L’accesso remoto a un PLC, a un’interfaccia uomo-macchina (HMI) o a un sistema SCADA non deve mai comportare la necessità di esporre una porta su Internet. Un’architettura di sicurezza di rete OT moderna privilegia le connessioni in uscita, i tunnel VPN crittografati, l’autenticazione forte, la segmentazione e la registrazione completa degli accessi. L’obiettivo è semplice: consentire la manutenzione industriale da remoto senza trasformare la rete di produzione in un bersaglio esposto.
Perché le porte pubbliche sono pericolose in un ambiente OT
Le reti industriali sono state a lungo concepite come ambienti isolati. Controllori logici programmabili, convertitori di frequenza, interfacce uomo-macchina, robot, postazioni di ingegneria e server SCADA comunicavano su reti locali, spesso senza un meccanismo di autenticazione avanzato, poiché non dovevano essere raggiungibili dall’esterno.
Questa ipotesi non regge più. La manutenzione da remoto, la supervisione multisito, le connessioni cloud, gli integratori esterni e la convergenza IT/OT hanno moltiplicato i punti di accesso. Quando viene aperta una porta pubblica verso un’apparecchiatura industriale, emergono immediatamente diversi rischi:
- individuazione automatica tramite scansione di Internet;
- esposizione di servizi RDP, VNC, SSH, HTTP, HTTPS, Modbus TCP o OPC UA;
- tentativi di connessione con credenziali deboli o riutilizzate;
- sfruttamento di firmware non aggiornati;
- assenza di registrazioni di log utilizzabili;
- accesso eccessivamente ampio alla rete OT dopo la compromissione;
- difficoltà a revocare correttamente l’accesso a un subappaltatore;
- possibile propagazione dall’IT all’OT in caso di segmentazione insufficiente.
Il problema non è solo di natura tecnica. Riguarda anche la conformità, la responsabilità operativa e la capacità di dimostrare chi si è connesso, quando, da dove e a quale dispositivo.
Il principio: nessuna apertura in entrata
L’approccio migliore consiste nell’eliminare la necessità di esporre una porta pubblica. Anziché attendere una connessione da Internet, il gateway industriale situato nello stabilimento o nella sede remota stabilisce autonomamente un tunnel in uscita verso un’infrastruttura controllata.
Questo modello viene spesso denominato outbound only. Risponde bene ai requisiti OT, poiché funziona anche dietro un NAT dell’operatore, una connessione 4G, un firewall rigoroso o una connessione aziendale bloccata.
In questa architettura, la rete OT non pubblica nulla su Internet. Il tunnel viene avviato dall’interno, è crittografato, autenticato e controllato da politiche di accesso.
Architettura Zero Trust adattata all’OT
L’approccio Zero Trust applicato al settore industriale non consiste nel limitarsi ad accumulare strumenti IT tradizionali. Si tratta piuttosto di tradurre il principio del privilegio minimo in un contesto in cui le apparecchiature sono talvolta obsolete, fragili, non aggiornabili o prive di autenticazione nativa.
Un’architettura OT Zero Trust si basa su quattro domande:
- Chi richiede l’accesso?
- A quale apparecchiatura?
- Per quanto tempo?
- Con quale livello di prova e di registrazione?
Un tecnico non ha bisogno di accedere all’intera rete industriale. Un integratore di sistemi di automazione potrebbe aver bisogno di un accesso temporaneo a un PLC specifico. Un fornitore di sistemi di supervisione potrebbe aver bisogno di accedere a un’interfaccia uomo-macchina (HMI) o a un server SCADA, ma non ai convertitori di frequenza, alle telecamere o alle postazioni di lavoro.
Suggerimento - Principio guida Un accesso remoto industriale non deve mai costituire un accesso generico alla rete. Deve trattarsi di un’autorizzazione mirata, limitata nel tempo, registrata e revocabile.
Confronto tra gli approcci di accesso remoto OT
Non tutti i metodi di accesso remoto presentano lo stesso livello di rischio. La tabella seguente riassume le differenze più significative.
| Approccio | Pubblicazione su Internet | Tracciabilità | Rischio OT | Uso raccomandato |
|---|---|---|---|---|
| Reindirizzamento delle porte verso il PLC | Molto elevata | Bassa | Critica | Da evitare |
| RDP o VNC pubblico | Molto elevato | Variabile | Critico | Da evitare |
| VPN globale senza segmentazione | Medio | Medio | Elevato | Da limitare fortemente |
| VPN in uscita con filtraggio OT | Basso | Buono | Controllato | Raccomandato |
| Accesso Zero Trust per dispositivo | Molto basso | Elevato | Controllato | Raccomandato per siti critici |
La differenza fondamentale sta nella granularità. Una VPN globale spesso dà l’impressione di garantire la sicurezza perché il tunnel è crittografato, ma può consentire un accesso troppo ampio una volta che l’utente si è connesso.
OpenVPN e IPsec: il ruolo del tunnel crittografato
OpenVPN e IPsec sono due tecnologie collaudate per la creazione di tunnel crittografati. In un’architettura Eziwan, possono essere utilizzate per trasportare i flussi industriali tra il gateway e il concentratore, senza rendere direttamente visibili le apparecchiature OT.
Il tunnel offre numerosi vantaggi:
- crittografia delle comunicazioni;
- autenticazione tramite certificati;
- indirizzamento privato stabile;
- attraversamento dei firewall tramite connessione in uscita;
- centralizzazione delle regole di accesso;
- revoca di un sito o di un utente senza intervento sui dispositivi automatici.
OpenVPN è spesso apprezzato per la sua semplicità d’uso, la buona capacità di superare il NAT e la possibilità di utilizzarlo sulla porta TCP 443. IPsec è molto diffuso nelle infrastrutture di rete aziendali e può offrire prestazioni eccellenti con l’accelerazione hardware. La scelta dipende dai vincoli IT, dal firewall centrale, dal livello di amministrazione disponibile e dalle politiche interne.
Autenticazione forte e certificati X.509
Le password condivise rappresentano uno dei punti deboli più frequenti nella manutenzione remota industriale. Circolano tra team interni, integratori, fornitori e personale di reperibilità. Raramente vengono modificate al momento giusto e diventa difficile attribuirle a una persona specifica.
Un’architettura più solida si basa sulle identità individuali:
- un certificato per utente o per dispositivo;
- una revoca indipendente;
- una durata di validità limitata;
- un’autenticazione a più fattori per gli accessi sensibili;
- diritti associati a un ruolo, a una sede, a un dispositivo o a una fascia oraria.
Il certificato attesta l’identità tecnica. L’autenticazione a più fattori (MFA) riduce il rischio legato al furto di un dispositivo o di informazioni riservate. La politica di accesso limita le azioni che l’utente può effettivamente compiere una volta effettuato l’accesso.
Segmentazione OT/IT: zone e condotti
La sicurezza OT non si limita alla VPN. È necessario anche controllare a cosa può accedere il tunnel. Le buone pratiche ispirate alla norma IEC 62443 utilizzano i concetti di zone e canali: le apparecchiature con un livello di rischio simile vengono raggruppate e i flussi tra le zone sono esplicitamente autorizzati.
Questa separazione impedisce che un accesso di manutenzione diventi una via di comunicazione generale tra il sistema informativo e l’officina. Inoltre, limita i movimenti laterali in caso di compromissione.
Regole minime di filtraggio
Un gateway OT deve impostare il rifiuto come impostazione predefinita e autorizzare solo i flussi necessari. Le regole devono essere comprensibili, documentate e soggette a revisione.
| Origine | Destinazione | Protocollo | Azione | Motivazione |
|---|---|---|---|---|
| Tecnico autorizzato | PLC linea 1 | Modbus TCP 502 | Autorizza | Manutenzione PLC convalidata |
| Tecnico autorizzato | HMI officina | HTTPS 443 | Autorizza | Diagnostica interfaccia locale |
| Server SCADA | PLC linea 2 | OPC UA 4840 | Autorizza | Supervisione industriale |
| Gateway Eziwan | Concentratore VPN | OpenVPN o IPsec | Autorizza | Tunnel in uscita crittografato |
| Rete IT | Rete OT completa | Tutti | Blocca | Accesso trasversale negato |
| Internet | Controllori | Tutti | Blocca | Nessuna porta pubblica esposta |
Questa logica è semplice, ma cambia tutto: la rete OT non è più accessibile per impostazione predefinita. Ogni flusso diventa una decisione esplicita.
Registrazione e tracciabilità NIS2
La direttiva NIS2 rafforza i requisiti in materia di governance informatica, gestione dei rischi, continuità operativa e gestione degli incidenti per numerose organizzazioni europee. In Francia, l’ANSSI sostiene questo percorso con risorse quali il Référentiel Cyber France.
Per una rete OT, la tracciabilità degli accessi remoti diventa un elemento fondamentale. Non basta sapere che una VPN era attiva; occorre poter ricostruire una sessione.
Un registro di audit efficace deve contenere:
- identità dell’utente;
- metodo di autenticazione;
- data e ora di inizio;
- data e ora di fine;
- sito interessato;
- dispositivo di destinazione;
- protocollo utilizzato;
- indirizzo IP di origine;
- indirizzo IP di destinazione;
- decisione di politica applicata;
- esito della connessione;
- eventi di revoca o di errore.
Informazioni sull’audit I registri devono essere esportabili, provvisti di data e ora e conservati in conformità con la politica interna dell’azienda. Il loro valore dipende tanto dalla loro precisione quanto dalla possibilità di poterli consultare durante un audit o a seguito di un incidente.
Rilevamento delle anomalie
La sicurezza di un accesso remoto non si limita all’autenticazione. Una sessione tecnicamente valida può comunque presentare anomalie. È quindi utile attivare degli avvisi in caso di comportamenti insoliti.
Esempi di anomalie rilevanti in OT:
- connessione al di fuori dell’orario consentito;
- accesso da un’area geografica insolita;
- tentativo di connessione a un dispositivo non autorizzato;
- volume di dati superiore al normale;
- ripetuti fallimenti dell’autenticazione a più fattori (MFA);
- cambiamento improvviso di protocollo;
- attività prolungata in un periodo non pianificato;
- connessione di un subappaltatore dopo la scadenza del contratto;
- accesso a più aree OT senza giustificazione.
Questi avvisi devono essere utilizzabili. Troppi avvisi generici finiscono per essere ignorati. Una buona regola di anomalia deve indicare chi è coinvolto, quale apparecchiatura è interessata e perché l’evento si discosta dal comportamento previsto.
Revoca degli accessi: il controllo spesso trascurato
Un accesso remoto sicuro deve poter essere facilmente disattivato. Ciò è particolarmente importante negli ambienti industriali, dove più fornitori possono operare sulla stessa linea di produzione.
La revoca deve riguardare:
- dimissioni di un dipendente;
- scadenza del contratto di un subappaltatore;
- smarrimento o furto di una postazione;
- sospetto di compromissione;
- modifica dell’ambito di intervento;
- termine di un servizio di reperibilità o di un intervallo di manutenzione.
La revoca tramite certificato è una soluzione più pulita rispetto a una password condivisa. Consente di invalidare un’identità senza interrompere il servizio per tutti gli altri utenti e senza dover riconfigurare le apparecchiature industriali.
Accessi temporanei e fasce orarie
Non tutti gli accessi OT devono essere permanenti. Per ridurre il rischio, è preferibile concedere diritti temporanei:
- accesso valido solo durante un intervento;
- fascia oraria legata a un ordine di lavoro;
- limitazione ai giorni lavorativi;
- approvazione preventiva per le aree critiche;
- scadenza automatica al termine dell’intervento;
- rinnovo manuale se l’operazione dura più a lungo del previsto.
Questo modello è particolarmente utile per gli integratori, i tecnici di manutenzione dei macchinari, i fornitori di controllori logici programmabili e i team di reperibilità.
Casi d’uso frequenti
La sicurezza OT senza porte pubbliche trova applicazione in numerosi ambienti industriali.
| Caso d’uso | Esigenza | Architettura consigliata |
|---|---|---|
| Manutenzione remota di PLC | Accesso occasionale a un PLC | VPN in uscita, MFA, filtraggio per IP e porta |
| Monitoraggio SCADA multisito | Raccolta continua di dati | Tunnel permanente, segmentazione, monitoraggio della rete |
| Manutenzione da parte del fornitore | Accesso limitato a una macchina | Accesso temporaneo, revoca automatica, registrazione degli accessi |
| Sito isolato con connessione 4G | Assenza di fibra ottica | Gateway industriale, doppia SIM, VPN in uscita |
| Audit sulla sicurezza informatica | Prova degli accessi | Log esportabili, marcatura temporale, politiche documentate |
| Separazione IT/OT | Riduzione dei movimenti laterali | DMZ industriale, zone e canali, rifiuto predefinito |
Per le sedi remote prive di fibra ottica, questa architettura può essere abbinata a un gateway Eziwan e a una soluzione di connettività industriale. Per le organizzazioni che desiderano centralizzare l’accesso multisito, l’opzione cloud Eziwan consente di raggruppare tunnel, politiche e registri.
Buone pratiche di indurimento
Un’architettura priva di porte pubbliche riduce notevolmente l’esposizione, ma deve essere integrata da misure di rafforzamento della sicurezza.
- disattivare i servizi non necessari sul gateway;
- modificare tutte le credenziali predefinite;
- separare amministrazione, supervisione e manutenzione;
- utilizzare certificati individuali;
- attivare l’autenticazione a più fattori (MFA) per gli accessi critici;
- limitare i flussi in base a IP, porta e protocollo;
- registrare le connessioni accettate e rifiutate;
- testare regolarmente la revoca;
- aggiornare i firmware secondo una procedura convalidata;
- eseguire il backup della configurazione del gateway;
- documentare le rotte, le VLAN, le regole e gli account;
- integrare i log nel SIEM, se presente.
Attenzione: errore classico Una VPN crittografata non è sufficiente se l’utente connesso può accedere all’intera rete OT. La sicurezza deriva dalla combinazione di crittografia, identità, segmentazione, filtraggio e tracciabilità.
Esempio di politica di accesso
Ecco un esempio di politica semplice per uno stabilimento dotato di una linea di produzione automatizzata.
Ruolo: integratore di controllori logici programmabili
Siti autorizzati: stabilimento A
Apparecchiature autorizzate: PLC-L1, HMI-L1
Protocolli consentiti: Modbus TCP 502, HTTPS 443
Orario di apertura: dal lunedì al venerdì, dalle 08:00 alle 18:00
MFA : obligatoire
Durata massima della sessione: 2 ore
Registrazione: completa
Scadenza: automatica dopo 7 giorni
Questa politica garantisce un accesso sufficiente per lavorare, senza aprire il resto della rete. È inoltre comprensibile per il responsabile operativo (OT), il responsabile informatico (IT), il responsabile della sicurezza informatica (RSSI) e un revisore.
In che modo Eziwan garantisce la sicurezza dell’accesso remoto OT
Eziwan implementa un’architettura di accesso remoto progettata appositamente per gli ambienti industriali: tunnel in uscita, VPN OpenVPN o IPsec, autenticazione forte, segmentazione, filtraggio e audit centralizzato. Il gateway viene installato il più vicino possibile alla rete OT, mentre gli accessi degli utenti sono controllati da un’infrastruttura centralizzata.
Le funzionalità principali includono:
- nessuna porta in entrata pubblicata sul sito industriale;
- tunnel in uscita crittografato dal gateway;
- certificati X.509 individuali;
- MFA TOTP per gli accessi sensibili;
- politiche di accesso per utente, sito e dispositivo;
- filtraggio dei flussi industriali;
- registro di audit esportabile;
- revoca rapida degli accessi;
- monitoraggio dello stato dei tunnel;
- avvisi in caso di comportamenti anomali.
Questo approccio consente di mantenere i vincoli operativi del settore, riducendo al contempo in modo significativo l’esposizione a Internet.
Piano di attuazione
La messa in sicurezza di una rete OT priva di porte pubbliche può essere effettuata in modo graduale.
1. Mappare gli accessi esistenti
Individuate le porte aperte, le VPN esistenti, gli account condivisi, i fornitori di servizi, i dispositivi automatizzati accessibili e i flussi SCADA. Questa fase spesso mette in luce accessi dimenticati.
2. Eliminare l’esposizione diretta
Disattivate i reindirizzamenti delle porte verso i controllori, le interfacce uomo-macchina (HMI), le postazioni Windows, i server SCADA e le interfacce di amministrazione. Sostituiteli con un tunnel in uscita controllato.
3. Definire le zone OT
Raggruppate le apparecchiature in base alla criticità, alla linea, al reparto o alla funzione. Un’area pompe, un’area trattamento, un’area confezionamento o un’area energia non devono necessariamente condividere gli stessi diritti.
4. Definire le politiche di accesso
Definire i diritti in base al ruolo: tecnico di automazione interno, addetto alla manutenzione del fornitore, operatore, amministratore di rete, supervisore. Ogni ruolo deve avere un ambito di competenza ben definito.
5. Attivare l’autenticazione a più fattori (MFA) e i certificati
Sostituite le chiavi condivise con identità individuali. Attivate l’autenticazione a più fattori (MFA) per i controllori critici, i server SCADA e gli accessi dei fornitori di servizi.
6. Verifica della registrazione
Verificate che ogni sessione generi un registro utilizzabile: utente, apparecchiatura, protocollo, ora, decisione di sicurezza e risultato.
7. Verifica della revoca
Eliminate intenzionalmente un accesso di prova e verificate che non funzioni più. Questo semplice controllo evita di scoprire troppo tardi che un vecchio accesso è ancora attivo.
Conclusione
Garantire la sicurezza di una rete OT industriale non significa semplicemente rendere meno visibile una porta pubblica. La strategia corretta consiste nell’eliminare l’esposizione in entrata, stabilire tunnel in uscita crittografati, autenticare ogni utente, segmentare le aree industriali e registrare tutte le azioni rilevanti.
Con un’architettura Eziwan, i tecnici e i fornitori di servizi possono accedere ai PLC, alle interfacce uomo-macchina (HMI) e ai sistemi SCADA di cui hanno effettivamente bisogno, senza aprire porte su Internet e senza concedere un accesso generale alla rete di produzione. Si tratta di una solida base per ridurre il rischio informatico, migliorare la tracciabilità e prepararsi ai requisiti di conformità relativi a NIS2, IEC 62443 e alle buone pratiche di sicurezza informatica industriale.
Per approfondire
- Sicurezza informatica industriale — le migliori pratiche per proteggere le vostre reti OT dall’inizio alla fine
- VPN industriale — crittografate le comunicazioni verso i vostri controllori senza esporre porte pubbliche
- NIS2 per l’industria — rendete la vostra sicurezza OT conforme alla direttiva NIS2
- Accesso remoto industriale — accesso sicuro alle apparecchiature OT senza una VPN esposta su Internet
- Sicurezza informatica dell’accesso remoto OT — proteggete in modo specifico i flussi di accesso remoto alle vostre reti industriali