CYBERSECURITY PER IL
SETTORE CHIMICO-INDUSTRIALE

Prima che un attacco arrivi al processo:
vulnerability assessment e penetration test in stabilimento

RICHIEDI UN’ANALISI

I livelli di sicurezza devono restare indipendenti

Analizziamo le reti di stabilimento e i percorsi che portano ai sistemi di conduzione, con procedure che non interferiscono con la marcia dell’impianto.

RICHIEDI UNA VERIFICA IN STABILIMENTO

In un impianto chimico il rischio informatico non finisce nei dati

Un processo chimico è tenuto entro i suoi parametri da una successione di livelli indipendenti: la regolazione automatica, gli allarmi con l’intervento dell’operatore, i blocchi di sicurezza, i dispositivi finali di scarico. Ogni livello esiste perché quello precedente può fallire, e la sicurezza dell’impianto sta esattamente in quella indipendenza. Il rischio informatico entra qui, non nei dati: non nella possibilità che qualcuno rubi una formulazione, ma in quella che un accesso ottenuto sulla rete d’ufficio arrivi a un livello che dovrebbe restare separato da tutto.

Un impianto in marcia continua non si ferma e non riparte a comando: una fermata non programmata significa reattori da svuotare, prodotto fuori specifica, giorni per tornare a regime e ripartenze che sono la fase più delicata dell’esercizio. Il costo non si misura in ore di indisponibilità ma in campagne di produzione perdute, e per gli stabilimenti soggetti alla normativa sui rischi di incidente rilevante un evento che porti a una perdita di contenimento smette di essere una questione informatica.

Chi rientra negli obblighi, e il filtro che quasi nessuno cita

La fabbricazione, produzione e distribuzione di sostanze chimiche è uno dei settori critici dell’Allegato II del decreto legislativo 138 del 2024. Le organizzazioni che superano i massimali della piccola impresa sono quindi soggetti importanti, con trentasette misure di sicurezza e ottantasette requisiti previsti dalle specifiche di base dell’Agenzia per la Cybersicurezza Nazionale, contro le quarantatré misure e centosedici requisiti richieste ai soggetti essenziali.

Esiste però un filtro che raramente viene menzionato: l’Agenzia ha chiarito che i soggetti operanti in questo settore ma esentati dagli obblighi di registrazione REACH sono da ritenersi esclusi dall’applicazione della disciplina NIS. Verificare la propria posizione rispetto a quel regime precede quindi la valutazione delle misure. In ogni caso la prima informazione richiesta è la stessa, e non si produce con un documento: quali vulnerabilità sono presenti sui sistemi e quali di esse sono realmente sfruttabili. È il risultato di un vulnerability assessment e, dove serve stabilire fin dove si arriva, di un penetration test.

PARTIAMO DAL PERIMETRO

In uno stabilimento chimico il perimetro dell’analisi si definisce con chi conosce il processo, prima di collegare qualsiasi strumento. Descriveteci l’assetto dei vostri sistemi e stabiliamo insieme che cosa si analizza a impianto in marcia e che cosa richiede una fermata programmata.

SCOPRI IL VULNERABILITY ASSESSMENT

COSA ANALIZZIAMO NEL VOSTRO STABILIMENTO

Dalla rete d’ufficio ai sistemi che governano il processo, il perimetro va analizzato come un insieme:
i percorsi più efficaci nascono nei punti in cui questi mondi si collegano.

SISTEMA DI CONTROLLO E STAZIONI OPERATORE

Controllori, server di supervisione, postazioni di conduzione e workstation di ingegneria girano su sistemi operativi generalisti con versioni vincolate dal costruttore. Il vulnerability assessment rileva servizi esposti, utenze condivise, privilegi delle postazioni di ingegneria e stato effettivo degli aggiornamenti rispetto a quanto risulta negli inventari.

SEGMENTAZIONE E REGOLE DI FILTRAGGIO

Analizziamo la configurazione reale dei firewall tra rete gestionale, zona demilitarizzata industriale e rete di impianto: regole permissive accumulate nel tempo, VLAN che comunicano più di quanto previsto, percorsi alternativi che passano dai server di storicizzazione. Un penetration test in modalità grey box misura fin dove si arriva partendo dalla rete d’ufficio.

PROTOCOLLI INDUSTRIALI E TRAFFICO DI CAMPO

Modbus TCP, Profinet, OPC e i bus di campo sono nati senza autenticazione: chi raggiunge il segmento può parlare con gli apparati. L’analisi passiva del traffico ricostruisce chi comunica con chi, individua apparati non censiti e comunicazioni non previste dagli schemi, e non invia nulla verso i sistemi di controllo.

RAGGIUNGIBILITÀ DEI SISTEMI DI SICUREZZA

Non validiamo le funzioni di sicurezza strumentata, che appartengono a un’altra disciplina. Verifichiamo se la rete che le ospita è raggiungibile dalla conduzione o dalla zona demilitarizzata, se condivide apparati di rete, domini o utenze con il sistema di controllo: l’indipendenza dichiarata sugli schemi va confermata sui dispositivi.

ACCESSI REMOTI E TELEASSISTENZA

Collegamenti dei costruttori, sistemi di salto, connessioni permanenti mai revocate, credenziali condivise tra tecnici di service, sessioni che nessuno registra. Il penetration test stabilisce quali di questi canali consentono di raggiungere la conduzione, non soltanto la rete che li ospita.

STORICIZZAZIONE, MES E INTEGRAZIONE GESTIONALE

Server di storicizzazione, sistemi di gestione della produzione, laboratorio, ricette e registrazioni di lotto sono il punto in cui rete di impianto e rete gestionale si toccano per necessità operativa. Verifichiamo direzione dei flussi, utenze di servizio e interfacce esposte, con test dedicati tramite web application penetration test.

Le misure ACN che una verifica tecnica soddisfa

Tra le trentasette misure previste per i soggetti importanti, tre descrivono direttamente ciò che un’analisi tecnica produce.

MisuraChe cosa richiedeChe cosa la soddisfa
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateVulnerability assessment con validazione dei rilievi, apparati di stabilimento compresi
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitoriVerifiche ricorrenti, valutazione di costruttori e service con accesso remoto
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità classificate per gravità, con tempi allineati alle fermate programmate

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: su apparati di stabilimento segnala versioni di firmware che il costruttore non aggiorna, criticità che nel vostro assetto di rete non sono raggiungibili e falsi allarmi che generano richieste di intervento inutili. In un impianto dove ogni modifica passa da una gestione del cambiamento formale, la differenza tra un elenco e una valutazione confermata è quella tra un piano eseguibile e un documento che nessuno applica.

PARLIAMO DEL VOSTRO STABILIMENTO

I VANTAGGI PER IL VOSTRO STABILIMENTO

Parliamo del vostro stabilimento

Descriveteci la vostra realtà — impianto di produzione, sito di formulazione, deposito o stabilimento multiprodotto — e l’assetto dei sistemi di conduzione. Vi proponiamo un percorso calibrato sul vostro processo, dal vulnerability assessment sulle reti informatiche alle verifiche non intrusive sugli apparati di stabilimento.

Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati