Skip to main content
  1. Concetti/

CASB - Cloud Access Security Broker

Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cos'e' un CASB
#

Un Cloud Access Security Broker e' un punto di controllo posizionato tra la rete aziendale e i cloud provider usati dall'organizzazione. Il suo compito e' applicare policy di sicurezza coerenti su tutti i servizi cloud (SaaS, IaaS, PaaS) indipendentemente da dove si trovano gli utenti.

Intercetta il traffico tra utenti e cloud, applica policy di sicurezza, rileva Shadow IT e implementa DLP sui dati in transito o gia' presenti nel cloud.

hardening-cloud-casb-overview.webp

TL;DR
#

  1. Senza CASB, un'organizzazione non sa quali servizi cloud usano i propri dipendenti. Un dipendente HR che carica un Excel con 100 stipendi su Dropbox personale e' un data breach non rilevato.
  2. Il CASB si posiziona in mezzo: vede tutto il traffico verso il cloud e puo' bloccare, segnalare o applicare DLP prima che i dati escano dal perimetro controllato.
  3. La distinzione critica con SWG: il CASB capisce le azioni specifiche dentro ogni app SaaS (blocca upload su Dropbox ma permette download). SWG filtra URL per categoria senza capire il contesto applicativo.

4 Pilastri del CASB
#

I 4 pilastri descrivono le funzionalita' core che un CASB deve fornire. All'esame vengono usati per distinguere CASB da altri strumenti (DLP, SWG, firewall).

PilastroFunzioneEsempio concreto
VisibilityScopre tutti i cloud usati dall'org, incluso Shadow ITRivela che 40 dipendenti usano ChatGPT caricando dati aziendali
ComplianceApplica policy normative (GDPR, HIPAA) sui dati in cloudBlocca upload di dati pazienti su cloud non certificato HIPAA
Data Security (DLP)Ispeziona e blocca dati sensibili in transitoBlocca Excel con numeri di carte di credito verso Google Drive personale
Threat ProtectionRileva anomalie e accessi sospettiAlert su download massiccio di file (potenziale data exfiltration)

Shadow IT
#

Il Shadow IT e' il problema che ha reso il CASB indispensabile nelle organizzazioni moderne. Dipendenti che usano servizi cloud non approvati dall'IT aziendale per semplificarsi il lavoro, ignari dei rischi di compliance e sicurezza.

Il CASB scopre il Shadow IT analizzando i log di rete o intercettando il traffico direttamente, costruisce un inventario di tutte le app cloud usate e assegna un risk score a ciascuna. L'amministratore puo' poi decidere di bloccarle, sanzionarle o richiedere controlli aggiuntivi.

flowchart TD
    classDef user fill:#2b2d42,stroke:#8d99ae,stroke-width:2px,color:#fff
    classDef casb fill:#9b2226,stroke:#ae2012,stroke-width:2px,color:#fff
    classDef ok fill:#2a9d8f33,stroke:#2a9d8f,stroke-width:2px,color:#e9f5f4
    classDef block fill:#6c1d1d,stroke:#ae2012,stroke-width:2px,color:#fff
    classDef spacer fill:none,stroke:none,color:none

    USER["👤 Utente Aziendale"]:::user
    CASB["☁️ CASB"]:::casb
    SAAS_OK["✅ Cloud Approvato (es. Microsoft 365)"]:::ok
    SHADOW["🚫 Shadow IT (es. Dropbox personale, ChatGPT)"]:::block

    SP[" "]:::spacer

    subgraph CONTROLLO ["Controllo CASB"]
        SP
        CASB
    end

    SP ~~~ CASB

    USER -->|Traffico verso cloud| CASB
    CASB -->|Policy OK - autorizzato| SAAS_OK
    CASB --x|Shadow IT rilevato - bloccato| SHADOW

Modalita' di Deployment
#

Il CASB puo' essere deployato in tre modi diversi, con trade-off diversi su visibilita', invasivita' e copertura.

Modalita'Come funzionaProContro
Forward ProxyAgente sul device, tutto passa per il CASBVisibilita' totale, SSL inspectionRichiede agente su ogni dispositivo
Reverse ProxyRedirect DNS, nessun agenteFunziona su BYODSolo browser, non app native
API-basedConnessione alle API del SaaS vendorNo agente, audit retroattivoNon real-time, solo cloud che supportano le API
Exam tip

"Inline CASB" = intercetta il traffico in tempo reale (Forward o Reverse Proxy). "Out-of-band CASB" = legge i log via API, non intercetta. La domanda piu' frequente: quando usare API-based vs inline? API-based quando non e' possibile installare agenti (BYOD, cloud non gestito). Inline quando serve DLP real-time.


CASB vs SWG
#

La distinzione CASB vs SWG e' una delle trappole piu' frequenti al SY0-701. Sono entrambi proxy di sicurezza ma proteggono superfici diverse.

Il punto critico: il CASB capisce cosa fai dentro un'app SaaS specifica (blocca l'upload ma permette il download su Dropbox). SWG vede solo l'URL e decide se la categoria e' permessa o meno.

CASBSWG
SuperficieCloud aziendale (SaaS, IaaS)Internet generico
Cosa controllaAzioni specifiche dentro ogni app (upload, share, download)URL per categoria, malware nei download
Shadow ITSi, discovery e bloccoNo (blocca il dominio ma non l'app specifica)
DLPSi, sui dati verso il cloudLimitato (solo URL/categoria)
VendorNetskope, Microsoft Defender for Cloud Apps, Palo Alto Prisma AccessZscaler ZIA, Cisco Umbrella, Broadcom SWG
Exam trap

"SaaS + DLP + shadow IT" nella stessa domanda → sempre CASB. "URL filtering + malware scan" → SWG. Stesso concetto di interposizione proxy, superfici di attacco completamente diverse.

Dev parallel: In un'azienda con 200 dipendenti che usano Google Drive, Dropbox, Slack e ChatGPT, il CASB vede tutto il traffico cloud e puo' bloccare upload di file con PII a servizi non approvati. Per un developer: e' come un WAF ma per il cloud SaaS, invece di proteggere la tua app web protegge i dati che escono verso app terze. Un WAF filtra cosa entra nella tua app, il CASB filtra cosa esce dai tuoi utenti verso app di altri.


Collegato a
#

  • proxy - Il CASB e' un proxy specializzato per il traffico cloud
  • reverse-proxy - La modalita' Reverse Proxy del CASB usa gli stessi principi del reverse proxy classico
  • docker-security - Nei container: le policy CASB si applicano anche al traffico cloud generato dai container

Related