La Cyber security OT entra in una nuova fase, Siemens: “Finita l’era del fit-and-forget, inizia quella della responsabilità condivisa”
INDUSTRIAL SECURITY
La Cyber security OT entra in una nuova fase, Siemens: “Finita l’era del fit-and-forget, inizia quella della responsabilità condivisa”
Security by Design, gestione continua delle vulnerabilità, partner con competenze verticali e, soprattutto, un nuovo rapporto tra technology provider e utilizzatori. Cristian Sartori e Daniele De Marchi spiegano come Siemens interpreta la trasformazione della cybersecurity industriale nell’era di NIS2, CRA e Regolamento Macchine

La cyber security industriale sta attraversando un cambio di paradigma. Per anni, nel mondo OT, la protezione dei sistemi è stata spesso affrontata come un livello aggiuntivo rispetto all’automazione: mettere in sicurezza l’accesso remoto, segmentare la rete, installare un firewall. Oggi questo approccio non basta più. La sicurezza entra nella progettazione dei prodotti, accompagna macchine e componenti lungo tutto il loro ciclo di vita e distribuisce responsabilità e compiti lungo una filiera che comprende produttori, integratori, partner tecnologici e utilizzatori finali.
È questa, in sintesi, la visione di Siemens che hanno raccontato ai nostri microfoni, in occasione del Security Summit OT del Clusit, Cristian Sartori, Director Business Manager – Automation Products, e Daniele De Marchi, Horizontal Cybersecurity Team Leader di Siemens Italia. Una trasformazione che nasce dall’aumento della connettività e delle minacce, ma che viene accelerata anche dal nuovo quadro regolatorio europeo, con la direttiva NIS 2 ormai pienamente a regime, il Regolamento Macchine che entra in vigore il prossimo 27 gennaio e il Cyber Resilience Act.
Norme diverse per obiettivi e destinatari, ma accomunate da un principio: la cyber security non può più essere considerata una caratteristica statica di un prodotto o un adempimento da affrontare una tantum.
Dalla protezione perimetrale alla Security by Design
A descrivere quanto sia cambiato lo scenario negli ultimi anni è Sartori. “In passato la cyber security in ambito OT era percepita quasi come: metto la teleassistenza, uso la crittografia e sono sicuro”, osserva. Oggi, invece, l’offerta dei vendor comprende firewall avanzati con capacità di analisi profonda dei pacchetti, sistemi IDS e, soprattutto, principi di Security by Design applicati direttamente allo sviluppo di PLC e HMI.

Il cambiamento più importante è proprio quest’ultimo. La sicurezza non viene più applicata a valle, una volta che il componente è stato progettato, ma entra nel processo di sviluppo.
È un concetto su cui insiste anche De Marchi, richiamando il ruolo degli standard della famiglia IEC 62443 e la crescente diffusione di processi strutturati di secure development. “Si parte da una cultura che inizia dal lifecycle del dispositivo: nel momento in cui si pensa a un dispositivo, si pensa già in modo sicuro”, spiega.
Per De Marchi negli ultimi anni è aumentata soprattutto la consapevolezza del problema. Non soltanto presso gli end user e i costruttori di macchine, ma anche tra i produttori dei componenti che finiscono negli impianti industriali. Ed è un passaggio tutt’altro che secondario perché, nel mondo OT, le conseguenze di un incidente possono superare il perimetro della disponibilità dei sistemi o della protezione dei dati. “I rischi legati al mondo OT sono veramente impattanti non solamente per il business, ma anche per le persone”.
La fine del modello “fit and forget”
La Security by Design, però, affronta soltanto una parte del problema. Macchine e impianti industriali possono restare in esercizio per molti anni, durante i quali emergono nuove vulnerabilità, cambiano le tecniche di attacco, vengono aggiornati software e sistemi operativi e si modificano le modalità con cui gli asset vengono collegati alle reti aziendali.
È qui che, secondo Sartori, entra in crisi uno dei modelli tradizionali dell’industria: quello che definisce “fit and forget”, cioè la logica con cui il costruttore vende la macchina, la installa e considera sostanzialmente concluso il rapporto con l’utilizzatore.
“Il macchinario non è più un elemento stand-alone”, sottolinea Sartori. La gestione del software e della sua sicurezza richiede invece “un rapporto continuativo nel tempo tra costruttore ed end user”.
È un cambiamento rilevante anche sul piano del modello di business. Aggiornamenti, vulnerability management, patch, supporto e informazioni sulle componenti software diventano parte integrante del rapporto tra chi costruisce la tecnologia e chi la utilizza.
Da qui anche la richiesta, richiamata da Sartori, di una maggiore trasparenza da parte dei produttori: utilizzo dei canali CERT ufficiali, processi di sviluppo coerenti con la IEC 62443-4-1 e disponibilità della Software Bill of Materials, la SBoM, che consente di conoscere le componenti software e open source presenti all’interno di un prodotto.
Non si tratta quindi soltanto di vendere hardware più protetto, ma di creare le condizioni per gestire la sua sicurezza anche dopo l’immissione sul mercato.
CRA, NIS 2 e Regolamento Macchine: le responsabilità si allargano
Il nuovo quadro normativo europeo rende ancora più evidente questo passaggio. Nella lettura proposta da De Marchi, NIS 2, Cyber Resilience Act e Regolamento Macchine costruiscono una sorta di triangolo che coinvolge tanto l’offerta quanto chi utilizza le tecnologie.
Il CRA porta requisiti di cyber security sui prodotti con elementi digitali e coinvolge non soltanto chi li fabbrica, ma anche altri soggetti della catena che li immettono sul mercato europeo. Il Regolamento Macchine introduce invece requisiti che collegano la protezione contro le alterazioni e gli attacchi alla sicurezza della macchina. La NIS 2 agisce dal lato delle organizzazioni soggette alla normativa, imponendo un approccio strutturato alla gestione del rischio cyber.
“C’è un fattore di responsabilità che viene distribuito”, sintetizza De Marchi. E il tema diventa particolarmente importante nelle filiere industriali, dove prodotti e macchinari possono incorporare componenti di numerosi fornitori oppure arrivare sul mercato europeo attraverso importatori e distributori.

Anche per l’end user, quindi, acquistare un prodotto sicuro non esaurisce il problema. La sicurezza dipende dal modo in cui quel prodotto viene inserito nell’architettura, configurato, aggiornato e utilizzato durante la sua vita operativa.
È una dinamica molto simile a quella già conosciuta nel campo della safety: la progettazione deve creare le condizioni per la sicurezza, ma il risultato finale dipende anche dal contesto di utilizzo e dalla gestione del rischio.
L’ecosistema e il nodo delle competenze OT
Se la responsabilità si distribuisce lungo la catena, nessun vendor può pensare di affrontare da solo tutta la complessità della cyber security industriale. Ed è qui che entra un altro elemento centrale nella strategia descritta da Siemens: l’ecosistema.
“L’ecosistema è fondamentale”, afferma De Marchi. Siemens sta costruendo una rete di partner, grandi e piccoli, con competenze che vanno dalla consulenza alla remediation e agli interventi tecnici sugli impianti.
Il problema, però, è che la convergenza tra IT e OT non ha ancora cancellato le profonde differenze tra i due mondi. Molti operatori della cyber security arrivano dall’Information Technology e possiedono solide competenze sulle reti, ma sono ancora relativamente pochi quelli in grado di intervenire direttamente sui sistemi di automazione.
“Manca ancora molta esperienza per avere partner che mettano veramente le mani sugli impianti”, osserva De Marchi. “Molti si fermano alla parte network perché l’approccio è di derivazione IT. Pochi mettono realmente le mani sui sistemi, anche se un po’ alla volta queste competenze si stanno formando”.
La costruzione dell’ecosistema risponde anche a una questione di scala. La domanda di servizi di cyber security industriale, secondo De Marchi, è ormai troppo ampia per poter essere soddisfatta esclusivamente con le risorse interne del vendor. “I partner per noi sono un veicolo strategico”, sottolinea.
L’AI aumenta le capacità degli attaccanti, ma anche quelle della difesa
A rendere ancora più dinamico lo scenario c’è poi l’Intelligenza Artificiale. Anche in questo caso Siemens vede contemporaneamente un rischio e un’opportunità.
Sartori sottolinea come l’AI possa abbassare i costi e le barriere tecniche per lo sviluppo di exploit da parte degli attaccanti, mentre De Marchi osserva che le tre variabili con cui gli standard industriali misurano la capacità dell’avversario – competenze, risorse e mezzi – stanno aumentando proprio grazie alla disponibilità di strumenti basati sull’AI.
Ma la stessa tecnologia può rafforzare la difesa, automatizzando parte delle attività di rilevamento e protezione.
Per Siemens questa esperienza nasce anche dall’esigenza di difendere il proprio sistema produttivo. De Marchi ricorda che il gruppo gestisce circa 200 fabbriche nelle quali convivono tecnologie di vendor differenti, anche come conseguenza delle acquisizioni effettuate nel tempo. La necessità di applicare una strategia di difesa comune a un ambiente così eterogeneo ha portato Siemens, spiega, a sviluppare internamente strumenti per intrusion detection e prevention, scanning e monitoraggio.
“Abbiamo creato soluzioni complementari a quelle disponibili sul mercato, le abbiamo utilizzate per anni all’interno delle nostre fabbriche e alcune sono poi diventate prodotti commerciali”, racconta De Marchi.
Un approccio nel quale il produttore diventa quindi anche il primo utilizzatore delle tecnologie e delle metodologie che successivamente propone al mercato.
L'articolo La Cyber security OT entra in una nuova fase, Siemens: “Finita l’era del fit-and-forget, inizia quella della responsabilità condivisa” proviene da Innovation Post.
Qual è la tua reazione?
Mi piace
0
Antipatico
0
Lo amo
0
Comico
0
Wow
0
Triste
0
Furioso
0
Commenti (0)