestito tramite la Broadcom Security Services Platform (SSP). Realizziamo ambienti conformi allo standard BSI IT-Grundschutz. evoila è certificata ISO 27001. La sicurezza del nostro cloud privato si integra con il nostro SOC e con i nostri servizi di sicurezza dei container.

Un perimetro non può fermare un aggressore che si trova già all’interno.

Suddividi il tuo cloud privato in segmenti, così se c’è una violazione, rimane solo una violazione.

Parla con gli ingegneri che gestiscono i sistemi che proteggono.

Che tu stia partendo da zero o rafforzando la sicurezza di un ambiente VMware già esistente, i nostri specialisti in sicurezza del cloud privato ti diranno esattamente dove si trovano le tue vulnerabilità e cosa serve per eliminarle.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

FAQs

Domande frequenti sulla sicurezza del cloud privato

La microsegmentazione suddivide l’ambiente in zone protette a livello di carico di lavoro. Questo impedisce agli hacker di muoversi lateralmente dopo l’accesso iniziale, che è la via principale per le violazioni interne e la diffusione del ransomware.

Un firewall tradizionale si trova ai margini della rete e monitora principalmente il traffico in entrata o in uscita. vDefend implementa un firewall distribuito su ogni carico di lavoro all’interno dell’ambiente, controllando il traffico est-ovest che un firewall perimetrale non ispeziona mai, e la politica segue il carico di lavoro mentre si sposta.

Non se viene implementato con attenzione. Iniziamo in modalità di monitoraggio per capire come comunicano effettivamente le tue applicazioni, poi inaspriamo progressivamente le regole. In questo modo si evita di bloccare il traffico legittimo, chiudendo al contempo le vie che gli hacker potrebbero sfruttare.

Sì, ed è proprio questo uno dei nostri punti di forza. Dato che sviluppiamo e gestiamo noi stessi VMware Cloud Foundation, offriamo un cloud privato segmentato e protetto che soddisfa fin dalla progettazione i requisiti BSI IT-Grundschutz, cosa importante per il settore pubblico e le organizzazioni KRITIS.

Sì. Gli eventi di sicurezza provenienti dal cloud privato, compresi i tentativi di movimento laterale rilevati, possono essere trasmessi al SOC di evoila, così le minacce all’interno dell’ambiente non vengono solo bloccate, ma anche individuate e gestite.