I controllori logici programmabili (PLC) e i sistemi SCADA governano il mondo fisico: aprono valvole, azionano motori e mantengono i processi entro limiti di sicurezza. Sono stati progettati per l'affidabilità e il controllo in tempo reale su una rete fidata, in un'epoca in cui la sicurezza di rete non era la preoccupazione che è oggi.

È questa eredità a rendere difficile la loro messa in sicurezza e a spiegare perché il controllo più efficace sia spesso il più semplice in linea di principio: limitare chi può raggiungerli, e quando. Questo articolo esamina perché i sistemi di controllo sono fragili e come la riduzione della raggiungibilità li protegge.

01Punti chiave

  1. 01

    I PLC e i sistemi SCADA sono stati costruiti per l'affidabilità e il controllo in tempo reale, non per resistere agli attacchi di rete.

  2. 02

    Molti protocolli industriali sono insicuri per progettazione, privi di autenticazione o cifratura.

  3. 03

    Applicare le patch ai sistemi di controllo è difficile perché continuità operativa, sicurezza e supporto del fornitore vincolano i cambiamenti.

  4. 04

    Poiché l'hardening dei dispositivi è limitato, ridurne la raggiungibilità è spesso il controllo più efficace disponibile.

  5. 05

    L'accesso di ingegneria può essere confinato a finestre deliberate e il monitoraggio può evitare percorsi in ingresso.

02Cosa sono i PLC e gli SCADA, e perché sono fragili

Un PLC è un controllore robusto che esegue la logica alla base di un processo fisico. I sistemi SCADA supervisionano e coordinano tali controllori all'interno di un'area o di un sito, offrendo agli operatori visibilità e controllo. Insieme costituiscono il sistema nervoso delle operazioni industriali.

La loro fragilità non è frutto di negligenza; è un'eredità. Sono stati progettati per svolgere un unico compito in modo affidabile per decenni su una rete considerata fidata e isolata. Riservatezza e autenticazione non erano obiettivi di progettazione, perché il modello di minaccia non contemplava una rete ostile.

I sistemi di controllo non sono insicuri per caso; sono stati costruiti per un mondo in cui la rete stessa era il perimetro.

03Protocolli insicuri per progettazione

Molti dei protocolli usati dai sistemi di controllo sono stati creati senza funzionalità di sicurezza. Spesso non prevedono autenticazione, così qualsiasi dispositivo in grado di raggiungere un controllore può impartire comandi, né cifratura, così il traffico può essere letto e manipolato.

  • I comandi possono essere accettati da qualsiasi sorgente raggiungibile senza verificarne l'identità.
  • Il traffico può essere osservato e alterato perché non è cifrato.
  • Le funzioni di protocollo destinate all'ingegneria possono essere invocate da chiunque abbia accesso alla rete.
  • Aggiungere sicurezza a questi protocolli a posteriori è spesso impraticabile sugli apparati esistenti.

L'implicazione è netta: per molti sistemi di controllo, la raggiungibilità di rete equivale di fatto all'accesso. Se un sistema può raggiungere il controllore, spesso può comandarlo.

04Perché applicare le patch è difficile

L'istinto proveniente dall'IT è quello di applicare le patch, ma i sistemi di controllo vi si oppongono. La produzione non può fermarsi facilmente, i cambiamenti mettono a rischio sicurezza e stabilità e la certificazione del fornitore può vincolare un sistema a una configurazione specifica.

  • I fermi impianto necessari per le patch possono essere costosi o operativamente inaccettabili.
  • Le modifiche a un processo controllato comportano rischi per la sicurezza e la stabilità.
  • Il supporto e la certificazione del fornitore possono limitare ciò che è possibile modificare.
  • Alcuni apparati sono semplicemente troppo vecchi per ricevere aggiornamenti.

Applicare le patch conta comunque dove è fattibile, ma non può essere la difesa principale per sistemi che possono trascorrere anni tra una finestra di manutenzione sicura e l'altra.

05Segmentazione e minima raggiungibilità

Se i dispositivi non possono essere sottoposti a un hardening significativo né aggiornati liberamente, la leva che resta è la raggiungibilità. Meno sistemi possono raggiungere un controllore, e per meno tempo, minore è l'opportunità di attaccarlo.

La segmentazione in zone è il fondamento: colloca i controllori in zone rigidamente controllate con condotti deliberatamente limitati. Per i segmenti di controllo più sensibili, uno schema di connettività controllata AIRGAPNET può mantenerli disconnessi per impostazione predefinita e raggiungibili solo durante finestre approvate per l'ingegneria o per i dati, così che la raggiungibilità sia l'eccezione anziché la regola.

06Finestre di accesso per l'ingegneria

Gli ingegneri hanno bisogno di raggiungere i controllori per apportare modifiche, ma devono farlo occasionalmente, non di continuo. Questo rende l'accesso di ingegneria un candidato ideale per una connettività a tempo limitato.

Invece di lasciare un percorso di ingegneria permanentemente aperto, lo si può aprire per un'attività approvata e chiudere al termine. Il controllore è raggiungibile quando i lavori sono in corso e irraggiungibile nel resto del tempo, che è la maggior parte del tempo.

07Monitoraggio senza percorsi in ingresso

La visibilità sui sistemi di controllo è preziosa, ma non dovrebbe avere come prezzo un nuovo percorso in ingresso. I dati di monitoraggio possono essere inviati verso l'esterno anziché essere raccolti da uno strumento che si connette verso l'interno.

Inoltrare telemetria ed eventi in un'unica direzione verso una piattaforma di monitoraggio mantiene la visibilità preservando al contempo il principio secondo cui nulla avvia traffico verso il controllore. Osservare non deve significare essere raggiungibili.

08Considerazione finale

I PLC e i sistemi SCADA non diventeranno a breve dispositivi rafforzati, cifrati e facilmente aggiornabili. Sono costruiti per far funzionare un processo in modo affidabile, ed è ciò che continueranno a fare. Metterli in sicurezza significa accettare i dispositivi così come sono e controllare la rete attorno a essi.

Riduci chi può raggiungerli e quando, confina l'accesso di ingegneria a finestre deliberate e monitora senza aprire percorsi in ingresso. Per i sistemi in cui la raggiungibilità coincide con l'accesso, controllare la raggiungibilità è la sicurezza.

FAQDomande frequenti

Perché i PLC e i sistemi SCADA sono insicuri?

Sono stati progettati per l'affidabilità e il controllo in tempo reale su una rete considerata fidata e isolata. Autenticazione e cifratura non erano obiettivi di progettazione, per cui molti protocolli industriali accettano comandi da qualsiasi dispositivo raggiungibile senza verificarne l'identità.

Perché applicare le patch a PLC e SCADA è difficile?

La continuità operativa della produzione, i rischi per sicurezza e stabilità e la certificazione del fornitore vincolano tutti i cambiamenti, e alcuni apparati sono troppo vecchi per essere aggiornati. Le patch contano dove sono fattibili, ma non possono essere la difesa principale per sistemi che trascorrono anni tra una finestra di manutenzione sicura e l'altra.

Se non è possibile applicare le patch ai sistemi di controllo, come si mettono in sicurezza?

Riducendo la raggiungibilità. Segmenta i controllori in zone rigidamente controllate, limita quali sistemi possono raggiungerli e per quanto tempo, confina l'accesso di ingegneria a finestre deliberate e mantieni i segmenti più sensibili disconnessi per impostazione predefinita.

Cosa significa 'la raggiungibilità coincide con l'accesso' per i sistemi di controllo?

Poiché molti protocolli industriali sono privi di autenticazione, qualsiasi sistema in grado di raggiungere un controllore può spesso comandarlo. Questo rende la raggiungibilità di rete di fatto equivalente all'accesso, così che controllare la raggiungibilità diventa il controllo di sicurezza centrale.

Come si possono monitorare in sicurezza i sistemi di controllo?

Inviando telemetria ed eventi verso l'esterno, verso una piattaforma di monitoraggio, anziché avere uno strumento che si connette verso l'interno. L'inoltro in un'unica direzione preserva la visibilità garantendo al contempo che nulla avvii traffico verso il controllore.

SRCFonti ufficiali

Controlla la rete, non solo il dispositivo

Dove la raggiungibilità coincide con l'accesso, controlla la raggiungibilità.

Mantieni i segmenti di controllo sensibili disconnessi per impostazione predefinita, confina l'accesso di ingegneria a finestre approvate e monitora in un'unica direzione, così che i controllori siano raggiungibili solo quando è necessario.

Articolo correlato

Continua il filo IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide