Guida tecnica

Accesso remoto sicuro al PLC — Siemens S7, Schneider, Allen-Bradley

Proteggete l’accesso remoto ai controllori Siemens S7, Schneider e Allen-Bradley con VPN industriale, autenticazione a più fattori (MFA).

L’accesso remoto a un controllore PLC Siemens S7, Schneider Electric Modicon o Rockwell Allen-Bradley è diventato indispensabile per diagnosticare un guasto, modificare un programma, fornire assistenza a un cliente o effettuare la manutenzione di una linea di produzione. Tuttavia, un accesso remoto mal progettato può anche diventare una porta d’ingresso diretta alla rete OT. L’obiettivo non è quindi solo quello di “connettersi al PLC”, ma di fornire un accesso temporaneo, autenticato, segmentato, registrato e controllabile dal sito industriale.

Il problema dell’accesso remoto ai controllori PLC

In molti ambienti industriali, l’accesso remoto ai controllori logici è stato implementato nel corso del tempo, macchina per macchina, spesso per far fronte a un’emergenza di manutenzione. Il risultato è raramente omogeneo: modem 4G del produttore, router VPN locale, sessione RDP esposta, account condiviso, postazione di supervisione utilizzata come server di relay o accesso permanente lasciato attivo «per ogni evenienza».

Queste pratiche comportano diversi rischi gravi.

  • Le configurazioni RDP, VNC o VPN esposte su Internet sono obiettivi prioritari per le campagne di ransomware rivolte ai siti industriali.

  • I produttori di macchinari talvolta gestiscono autonomamente i propri collegamenti 3G, 4G o 5G per ogni singolo apparecchio, con costi ricorrenti e un controllo limitato da parte dell’operatore.

  • I diritti di accesso vengono raramente gestiti da un tecnico: una password condivisa circola tra tecnici dell’automazione, integratori, subappaltatori e team interni.

  • La tracciabilità è insufficiente: in caso di incidente, diventa difficile dimostrare chi si è collegato, in quale momento, su quale dispositivo e per quanto tempo.

  • La separazione tra IT e OT risulta compromessa quando l’accesso remoto consente di raggiungere più risorse del necessario.

  • I team di produzione spesso non dispongono di una visione in tempo reale delle connessioni attive.

Un accesso remoto industriale sicuro deve risolvere questi problemi senza compromettere gli strumenti professionali già in uso: TIA Portal, STEP 7, EcoStruxure Control Expert, Unity Pro, Studio 5000 Logix Designer, FactoryTalk, client OPC UA, strumenti di diagnostica di rete o interfacce web integrate.

Perché una VPN tradizionale non è sempre sufficiente

Una VPN aziendale tradizionale è spesso concepita per connettere un utente al sistema informativo. In un contesto OT, la sfida è diversa: occorre garantire l’accesso a un’area specifica, per un periodo di tempo limitato, con regole rigorose relative alle apparecchiature, ai protocolli e agli utenti autorizzati.

Una VPN troppo estesa può consentire l’accesso a intere sottoreti, mentre il tecnico ha bisogno solo di un controllore logico programmabile, di un’interfaccia uomo-macchina e di un server di supervisione. Questo modello aumenta la superficie di attacco e complica le indagini successive a un incidente.

ApproccioVantaggioLimiti nell’ambiente OT
RDP verso una postazione localeSemplice da implementareRischio elevato se esposto, dipendenza dalla postazione, scarsa tracciabilità
Modem 4G per ogni macchinaIndipendente dalla rete del clienteAccessi dispersi, costi multipli, supervisione difficile
VPN aziendale genericaGestione IT centralizzataAccesso spesso troppo ampio per l’OT
Gateway industriale dedicatoSegmentazione dettagliata, log, controllo localeRichiede un’architettura dedicata fin dall’inizio

L’approccio corretto consiste nell’inserire un gateway controllato tra l’utente remoto e la rete industriale, per poi applicare il principio del privilegio minimo.

Architettura consigliata per un accesso PLC sicuro

Un’architettura robusta si basa su tre zone chiaramente separate: l’utente remoto, la zona di accesso sicuro e la rete OT. Il gateway non deve essere un semplice tunnel trasparente; deve applicare regole di accesso, generare registri e consentire al sito di mantenere il controllo sulle connessioni.

Questa separazione consente di conciliare la manutenzione da remoto con i requisiti di sicurezza informatica industriale. Il tecnico lavora con i suoi strumenti abituali, ma vede solo le risorse esplicitamente autorizzate.

Casi d’uso tipici

L’accesso remoto alle macchine automatiche riguarda diversi scenari operativi, ciascuno con i propri vincoli.

Manutenzione di un controllore Siemens S7

Per i modelli Siemens S7-1200 e S7-1500, i tecnici di automazione utilizzano generalmente TIA Portal. L’accesso può riguardare il download di un programma, la consultazione dei blocchi, la diagnostica di una CPU, l’analisi di un modulo di I/O o il monitoraggio di una comunicazione PROFINET.

I flussi devono essere limitati ai controllori interessati e alle postazioni strettamente necessarie. Si raccomanda di non aprire l’intera VLAN industriale se si deve raggiungere una sola CPU.

Esempi di risorse da autorizzare in base alle esigenze:

  • CPU Siemens S7-1200 o S7-1500.

  • Interfaccia uomo-macchina (IHM) Siemens Comfort Panel o Unified Panel.

  • Server di ingegneria locale, solo se il progetto non può essere aperto dalla postazione remota.

  • Indirizzo IP di diagnostica di rete, qualora sia necessaria l’analisi PROFINET.

Intervento su Schneider M340 o M580

I controllori Schneider Modicon M340 e M580 vengono spesso gestiti con EcoStruxure Control Expert o Unity Pro negli impianti più datati. L’accesso remoto può essere utilizzato per leggere lo stato di un controllore, diagnosticare una ridondanza, verificare la comunicazione Modbus/TCP o regolare la logica di processo.

È importante distinguere l’accesso al controllore dall’accesso al resto della rete industriale. Un fornitore di servizi che interviene su una linea non deve accedere alle apparecchiature di un’altra linea senza un’autorizzazione esplicita.

Diagnostica Allen-Bradley ControlLogix o CompactLogix

Nell’ecosistema Rockwell Automation, gli interventi vengono spesso effettuati tramite Studio 5000 Logix Designer, RSLinx Classic, FactoryTalk o strumenti di diagnostica EtherNet/IP. Le architetture possono includere controllori ControlLogix, CompactLogix, PanelView, azionamenti PowerFlex e moduli I/O remoti.

L’accesso remoto deve tenere conto della funzione di rilevamento della rete utilizzata da alcuni strumenti. Quando possibile, è preferibile configurare percorsi di accesso espliciti verso le apparecchiature piuttosto che consentire un rilevamento troppo ampio.

Il nostro approccio

L’approccio Eziwan consiste nel sostituire gli accessi sparsi con un unico gateway, gestito e monitorato. Questo gateway copre la rete OT del sito o una specifica zona industriale, a seconda della segmentazione scelta.

  • Sostituzione dei modem 4G proprietari con un unico dispositivo: un solo gateway Eziwan è in grado di coprire diversi controllori, interfacce uomo-macchina (HMI) e apparecchiature industriali.

  • Connessioni sicure: gli accessi avvengono tramite un tunnel VPN crittografato, con autenticazione forte e diritti specifici per ciascun utente.

  • Controllo in base al ruolo: un tecnico di automazione Siemens, un integratore Schneider e un fornitore Rockwell possono avere ambiti di competenza diversi.

  • Prove in caso di controversia: le sessioni vengono registrate con log provvisti di data e ora, utili ai fini dell’audit, dell’analisi degli incidenti e della conformità interna.

  • Notifiche di connessione: il responsabile del sito può ricevere una notifica quando un tecnico o un fornitore di servizi si connette a un PLC.

  • Riduzione della superficie di attacco: nessun RDP né servizio di automazione deve essere esposto direttamente su Internet.

Questo approccio si integra naturalmente con una strategia di connettività industriale e può avvalersi di un sistema di monitoraggio centralizzato nel cloud Eziwan, senza trasformare la rete OT in un’estensione aperta del sistema informativo.

Il principio del privilegio minimo applicato all’OT

Il principio del “privilegio minimo” è semplice da formulare: un utente deve poter accedere solo alle risorse necessarie, nel momento necessario e con il livello di autorizzazione necessario. Nell’OT, questo principio deve essere tradotto in regole concrete.

Elemento da verificareBuona praticaEsempio
UtenteAccount nominativoprenom.nom@entreprise.fr
DurataSessione a tempo determinatoAccesso autorizzato durante un intervento pianificato
Ambito di reteIP o sottorete limitataAccesso solo a 192.168.10.20
ProtocolloPorte strettamente necessarieIngegneria PLC, HTTPS HMI, OPC UA se richiesto
ConvalidaApprovazione locale o procedura internaConcessione dell’accesso da parte del responsabile della manutenzione
RegistrazioneLog centralizzatiOra, utente, destinazione, durata

Questa granularità evita la trappola della “VPN universale”, che tecnicamente funziona, ma espone in modo eccessivo la rete industriale.

Esempio di politica di accesso

Una politica di accesso può essere descritta in modo semplice prima di essere implementata nel gateway. L’importante è collegare ogni diritto a un caso d’uso reale.

profils:
automaticien_siemens:
utilisateurs:
- technicien.siemens@example.com
ressources:
- nom: CPU_S7_1500_Ligne_1
ip: 192.168.10.20
protocoles:
- tia_portal
- nom: IHM_Ligne_1
ip: 192.168.10.30
protocoles:
- https
duree_session: 4h
journalisation: obligatoire

prestataire_schneider:
utilisateurs:
- support.machine@example.com
ressources:
- nom: M580_Process
ip: 192.168.20.15
protocoles:
- control_expert
- modbus_tcp
validation_site: obligatoire
journalisation: obligatoire

Questo tipo di modello rende l’accesso comprensibile ai team IT, OT e di manutenzione. Evita regole implicite difficili da verificare.

Flusso di una sessione di manutenzione remota

Una sessione sicura deve seguire un ciclo ben definito: richiesta, convalida, connessione, operazione, registrazione, chiusura. Questo ciclo è importante quanto la crittografia del tunnel.

Questo funzionamento offre al sito una visione operativa: chi interviene, su cosa e per quanto tempo.

Segmentazione IT/OT: il punto di controllo critico

La segmentazione IT/OT è uno dei pilastri della sicurezza informatica industriale. Limita la diffusione di un incidente tra il sistema informatico e l’ambiente di produzione.

Un accesso remoto automatizzato e sicuro deve rispettare tale segmentazione.

  • Il tunnel VPN non deve creare un percorso generale verso l’intera rete OT.

  • I flussi devono essere filtrati in base alla destinazione, al protocollo e all’utente.

  • Gli accessi dei fornitori devono essere separati dagli accessi interni.

  • Le connessioni devono poter essere revocate rapidamente.

  • I log devono essere conservati in un luogo non modificabile dall’utente remoto.

Questa logica è in linea con le buone pratiche di difesa a più livelli raccomandate negli standard di sicurezza informatica industriale, in particolare nelle linee guida dell’ANSSI e nei principi della norma IEC 62443. Pur non pretendendo di sostituire un’analisi completa dei rischi, essa fornisce una base concreta per ridurre l’esposizione.

Protocolli industriali e aspetti da tenere in considerazione

Gli strumenti di progettazione PLC si basano su protocolli diversi a seconda delle marche e delle generazioni delle apparecchiature. È quindi necessario evitare regole troppo generiche.

EcosistemaStrumenti di uso comuneAspetti da tenere in considerazione
Siemens S7TIA Portal, STEP 7Instradamento verso CPU, HMI, diagnostica PROFINET
Schneider ElectricControl Expert, Unity ProAccesso a Modicon M340/M580, Modbus/TCP, ridondanza
Rockwell AutomationStudio 5000, RSLinx, FactoryTalkPercorsi EtherNet/IP, rilevamento della rete, PanelView
SupervisioneSCADA, OPC UA, interfacce webPorte applicative, certificati, account applicativi
RetePing, SNMP, scansione mirataConsentire solo le diagnostiche necessarie

I flussi di rilevamento automatico possono essere utili, ma possono anche ampliare inutilmente l’accesso. Quando possibile, prediligete indirizzi IP fissi, percorsi espliciti e regole documentate.

Log di audit: cosa è necessario registrare

La registrazione dei log è fondamentale per il funzionamento, la sicurezza e come prova in caso di controversia. Un log utile non si limita alla semplice dicitura “connessione riuscita”.

Un buon registro di accesso deve contenere almeno:

  • L’identità nominale dell’utente.

  • L’azienda o il ruolo correlato.

  • L’ora di inizio e di fine della sessione.

  • L’indirizzo IP di origine e la risorsa OT raggiunta.

  • Le regole di accesso applicate.

  • Le notifiche inviate al sito.

  • Errori di connessione o tentativi rifiutati.

  • L’ID del ticket o della richiesta di intervento, se l’organizzazione lo utilizza.

L’obiettivo non è quello di monitorare il contenuto funzionale di ogni azione del PLC, ma di disporre di una prova affidabile del contesto di connessione.

Errori comuni da evitare

In alcuni progetti di accesso remoto OT si riscontrano spesso gli stessi errori.

Esporre una postazione Windows tramite RDP

Un computer Windows utilizzato come punto di rimbalzo può sembrare pratico. Tuttavia, se è esposto direttamente o protetto in modo inadeguato, diventa un bersaglio ovvio. Anche quando è protetto da una VPN, è necessario gestire gli aggiornamenti, gli account locali, i diritti di amministratore, i registri e i rischi di rimbalzo verso altre aree.

Condivisione di un account VPN tra più tecnici

Un account condiviso compromette la tracciabilità. Diventa impossibile sapere chi abbia effettuato un intervento. In caso di errore nel programma del PLC, di modifica non autorizzata o di controversia contrattuale, questa mancanza di identificazione nominativa rappresenta un vero problema.

Lasciare gli accessi sempre aperti

Un accesso permanente aumenta il rischio di abusi o violazioni. Gli accessi devono essere attivati solo per l’esecuzione di un intervento e poi disattivati. Laddove sia giustificato un accesso permanente, questo deve essere compensato da regole più rigorose, da una sorveglianza rafforzata e da una revisione periodica.

Autorizzare l’intera sottorete OT

Autorizzare 192.168.0.0/16 o un’intera VLAN è raramente necessario per un intervento mirato. La regola deve partire dall’esigenza: quale PLC, quale HMI, quale server, quale protocollo, per quanto tempo.

Buone pratiche di implementazione

È in fase di preparazione un progetto di accesso remoto PLC sicuro, in collaborazione con i team di manutenzione, automazione, IT e sicurezza informatica. La tecnologia da sola non basta se il modello operativo rimane poco chiaro.

  • Mappare i controllori, le interfacce uomo-macchina (HMI), i convertitori di frequenza, i server SCADA e le apparecchiature di rete interessate.

  • Classificare gli accessi per profilo: tecnico di automazione interno, costruttore di macchine, integratore, assistenza del fornitore, manutenzione multisito.

  • Definire le regole per singola risorsa anziché per l’intera rete.

  • Attivare l’autenticazione a più fattori per gli account remoti.

  • Prevedere una procedura di emergenza documentata, di durata limitata e, se necessario, soggetta a convalida a posteriori.

  • Testare gli strumenti professionali effettivi: TIA Portal, Control Expert, Studio 5000, client web, supervisione.

  • Verificare che i log siano utilizzabili dai team interessati.

  • Controllare periodicamente gli account dei fornitori ed eliminare quelli che non sono più necessari.

Esempio di lista di controllo prima della messa in produzione

Prima di abilitare l’accesso remoto ai controllori, una semplice verifica consente di evitare eventuali punti ciechi.

ControlloElemento da verificareStato previsto
IdentitàOgni tecnico dispone di un account nominativo?Obbligatorio
MFAL’autenticazione forte è attivata?Obbligatorio
AmbitoGli indirizzi IP autorizzati sono documentati?Obbligatorio
DurataLe sessioni sono limitate?Raccomandato
LogLe connessioni sono contrassegnate da data e ora?Obbligatorio
NotificaIl sito viene informato delle connessioni?Raccomandato
RevocaÈ possibile interrompere rapidamente un accesso?Obbligatorio
Test funzionaleGli strumenti di automazione funzionano effettivamente?Obbligatorio

Questa lista di controllo deve essere adattata al livello di criticità del sito, ma costituisce comunque una base pratica da cui partire.

Integrazione con una strategia Zero Trust industriale

L’approccio "zero trust" applicato all’OT non significa bloccare qualsiasi intervento di manutenzione remota. Significa che ogni accesso deve essere verificato, limitato e monitorabile. La rete non è più considerata affidabile per impostazione predefinita semplicemente perché un utente ha attivato una VPN.

In un approccio "zero trust" industriale:

  • L’identità dell’utente viene verificata prima di ogni accesso.

  • Si tiene conto del contesto di connessione.

  • I diritti sono concessi nella misura più ragionevole.

  • Le sessioni vengono registrate.

  • Gli accessi vengono controllati regolarmente.

  • Le eccezioni sono documentate.

Questo approccio è particolarmente indicato per ambienti con più fornitori, macchinari speciali, siti isolati e organizzazioni che devono dimostrare di avere il controllo degli accessi OT.

Quando utilizzare un gateway per sito o per zona

Un unico gateway può gestire più apparecchiature, ma non bisogna confondere la semplificazione con un’eccessiva centralizzazione. La corretta suddivisione dipende dall’architettura industriale.

È opportuno prevedere un gateway per sito quando le linee condividono la stessa zona OT e le regole di accesso sono di facile gestione. È preferibile prevedere un gateway per zona quando i livelli di criticità differiscono, ad esempio tra una linea di confezionamento, una zona di processo critica e una cella robotizzata isolata.

Il criterio di scelta è la gestibilità operativa: l’architettura deve rimanere comprensibile per i team che la utilizzano.

Conclusione

L’accesso remoto ai controllori PLC non è più un semplice vantaggio riservato ai costruttori di macchinari: è un’esigenza operativa per ridurre i tempi di intervento, garantire la sicurezza delle linee di produzione e provvedere alla manutenzione delle apparecchiature industriali distribuite su più siti. Tuttavia, deve essere concepito come un accesso OT sensibile, non come una semplice VPN generica.

Un’architettura basata su un gateway industriale, account nominativi, autenticazione forte, segmentazione dettagliata e registri di audit consente di collegare i tecnici dell’automazione ai controllori Siemens S7, Schneider M340/M580 o Allen-Bradley senza esporre inutilmente la rete industriale. Per approfondire l’argomento, potete esplorare le soluzioni Eziwan dedicate al gateway industriale, al cloud sicuro e alla connettività OT.

Per approfondire

Domande frequenti

Da consultare anche