Cosa è successo?
Un contributo redazionale di Christoph Tonnier, Director Technology Center presso telent GmbH, pubblicato sulla rivista Protector, affronta la crescente sfida della cybersecurity per le infrastrutture critiche (KRITIS) nel settore dei trasporti. Messaggio centrale: la crescente fusione tra sistemi IT e OT (Operational Technology) nell'esercizio ferroviario, nel controllo del traffico aereo e nel settore marittimo crea nuove opportunità per la digitalizzazione, ma allo stesso tempo anche nuove superfici di attacco. Le reti di trasporto devono essere in grado di respingere gli attacchi informatici senza che le misure di protezione stesse compromettano l'operatività.
I dettagli
Il contributo evidenzia una differenza centrale: mentre un incidente informatico nell'IT classica riguarda principalmente la riservatezza e l'integrità dei dati, nella tecnologia operativa deve inoltre essere garantita la disponibilità dei processi fisici. Uno shutdown automatizzato, considerato nell'IT una reazione di protezione sensata, può nei contesti OT compromettere processi critici – ad esempio quando un passaggio a livello smette improvvisamente di essere protetto in modo affidabile o quando una centrale operativa diventa incapace di agire.
Come scenario di minaccia, l'articolo cita un caso (finora ipotetico): un attaccante manipola il controllo di un passaggio a livello mentre un treno si sta avvicinando, disattivando barriere o segnali. Un rilevamento precoce potrebbe qui consentire contromisure prima che si verifichino danni alle persone.
Dal punto di vista normativo, il contributo fa riferimento alla legge tedesca sulla sicurezza informatica 2.0 (IT-Sicherheitsgesetz 2.0) e alla direttiva NIS-2, che obbligano i gestori a proteggere le proprie infrastrutture secondo lo stato dell'arte tecnologico, a rimanere operativi in caso di attacchi gravi e a dimostrarlo. A tal fine sono necessarie analisi dei rischi, misure di protezione adeguate e sistemi di rilevamento degli attacchi.
Un ostacolo operativo particolare, secondo l'articolo, è costituito dai lunghi cicli di vita dei sistemi OT: mentre i componenti IT vengono generalmente rinnovati dopo pochi anni, i componenti di controllo restano spesso in funzione per decenni. Molti posti centrali, sistemi di segnalamento e sistemi di gestione sono stati costruiti quando la cybersicurezza non era ancora un criterio di progettazione – nei protocolli più vecchi spesso mancano crittografia e controlli di accesso, e una sostituzione completa nella maggior parte dei casi non è praticabile.
Misure di protezione concrete dal contributo
- Analisi del rischio specifica per impianto come punto di partenza, per valutare scenari di attacco realistici e le loro conseguenze
- Metodi di crittografia in base all'ambiente tecnico: Layer 2 (MACsec), Layer 3 (VPN IPsec) o protocolli basati su TLS, a condizione che i sistemi lo supportino
- Segmentazione della rete con zone di sicurezza chiaramente definite e transizioni monitorate, per limitare la propagazione in caso di attacco
- Separazione tra livelli di controllo e rete d'ufficio – nessuna raggiungibilità diretta
- Accessi remoti sicuri, concetti chiari di ruoli e autorizzazioni e monitoraggio continuo
- Gestione strutturata delle vulnerabilità e delle patch, con un approccio equilibrato in base alla rilevanza del sistema
- Percorsi di comunicazione ridondanti, nel caso in cui una connessione venga interrotta o limitata per motivi di sicurezza
Inquadramento
Per il settore dei trasporti come ambito delle infrastrutture critiche, lo sviluppo descritto nel contributo è particolarmente rilevante perché qui la cybersicurezza è direttamente collegata alla sicurezza fisica. A differenza, ad esempio, della comunicazione d'ufficio, un guasto del sistema nell'esercizio ferroviario, negli impianti di controllo delle gallerie o nei sistemi di gestione del traffico può metter a rischio vite umane. L'articolo fa inoltre riferimento ad attacchi ransomware contro gestori ferroviari europei e fornitori di servizi logistici come prova del fatto che le catene di trasporto fisiche sono da tempo nel mirino degli estorsori digitali. Anche le tensioni geopolitiche, secondo il contributo, aumentano il rischio di sabotaggi mirati, mentre gli attacchi basati sull'intelligenza artificiale accrescono la velocità e la scalabilità degli attacchi.
È significativa l'affermazione secondo cui gli approcci classici alla sicurezza IT – come le disattivazioni riflesse in caso di sospetto – possono risultare controproducenti nel contesto OT. I livelli di sicurezza e di fallback devono essere progettati in modo tale che, anche in caso di guasto, venga mantenuto uno stato operativo definito e controllabile.
Consigli pratici
Dal contributo si possono derivare le seguenti raccomandazioni operative per i gestori di infrastrutture di trasporto:
- I meccanismi di protezione dovrebbero essere integrati nelle reti di controllo e comunicazione esistenti senza modificarne le funzioni critiche – una sostituzione completa dei vecchi sistemi OT nella maggior parte dei casi non è realistica
- Valutare regolarmente e nuovamente l'architettura e le configurazioni, poiché le precedenti best practice possono risultare superate
- Le nuove procedure di protezione devono essere testate in condizioni operative reali, per escludere latenze critiche o malfunzionamenti
- I sistemi di rilevamento degli attacchi devono essere collegati a processi di reazione chiari, poiché il ransomware segue sempre più spesso lo schema "prima spiare, poi minacciare"
- Esercitare regolarmente i piani di emergenza – la sola documentazione non basta, le procedure devono funzionare anche sotto pressione temporale
- Esercizio, amministrazione, sicurezza ed eventualmente enti di omologazione dovrebbero pianificare insieme fin dall'inizio, per evitare che soluzioni di sicurezza troppo restrittive diventino nella pratica quotidiana eccessivamente complesse
- Scegliere un approccio graduale e verificare per ogni misura: contributo alla sicurezza, impatto sulla disponibilità, praticabilità operativa
Prospettive
Il contributo chiarisce che la modernizzazione della rete e la cybersecurity nel settore dei trasporti non potranno più essere considerate separatamente in futuro. Reti IP sicure, migrazioni controllate, architetture segmentate, accessi remoti protetti e monitoraggio continuo della sicurezza devono essere pensati insieme fin dall'inizio. Alla luce dei requisiti normativi più rigorosi imposti dalla NIS-2 e dalla legge sulla sicurezza informatica 2.0, i gestori devono inoltre essere in grado di dimostrare sistematicamente che le loro misure di sicurezza non compromettono la stabilità operativa – i sistemi nuovi o modificati devono essere testati in condizioni definite prima dell'impiego pratico. Il messaggio centrale del contributo redazionale è: una sicurezza che blocca l'operatività manca il suo obiettivo tanto quanto un sistema facile da usare ma insufficientemente protetto. Ciò che serve è il giusto equilibrio tra protezione, disponibilità e gestibilità.