În acest articol veți citi despre:
- De la „spargere” la autentificare: cum atacă infractorii cibernetici astăzi
- Zero Trust – noul model pentru accesul securizat
- Cisco Secure Access, poarta de trecere la Zero Trust
- Cisco Secure Access – componentele principale
- Cisco Secure Access: simplitate pentru utilizatori, eficiență pentru IT
- De la securizarea rețelei la securizarea identității
- Implementarea corectă contează la fel de mult ca alegerea tehnologiei
În ultimii ani, unele dintre cele mai costisitoare atacuri cibernetice din lume nu au început cu exploatarea unei vulnerabilități zero-day, ci cu autentificarea unui utilizator legitim. Un cont VPN fără MFA, câteva credențiale compromise sau un serviciu remote expus au fost suficiente pentru a opri conducte de petrol, spitale și fabrici întregi. Colonial Pipeline, Irish Health Service sau University Hospital Düsseldorf sunt pe lista atacurilor generate prin exploatarea unui acces legitim insuficient protejat. În România nu sunt cazuri publice, dar asta nu înseamnă că nu există. Atunci când utilizatorii lucrează din orice locație, iar aplicațiile sunt distribuite între cloud și centre de date, accesul a devenit noul perimetru de securitate. Acesta este și motivul pentru care standarde precum NIS2, ISO 27001 și recomandările ENISA pun un accent atât de mare pe securizarea accesului privilegiat și pe autentificarea multifactor.
Pentru organizațiile din România, această schimbare nu mai este doar o discuție tehnică, ci una de conformitate. NIS2 cere control al accesului demonstrabil, autentificare multifactor și vizibilitate continuă asupra fiecărui utilizator și fiecărui punct de acces — exact zonele în care modelele bazate pe VPN clasic se dovedesc insuficiente.
În acest context, o arhitectură Zero Trust precum Cisco Secure Access devine un răspuns firesc, iar implementarea ei corectă face diferența dintre o soluție funcțională pe hârtie și una care rezistă la un audit real. Datanet Systems, cel mai important partener Cisco din România, cu peste 25 de ani de experiență în integrarea de soluții complexe pentru infrastructuri critice, asigură exact această implementare corectă — de la arhitectură până la politicile de acces aliniate cerințelor NIS2.
De la „spargere" la autentificare: cum atacă infractorii cibernetici astăzi
Schimbarea s-a produs treptat, dar ireversibil. Acum un deceniu, lumea IT era simplă: utilizatorii lucrau de la birou, aplicațiile rulau on-premises, iar un firewall era suficient pentru asigurarea securității perimetrale. Tot ce conta era înăuntru, tot ce era periculos rămânea afară, iar conformitatea însemna de cele mai multe ori un audit anual.
Astăzi, niciuna dintre aceste premise nu mai este valabilă. Munca remote, aplicațiile SaaS, infrastructura cloud, mediile hibride, dispozitivele personale (BYOD) și accesul acordat partenerilor și furnizorilor terți au dizolvat granița clasică a rețelei. Perimetrul, așa cum îl știam, pur și simplu nu mai există.
VPN-ul, tehnologia pe care majoritatea organizațiilor au construit-o ca soluție de acces remote, nu a fost gândit pentru acest context. Odată conectat printr-un VPN clasic, un utilizator primește, de regulă, acces la o întreagă secțiune de rețea, nu doar la aplicația de care are nevoie. Modelul se bazează pe încredere implicită: dacă te-ai autentificat, ești considerat de încredere pe toată durata sesiunii. Segmentarea granulară este greu de implementat, verificarea continuă a posturii dispozitivului lipsește aproape complet, iar experiența utilizatorului are de suferit, mai ales atunci când tunelurile trebuie ridicate manual.
Zero Trust – noul model pentru accesul securizat
Răspunsul industriei la această realitate se numește Zero Trust, un model construit pe un principiu simplu: „never trust, always verify”. Nicio cerere de acces nu este considerată sigură doar pentru că vine dintr-o rețea internă sau pentru că utilizatorul s-a autentificat cu succes cu o oră în urmă.
Cisco Secure Access, poarta de trecere la Zero Trust
La baza drumului către Zero Trust, Datanet așează Cisco Secure Access, o platformă Security Service Edge (SSE) livrată din cloud, nativă cloud, fără appliance-uri de întreținut la fiecare locație.
Diferența față de VPN se vede cel mai bine în arhitectură. Un VPN oferă acces în rețea; Zero Trust Network Access (ZTNA) oferă acces doar la aplicație. În Cisco Secure Access, ZTNA este completat de Secure Web Gateway pentru protecția accesului la internet, de un Cloud Access Security Broker (CASB) pentru controlul aplicațiilor SaaS, de capabilități de Firewall-as-a-Service pentru politici uniforme și de Digital Experience Monitoring pentru vizibilitate asupra experienței utilizatorilor. Toate aceste componente se integrează cu restul ecosistemului Cisco — Duo pentru MFA, Secure Client, Secure Firewall, XDR și Talos, ceea ce înseamnă o singură platformă, o singură politică de acces și un singur dashboard, în loc de opt sau nouă soluții punctuale, fiecare cu propria consolă.
Din punct de vedere tehnic, dispozitivele corporative se pot conecta prin trei module ale Cisco Secure Client — VPN clasic, ZTNA sau roaming web, iar dispozitivele neadministrate, ale contractorilor sau partenerilor, accesează resursele prin Clientless ZTNA, direct din browser, cu autentificare SAML. Modulul ZTA folosește o tehnologie numită Socket Intercept: traficul este interceptat la nivel de socket, direct din kernel, înainte de a ajunge la nivelul de rutare clasic (Layer 3), iar un tunel QUIC se ridică automat, fără intervenția utilizatorului. Fiecare dispozitiv primește un certificat unic, stocat într-un TPM sau hardware enclave, care nu poate fi exportat sau copiat, astfel, autentificarea combină identitatea utilizatorului cu identitatea dispozitivului, nu doar o parolă.
Cisco Secure Access – componentele principale
| Componentă | Ce face |
|---|---|
| ZTNA (Zero Trust Network Access) | Acces la nivel de aplicație, nu de rețea; verificare continuă a sesiunii |
| Secure Web Gateway | Protejează accesul la internet și aplică securitate la nivel DNS/web |
| CASB (Cloud Access Security Broker) | Vizibilitate și control asupra aplicațiilor SaaS folosite de utilizatori |
| Firewall-as-a-Service | Politici de securitate uniforme, livrate din cloud |
| Digital Experience Monitoring | Monitorizează performanța și experiența utilizatorilor |
| Data Loss Prevention (DLP) | Previne scurgerea datelor confidențiale, inclusiv către aplicații generative AI |
| AI Access Guardrails | Controlează ce informații introduc/extrag utilizatorii din ChatGPT, Gemini etc. |
| Integrare cu ecosistemul Cisco | Duo (MFA), Secure Client, Secure Firewall, XDR, Talos |
Cisco Secure Access: simplitate pentru utilizatori, eficiență pentru IT
Pentru utilizatorul final, promisiunea este simplă: o experiență de lucru identică, indiferent dacă se află la birou sau la mii de kilometri distanță, fără tuneluri ridicate manual și fără fricțiuni suplimentare. Pentru echipele IT, avantajul este operațional: mai puține VPN-uri de administrat, mai puține appliance-uri fizice, o consolă unică de politici, scalare globală fără investiții hardware suplimentare și, în timp, mai puține incidente de securitate cauzate de configurări inconsistente între instrumente diferite.
Platforma oferă și vizibilitate asupra aplicațiilor folosite efectiv în organizație, inclusiv shadow IT, cu scoruri de risc automate pentru fiecare aplicație SaaS, control granular la nivel de acțiune (de exemplu, acces permis la Gmail, dar upload blocat, sau acces la Dropbox fără posibilitate de download) și mecanisme de Data Loss Prevention care recunosc tipare de informații confidențiale, inclusiv atunci când acestea sunt introduse în aplicații de tip generativ, precum ChatGPT sau Gemini.
De la securizarea rețelei la securizarea identității
Cisco Secure Access are o contribuție pozitivă importantă și în cadrul alinierii la Directiva NIS2, deoarece aceasta nu se mai mulțumește cu un firewall funcțional; cere managementul activ al riscului, controale de acces demonstrabile, autentificare multi-factor, vizibilitate continuă și capacitatea de a raporta incidente în intervale stricte: avertizare timpurie în 24 de ore, notificare cu evaluarea gravității în 72 de ore, raport final în 30 de zile. Nerespectarea acestor obligații poate atrage amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri globală, plus răspunderea personală a conducerii.
Aceste cerințe sunt direct legate de arhitectura Zero Trust. Controlul accesului este acoperit prin ZTNA, autentificarea multi-factor prin integrarea cu Cisco Duo, principiul least privilege prin acces la nivel de aplicație, iar managementul identităților prin politici bazate pe context. Accesul remote securizat este asigurat tot prin ZTNA, vizibilitatea printr-un dashboard centralizat, iar logurile se pot integra cu soluții XDR sau SIEM existente. Accesul terților primește politici dedicate, iar unificarea instrumentelor de securitate într-o singură platformă reduce, prin eliminarea VPN-urilor expuse public, suprafața de atac a organizației.
Atunci când aplicațiile sunt distribuite între centre de date proprii, cloud public și servicii SaaS, iar utilizatorii lucrează din orice locație, rețeaua nu mai este centrul infrastructurii. Identitatea utilizatorului devine noul perimetru de securitate. Organizațiile care continuă să se bazeze exclusiv pe VPN-uri și modele tradiționale de acces își asumă un risc tot mai mare, în timp ce adoptarea unei arhitecturi Security Service Edge și Zero Trust oferă un control mai fin asupra accesului, o vizibilitate extinsă și un nivel superior de protecție împotriva amenințărilor moderne.
Implementarea corectă contează la fel de mult ca alegerea tehnologiei
O arhitectură Zero Trust bine gândită pe hârtie își pierde din valoare dacă este configurată greșit sau doar parțial adoptată. Aici intervine experiența partenerului de implementare. Datanet Systems are peste 25 de ani de experiență în integrarea de soluții IT complexe, pentru industrii precum banking, telecom, control al traficului aerian, retail, manufacturing sau sectorul public, și este primul și cel mai vechi partener Cisco din România, cu cea mai mare cotă de piață și cea mai numeroasă echipă de specialiști certificați Cisco din țară. Pentru o organizație care evaluează migrarea către Cisco Secure Access, exact acest tip de expertiză pe tehnologii de rețea și securitate face diferența dintre o configurare corectă, aliniată cerințelor NIS2, și una care lasă breșe nedescoperite până la primul incident sau audit.
Pentru mai multe informații despre cum funcționează Cisco Secure Access și cum puteți utiliza această soluție în cadrul organizației dumneavoastră, ne puteți contacta la sales@datanets.ro.

Datanet Systems la Fortinet Security...