La terminologia della sicurezza: threat, vulnerability, exploit, mitigation
Prima di configurare qualsiasi contromisura, il CCNA richiede di padroneggiare quattro termini che l’esame ama confondere:
- Vulnerability (vulnerabilità): una debolezza intrinseca del sistema. Esempi: una password di default mai cambiata, un firmware IOS non aggiornato, una porta switch attiva in un’aula accessibile a chiunque.
- Threat (minaccia): il potenziale pericolo che sfrutta quella debolezza. La minaccia esiste indipendentemente dal fatto che venga concretizzata (un attaccante che vuole rubare credenziali).
- Exploit: lo strumento, il codice o la tecnica concreta con cui la minaccia colpisce la vulnerabilità (uno script che invia pacchetti malformati per crashare un servizio).
- Mitigation (mitigazione): la contromisura che riduce probabilità o impatto (patch, ACL, port-security, segmentazione con VLAN, autenticazione robusta).
Regola mnemonica: la vulnerabilità è dentro il sistema, la minaccia è fuori. Un attacco riuscito nasce solo quando una threat trova una vulnerability e la colpisce con un exploit.
La CIA triad
Ogni decisione di sicurezza serve a proteggere uno o più dei tre pilastri:
| Pilastro | Significato | Contromisura tipica |
|---|---|---|
| Confidentiality | i dati sono leggibili solo da chi è autorizzato | encryption, VPN IPsec, ACL |
| Integrity | i dati non vengono alterati in transito o a riposo | hashing (SHA), digital signature |
| Availability | i servizi restano raggiungibili | ridondanza (HSRP), anti-DoS, rate limiting |
Un attacco DoS colpisce l’Availability; uno sniffing di traffico in chiaro colpisce la Confidentiality; un man-in-the-middle che modifica i pacchetti colpisce l’Integrity.
AAA: authentication, authorization, accounting
L’AAA è il framework concettuale per il controllo degli accessi ai dispositivi di rete, tipicamente delegato a un server esterno (Cisco ISE) via RADIUS o TACACS+:
- Authentication: chi sei? Verifica dell’identità (username/password, certificato, MFA).
- Authorization: cosa puoi fare? Quali comandi o risorse sono concessi (es. privilege level, comandi IOS permessi).
- Accounting: cosa hai fatto? Log di sessioni e comandi eseguiti, per audit e forensics.
Elementi di un security program
La sicurezza non è solo tecnologia. Il CCNA include tre pilastri organizzativi:
- User awareness: campagne che informano gli utenti sui rischi (banner di login, comunicazioni su email sospette).
- User training: formazione strutturata e verificata, più approfondita della semplice awareness.
- Physical access control: protezione fisica degli asset (badge, serrature, rack chiusi, controllo dell’accesso alla server room). Uno switch fisicamente accessibile vanifica qualunque hardening software.
VPN IPsec: site-to-site vs remote access
Una VPN crea un tunnel cifrato su una rete non fidata (Internet). IPsec è la suite di protocolli che garantisce confidentiality, integrity e authentication a livello 3, tipicamente con ESP (Encapsulating Security Payload) per la cifratura e IKE per la negoziazione delle chiavi.
Site-to-site VPN
- Collega in modo permanente due reti (es. sede centrale ↔ filiale) attraverso i rispettivi gateway (router o firewall).
- Gli host interni non installano software: il tunnel è gestito dai gateway ed è trasparente per gli utenti.
- Scenario tipico: due sedi aziendali che devono scambiare traffico come se fossero sulla stessa LAN.
Remote access VPN
- Collega un singolo utente (laptop, smartphone) alla rete aziendale, ovunque si trovi.
- Richiede un client sull’endpoint (es. Cisco AnyConnect / Secure Client), spesso su SSL/TLS ma anche IPsec.
- Scenario tipico: dipendente in smart working o in trasferta che deve raggiungere risorse interne.
Discriminante d’esame: se lo scenario parla di utenti mobili individuali → remote access. Se parla di collegamento stabile tra due località/reti → site-to-site.
Trappole tipiche d’esame
- “Una password di default non modificata è un…” → è una vulnerability, non una threat. La threat è l’attaccante che potrebbe sfruttarla.
- “Dipendenti in trasferta che devono accedere alle risorse interne dal proprio laptop” → remote access VPN (client su ogni endpoint), NON site-to-site.
- “Collegare in modo permanente la LAN della filiale a quella della sede centrale” → site-to-site VPN tra i gateway; gli host non hanno alcun client.
- “Quale principio CIA è violato da uno sniffer che legge traffico in chiaro?” → Confidentiality. Se invece i dati venissero alterati, sarebbe Integrity.
- “Il framework che registra i comandi eseguiti da un amministratore sul router” → è l’Accounting dell’AAA, non l’Authorization.
- “Formazione periodica obbligatoria e verificata del personale” → è user training; il semplice banner informativo è invece user awareness.