Analisi non intrusive sulle reti di impianto
Sulle reti informatiche applichiamo i metodi completi del penetration test, sugli ambienti industriali procedure che non interferiscono con il processo, con il perimetro concordato insieme a chi conduce l’impianto.
Dalla prima chiamata sapete che cosa è possibile analizzare e in quali tempi.
Nell’oil & gas i requisiti sono più stringenti che altrove
Il settore energetico rientra tra i settori ad alta criticità dell’Allegato I del decreto legislativo 138 del 2024, e la conseguenza è precisa: chi vi opera è classificato come soggetto essenziale, non importante. Le specifiche di base adottate dall’Agenzia per la Cybersicurezza Nazionale prevedono per questa categoria quarantatré misure di sicurezza con centosedici requisiti, contro le trentasette misure e ottantasette requisiti richieste ai soggetti importanti. Per gli operatori che rientrano anche nel perimetro di sicurezza nazionale cibernetica il quadro si somma a requisiti ulteriori.
C’è però una ragione tecnica che precede quella normativa. In un deposito, in una raffineria o su una rete di distribuzione un incidente informatico non si misura in dati sottratti: si misura in impianti che si fermano, in comandi che non arrivano a destinazione, in telemetria che smette di riportare da siti privi di personale. È il motivo per cui in questo comparto la sicurezza informatica confina con la sicurezza fisica, e per cui una verifica va progettata con criteri diversi da quelli di un’infrastruttura d’ufficio.
Come si verifica un impianto senza fermarlo
La domanda più frequente in questo comparto non riguarda le vulnerabilità, riguarda il rischio dell’analisi stessa. È fondata: uno strumento di scansione progettato per reti informatiche, puntato su un controllore logico programmabile, può metterlo in stato di errore. Per questo su un ambiente industriale non partiamo da una scansione.
Il percorso inizia con l’analisi passiva del traffico, che ricostruisce la mappa degli apparati senza inviare nulla verso i sistemi di controllo. Le verifiche attive si svolgono dove non c’è processo in corso: ambienti di collaudo, sistemi ridondati, finestre di fermo concordate con chi conduce l’impianto. Sulle reti informatiche a monte applichiamo i metodi ordinari del penetration test, perché è da lì che passa la maggior parte dei percorsi di attacco. Il tutto in coerenza con la serie di norme IEC 62443, il riferimento per la sicurezza dei sistemi di automazione industriale.

COSA ANALIZZIAMO IN UN IMPIANTO
Le misure ACN che una verifica tecnica soddisfa
Tra le misure previste per i soggetti essenziali, tre descrivono direttamente ciò che un’analisi tecnica produce.
| Misura | Che cosa richiede | Che cosa la soddisfa |
|---|---|---|
| ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate | Analisi con validazione dei rilievi, non output di scansione |
| ID.RA-05 | Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitori | Verifiche ricorrenti su IT e OT, valutazione dei costruttori con accesso remoto |
| ID.RA-08 | Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamenti | Criticità classificate per gravità, con tempi di rientro compatibili con i fermi programmati |
Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: segnala versioni di firmware che sul vostro apparato non sono aggiornabili e criticità che nel vostro assetto di rete non sono raggiungibili. La conferma è un passaggio di verifica, e su un impianto in servizio è ciò che evita interventi inutili.
Nella stessa direzione va un altro requisito delle specifiche di base: gli aggiornamenti del software critico devono essere verificati in ambiente di prova prima dell’impiego in produzione.
I VANTAGGI PER IL VOSTRO IMPIANTO
Parliamo del vostro impianto
Descriveteci la vostra realtà — deposito, impianto di trattamento, rete di distribuzione o sito produttivo — e la configurazione dei sistemi di supervisione. Vi proponiamo un percorso calibrato sul vostro processo, dal vulnerability assessment sulle reti informatiche alle analisi non intrusive sull’ambiente industriale.
Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.