Cos'e' un CASB#
Un Cloud Access Security Broker e' un punto di controllo posizionato tra la rete aziendale e i cloud provider usati dall'organizzazione. Il suo compito e' applicare policy di sicurezza coerenti su tutti i servizi cloud (SaaS, IaaS, PaaS) indipendentemente da dove si trovano gli utenti.
Intercetta il traffico tra utenti e cloud, applica policy di sicurezza, rileva Shadow IT e implementa DLP sui dati in transito o gia' presenti nel cloud.

TL;DR#
- Senza CASB, un'organizzazione non sa quali servizi cloud usano i propri dipendenti. Un dipendente HR che carica un Excel con 100 stipendi su Dropbox personale e' un data breach non rilevato.
- Il CASB si posiziona in mezzo: vede tutto il traffico verso il cloud e puo' bloccare, segnalare o applicare DLP prima che i dati escano dal perimetro controllato.
- La distinzione critica con SWG: il CASB capisce le azioni specifiche dentro ogni app SaaS (blocca upload su Dropbox ma permette download). SWG filtra URL per categoria senza capire il contesto applicativo.
4 Pilastri del CASB#
I 4 pilastri descrivono le funzionalita' core che un CASB deve fornire. All'esame vengono usati per distinguere CASB da altri strumenti (DLP, SWG, firewall).
| Pilastro | Funzione | Esempio concreto |
|---|---|---|
| Visibility | Scopre tutti i cloud usati dall'org, incluso Shadow IT | Rivela che 40 dipendenti usano ChatGPT caricando dati aziendali |
| Compliance | Applica policy normative (GDPR, HIPAA) sui dati in cloud | Blocca upload di dati pazienti su cloud non certificato HIPAA |
| Data Security (DLP) | Ispeziona e blocca dati sensibili in transito | Blocca Excel con numeri di carte di credito verso Google Drive personale |
| Threat Protection | Rileva anomalie e accessi sospetti | Alert su download massiccio di file (potenziale data exfiltration) |
Shadow IT#
Il Shadow IT e' il problema che ha reso il CASB indispensabile nelle organizzazioni moderne. Dipendenti che usano servizi cloud non approvati dall'IT aziendale per semplificarsi il lavoro, ignari dei rischi di compliance e sicurezza.
Il CASB scopre il Shadow IT analizzando i log di rete o intercettando il traffico direttamente, costruisce un inventario di tutte le app cloud usate e assegna un risk score a ciascuna. L'amministratore puo' poi decidere di bloccarle, sanzionarle o richiedere controlli aggiuntivi.
flowchart TD
classDef user fill:#2b2d42,stroke:#8d99ae,stroke-width:2px,color:#fff
classDef casb fill:#9b2226,stroke:#ae2012,stroke-width:2px,color:#fff
classDef ok fill:#2a9d8f33,stroke:#2a9d8f,stroke-width:2px,color:#e9f5f4
classDef block fill:#6c1d1d,stroke:#ae2012,stroke-width:2px,color:#fff
classDef spacer fill:none,stroke:none,color:none
USER["👤 Utente Aziendale"]:::user
CASB["☁️ CASB"]:::casb
SAAS_OK["✅ Cloud Approvato (es. Microsoft 365)"]:::ok
SHADOW["🚫 Shadow IT (es. Dropbox personale, ChatGPT)"]:::block
SP[" "]:::spacer
subgraph CONTROLLO ["Controllo CASB"]
SP
CASB
end
SP ~~~ CASB
USER -->|Traffico verso cloud| CASB
CASB -->|Policy OK - autorizzato| SAAS_OK
CASB --x|Shadow IT rilevato - bloccato| SHADOW
Modalita' di Deployment#
Il CASB puo' essere deployato in tre modi diversi, con trade-off diversi su visibilita', invasivita' e copertura.
| Modalita' | Come funziona | Pro | Contro |
|---|---|---|---|
| Forward Proxy | Agente sul device, tutto passa per il CASB | Visibilita' totale, SSL inspection | Richiede agente su ogni dispositivo |
| Reverse Proxy | Redirect DNS, nessun agente | Funziona su BYOD | Solo browser, non app native |
| API-based | Connessione alle API del SaaS vendor | No agente, audit retroattivo | Non real-time, solo cloud che supportano le API |
"Inline CASB" = intercetta il traffico in tempo reale (Forward o Reverse Proxy). "Out-of-band CASB" = legge i log via API, non intercetta. La domanda piu' frequente: quando usare API-based vs inline? API-based quando non e' possibile installare agenti (BYOD, cloud non gestito). Inline quando serve DLP real-time.
CASB vs SWG#
La distinzione CASB vs SWG e' una delle trappole piu' frequenti al SY0-701. Sono entrambi proxy di sicurezza ma proteggono superfici diverse.
Il punto critico: il CASB capisce cosa fai dentro un'app SaaS specifica (blocca l'upload ma permette il download su Dropbox). SWG vede solo l'URL e decide se la categoria e' permessa o meno.
| CASB | SWG | |
|---|---|---|
| Superficie | Cloud aziendale (SaaS, IaaS) | Internet generico |
| Cosa controlla | Azioni specifiche dentro ogni app (upload, share, download) | URL per categoria, malware nei download |
| Shadow IT | Si, discovery e blocco | No (blocca il dominio ma non l'app specifica) |
| DLP | Si, sui dati verso il cloud | Limitato (solo URL/categoria) |
| Vendor | Netskope, Microsoft Defender for Cloud Apps, Palo Alto Prisma Access | Zscaler ZIA, Cisco Umbrella, Broadcom SWG |
"SaaS + DLP + shadow IT" nella stessa domanda → sempre CASB. "URL filtering + malware scan" → SWG. Stesso concetto di interposizione proxy, superfici di attacco completamente diverse.
Dev parallel: In un'azienda con 200 dipendenti che usano Google Drive, Dropbox, Slack e ChatGPT, il CASB vede tutto il traffico cloud e puo' bloccare upload di file con PII a servizi non approvati. Per un developer: e' come un WAF ma per il cloud SaaS, invece di proteggere la tua app web protegge i dati che escono verso app terze. Un WAF filtra cosa entra nella tua app, il CASB filtra cosa esce dai tuoi utenti verso app di altri.
Collegato a#
- proxy - Il CASB e' un proxy specializzato per il traffico cloud
- reverse-proxy - La modalita' Reverse Proxy del CASB usa gli stessi principi del reverse proxy classico
- docker-security - Nei container: le policy CASB si applicano anche al traffico cloud generato dai container


