CYBERSECURITY PER IL
SETTORE TRASPORTI

Vulnerability Assessment e Penetration Test
per operatori del trasporto e della logistica

RICHIEDI UN’ANALISI

Il perimetro non finisce al cancello

Sistemi di esercizio, automazione di terminal e stazioni, telemetria di flotta e collegamenti con vettori e dogane:
analizziamo l’infrastruttura dove si trova.

Nei trasporti un fermo informatico blocca una catena, non un’azienda

Quando si fermano i sistemi di un operatore di trasporto non si arresta un reparto: si arrestano le partenze, i varchi non aprono, i mezzi restano in coda, i passeggeri restano a terra. Gli attacchi che negli ultimi anni hanno colpito operatori logistici, gestori aeroportuali e autorità portuali europee hanno mostrato che l’effetto si propaga immediatamente a decine di soggetti che non sono stati attaccati: vettori, spedizionieri, aziende in attesa di materia prima, altri operatori collegati alla stessa rete di servizio.

C’è poi una fragilità che appartiene solo a questo comparto. L’infrastruttura da proteggere non sta dentro un edificio: si estende su banchine, piazzali, binari, stazioni e mezzi in movimento, con apparati collegati via radio o via satellite e personale che ruota su turni, appalti e contratti diversi. Ogni estensione del perimetro è un punto di ingresso, e la mappa completa di quei punti raramente esiste in un unico documento.

Chi rientra negli obblighi e con quale qualifica

I trasporti sono uno dei settori ad alta criticità dell’Allegato I del decreto legislativo 138 del 2024, articolato in quattro sottosettori: aereo, ferroviario, per vie d’acqua e su strada. L’elenco delle tipologie di soggetto è però più selettivo di quanto la lettura corrente suggerisca, e appartenere al comparto non basta a rientrare nel perimetro. Nel trasporto per vie d’acqua rientrano le compagnie di navigazione, gli organi di gestione dei porti con i relativi impianti portuali e i gestori dei servizi di assistenza al traffico marittimo, mentre le singole navi gestite dalla compagnia non sono soggetti a sé. Nel ferroviario rientrano i gestori dell’infrastruttura, le imprese ferroviarie e gli operatori degli impianti di servizio. Nel trasporto su strada il perimetro riguarda le autorità stradali e chi gestisce sistemi di trasporto intelligenti, non l’attività di autotrasporto in quanto tale.

Sulla classificazione conviene essere altrettanto precisi, perché è l’errore più diffuso: appartenere a un sottosettore dell’Allegato I non comporta automaticamente la qualifica di soggetto essenziale. Le organizzazioni che superano i massimali della piccola impresa sono soggetti importanti, e diventano essenziali quando superano anche quelli della media impresa. Le misure richieste cambiano di conseguenza: trentasette con ottantasette requisiti per gli importanti, quarantatré con centosedici per gli essenziali. In entrambi i casi la prima richiesta è la stessa, e non si soddisfa con un documento: le vulnerabilità presenti sui sistemi vanno identificate e confermate. È il risultato di un vulnerability assessment, e di un penetration test dove serve stabilire quali criticità sono realmente sfruttabili.

AUTOMAZIONE DI TERMINAL, VARCHI E STAZIONI

Pesatura, lettori di targhe e codici, controlli di accesso, informazione al pubblico, apparati di piazzale: dispositivi collegati alla rete, collocati all’aperto e spesso raggiungibili da segmenti che nessuno considera critici. Verificare se la separazione dalla rete amministrativa esiste davvero è il compito di un penetration test in modalità grey box, condotto con procedure che non interferiscono con il servizio in corso.

SCOPRI IL VULNERABILITY ASSESSMENT

DOVE INTERVENGONO VA E PENETRATION TEST

Vulnerability assessment e penetration test si applicano con metodi diversi a seconda dell’area analizzata.

SISTEMI DI ESERCIZIO E GESTIONE OPERATIVA

L’applicativo che governa turni, mezzi, movimentazioni e liste di carico è il punto in cui un blocco informatico diventa un fermo del servizio. Il vulnerability assessment ne rileva le criticità e ne stabilisce la priorità di intervento.

AUTOMAZIONE DI TERMINAL, VARCHI E STAZIONI

Pesatura, lettori di targhe e codici, controlli di accesso, informazione al pubblico, apparati di piazzale: dispositivi collegati alla rete, collocati all’aperto e raggiungibili da segmenti che nessuno considera critici. Verificare se la separazione dalla rete amministrativa esiste davvero è il compito di un penetration test in modalità grey box, condotto senza interferire con il servizio in corso.

TELEMETRIA DI FLOTTA E ACCESSI DI TERZI

Sistemi di bordo, collegamenti radio e satellitari, manutenzione remota dei costruttori, credenziali di agenzie, spedizionieri e ditte in appalto: il canale più esposto, perché attraversa reti che non controllate. Qui il penetration test stabilisce fino a dove arriva davvero chi entra dall’esterno.

PORTALI E SERVIZI VERSO I COMMITTENTI

Aree riservate per clienti e spedizionieri, tracciamento spedizioni, prenotazioni e biglietteria sono la parte dell’infrastruttura raggiungibile da qualsiasi punto di internet. Il web vulnerability assessment individua le criticità prima che lo faccia qualcun altro.

POSTAZIONI IN MOBILITÀ E RETI DI CAMPO

Terminali palmari di piazzale, tablet di bordo, reti senza fili su banchine e stazioni: dispositivi che escono dal perimetro fisico e rientrano collegandosi alla rete aziendale. Analizziamo copertura radio esposta, credenziali memorizzate e cosa raggiunge un apparato smarrito o clonato.

CONSAPEVOLEZZA DEL PERSONALE OPERATIVO

Turni, appalti e ricambio del personale rendono difficile mantenere pratiche uniformi su credenziali e segnalazioni. Le simulazioni di attacco mirato misurano la reazione reale, e i risultati orientano percorsi formativi costruiti su ciò che è emerso.

Le misure ACN che una verifica tecnica soddisfa

Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce.

MisuraChe cosa richiedeChe cosa la soddisfa
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateVulnerability assessment con validazione dei rilievi su tutto il perimetro, apparati di campo compresi
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitoriVerifiche ricorrenti, valutazione di ditte in appalto e costruttori con accesso remoto
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità classificate per gravità, con tempi compatibili con la continuità del servizio

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma: su apparati di piazzale e sistemi di bordo segnala versioni di firmware che il costruttore non aggiorna e criticità che nel vostro assetto di rete non sono raggiungibili. La conferma è il passaggio che distingue un vulnerability assessment da una scansione, e su un’infrastruttura in servizio continuo è ciò che evita interventi inutili.

PARLIAMO DELLA VOSTRA INFRASTRUTTURA

I VANTAGGI PER IL VOSTRO IMPIANTO

Parliamo della vostra infrastruttura

Descriveteci la vostra realtà — impresa ferroviaria, compagnia di navigazione, terminal, gestore aeroportuale o operatore di sistemi di trasporto — e come sono composti i sistemi che governano il servizio. Vi proponiamo un percorso calibrato sul vostro ciclo operativo, dal vulnerability assessment sulle reti informatiche al penetration test sui punti dove serve stabilire fin dove si arriva.

Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior, prima di qualsiasi attività tecnica.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati