Teleproject
Tutti i servizi

Servizi · Cybersecurity e conformità

Verifica e adeguamento della sicurezza informatica di reti radio e sistemi di monitoraggio, secondo ISA/IEC 62443-3-3 SL2 e la direttiva NIS2.

Esaminiamo l’impianto dal punto di vista della sicurezza informatica: separazione fra la rete dell’impianto e la rete informatica aziendale, gestione delle utenze e degli accessi da remoto, cifratura dei collegamenti, aggiornamento degli apparati, registrazione degli eventi e ripristino del servizio. Consegniamo una relazione con lo stato rilevato e gli scostamenti rispetto ai requisiti della norma ISA/IEC 62443-3-3 Security Level 2 e della direttiva NIS2, insieme a un piano di adeguamento ordinato per priorità.

ISA/IEC 62443-3-3 SL2
sicurezza dei sistemi di controllo
NIS2
direttiva UE 2022/2555
TLS 1.3 · AES-256
cifratura su Respondr
in corso
certificazione ISO 27001
Il servizio

Gli impianti radio e di monitoraggio sono nati come sistemi isolati e oggi sono collegati alla rete informatica di chi li gestisce. Nei sopralluoghi troviamo sempre le stesse cose: apparati raggiungibili dalla rete degli uffici, interfacce di gestione ancora con le credenziali del costruttore, una sola utenza condivisa fra tutti i tecnici, un accesso da remoto aperto per un fornitore e mai richiuso. In esercizio non se ne accorge nessuno: il conto arriva quando qualcuno entra nell’impianto senza averne titolo.

Partiamo dall’impianto reale, non da un questionario. Rileviamo gli apparati presenti sulla rete, i collegamenti fra loro e verso l’esterno, le utenze attive e gli accessi da remoto, poi confrontiamo lo stato rilevato con i requisiti della norma ISA/IEC 62443-3-3 Security Level 2 e della direttiva NIS2 (UE 2022/2555). Consegniamo una relazione con gli scostamenti e un piano di adeguamento ordinato per priorità; se il cliente lo chiede, eseguiamo gli interventi e ne verifichiamo l’esito con i suoi tecnici. Non rilasciamo attestazioni di conformità: quella resta in capo a chi gestisce l’infrastruttura, il nostro contributo è la parte tecnica che realizziamo e manuteniamo. La certificazione ISO 27001 del nostro sistema di gestione della sicurezza delle informazioni è in corso.

Gli ambiti

Come interveniamo.

I tre modi in cui interveniamo sulla sicurezza informatica di un impianto, dalla valutazione di un impianto già in servizio ai requisiti di un impianto nuovo.

  • Valutazione di un impianto in esercizio

    Rileviamo apparati, collegamenti, utenze e accessi da remoto di un impianto già in servizio, confrontiamo lo stato rilevato con i requisiti della norma ISA/IEC 62443-3-3 Security Level 2 e della direttiva NIS2 e descriviamo ogni scostamento indicando l’apparato o il collegamento a cui si riferisce.

  • Adeguamento dell’impianto

    Eseguiamo gli interventi approvati dal cliente nelle finestre operative: separazione fra la rete dell’impianto e la rete informatica aziendale, revisione delle utenze e degli accessi da remoto, cifratura dei collegamenti, raccolta centralizzata degli eventi e copie di riserva delle configurazioni.

  • Sicurezza nei nuovi impianti

    Negli impianti che progettiamo e realizziamo definiamo i requisiti di sicurezza informatica già nel capitolato e nell’architettura di rete, e li verifichiamo al collaudo insieme alle misure radio.

La valutazione

Che cosa verifichiamo sull’impianto.

Gli aspetti che esaminiamo durante la valutazione e su cui interveniamo nell’adeguamento, raggruppati per ambito.

  • Architettura di rete e segmentazione

    • Separazione fra la rete dell’impianto radio e la rete informatica aziendale del cliente
    • Schema aggiornato dei collegamenti, con le reti, gli apparati e le porte effettivamente in uso
    • Punti di collegamento verso l’esterno: accessi da remoto dei fornitori, collegamenti fra le sedi e verso il cloud
    • Regole del firewall e traffico consentito fra i segmenti della rete
    • Individuazione degli apparati collegati alla rete che non compaiono in nessun elenco
  • Utenze, accessi e identità

    • Utenze attive su apparati e piattaforme, con il ruolo assegnato a ciascuna
    • Credenziali predefinite del costruttore ancora in uso e utenze condivise fra più tecnici
    • Utenze intestate a personale che ha lasciato l’organizzazione o ha cambiato mansione
    • Autenticazione a più fattori e integrazione con l’autenticazione unica aziendale (SSO), dove gli apparati la consentono
    • Tracciabilità delle operazioni per singolo operatore sulle console di sala operativa
  • Cifratura delle comunicazioni e dei dati

    • Cifratura dei collegamenti fra apparati, piattaforme e postazioni operatore: su Respondr le comunicazioni sono cifrate con TLS 1.3 e AES-256
    • Protocolli di gestione non cifrati ancora attivi sugli apparati: interfacce web in chiaro, SNMP v1 e v2c
    • Cifratura sull’interfaccia radio, dove la tecnologia radio impiegata la prevede
    • Gestione dei certificati e delle chiavi: emissione, sostituzione e scadenze
    • Protezione delle registrazioni delle comunicazioni e dei dati archiviati sulle piattaforme
  • Apparati, firmware e vulnerabilità note

    • Elenco degli apparati con modello, posizione e versione firmware installata
    • Confronto fra le versioni installate e quelle rese disponibili dai costruttori, con verifica delle segnalazioni di sicurezza pubblicate
    • Servizi e porte attivi sugli apparati, con disattivazione di quelli non utilizzati
    • Pianificazione degli aggiornamenti nelle finestre operative, con prova di funzionamento prima della rimessa in servizio
    • Postazioni operatore: sistema operativo, programmi installati e uso dei supporti rimovibili
  • Registrazione degli eventi e conservazione dei log

    • Eventi registrati dagli apparati radio, dagli apparati di rete e dalle piattaforme di supervisione
    • Raccolta centralizzata dei log via Syslog e via SNMP, al posto della sola registrazione locale sull’apparato
    • Sincronizzazione dell’orario su tutti gli apparati: senza un orario comune gli eventi registrati non sono confrontabili
    • Conservazione dei log e delle registrazioni delle comunicazioni per il periodo concordato con il cliente
    • Inoltro degli eventi rilevanti alla sala operativa e ai referenti indicati dal cliente
  • Continuità di servizio e ripristino

    • Copie di riserva delle configurazioni di apparati, terminali e console, conservate fuori dall’impianto
    • Prova di ripristino di un apparato a partire dalla copia conservata, per verificare che la copia sia utilizzabile
    • Ridondanza di apparati, collegamenti e postazioni operatore, confrontata con quanto previsto dal progetto
    • Procedura scritta di ripristino del servizio, con i ruoli assegnati e i riferimenti da contattare
    • Comportamento dell’impianto in mancanza di rete elettrica e alla caduta dei collegamenti verso l’esterno
  • Sala operativa e piattaforme di comunicazione

    • Console di dispatch e postazioni operatore: utenze, profili per ruolo e operazioni registrate per operatore
    • Registratore delle comunicazioni: accesso alle registrazioni, ricerca e copie di riserva
    • Collegamenti fra le piattaforme, le reti radio, i gateway e i sistemi del cliente
    • Modalità di installazione delle piattaforme (cloud, on premise o mista) e collocazione dei dati
    • Apparati di monitoraggio installati in campo (TP-CELLX, TP-RFX, TP-CCV2) e loro collegamento alla rete dell’impianto
  • Conformità e documentazione

    • Requisiti della norma ISA/IEC 62443-3-3 Security Level 2 applicati all’architettura dell’impianto
    • Misure tecniche richieste dalla direttiva NIS2 (UE 2022/2555) sulla parte di impianto che realizziamo e manuteniamo
    • Ruoli e responsabilità concordati fra il cliente e Teleproject su ciascuna misura
    • Requisiti di sicurezza informatica richiamati nei capitolati di gara e nei contratti di manutenzione
    • Documentazione tecnica dell’impianto da allegare alle verifiche di conformità del cliente
L’intervento

Come si svolge un intervento.

Il ciclo che seguiamo dal primo rilievo in campo alla verifica finale degli interventi eseguiti.

  1. Step 01

    Rilievo dell’impianto

    Censiamo apparati, collegamenti, utenze e accessi da remoto insieme ai tecnici del cliente e raccogliamo la documentazione di rete e le configurazioni già disponibili.

  2. Step 02

    Confronto con i requisiti

    Confrontiamo lo stato rilevato con i requisiti della norma ISA/IEC 62443-3-3 Security Level 2 e della direttiva NIS2, poi descriviamo ogni scostamento indicando l’apparato o il collegamento a cui si riferisce.

  3. Step 03

    Relazione e piano di adeguamento

    Consegniamo la relazione con gli scostamenti rilevati e il piano di adeguamento ordinato per priorità, distinguendo gli interventi eseguibili in esercizio da quelli che richiedono una fermata dell’impianto.

  4. Step 04

    Adeguamento dell’impianto

    Eseguiamo gli interventi approvati dal cliente nelle finestre operative concordate: separazione delle reti, revisione delle utenze, cifratura dei collegamenti, raccolta centralizzata degli eventi e copie di riserva delle configurazioni.

  5. Step 05

    Verifica e consegna

    Verifichiamo insieme al cliente che ogni intervento sia stato eseguito, aggiorniamo la documentazione dell’impianto e mettiamo a verbale l’esito. Su richiesta formiamo il personale che gestisce gli apparati.

Deliverable

Cosa ricevi.

I documenti che restano al cliente, utili per l’esercizio, per le verifiche di conformità e in sede di audit e di gara.

  • Relazione sullo stato di sicurezza

    Lo stato rilevato apparato per apparato e collegamento per collegamento, con gli scostamenti rispetto ai requisiti della norma ISA/IEC 62443-3-3 Security Level 2 e della direttiva NIS2.

  • Schema della rete e dei collegamenti

    Lo schema aggiornato dei collegamenti fra gli apparati dell’impianto e i sistemi del cliente, con le reti, le porte impiegate e i punti di accesso dall’esterno.

  • Piano di adeguamento

    Gli interventi proposti, ordinati per priorità, con l’indicazione di quelli eseguibili in esercizio e di quelli che richiedono una finestra operativa concordata.

  • Elenco degli apparati e delle versioni firmware

    Modello, posizione e versione firmware di ogni apparato collegato alla rete: è la base per pianificare gli aggiornamenti e per valutare le segnalazioni di sicurezza pubblicate dai costruttori.

  • Registro delle utenze e dei profili

    Le utenze attive su apparati e piattaforme, il ruolo assegnato a ciascuna e le regole concordate per crearle, modificarle e disattivarle.

  • Documentazione per le verifiche e per le gare

    I documenti tecnici da allegare alle verifiche di conformità del cliente e alle offerte di gara, insieme alle procedure di ripristino del servizio.

FAQ

Domande frequenti.

Le domande che ci arrivano più spesso su questo servizio.

La direttiva NIS2 riguarda anche la nostra rete radio?

La direttiva NIS2 (UE 2022/2555) si applica alle organizzazioni, non ai singoli apparati: individua i soggetti tenuti agli obblighi in base al settore e alla dimensione, e ogni Stato la recepisce con una propria norma nazionale. Se l’organizzazione rientra fra quei soggetti, la rete radio e i sistemi di monitoraggio che sostengono il servizio vanno messi in sicurezza insieme al resto dell’infrastruttura informatica. Stabilire se l’obbligo esiste spetta all’organizzazione stessa: noi interveniamo sulle misure tecniche della parte di impianto che realizziamo e manuteniamo.

Serve una verifica di sicurezza anche se la rete radio non è collegata a internet?

Sì, perché una rete davvero isolata è rara. Nei sopralluoghi troviamo quasi sempre un accesso da remoto aperto per un fornitore, un collegamento verso la rete informatica degli uffici o verso un’altra sede, oppure i supporti rimovibili e i portatili con cui i tecnici intervengono sugli apparati. L’isolamento, in ogni caso, non risolve i difetti che incontriamo più spesso: credenziali predefinite del costruttore ancora attive, una sola utenza condivisa fra tutti i tecnici e configurazioni di cui nessuno conserva una copia.

Un apparato troppo vecchio per rispettare i requisiti va per forza sostituito?

Non sempre. Quando un apparato non consente l’autenticazione a più fattori o espone solo protocolli di gestione non cifrati, il rischio si riduce agendo sul resto dell’impianto: separazione della rete su cui l’apparato si trova, accesso consentito soltanto da postazioni identificate, disattivazione dei servizi non utilizzati e raccolta centralizzata degli eventi. Quasi tutti questi interventi si eseguono con l’impianto in servizio; quelli che richiedono un riavvio si concordano in una finestra operativa. Quando neppure queste misure bastano, la relazione indica lo scostamento residuo e le ragioni per cui conviene programmare la sostituzione, così il cliente può inserirla nel piano degli investimenti invece di affrontarla come un imprevisto.

Ogni quanto va ripetuta la valutazione di sicurezza?

Non esiste una scadenza fissa: la valutazione va ripetuta quando l’impianto cambia. Un nuovo collegamento verso l’esterno, un fornitore che riceve un accesso da remoto, la sostituzione di apparati o l’aggiunta di un sito modificano il quadro rilevato in precedenza e rendono superata la relazione su quei punti. Se è attivo un contratto di manutenzione, la verifica periodica delle utenze, delle versioni firmware e delle copie di riserva può essere concordata al suo interno.

Contattaci

Richiedi un preventivo per cybersecurity e conformità.

Un nostro Project Manager analizza le esigenze specifiche del progetto e prepara una proposta tecnico-economica dedicata.