La terminologia della sicurezza: threat, vulnerability, exploit, mitigation

Prima di configurare qualsiasi contromisura, il CCNA richiede di padroneggiare quattro termini che l’esame ama confondere:

  • Vulnerability (vulnerabilità): una debolezza intrinseca del sistema. Esempi: una password di default mai cambiata, un firmware IOS non aggiornato, una porta switch attiva in un’aula accessibile a chiunque.
  • Threat (minaccia): il potenziale pericolo che sfrutta quella debolezza. La minaccia esiste indipendentemente dal fatto che venga concretizzata (un attaccante che vuole rubare credenziali).
  • Exploit: lo strumento, il codice o la tecnica concreta con cui la minaccia colpisce la vulnerabilità (uno script che invia pacchetti malformati per crashare un servizio).
  • Mitigation (mitigazione): la contromisura che riduce probabilità o impatto (patch, ACL, port-security, segmentazione con VLAN, autenticazione robusta).

Regola mnemonica: la vulnerabilità è dentro il sistema, la minaccia è fuori. Un attacco riuscito nasce solo quando una threat trova una vulnerability e la colpisce con un exploit.

La CIA triad

Ogni decisione di sicurezza serve a proteggere uno o più dei tre pilastri:

Pilastro Significato Contromisura tipica
Confidentiality i dati sono leggibili solo da chi è autorizzato encryption, VPN IPsec, ACL
Integrity i dati non vengono alterati in transito o a riposo hashing (SHA), digital signature
Availability i servizi restano raggiungibili ridondanza (HSRP), anti-DoS, rate limiting

Un attacco DoS colpisce l’Availability; uno sniffing di traffico in chiaro colpisce la Confidentiality; un man-in-the-middle che modifica i pacchetti colpisce l’Integrity.

AAA: authentication, authorization, accounting

L’AAA è il framework concettuale per il controllo degli accessi ai dispositivi di rete, tipicamente delegato a un server esterno (Cisco ISE) via RADIUS o TACACS+:

  • Authentication: chi sei? Verifica dell’identità (username/password, certificato, MFA).
  • Authorization: cosa puoi fare? Quali comandi o risorse sono concessi (es. privilege level, comandi IOS permessi).
  • Accounting: cosa hai fatto? Log di sessioni e comandi eseguiti, per audit e forensics.

Elementi di un security program

La sicurezza non è solo tecnologia. Il CCNA include tre pilastri organizzativi:

  • User awareness: campagne che informano gli utenti sui rischi (banner di login, comunicazioni su email sospette).
  • User training: formazione strutturata e verificata, più approfondita della semplice awareness.
  • Physical access control: protezione fisica degli asset (badge, serrature, rack chiusi, controllo dell’accesso alla server room). Uno switch fisicamente accessibile vanifica qualunque hardening software.

VPN IPsec: site-to-site vs remote access

Una VPN crea un tunnel cifrato su una rete non fidata (Internet). IPsec è la suite di protocolli che garantisce confidentiality, integrity e authentication a livello 3, tipicamente con ESP (Encapsulating Security Payload) per la cifratura e IKE per la negoziazione delle chiavi.

Site-to-site VPN

  • Collega in modo permanente due reti (es. sede centrale ↔ filiale) attraverso i rispettivi gateway (router o firewall).
  • Gli host interni non installano software: il tunnel è gestito dai gateway ed è trasparente per gli utenti.
  • Scenario tipico: due sedi aziendali che devono scambiare traffico come se fossero sulla stessa LAN.

Remote access VPN

  • Collega un singolo utente (laptop, smartphone) alla rete aziendale, ovunque si trovi.
  • Richiede un client sull’endpoint (es. Cisco AnyConnect / Secure Client), spesso su SSL/TLS ma anche IPsec.
  • Scenario tipico: dipendente in smart working o in trasferta che deve raggiungere risorse interne.

Discriminante d’esame: se lo scenario parla di utenti mobili individuali → remote access. Se parla di collegamento stabile tra due località/reti → site-to-site.

Trappole tipiche d’esame

  • “Una password di default non modificata è un…” → è una vulnerability, non una threat. La threat è l’attaccante che potrebbe sfruttarla.
  • “Dipendenti in trasferta che devono accedere alle risorse interne dal proprio laptop”remote access VPN (client su ogni endpoint), NON site-to-site.
  • “Collegare in modo permanente la LAN della filiale a quella della sede centrale”site-to-site VPN tra i gateway; gli host non hanno alcun client.
  • “Quale principio CIA è violato da uno sniffer che legge traffico in chiaro?”Confidentiality. Se invece i dati venissero alterati, sarebbe Integrity.
  • “Il framework che registra i comandi eseguiti da un amministratore sul router” → è l’Accounting dell’AAA, non l’Authorization.
  • “Formazione periodica obbligatoria e verificata del personale” → è user training; il semplice banner informativo è invece user awareness.