La presa Ethernet è ingannevolmente democratica. Ha lo stesso aspetto su una stampante d’ufficio, una telecamera IP, un PLC, un inverter e un gateway industriale. Viene quindi naturale concludere che, se tutti i dispositivi comunicano via Ethernet, possono tranquillamente stare nella stessa rete.
Dal punto di vista tecnico può anche funzionare. Sotto il profilo della sicurezza e della gestione operativa, però, è una delle semplificazioni più costose che un’azienda possa fare.
La vera differenza tra la rete d’ufficio e quella di stabilimento non è il cavo, ma la conseguenza. Un portatile d’ufficio infetto può causare perdita di dati e fermi di lavoro. Se dalla stessa rete sono raggiungibili direttamente un PLC, un inverter, l’automazione dell’edificio o un sistema di gestione dell’energia, un incidente digitale può incidere anche sul funzionamento fisico.
Una rete piatta è comoda, fino al primo incidente
In una rete “piatta” i dispositivi operano, di fatto, in un unico spazio di comunicazione condiviso. Non esiste una separazione effettiva tra postazioni d’ufficio, server, telecamere, impianti tecnici dell’edificio e apparecchiature di processo.
Le conseguenze tipiche sono diverse:
- da un endpoint compromesso è più facile propagarsi lateralmente (lateral movement);
- diventa più difficile stabilire quale sistema debba comunicare con cosa;
- un broadcast storm, una configurazione errata o un sovraccarico possono colpire anche le comunicazioni operative;
- gli accessi di manutenzione e da remoto possono mescolarsi senza controllo con il traffico ordinario;
- in caso di incidente è quasi impossibile isolare rapidamente soltanto la parte coinvolta.
Il problema non è che ogni attaccante voglia proprio riscrivere i registri Modbus di un inverter di frequenza. Molto più spesso un comune incidente informatico raggiunge sistemi che, fin dall’inizio, non avrebbero dovuto trovarsi nello stesso dominio di fiducia.
Le VLAN sono importanti, ma da sole non sono una strategia di sicurezza
Il primo passo corretto è, di norma, la separazione logica della rete. VLAN distinte possono essere assegnate, ad esempio, a:
- utenti d’ufficio;
- server;
- telecamere IP;
- automazione dell’edificio;
- dispositivi di gestione dell’energia;
- sistemi OT di produzione o di processo;
- accessi di gestione e di manutenzione.
Ma una VLAN è soltanto un confine. Diventa una protezione quando il traffico tra le zone passa attraverso un firewall o un altro punto di transito controllato che lascia passare davvero solo la comunicazione necessaria.
L’obiettivo non è che “la VLAN OT raggiunga il server”. La domanda giusta è un’altra:
Quale dispositivo specifico può comunicare con quale sistema di destinazione specifico, con quale protocollo, in quale direzione e per quale motivo di business?
Un gateway di campo, ad esempio, può inviare dati MQTT al sistema di elaborazione centrale, ma questo non significa che la rete centrale debba raggiungere direttamente ogni dispositivo Modbus che si trova dietro di esso. Un’applicazione di reportistica può leggere dati storici senza essere necessariamente autorizzata a impartire comandi di controllo.
Zone e collegamenti controllati
Uno dei concetti fondamentali della serie di norme IEC 62443 è la suddivisione dei sistemi in zone e in collegamenti di comunicazione controllati (conduit) tra tali zone. Una zona non è semplicemente una VLAN: è un gruppo di dispositivi e sistemi con requisiti di sicurezza e profilo di rischio simili.
In un’architettura tipica si possono gestire separatamente:
- l’ambiente IT aziendale;
- un’area intermedia e controllata tra IT e OT (DMZ industriale);
- il livello di supervisione operativa e di elaborazione dei dati;
- i controllori locali e i gateway;
- i dispositivi di campo, i contatori e gli attuatori.
Non si tratta di disegnare più riquadri per amore di uno schema. Lo scopo è limitare la propagazione di guasti e attacchi, rendere trasparenti i percorsi di accesso e garantire che il guasto di un sottosistema non trascini con sé l’intero funzionamento.
È al confine IT/OT che si decide la qualità del sistema
Nei progetti di IoT industriale il gateway viene spesso presentato come un semplice convertitore di protocollo: da un lato RS-485 o Modbus, dall’altro Ethernet, MQTT o un’API.
In realtà questo dispositivo è uno dei punti d’incontro più importanti tra IT e OT. È qui che si può decidere:
- se i dati di misura debbano viaggiare solo verso l’esterno;
- se serva un controllo nella direzione opposta;
- quali comandi possano essere consentiti;
- come debbano avvenire autenticazione e cifratura;
- che cosa debba succedere in caso di interruzione della rete;
- quali eventi debbano essere registrati;
- come aggiornare il dispositivo in modo sicuro.
Nell’approccio di OrigSmart il gateway non è quindi una scatola isolata, ma parte dell’intera architettura dei dati e dei processi. Dall’interfaccia di campo, attraverso la piattaforma, fino al processo aziendale, progettiamo insieme dove nascono i dati, dove si prendono le decisioni e da dove è possibile intervenire in sicurezza.
Disponibilità non significa libero accesso a tutto
In un ambiente OT è legittimo aspettarsi che l’impianto continui a funzionare in sicurezza anche in caso di guasto della rete o dei sistemi centrali. Ciò non significa, però, che tutto debba poter raggiungere tutto.
Al contrario: una buona architettura riduce le dipendenze superflue. Il controllo locale resta locale, i dati necessari proseguono attraverso un canale controllato, le interruzioni centrali sono gestite con buffering e sincronizzazione differita, e l’accesso remoto è regolamentato e registrato.
La segmentazione non è quindi un ostacolo, ma una condizione per un funzionamento affidabile.
Non serve comprare un firewall: servono regole di comunicazione
La separazione tra IT e OT non si risolve acquistando un singolo prodotto. Prima occorre rilevare dispositivi, collegamenti dati, responsabilità ed esigenze operative reali. Solo dopo è possibile definire zone sensate, stabilire regole e scegliere la tecnologia necessaria per attuarle.
OrigSmart può lavorare lungo l’intera catena: sopralluoghi, architettura di comunicazione, integrazione di gateway su misura o standard, elaborazione dei dati, gestione delle autorizzazioni, allarmi, automazione e integrazione aziendale possono essere gestiti come parti dello stesso sistema.
Perché l’obiettivo della digitalizzazione industriale non è rendere raggiungibili in rete sempre più dispositivi.
L’obiettivo è rendere raggiungibile esattamente il dispositivo necessario, esattamente dal sistema necessario, esattamente nel modo necessario.
Parliamo del vostro progetto