Manutenzione remota OT

Accesso remoto al PLC industriale: manutenzione remota sicura

Come accedere da remoto ai propri controllori, interfacce uomo-macchina (HMI) e convertitori di frequenza senza aprire porte in entrata?

In breve
L’accesso remoto a un controllore industriale consiste nell’avviare una sessione di telemanutenzione su un PLC, un’interfaccia uomo-macchina (HMI) o un variatore di frequenza da un computer o uno smartphone, senza doversi recare in loco. Questo metodo sicuro si basa su un tunnel VPN in uscita (il gateway avvia la connessione, nessuna porta è aperta sul lato del sito), una autenticazione forte (MFA), e una tracciabilità completa delle sessioni — in conformità con le raccomandazioni NIS2 e IEC 62443.
Catena di accesso remoto sicuro
  1. PLC / HMIin loco
  2. Gateway Eziwantunnel in uscita
  3. VPN crittografataOpenVPNAES-256
  4. Cloud Eziwan0 porte in entrata
  5. Tecnico da remotoPCbrowser
SicuroVPN · crittografataConnettività4G LTE · Doppia SIMIndustrialeRobusto · affidabileSupervisioneCloud · tempo reale

Perché l’accesso remoto ai controllori logici è diventato indispensabile?

Un PLC industriale si guasta alle 23:00. Senza accesso remoto, l’intervento di manutenzione richiede uno spostamento — spesso di centinaia di chilometri, con un costo di diverse migliaia di euro per poche ore di intervento. Grazie a un accesso remoto sicuro, il tecnico si collega in 2 minuti da casa, effettua la diagnosi e riavvia la macchina.

Oltre alla manutenzione correttiva, l’accesso remoto serve a:

  • Modificare i parametri del programma senza doversi recare sul posto.
  • Scaricare gli aggiornamenti software (firmware del PLC, ricette di produzione).
  • Monitorare in tempo reale senza essere sul posto.
  • Formare gli operatori da remoto tramite controllo remoto condiviso.
  • Verificare le sessioni dei fornitori esterni.

Architettura sicura per l’accesso remoto al PLC

Il principio fondamentale: è il gateway ad avviare la connessione verso il cloud — mai il contrario. Di conseguenza, nessuna porta in entrata è aperta sulla rete OT. Un malintenzionato non può eseguire la scansione del sito industriale da Internet.

Confronto tra i metodi di accesso

MetodoSicurezza OTProtocolli industrialiTracciabilitàComplessità
VPN site-to-cloud (consigliata)★★★★★Media
Accesso diretto tramite port forwardingNoBassa
AnyDesk / TeamViewer★★★No (solo PC)ParzialeBassa
Zero Trust ZTNA★★★★★Elevata
Accesso VPN site-to-site★★★★ParzialeElevata

L’apertura diretta delle porte è assolutamente da evitare: espone la rete OT a Internet ed è regolarmente oggetto di scansioni automatiche (si vedano gli incidenti Shodan relativi ai controllori logici programmabili esposti).

Buone pratiche di sicurezza OT per l’accesso remoto

1. Non aprire mai una porta in entrata Tutta la connessione deve avvenire dal sito verso il cloud (tunnel in uscita). È l’opposto del classico RDP o VNC.

2. Autenticazione a più fattori (MFA) Ogni sessione deve essere convalidata da un secondo fattore. L’uso del solo nome utente e password non è sufficiente.

3. Principio del privilegio minimo Un tecnico di manutenzione non ha bisogno di accedere a tutti i controllori logici. Limitate ogni account alle apparecchiature necessarie per lo svolgimento delle sue mansioni.

4. Registrazione completa Ogni connessione e ogni comando inviato al PLC devono essere registrati con data e ora, identità e indirizzo IP. Si tratta di un requisito obbligatorio ai fini della conformità alla direttiva NIS2.

5. Accessi temporanei revocabili Per i fornitori di servizi, create accessi a durata limitata che scadono automaticamente. Non concedete mai accessi permanenti a terzi.

6. Segmentazione IT/OT La rete OT (controllori, sensori) deve essere isolata dalla rete IT (sistemi informativi aziendali, Wi-Fi). Il gateway crea questa barriera e controlla ciò che passa da una rete all’altra.

Compatibilità con i software per controllori logici programmabili

L’accesso remoto tramite VPN di livello 3 è trasparente per gli strumenti di programmazione. È possibile utilizzare i software abituali dalla propria postazione:

  • Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
  • Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
  • Rockwell Automation — Studio 5000, FactoryTalk
  • Beckhoff — TwinCAT 3
  • Phoenix Contact, Wago, Pilz… la compatibilità è totale poiché il tunnel VPN è trasparente a livello di rete.

L’approccio Eziwan

L'Eziwan Gateway integra nativamente la VPN in uscita (OpenVPN o IPSec), la registrazione delle sessioni e la politica "zero porte aperte". Tramite l'Eziwan Cloud, è possibile gestire i diritti di accesso di ciascun tecnico, creare accessi temporanei per i fornitori di servizi e visualizzare un registro di audit completo di tutte le sessioni.

Per approfondire: VPN industriale sicura, accesso remoto senza apertura di porte e Zero Trust industriale.

Domande frequenti

Da consultare anche