forumApri un argomento

Abbiamo sistemi SCADA sulla linea di produzione — il penetration test è obbligatorio? In cosa differisce da un test normale?

LLale B***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
282
#1

Siamo una fabbrica di medie dimensioni che opera nell'indotto automotive. Il mese scorso abbiamo fatto eseguire un penetration test approfondito per la rete degli uffici centrali i server della contabilità e i computer dei dipendenti. Le vulnerabilità lato ufficio sono state chiuse, ma il nostro auditor di cybersicurezza ha segnalato la necessità di includere nel test anche le unità PLC a bordo linea i server SCADA e i sensori IoT.

In fabbrica la produzione è a ciclo continuo su tre turni. Il nostro direttore di stabilimento teme seriamente che una scansione attiva o un port test sul versante SCADA possa mandare in blocco i controllori di automazione, arrestare la produzione e sfasare la sincronizzazione dei bracci robotici. In cosa si differenzia esattamente un penetration test SCADA da uno standard IT aziendale e come dovremmo pianificare questa verifica senza mettere a rischio l'impianto?

YYağmur C***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
274
Più utile#2

Risposta breve: Sui sistemi SCADA e di tecnologia operativa (OT) non è possibile applicare le classiche tecniche di penetration test IT, poiché i pacchetti aggressivi inviati dai normali scanner di sicurezza possono mandare in crash i PLC dotati di potenza di calcolo limitata, causando fermi di produzione o guasti meccanici.

Nelle reti industriali il processo di audit si svolge secondo i principi dello standard IEC 62443, puntando sull'ascolto passivo della rete e sull'analisi architetturale anziché sull'iniezione attiva di pacchetti. Nella prima fase vengono testati i firewall e la configurazione della DMZ tra la rete IT aziendale e il layer di produzione (OT). Si verifica l'eventuale presenza di percorsi di accesso non autorizzato dai computer dell'ufficio verso il livello di controllo della produzione. Questo passaggio non invia alcun pacchetto al flusso produttivo e quindi non comporta rischi di fermo macchina.

I test sui controllori e sullo SCADA previsti nella seconda fase non devono mai essere eseguiti durante le ore di produzione attiva, bensì durante i fermi di manutenzione programmata o in un laboratorio di test con hardware di riserva. I backup di configurazione prelevati dalla linea attiva vengono caricati sull'hardware gemello in laboratorio per simulare la ricerca delle vulnerabilità. Qualora il test su linea attiva fosse inevitabile, occorre rispettare le seguenti regole: 1) Presenza costante di un ingegnere dell'automazione davanti al monitor per tutta la durata del test, 2) Disattivazione totale delle funzioni di scansione aggressiva e di exploit dei servizi negli strumenti standard, 3) Impiego di tool dedicati a velocità limitata, compatibili con i protocolli di comunicazione industriale.

Nel contratto devono essere inderogabilmente definiti fin dall'inizio un protocollo di arresto d'emergenza che consenta di interrompere il test all'istante in caso di reazioni impreviste dell'hardware, oltre al quadro di responsabilità legale per eventuali danni da fermo impianto.

HHatice Ş***Partecipante
Ruolo
Specialista risorse umane
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2025
Messaggio
123
#3

Le perplessità del vostro direttore di stabilimento sono sacrosante e assolutamente fondate. Quando una classica azienda di sicurezza IT lancia un port scan su un controllore di vecchia generazione, il dispositivo può non reggere il carico e andare in blocco. Dovete affidare questo tipo di test solo a team specializzati che conoscano le dinamiche dell'automazione industriale e abbiano certificazioni in ambito OT.

UUğur S***Partecipante
Ruolo
Direttore marketing
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
nov 2025
Messaggio
284

Doki · Trasloco infrastruttura · 2024

#4

L'anno scorso abbiamo affrontato un audit simile per l'automazione del nostro reparto verniciatura. Abbiamo fatto coincidere il test con un fermo di manutenzione di sei ore la domenica. Persino a linea ferma, durante una scansione leggera, un modulo sensore si è piantato e abbiamo dovuto riavviarlo. Non autorizzatelo assolutamente durante i turni di lavoro.

ÖÖmer I***VeteranMembro della community
Iscrizione
lug 2024
Messaggio
50
#5

Clausole di sicurezza da inserire categoricamente nel capitolato tecnico: 1) Divieto assoluto di eseguire test di Denial of Service (DoS) durante la produzione, 2) Backup fisico integrale di tutti i software di PLC e SCADA prima di avviare il test, 3) Esecuzione delle scansioni unicamente nelle finestre di manutenzione prestabilite, 4) Monitoraggio del traffico di rete nei primi giorni affidato esclusivamente a dispositivi di analisi passiva.

UUfuk S***Veteran
Ruolo
Amministratore di rete
Settore
Produzione mobili
Tipo di organizzazione
laboratorio
Iscrizione
ott 2024
Messaggio
187
#6

nel test fatto da noi in fabbrica non hanno proprio toccato i controller, hanno guardato solo la configurazione dello switch tra la rete d'ufficio e quella di fabbrica e hanno bccato due tunnel vpn aperti che entravano diretti in fabbrica. si trovano falle criticissime anche senza toccare la linea in produzione.

CCeren A***Esperto
Ruolo
Brand Manager
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
154
#7

Diffidate dalle aziende che fanno classica sicurezza web e server e dicono "tranquilli gestiamo noi anche i test industriali". Se nel team non c'è qualcuno che conosca a livello hardware i controller di automazione industriale e le architetture PLC, rischiano di trasformare la vostra fabbrica in un banco di prova.

İİbrahim A***EspertoMembro della community
Iscrizione
mag 2024
Messaggio
1
#8

Prima di lanciarvi a capofitto in un test, fate verificare l'isolamento fisico e logico della vostra rete di produzione rispetto al mondo esterno e alla rete uffici. Se garantite un firewall rigoroso e forti restrizioni di accesso tra le due reti, avrete già ridotto drasticamente il rischio cyber per la vostra linea produttiva.

BBeyza T***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
336
#9

Pure il nostro capo fabbrica quando ha sentito la parola "test" era terrorizzato che fermassero la produzione. Abbiamo risolto prendendo un PLC di riserva e montandolo a banco. Il team di sicurezza ha testato quell'hardware lì e in base ai risultati abbiamo tappato le falle sull'impianto reale. È il metodo più sicuro e senza patemi.

AAlper C***Esperto
Ruolo
Addetto al servizio clienti
Settore
Software
Tipo di organizzazione
cooperativa
Iscrizione
dic 2023
Messaggio
74
#10

I vostri server SCADA e la rete di produzione sono attualmente cablati in modo fisicamente separato dalla rete uffici, oppure c'è solo un livello di rete virtuale (VLAN) nel mezzo? Inoltre, i dispositivi sul piano di produzione hanno i permessi per accedere direttamente a Internet?

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

RRabia Ç***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
23
#11

C'è una trappola qui non posso non segnalarla. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Correggetemi se sbaglio.

CCeren A***Esperto
Ruolo
IT Manager
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
263
#12

Breve riassunto per i nuovi arrivati: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Questa è la mia opinione, non la scrivo come verità assoluta.

GGökhan B***Esperto
Ruolo
Esperto di sicurezza informatica
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2023
Messaggio
20
#13

il punto più trascurato riguardo a scada penetration test è questo: Se permessi e ambito non sono scritti, quel test non deve iniziare.

è tutto scusate se mi sono dilungato.

AAleyna S***Partecipante
Ruolo
Responsabile export
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
3
#14

Argomento molto attuale.

AAhmet Y***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
2
#15

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Naturalmente cambia se la vostra situazione è diversa.

DDoruk T***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
23
#16

Tre cose da controllare mentre lo fai. comunque le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Lascio una nota potrebbe servire.

ZZafer A***Esperto
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
feb 2023
Messaggio
4
#17

Come avete risolto questo? Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

KKadir A***Esperto
Ruolo
Addetto al servizio clienti
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
392
#18

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Spero che le sia utile.

MMerve Y***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
lug 2026
Messaggio
313
#19

Non ho alcuna esperienza in materia di scada penetration test, quindi chiedo. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Se avete domande, scrivete, rispondo per quanto possibile.

İİlker C***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
29
#20

Sosterrò l'opposto, non prendetela male. Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

Io seguirei questa strada.

Rispondi