Il perimetro non finisce al cancello
Sistemi di esercizio, automazione di terminal e stazioni, telemetria di flotta e collegamenti con vettori e dogane:
analizziamo l’infrastruttura dove si trova.
Nei trasporti un fermo informatico blocca una catena, non un’azienda
Quando si fermano i sistemi di un operatore di trasporto non si arresta un reparto: si arrestano le partenze, i varchi non aprono, i mezzi restano in coda, i passeggeri restano a terra. Gli attacchi che negli ultimi anni hanno colpito operatori logistici, gestori aeroportuali e autorità portuali europee hanno mostrato che l’effetto si propaga immediatamente a decine di soggetti che non sono stati attaccati: vettori, spedizionieri, aziende in attesa di materia prima, altri operatori collegati alla stessa rete di servizio.
C’è poi una fragilità che appartiene solo a questo comparto. L’infrastruttura da proteggere non sta dentro un edificio: si estende su banchine, piazzali, binari, stazioni e mezzi in movimento, con apparati collegati via radio o via satellite e personale che ruota su turni, appalti e contratti diversi. Ogni estensione del perimetro è un punto di ingresso, e la mappa completa di quei punti raramente esiste in un unico documento.
Chi rientra negli obblighi e con quale qualifica
I trasporti sono uno dei settori ad alta criticità dell’Allegato I del decreto legislativo 138 del 2024, articolato in quattro sottosettori: aereo, ferroviario, per vie d’acqua e su strada. L’elenco delle tipologie di soggetto è però più selettivo di quanto la lettura corrente suggerisca, e appartenere al comparto non basta a rientrare nel perimetro. Nel trasporto per vie d’acqua rientrano le compagnie di navigazione, gli organi di gestione dei porti con i relativi impianti portuali e i gestori dei servizi di assistenza al traffico marittimo, mentre le singole navi gestite dalla compagnia non sono soggetti a sé. Nel ferroviario rientrano i gestori dell’infrastruttura, le imprese ferroviarie e gli operatori degli impianti di servizio. Nel trasporto su strada il perimetro riguarda le autorità stradali e chi gestisce sistemi di trasporto intelligenti, non l’attività di autotrasporto in quanto tale.
Sulla classificazione conviene essere altrettanto precisi, perché è l’errore più diffuso: appartenere a un sottosettore dell’Allegato I non comporta automaticamente la qualifica di soggetto essenziale. Le organizzazioni che superano i massimali della piccola impresa sono soggetti importanti, e diventano essenziali quando superano anche quelli della media impresa. Le misure richieste cambiano di conseguenza: trentasette con ottantasette requisiti per gli importanti, quarantatré con centosedici per gli essenziali. In entrambi i casi la prima richiesta è la stessa, e non si soddisfa con un documento: le vulnerabilità presenti sui sistemi vanno identificate e confermate. È il risultato di un vulnerability assessment, e di un penetration test dove serve stabilire quali criticità sono realmente sfruttabili.
AUTOMAZIONE DI TERMINAL, VARCHI E STAZIONI
Pesatura, lettori di targhe e codici, controlli di accesso, informazione al pubblico, apparati di piazzale: dispositivi collegati alla rete, collocati all’aperto e spesso raggiungibili da segmenti che nessuno considera critici. Verificare se la separazione dalla rete amministrativa esiste davvero è il compito di un penetration test in modalità grey box, condotto con procedure che non interferiscono con il servizio in corso.
DOVE INTERVENGONO VA E PENETRATION TEST
Vulnerability assessment e penetration test si applicano con metodi diversi a seconda dell’area analizzata.
Le misure ACN che una verifica tecnica soddisfa
Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce.
| Misura | Che cosa richiede | Che cosa la soddisfa |
|---|---|---|
| ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate | Vulnerability assessment con validazione dei rilievi su tutto il perimetro, apparati di campo compresi |
| ID.RA-05 | Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitori | Verifiche ricorrenti, valutazione di ditte in appalto e costruttori con accesso remoto |
| ID.RA-08 | Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamenti | Criticità classificate per gravità, con tempi compatibili con la continuità del servizio |
Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: su apparati di piazzale e sistemi di bordo segnala versioni di firmware che il costruttore non aggiorna e criticità che nel vostro assetto di rete non sono raggiungibili. La conferma è il passaggio che distingue un vulnerability assessment da una scansione, e su un’infrastruttura in servizio continuo è ciò che evita interventi inutili.
I VANTAGGI PER IL VOSTRO IMPIANTO
Parliamo della vostra infrastruttura
Descriveteci la vostra realtà — impresa ferroviaria, compagnia di navigazione, terminal, gestore aeroportuale o operatore di sistemi di trasporto — e come sono composti i sistemi che governano il servizio. Vi proponiamo un percorso calibrato sul vostro ciclo operativo, dal vulnerability assessment sulle reti informatiche al penetration test sui punti dove serve stabilire fin dove si arriva.
Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.