Quando il costruttore non rilascia più patch, la macchina non si «sistema» con interventi improvvisati: si protegge dall'esterno. Le strategie realistiche sono tre — isolamento logico e fisico, sorveglianza rafforzata del contesto, sostituzione pianificata — e spesso si combinano. La scelta dipende dal ruolo della macchina nel processo, dal rischio residuo che sei disposto ad accettare e dal costo di un fermo non pianificato.
Perché i sistemi legacy restano in produzione
In molte fabbriche italiane lavorano ogni giorno macchine con controller fuori supporto: PLC (controllori logici programmabili) il cui firmware non viene più aggiornato, pannelli operatore con sistemi operativi non più mantenuti, software di supervisione legati a versioni vecchie di Windows. Non è negligenza: è una condizione normale dell'industria. Una macchina utensile dura vent'anni o più, mentre il ciclo di supporto del suo sistema di controllo ne dura molti meno.
Sostituire o aggiornare non è sempre possibile. L'aggiornamento può non esistere, può invalidare la certificazione del processo o richiedere una riconvalida completa della produzione. E fermare una linea per un intervento sul controllo ha un costo che il titolare conosce bene. La guida NIST SP 800-82 revisione 3, dedicata alla sicurezza della tecnologia operativa (OT), cioè l'insieme dei sistemi che monitorano e controllano il mondo fisico, parte proprio da questo: per l'OT contano prestazioni, affidabilità e sicurezza fisica delle persone, e gli interventi devono rispettare questi vincoli prima di tutto.
La domanda giusta, quindi, non è «come aggiorno questa macchina?» ma «come riduco ciò che può raggiungerla e quanto posso accorgermi se qualcosa non va?».
Controlli compensativi: isolamento e sorveglianza
Quando un difetto non si può correggere alla fonte, si lavora intorno all'asset con controlli compensativi: misure che non eliminano la vulnerabilità ma riducono la probabilità che venga sfruttata e la gravità delle conseguenze. La guida NIST SP 800-82r3 raccomanda per l'OT architetture di rete separate e contromisure proporzionate al rischio, senza imporre un'unica ricetta: sono buone pratiche da adattare al proprio impianto.
In pratica, i controlli che funzionano davvero sulle macchine legacy sono pochi e concreti:
- Inventario affidabile. Sapere esattamente quali macchine sono fuori supporto, con quale versione di controller e a cosa sono collegate. Senza inventario ogni altra decisione è approssimata. Un inventario OT si può costruire senza scansioni intrusive sulla produzione, partendo da documentazione, configurazioni esportate e fonti autorizzate.
- Isolamento logico. La macchina legacy non deve essere raggiungibile dall'ufficio, dalla rete ospiti o da Internet. La separazione tra rete ufficio e rete di produzione è il primo controllo; per gli asset più fragili si arriva a un segmento dedicato con pochi flussi consentiti, documentati uno a uno.
- Riduzione dei punti di contatto. Porte USB bloccate o gestite con procedura, account locali ridotti al minimo, condivisioni di file sostituite da un percorso controllato per trasferire i programmi di lavorazione.
- Sorveglianza del contesto. Non si può patchare il PLC, ma si può osservare ciò che gli sta intorno: connessioni nuove verso il suo segmento, dispositivi che compaiono in rete, cambi di configurazione sui firewall che lo proteggono. Il monitoraggio passivo dell'officina raccoglie questi segnali senza interrogare direttamente la macchina.
- Accessi esterni governati. Se il manutentore del costruttore deve ancora intervenire da remoto, il suo accesso va concordato, limitato nel tempo e registrato: è uno dei canali più usati per raggiungere macchine che altrimenti sarebbero isolate.
Nessuno di questi controlli rende la macchina «sicura»: la rendono meno esposta e i problemi più visibili. È una differenza onesta da tenere presente quando si comunica il rischio alla direzione.
Valutare il rischio residuo
Dopo aver applicato i controlli compensativi resta un rischio residuo: la vulnerabilità è ancora lì, e un attaccante abbastanza motivato, o un errore abbastanza sfortunato, può ancora raggiungerla. Valutarlo significa rispondere a tre domande, meglio se per iscritto e con il responsabile di produzione:
- Quanto è raggiungibile? Conta i percorsi residui verso la macchina: reti, account, supporti rimovibili, accessi dei manutentori. Ogni percorso aperto è una voce di rischio.
- Cosa succede se si ferma o viene alterata? Un fermo di due ore è un fastidio; la perdita dei parametri di processo o un'alterazione delle lavorazioni può diventare un problema di qualità, di sicurezza delle persone o di contratto con il cliente.
- Quanto costa ridurlo ancora? Confronta il costo del controllo successivo (un segmento più stretto, un'appliance di filtraggio, la sostituzione) con la perdita attesa. Questo è il criterio economico che rende la decisione difendibile.
Il rischio residuo va riesaminato quando cambia qualcosa: una nuova connessione, un manutentore diverso, un incidente in un'azienda dello stesso settore. Non è un giudizio definitivo.
Esempio illustrativo: la fresatrice fuori supporto
Esempio illustrativo. Lo scenario seguente è inventato per mostrare un percorso di decisione; non descrive un caso reale né un cliente.
Un'officina meccanica produce componenti con una fresatrice a controllo numerico il cui PLC non riceve più aggiornamenti dal costruttore. La macchina lavora bene e sostituirla costerebbe molto più del margine di un anno di commesse. Il titolare chiede come proteggerla senza fermarla.
Il percorso con OverZeus inizia dal contesto. Daedalus ricostruisce dalle fonti autorizzate a cosa è collegata la fresatrice e segnala che il suo segmento di rete comprende anche altre due macchine, una delle quali non risulta a nessun responsabile. Hephaestus mette in relazione la macchina con il suo ruolo operativo: quali flussi le servono davvero per ricevere i programmi di lavorazione e restituire lo stato di avanzamento. Da questo confronto emerge che la fresatrice comunica con una condivisione dell'ufficio che non le è necessaria: una riduzione dei flussi, applicata con gli strumenti di rete esistenti, viene preparata come proposta con impatto e condizioni di ripristino visibili prima dell'approvazione.
Argus continua a osservare il contesto: servizi, dispositivi collegati, variazioni rispetto alla situazione attesa. Se un giorno comparisse una connessione nuova verso il segmento della fresatrice, la segnalazione arriverebbe ai responsabili con il contesto raccolto, non come allarme generico. Odysseus riunisce questi elementi in un piano comprensibile: cosa è stato osservato, quali misure compensative sono attive, quale rischio residuo rimane e con quale frequenza riesaminarlo. Qualsiasi intervento attivo — una restrizione di rete, un cambio di regola — richiede l'approvazione esplicita del responsabile; il silenzio non autorizza. La pagina dedicata ad aziende e IoT descrive questo perimetro: le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.
Pianificare la sostituzione senza fermarsi
I controlli compensativi comprano tempo, non eternità. Ha senso pianificare la sostituzione quando una di queste condizioni diventa stabile:
- il rischio residuo non è più accettabile per il ruolo della macchina (safety, qualità critica, dati sensibili di processo);
- i ricambi o le competenze per mantenerla stanno scomparendo, e un guasto diventerebbe un fermo lungo;
- il costo annuo dei controlli compensativi e del rischio accettato supera la quota di ammortamento di una macchina nuova;
- un cliente o un requisito di filiera chiede garanzie che una macchina fuori supporto non può più offrire.
La sostituzione si pianifica come un progetto di continuità, non come un acquisto d'emergenza: si definisce la finestra di installazione, si prepara il nuovo segmento di rete prima dell'arrivo della macchina, si trasferiscono programmi e parametri con una procedura provata e si mantiene la vecchia disponibile finché la nuova non è validata in produzione. Chi arriva alla sostituzione con un inventario aggiornato e una rete già segmentata parte avvantaggiato: la macchina nuova entra in un perimetro che esiste già. Per ragionare su come strutturare l'osservazione dell'impianto, la guida alla scelta del monitoraggio per la fabbrica riprende i criteri generali.
La regola di sintesi: finché la macchina resta, compensa e sorveglia; quando il conto tra rischio residuo e costo di sostituzione cambia segno, sostituisci — ma con un piano, non in emergenza.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
