Per segmentare la rete dell'ufficio da quella di produzione senza fermare le linee, non si parte chiudendo le porte del firewall: si parte mappando i flussi che oggi attraversano il confine. Solo quando sai quali collegamenti sono indispensabili puoi definire zone separate, regole minime e un percorso di approvazione. Questa guida propone un percorso graduale per una piccola e media impresa manifatturiera, con un esempio concreto e il contributo che gli agenti di OverZeus possono dare a ogni passaggio.
I rischi di una rete piatta tra ufficio e reparto
In molte piccole e medie imprese la rete dell'ufficio e quella del reparto produttivo sono cresciute insieme, aggiungendo collegamenti quando servivano: il gestionale che invia gli ordini alla linea, il tecnico che legge i report di qualità, il fornitore che si collega al controllore per la teleassistenza. Il risultato è spesso una rete piatta, in cui un computer dell'amministrazione e una macchina utensile raggiungono gli stessi sistemi senza barriere intermedie.
Il problema non è teorico. La rete dell'ufficio è esposta alla posta elettronica, alla navigazione e ai dispositivi personali: è la porta d'ingresso più frequentemente sfruttata dagli attacchi. Se da lì si può raggiungere direttamente un PLC (Programmable Logic Controller, il controllore logico programmabile che pilota la macchina) o un pannello operatore, un incidente nato in amministrazione può arrivare a toccare la produzione.
La guida NIST SP 800-82 revisione 3, pubblicata dal National Institute of Standards and Technology statunitense nella versione finale del 2023, descrive i sistemi OT (Operational Technology, la tecnologia operativa che monitora e controlla il mondo fisico) come sistemi in cui prestazioni, affidabilità e sicurezza fisica delle persone vengono prima delle logiche tipiche dell'IT. Per questo la guida raccomanda di separare la rete industriale da quella aziendale e di strutturarla in zone connesse solo attraverso passaggi controllati. È una raccomandazione di buona pratica, non un obbligo di legge, ma è un riferimento tecnico ampiamente utilizzato in materia. Una revisione 4 è in consultazione pubblica come bozza; la versione finale di riferimento resta la revisione 3.
Mappare i flussi prima di chiudere: quali sono indispensabili
La domanda giusta non è «cosa possiamo chiudere», ma «cosa deve continuare a funzionare». Prima di scrivere una sola regola, elenca i flussi che attraversano il confine tra ufficio e produzione e classificali:
- Flussi indispensabili. Senza di essi la produzione si ferma o il lavoro d'ufficio perde senso: per esempio gli ordini dal gestionale al PC di linea, o i dati di collaudo dal reparto al server qualità.
- Flussi utili ma sostituibili. Comodi, ma con un'alternativa: il tecnico che stampa il report in ufficio invece di leggerlo in reparto, l'aggiornamento scaricato in ufficio e portato in reparto su un supporto dedicato.
- Flussi occasionali. Attivi solo durante interventi specifici, come la teleassistenza del fornitore sul PLC: candidati naturali a essere concessi solo su richiesta e per un tempo limitato, come descritto nell'articolo sugli accessi dei manutentori esterni in fabbrica.
- Flussi ignoti. Tutto ciò che nessuno sa spiegare: va indagato, non dato per indispensabile.
Questa mappa si costruisce ascoltando, non interrogando le macchine. Le fonti sono i registri del firewall, gli elenchi dei collegamenti concordati con i fornitori, le indicazioni dei responsabili di linea. Se hai già un inventario OT costruito senza scansioni intrusive, parti da lì: ogni asset dell'elenco dovrebbe avere almeno un flusso motivato. Un monitoraggio passivo del traffico, dove disponibile, aiuta a osservare quali collegamenti avvengono davvero, senza inviare richieste ai dispositivi.
Zone, condotti e regole minime
Con la mappa dei flussi alla mano, la separazione diventa un disegno semplice da spiegare anche al direttore di stabilimento:
- Definisci le zone. Come minimo: una zona ufficio (IT), una zona produzione (OT), ed eventualmente una zona intermedia per i servizi condivisi, come il server qualità consultato da entrambi i lati. Le zone raggruppano sistemi con esigenze simili di affidabilità e rischio.
- Definisci i condotti. Ogni comunicazione tra zone passa da un punto controllato — tipicamente il firewall — con regole specifiche: quali sorgenti, quali destinazioni, quali protocolli. È il modello «zone e condotti» che la guida NIST SP 800-82r3 raccomanda per le architetture OT.
- Scrivi le regole minime. Ogni regola corrisponde a un flusso indispensabile della mappa. Tutto ciò che non è elencato è negato. È meglio poche regole motivate e datate che un elenco lungo di eccezioni senza proprietario.
- Applica per gradi. Prima si osserva il traffico esistente, poi si attiva la separazione per una zona o una linea alla volta, in una finestra concordata con la produzione. Se qualcosa si interrompe, il ripristino della configurazione precedente è già preparato.
La gradualità non è una scorciatoia: è ciò che rende il progetto sostenibile in un'azienda in cui la linea non può fermarsi «per fare un esperimento di rete». Le macchine che non si possono aggiornare o spostare facilmente restano un capitolo a parte, trattato nell'articolo sulle macchine legacy e le strategie di compensazione.
Esempio illustrativo: tre flussi indispensabili e un quarto inatteso
Esempio illustrativo. Lo scenario seguente è inventato a scopo didattico e non descrive un'azienda reale né un incidente avvenuto.
Un'azienda metalmeccanica con sessanta dipendenti ha due linee di lavorazione e un unico piano di rete: ufficio, magazzino e reparto condividono lo stesso apparato. Il responsabile IT avvia la mappatura dei flussi e trova tre collegamenti indispensabili: il gestionale invia gli ordini di lavorazione al PC della prima linea; il sistema di visione della seconda linea deposita i report di collaudo sul server qualità, consultato dall'ufficio tecnico; il fornitore del centro di lavoro si collega da remoto per la manutenzione del PLC, in media un paio di volte al mese.
Accanto a questi, emerge un quarto collegamento che nessuno ricorda: un vecchio PC del magazzino raggiunge il pannello operatore della prima linea, residuo di un'installazione di anni prima. Nessun processo lo usa più, ma la regola è ancora aperta.
Il piano graduale prevede: una zona produzione separata dalla zona ufficio; tre condotti, uno per flusso indispensabile, con regole che indicano sorgente, destinazione e protocollo; l'accesso del fornitore concesso solo per la durata concordata dell'intervento; la rimozione della regola dimenticata, dopo aver verificato che nessun processo la utilizza. Ogni passaggio viene applicato in una pausa programmata, con la configurazione precedente pronta al ripristino. La produzione non si è mai fermata.
Chi approva le nuove regole del firewall
Una regola del firewall tra ufficio e produzione non è una questione solo tecnica: decide chi può fare cosa, e un errore può fermare una linea o aprire un varco. Per questo conviene stabilire fin da subito un percorso di approvazione semplice e scritto:
- Chi propone. Il responsabile IT o il consulente che segue la rete prepara la regola con motivazione, impatto previsto e condizioni di ripristino.
- Chi approva. Una persona con responsabilità su entrambi i lati coinvolti — tipicamente il responsabile IT insieme al responsabile di produzione quando la regola tocca l'OT. L'approvazione è su una regola specifica, non «in bianco».
- Dove si registra. Ogni modifica finisce in un registro: regola, data, motivazione, chi ha approvato, esito della verifica. Senza registro, dopo un anno nessuno sa più perché una regola esiste e la segmentazione si erode una eccezione alla volta.
Le evidenze raccolte in questo modo diventano preziose anche in caso di verifiche da parte di clienti o enti: l'articolo sulle evidenze di sicurezza OT per audit e clienti approfondisce cosa conservare.
Il contributo di OverZeus: tre agenti sul confine IT/OT
OverZeus per le aziende con dispositivi e impianti affronta la segmentazione con tre agenti che hanno ruoli distinti e precisi, descritti nella documentazione del progetto:
- Cerberus sorveglia le regole del firewall e la separazione delle reti. Quando rileva una modifica — per esempio una nuova regola che apre un collegamento tra ufficio e reparto — la confronta con la configurazione precedente e propone le correzioni consentite dalle policy concordate. Non riscrive il firewall in autonomia: ogni intervento segue l'approvazione prevista, e il silenzio del responsabile non autorizza nulla.
- Hephaestus porta il contesto del mondo fisico: quali macchine, sensori e dipendenze operative sono toccati da una regola. Se una restrizione proposta riguarda un PLC che alimenta due linee, Hephaestus mostra al responsabile OT cosa cambierebbe per la continuità del processo, prima di qualsiasi decisione.
- Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI. Se una richiesta di intervento arriva con un'autorizzazione scaduta o fuori perimetro, Themis blocca l'avvio e chiede una nuova decisione.
Intorno a loro, l'app Hermes presenta la proposta al responsabile con regola, orario, impatto e conseguenze delle opzioni, e raccoglie approvazione o rifiuto; Mnemosyne conserva fonti, proposte, autorizzazioni ed esiti, alimentando il registro delle modifiche. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici: OverZeus osserva, spiega e propone, non comanda le macchine.
Un progetto di mesi, non di un fine settimana
La segmentazione tra ufficio e produzione è un percorso: mappa dei flussi, zone e condotti, regole minime, approvazioni tracciate. Chi inizia dalla mappa evita sia la rete piatta sia il blocco improvviso che fermerebbe la produzione. E chi registra ogni decisione si ritrova, dopo un anno, con una separazione ancora comprensibile e difendibile.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
