0Pricing
Cyber Security Academy · Lezione

Proteggere le infrastrutture critiche

Segmentazione, monitoraggio e modello Purdue.

Proteggere le infrastrutture critiche è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

L'architettura prima di tutto

Poiché i singoli dispositivi e protocolli OT spesso non sono in grado di difendersi autonomamente, la sicurezza delle infrastrutture critiche si ottiene principalmente attraverso l'architettura: come vengono suddivise le reti in zone, quali sistemi possono comunicare tra loro e come viene monitorato l'intero ambiente.

Questa lezione costruisce una difesa a più livelli intorno ai componenti e ai protocolli studiati, basandosi sul modello Purdue.

Il modello Purdue

La Purdue Enterprise Reference Architecture organizza gli ICS in livelli sovrapposti, separando l'IT aziendale dal controllo del processo.

  • Livello 0 — sensori e attuatori
  • Livello 1 — PLC, RTU e controller
  • Livello 2 — SCADA, HMI e controllo di supervisione
  • Livello 3 — operazioni del sito, historian ed EWS
  • Livelli 4-5 — IT aziendale e reti aziendali

Il valore del modello consiste nel definire confini chiari in corrispondenza dei quali il traffico deve essere controllato.

La DMZ industriale

Il confine più importante è quello tra IT (livelli 4-5) e OT (livelli 0-3). Una DMZ industriale dedicata (livello 3.5) si trova tra le due aree, così che le due reti non comunichino mai direttamente.

  • Nella DMZ risiedono broker di dati e historian replicati
  • I dati OT fluiscono verso l'esterno, cioè verso l'IT, attraverso intermediari controllati
  • Nessun percorso diretto consente a una compromissione dell'IT, ad esempio tramite ransomware, di raggiungere i controller

Questa singola decisione architetturale blocca il percorso di propagazione più comune.

Segmentazione e zone

Oltre a separare IT e OT, suddivida lo stesso OT in zone collegate da condotti controllati, secondo il modello promosso dallo standard IEC 62443.

  • Raggruppare gli asset in zone in base alla funzione e alla criticità
  • Consentire solo il traffico necessario attraverso i condotti tra le zone
  • Circoscrivere un'intrusione a una sola zona anziché all'intero stabilimento

Una compromissione in una cella o in una linea non dovrebbe poter raggiungere un'altra cella o linea.

Firewall con riconoscimento dei protocolli

I firewall standard filtrano in base all'IP e alla porta; l'OT richiede firewall in grado di comprendere i protocolli industriali e di applicare le intenzioni di comunicazione.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

Protezione del SIS

Il Sistema strumentato di sicurezza merita il massimo livello di isolamento. Il suo compito è portare il processo in uno stato sicuro e un attaccante che riesca a raggiungerlo può disabilitare l'ultima linea di difesa.

  • Mantenere il SIS su una rete separata e isolata dal sistema di controllo
  • Limitare rigorosamente l'accesso degli EWS ai controller di sicurezza
  • Monitorare qualsiasi tentativo non autorizzato di leggere o modificare la logica di sicurezza

Un attacco emblematico ha preso di mira proprio un SIS; consideri la sua integrità un requisito imprescindibile.

Accesso remoto sicuro

L'accesso remoto per fornitori e ingegneri è un frequente percorso di intrusione. Sostituisca le VPN piatte verso l'OT con un accesso intermediato e monitorato.

  • Nessuna esposizione diretta su Internet o tramite RDP dei sistemi OT
  • Instradare il traffico attraverso un jump host nella DMZ con MFA
  • Concedere sessioni just-in-time, a tempo limitato e con il minimo privilegio
  • Registrare le sessioni a fini di audit

La manutenzione remota dei fornitori dovrebbe essere abilitata su richiesta e disabilitata al termine, non lasciata sempre attiva.

Monitoraggio passivo e inventario degli asset

Non è possibile proteggere ciò che non si riesce a vedere e non si dovrebbero eseguire scansioni attive su un OT fragile. Utilizzi tecniche passive.

  • Creare e mantenere un inventario completo degli asset a partire dal traffico osservato
  • Definire una baseline delle comunicazioni normali e generare avvisi in caso di deviazioni
  • Rilevare nuovi dispositivi, scritture impreviste o host non autorizzati
  • Inviare gli avvisi OT a un SOC che comprenda il contesto del processo

I sensori passivi ai confini delle zone offrono visibilità senza disturbare le operazioni.

Supporti rimovibili e catena di approvvigionamento

L'isolamento fisico della rete non significa sicurezza. Diversi gravi incidenti ICS hanno superato questo isolamento tramite unità USB e apparecchiature di fornitori compromesse.

  • Controllare ed esaminare i supporti rimovibili presso postazioni dedicate
  • Verificare i computer portatili dei fornitori prima che si connettano
  • Verificare il firmware e la provenienza degli aggiornamenti dei controller
  • Gestire la catena di approvvigionamento OT con il rigore acquisito nei corsi precedenti

I punti di ingresso umani e fisici spesso sono più importanti del perimetro di rete.

Risposta agli incidenti OT e resilienza

Pianifichi la risposta tenendo conto delle realtà dell'OT, poiché arrestare un processo può essere pericoloso a sua volta.

  • Creare un playbook specifico per l'OT insieme agli ingegneri di processo
  • Definire un fallback manuale sicuro per gestire il processo se i controlli non funzionano
  • Conservare backup offline della logica dei PLC e delle configurazioni
  • Esercitarsi con il personale operativo per preservare la sicurezza durante la risposta

La resilienza, cioè la capacità di continuare a funzionare o di passare a uno stato sicuro in caso di guasto, è importante quanto la prevenzione.

Standard e programma verificabile

I framework trasformano queste pratiche in un programma verificabile.

  • IEC 62443 — lo standard principale per la sicurezza dell'automazione industriale (zone, condotti e livelli di sicurezza)
  • NIST SP 800-82 — linee guida per la protezione dell'OT
  • Normative settoriali per energia, acqua e oleodotti

Unisca l'architettura (Purdue, DMZ e segmentazione), il monitoraggio, il controllo degli accessi e la risposta in un programma sottoposto a valutazione continua, anziché in un progetto una tantum.

Verifica rapida: il confine della DMZ

Applichi l'architettura per bloccare un percorso di attacco comune.

Riepilogo: protezione delle infrastrutture critiche

Ha costruito una difesa a più livelli per gli ambienti OT.

  • Il modello Purdue definisce i livelli e i confini da controllare
  • Una DMZ industriale impedisce il traffico diretto dall'IT all'OT; zone e condotti (IEC 62443) circoscrivono le intrusioni
  • I firewall con riconoscimento dei protocolli applicano i comandi consentiti; il SIS rimane isolato
  • L'accesso remoto intermediato, il monitoraggio passivo e il controllo dei supporti rimovibili chiudono percorsi di attacco importanti
  • Pianifichi risposta e resilienza specifiche per l'OT, seguendo le indicazioni di IEC 62443 e NIST 800-82

Corso completato: ora è in grado di analizzare e difendere i sistemi di controllo industriale.

Domande Frequenti

La lezione «Proteggere le infrastrutture critiche» è gratuita?

Sì — il testo completo di «Proteggere le infrastrutture critiche» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Proteggere le infrastrutture critiche»?

Segmentazione, monitoraggio e modello Purdue. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Proteggere le infrastrutture critiche»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Basi dei sistemi di controllo industriale
  2. Differenze di sicurezza tra OT e IT
  3. Protocolli ICS comuni e relativi rischi
  4. Proteggere le infrastrutture critiche
← Torna a Cyber Security Academy