Sicurezza informatica OT

Zero Trust industriale: accesso remoto OT senza fiducia implicita

Applicare il modello Zero Trust alle reti industriali OT: principi, differenze rispetto alla VPN tradizionale.

In breve
Lo Zero Trust industriale applica il principio "non fidarti mai, verifica sempre" alle reti OT: ogni accesso (umano o macchina) viene autenticato, autorizzato e registrato — anche dalla rete interna. A differenza di una VPN classica che crea una "zona di fiducia", lo Zero Trust concede diritti minimi e limitati nel tempo a risorse specifiche, dopo una verifica continua dell’identità e del contesto. È la risposta alle minacce interne e agli accessi non controllati dei fornitori.

Perché il perimetro di rete non è più sufficiente

Il modello di sicurezza classico delle reti OT si basa sul perimetro: «ciò che si trova all’interno del firewall è sicuro». Questo modello viene messo in discussione da diverse realtà attuali:

  • I tecnici accedono alle reti OT dall’esterno (telemanutenzione, accesso VPN).
  • I fornitori di servizi e gli integratori accedono ai controllori tramite account condivisi.
  • I dispositivi IoT connessi introducono vettori di attacco dall’interno.
  • Le minacce interne (sabotaggio, negligenza) non vengono bloccate da un perimetro esterno.

Il Zero Trust sostituisce il principio "fidati e poi verifica" con "non fidarti mai, verifica sempre" — per ogni accesso, ogni utente, ogni dispositivo, in ogni momento.

I 5 pilastri del modello Zero Trust applicati all’OT

1. Identità forte Ogni utente umano effettua l’autenticazione tramite MFA (password + TOTP o certificato). Ogni dispositivo IoT effettua l’autenticazione tramite un certificato X.509 univoco. Nessuna identità condivisa, nessuna password generica.

2. Privilegi limitati Un tecnico di manutenzione della linea A ha accesso solo ai controllori della linea A, non all’intera rete OT. Un fornitore esterno ha accesso esclusivamente alle apparecchiature di cui deve occuparsi, per il periodo di tempo stabilito.

3. Verifica continua L’accesso non è binario (connesso/disconnesso). Lo stato di sicurezza viene verificato continuamente: a un PC che non ha ricevuto aggiornamenti di sicurezza da 30 giorni vengono ridotti i diritti di accesso. Una sessione inattiva da 15 minuti viene disconnessa.

4. Microsegmentazione La rete OT è suddivisa in zone: ogni linea di produzione e ogni sottosistema (pompaggio, energia, ventilazione) si trova in una zona distinta. Una violazione in una zona non si propaga alle altre.

5. Registrazione completa Ogni connessione, ogni comando inviato a un PLC, ogni lettura di un registro viene registrata indicando: chi, da dove, quando, durata, azioni. Questo registro di audit è inviolabile ed esportabile per gli audit NIS2.

Zero Trust vs VPN tradizionale: confronto

CriterioVPN tradizionaleZero Trust (ZTNA)
Granularità di accessoAccesso completo alla reteAccesso per risorsa specifica
AutenticazioneUna volta sola al momento della connessioneContinua (rivalutazione periodica)
Privilegio minimoNon nativoSì (tramite policy)
Accesso dei fornitori di serviziSpesso account condivisoAccount individuale temporaneo
Visibilità degli accessiParziale (log VPN)Totale (tutte le azioni)
Revoca dell’accessoInterruzione della VPNRevoca granulare immediata
Adatto alle reti OT legacy★★★★★★★ (complessità iniziale)

Attuazione graduale: le fasi

Il modello Zero Trust completo è un obiettivo da raggiungere gradualmente. Ecco le fasi consigliate per le reti OT industriali:

Fase 1 — Base solida (3 mesi)

  • VPN in uscita su tutti i gateway.
  • Autenticazione a più fattori (MFA) per tutti gli accessi remoti.
  • Registrazione delle sessioni.
  • Eliminazione degli accessi diretti (porte aperte).

Fase 2 — Privilegi ridotti (6 mesi)

  • Diritti di accesso per utente e per dispositivo.
  • Accessi temporanei per i fornitori di servizi.
  • Revoca immediata.

Fase 3 — Microsegmentazione (12 mesi)

  • VLAN per zona OT.
  • Regole firewall tra le zone.
  • Monitoraggio comportamentale.

L’approccio Eziwan

L'Eziwan Gateway e l'Eziwan Cloud implementano nativamente le fasi 1 e 2: VPN in uscita, MFA, registrazione completa delle sessioni, diritti per utente, accessi temporanei per i fornitori di servizi. La microsegmentazione (fase 3) è supportata tramite le VLAN configurabili sul gateway.

Per approfondire: VPN industriale sicura, accesso remoto al PLC industriale e sicurezza informatica dell’IoT.

Domande frequenti

Da consultare anche