CYBERSECURITY PER IL
SETTORE OIL & GAS

Verifiche di sicurezza su IT e OT
senza interrompere il processo

RICHIEDI UN’ANALISI

Analisi non intrusive sulle reti di impianto

Sulle reti informatiche applichiamo i metodi completi del penetration test, sugli ambienti industriali procedure che non interferiscono con il processo, con il perimetro concordato insieme a chi conduce l’impianto.
Dalla prima chiamata sapete che cosa è possibile analizzare e in quali tempi.

Nell’oil & gas i requisiti sono più stringenti che altrove

Il settore energetico rientra tra i settori ad alta criticità dell’Allegato I del decreto legislativo 138 del 2024, e la conseguenza è precisa: chi vi opera è classificato come soggetto essenziale, non importante. Le specifiche di base adottate dall’Agenzia per la Cybersicurezza Nazionale prevedono per questa categoria quarantatré misure di sicurezza con centosedici requisiti, contro le trentasette misure e ottantasette requisiti richieste ai soggetti importanti. Per gli operatori che rientrano anche nel perimetro di sicurezza nazionale cibernetica il quadro si somma a requisiti ulteriori.

C’è però una ragione tecnica che precede quella normativa. In un deposito, in una raffineria o su una rete di distribuzione un incidente informatico non si misura in dati sottratti: si misura in impianti che si fermano, in comandi che non arrivano a destinazione, in telemetria che smette di riportare da siti privi di personale. È il motivo per cui in questo comparto la sicurezza informatica confina con la sicurezza fisica, e per cui una verifica va progettata con criteri diversi da quelli di un’infrastruttura d’ufficio.

Come si verifica un impianto senza fermarlo

La domanda più frequente in questo comparto non riguarda le vulnerabilità, riguarda il rischio dell’analisi stessa. È fondata: uno strumento di scansione progettato per reti informatiche, puntato su un controllore logico programmabile, può metterlo in stato di errore. Per questo su un ambiente industriale non partiamo da una scansione.

Il percorso inizia con l’analisi passiva del traffico, che ricostruisce la mappa degli apparati senza inviare nulla verso i sistemi di controllo. Le verifiche attive si svolgono dove non c’è processo in corso: ambienti di collaudo, sistemi ridondati, finestre di fermo concordate con chi conduce l’impianto. Sulle reti informatiche a monte applichiamo i metodi ordinari del penetration test, perché è da lì che passa la maggior parte dei percorsi di attacco. Il tutto in coerenza con la serie di norme IEC 62443, il riferimento per la sicurezza dei sistemi di automazione industriale.

Modello a livelli di una rete industriale oil & gas con DMZ e punti di attraversamento

PARTIAMO DAL PERIMETRO

Su un ambiente industriale il perimetro dell’analisi si concorda con chi conosce il processo, prima di collegare qualsiasi strumento.
Descriveteci la vostra configurazione e stabiliamo insieme che cosa si analizza a impianto in marcia e che cosa richiede una finestra dedicata.

SCOPRI IL VULNERABILITY ASSESSMENT

COSA ANALIZZIAMO IN UN IMPIANTO

SEGMENTAZIONE TRA UFFICI E IMPIANTO

La separazione tra rete gestionale e rete di controllo è dichiarata molto più spesso di quanto sia effettiva. Verifichiamo se esiste davvero, dove sono i punti di attraversamento e quali percorsi permettono di raggiungere un sistema di supervisione partendo da una postazione amministrativa.

ACCESSI REMOTI E SITI NON PRESIDIATI

Telemetria, teleconduzione e manutenzione remota dei costruttori sono indispensabili e sono anche il canale più esposto: apparati installati dove non c’è personale, connessioni attive da anni, credenziali condivise tra tecnici. Analizziamo chi raggiunge l’impianto dall’esterno e fino a dove arriva.

DOCUMENTAZIONE TECNICA E PROGETTI

Schemi di processo, configurazioni degli apparati e progetti degli impianti risiedono su server informatici ordinari, e per un attaccante valgono più di qualsiasi dato commerciale: descrivono come è fatto ciò che vuole colpire. Verifichiamo dove sono, chi vi accede e in quali condizioni un accesso ottenuto altrove consente di arrivare a loro.

Le misure ACN che una verifica tecnica soddisfa

Tra le misure previste per i soggetti essenziali, tre descrivono direttamente ciò che un’analisi tecnica produce.

MisuraChe cosa richiedeChe cosa la soddisfa
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateAnalisi con validazione dei rilievi, non output di scansione
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitoriVerifiche ricorrenti su IT e OT, valutazione dei costruttori con accesso remoto
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità classificate per gravità, con tempi di rientro compatibili con i fermi programmati

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: segnala versioni di firmware che sul vostro apparato non sono aggiornabili e criticità che nel vostro assetto di rete non sono raggiungibili. La conferma è un passaggio di verifica, e su un impianto in servizio è ciò che evita interventi inutili.

Nella stessa direzione va un altro requisito delle specifiche di base: gli aggiornamenti del software critico devono essere verificati in ambiente di prova prima dell’impiego in produzione.

CONTATTACI ORA

I VANTAGGI PER IL VOSTRO IMPIANTO

Parliamo del vostro impianto

Descriveteci la vostra realtà — deposito, impianto di trattamento, rete di distribuzione o sito produttivo — e la configurazione dei sistemi di supervisione. Vi proponiamo un percorso calibrato sul vostro processo, dal vulnerability assessment sulle reti informatiche alle analisi non intrusive sull’ambiente industriale.

Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati