Le VPN aziendali sono diventate critiche con il lavoro remoto. Tuttavia, una VPN mal configurata può creare una falsa sensazione di sicurezza mentre espone l'azienda a rischi significativi.
Vulnerabilità VPN comuni
Problemi frequenti:
- Software non aggiornato - CVE critiche non patchate
- Split tunneling mal configurato - Traffico che bypassa la VPN
- Autenticazione debole - Solo password, senza MFA
- Full tunnel access - Accesso eccessivo alla rete interna
- Logging insufficiente - Impossibilità di investigare
Alternative moderne
VPN tradizionale
- Accesso full network
- Concentratore centrale
- Latenza variabile
- Scaling complesso
ZTNA (Zero Trust)
- Accesso per applicazione
- Verifica continua
- Edge distribuito
- Scaling cloud-native
Conclusione
Le VPN rimangono valide per molti casi d'uso, ma le soluzioni ZTNA stanno emergendo come alternativa più sicura e flessibile per le aziende moderne.
Valuta la tua VPN
I nostri esperti possono analizzare la sicurezza della tua VPN e consigliare miglioramenti.

Offerte monitoraggio remoto
Parti con Sphnix e confronta mSpy ed Eyezy.
Domande frequenti
Dovremmo passare da VPN a ZTNA?
Dipende dalla tua architettura. ZTNA offre vantaggi per organizzazioni cloud-first, ma VPN può ancora essere appropriata per alcuni scenari.
Come scegliere tra VPN, ZTNA e SASE in base ai vincoli reali
La scelta dipende da vincoli concreti: numero di utenti remoti simultanei, tipo di risorse da raggiungere (applicazioni web, condivisioni SMB, protocolli non HTTP), presenza di dispositivi gestiti o BYOD e obblighi normativi. Il riferimento resta il NIST SP 800-207: l'accesso si decide su identità, stato del dispositivo e contesto, non sulla posizione di rete.
Un'architettura ZTNA pubblica singole applicazioni senza esporre l'intera rete ed è adatta quando i servizi sono prevalentemente web. Una VPN di accesso remoto resta preferibile per protocolli non HTTP, sedi remote e integrazioni legacy. Un approccio SASE ha senso quando serve convergenza tra rete e controllo di sicurezza su più sedi. Per poche decine di utenti una VPN configurata con autenticazione forte è ancora sostenibile; crescendo le applicazioni cloud conviene il modello per applicazione.
In una scheda di valutazione vanno confrontati utenti concorrenti, banda necessaria, protocolli supportati, integrazione con l'identity provider, esportazione dei log verso il SIEM e durata del supporto del fornitore con correzioni di sicurezza.
Inventario degli apparati, patch e riduzione della superficie esposta
Senza un inventario aggiornato non è possibile rispettare, né dimostrare, una scadenza di patching. Il registro deve contenere, per ogni apparato: modello, seriale, versione firmware, responsabile, data dell'ultimo aggiornamento di sicurezza, data di fine supporto e collocazione. Va aggiornato a ogni intervento e revisionato periodicamente.
L'apparato di accesso remoto è raggiungibile da internet per definizione: firmware obsoleto e vulnerabilità note sono tra le cause più frequenti di compromissione. Va quindi definita una finestra di manutenzione, un termine interno per applicare gli aggiornamenti di sicurezza e una verifica che siano stati eseguiti, non soltanto pianificati.
L'errore dell'interfaccia di gestione raggiungibile da internet
Il pannello amministrativo non va mai esposto direttamente: l'accesso va limitato a una rete amministrativa dedicata, a un jump host o a un indirizzo consentito, con autenticazione separata.
Autenticazione, sessioni e controllo dell'abuso
L'autenticazione robusta combina più elementi: certificati per dispositivo, MFA resistente al phishing (FIDO2 e WebAuthn) al posto dei codici via SMS e una mappatura tra persona e terminale. Ogni account deve essere nominale e amministrato da un identity provider centrale; gli account amministrativi con password condivisa vanno eliminati insieme agli accessi non più necessari. I livelli di garanzia sono descritti nel NIST SP 800-63B, mentre le misure tecniche richieste ricadono nell'art. 32 del GDPR.
Nella configurazione di split tunnelling, instradare nella VPN solo il traffico aziendale fa guadagnare banda e riduce la latenza, ma il dispositivo perde l'ispezione sul resto del traffico; il tunnel completo va preferito quando servono controllo e coerenza delle policy.
Il logging è parte del controllo, non un extra: autenticazioni riuscite e fallite, sessioni concorrenti da luoghi diversi, spostamenti geografici impossibili nello stesso intervallo, volumi di dati trasferiti anomali e accessi fuori orario sono segnali da correlare nel SIEM.
Testare la configurazione invece di presumerla
Un test utile prova a connettersi con un certificato scaduto, con un account disabilitato e senza il secondo fattore, verificando che l'accesso fallisca e che l'evento compaia nei log; va provato anche il comportamento quando l'identity provider è indisponibile.
Ciclo di vita: fornitori, BYOD, dismissione ed evidenze per l'audit
Onboarding e offboarding vanno proceduralizzati: chi autorizza, chi configura, chi revoca e con quale scadenza. Gli accessi dei fornitori devono essere temporanei, con scadenza automatica e privilegi minimi. Per i dispositivi BYOD l'accesso si concede solo se il terminale è aggiornato, cifrato e protetto da blocco schermo, valutando la postura del dispositivo prima della connessione.
La dismissione di un apparato è un passaggio spesso trascurato: revocare i certificati, rimuovere le regole del firewall, cancellare le chiavi, aggiornare l'inventario e distruggere in modo sicuro il supporto di memorizzazione.
Ciò che un valutatore chiederà è documentazione verificabile: inventario degli apparati, registro delle patch con prova della loro applicazione, revisione di configurazione, copertura dell'MFA, log delle sessioni e verbali dei test. Questi elementi sostengono i controlli previsti da ISO/IEC 27001 e gli obblighi di NIS2 (D.Lgs. 138/2024). Per un riscontro indipendente su un deployment già attivo è possibile richiedere un assessment tramite la pagina contatti, mentre i riferimenti metodologici sono raccolti nel blog.
Pannello di monitoraggio Sphnix
Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.
Prova Sphnix →Hai bisogno di aiuto professionale?
Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.
Assumi un hacker →Servizi professionali
Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.
Vedi servizi →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
Dipende dalla tua architettura. ZTNA offre vantaggi per organizzazioni cloud-first, ma VPN può ancora essere appropriata per alcuni scenari.


