Un recente avviso della CISA avverte che i gruppi sostenuti da stati stanno prendendo di mira sempre più i PLC dei due principali vendor industriali, utilizzando protocolli non autenticati e interfacce di rete esposte per riscrivere la logica di controllo. L'avviso afferma che la tendenza si sta spostando dai sistemi isolati e di nicchia verso le catene di approvvigionamento globali che alimentano fabbriche, centrali elettriche e impianti di trattamento delle acque, e esorta gli operatori a trattare la manomissione della logica come una violazione della sicurezza fisica.

Perché i PLC sono ora un bersaglio in prima linea

I Programmable Logic Controllers si trovano al cuore dell'industria moderna: aprono valvole, fanno ruotare turbine, regolano sostanze chimiche e mantengono attive le linee di produzione. Una modifica malevola al codice di un PLC può trasformare un processo di routine in un rischio per la sicurezza, causare costosi tempi di inattività o persino provocare danni ambientali. L'avviso indica tre debolezze ricorrenti che rendono questi dispositivi attraenti:

  • Protocolli industriali non autenticati come Modbus TCP e S7comm sono stati progettati per la velocità, non per la sicurezza, e trasmettono comandi in chiaro.
  • Controlli di accesso deboli permettono a chiunque abbia accesso alla rete di emettere comandi di scrittura o scaricare nuovi programmi.
  • Interfacce esposte su Internet espongono il piano di controllo alla rete aziendale o pubblica più ampia, invitando all'exploitation remota.

Quando gli attaccanti sfruttano queste lacune, riscrivono i registri per modificare i setpoint, bypassare gli interblocchi di sicurezza o falsificare i dati dei sensori per nascondere condizioni pericolose. L'impatto non è più limitato alla perdita di dati; diventa una questione di sicurezza fisica.

Dalle correzioni reattive alla difesa in profondità

La guida della CISA spinge gli operatori ad allontanarsi da un approccio basato sul "rilevamento e reazione" verso una protezione stratificata. I seguenti passaggi traducono le raccomandazioni dell'avviso in una tabella di marcia concreta per l'hardening per i team di sviluppo e operazioni.

1. Eliminare l'esposizione diretta a Internet

Non posizionare mai un PLC su una subnet esposta al pubblico. Instradare tutto l'accesso remoto attraverso una DMZ industriale (IDMZ) dedicata. L'IDMZ funge da zona cuscinetto in cui il traffico può essere ispezionato, registrato e limitato ai servizi approvati.

2. Instradare le sessioni remote attraverso gateway sicuri

Implementare un jump host all'interno dell'IDMZ e richiedere l'autenticazione a più fattori (MFA) per ogni connessione. L'MFA aggiunge un secondo passaggio di verifica — qualcosa che l'utente possiede o conosce — rendendo il furto di credenziali molto meno utile.

3. Installare gateway unidirezionali (diodi dati)

Un diodo dati impone fisicamente il traffico unidirezionale dalla rete OT (tecnologia operativa) alla rete IT. Questa barriera hardware impedisce i comandi in entrata, consentendo comunque il flusso di telemetria e log verso l'esterno per l'analisi.

4. Utilizzare chiavi fisiche di protezione dalla scrittura

La maggior parte dei PLC offre un commutatore tra la modalità RUN e PROGRAM. In modalità RUN, il controller esegue la logica corrente ma rifiuta il caricamento remoto di programmi. Passare alla modalità PROGRAM richiede la rotazione di una chiave fisica, garantendo che ogni modifica alla logica sia un'azione deliberata e in loco.

5. Implementare il monitoraggio passivo della rete

Gli scanner attivi possono sovraccaricare il firmware dei PLC legacy e causare crash. I monitor passivi ascoltano il traffico senza iniettare pacchetti, segnalando:

  • Nuovi dispositivi che compaiono sul segmento OT
  • Pattern di comando insoliti o frame di protocollo malformati
  • Tentativi non autorizzati di scaricare o caricare programmi PLC

6. Stabilire una baseline e confrontare continuamente le configurazioni

Mantenere un repository con controllo di versione della logica PLC approvata. Calcolare periodicamente un checksum o un hash del programma in esecuzione e confrontarlo con la baseline. Qualsiasi discrepanza dovrebbe innescare una risposta immediata all'incidente di sicurezza.

Cosa monitorare in futuro

In sintesi: Trattare la logica del PLC come una base di codice critica, non solo come il firmware di un dispositivo. Eliminando l'esposizione a Internet, imponendo la protezione fisica dalla scrittura e monitorando continuamente eventuali modifiche non autorizzate, si trasforma una superficie di controllo vulnerabile in un componente protetto e verificabile della propria postura di sicurezza complessiva.