Risposta breve: Sui sistemi SCADA e di tecnologia operativa (OT) non è possibile applicare le classiche tecniche di penetration test IT, poiché i pacchetti aggressivi inviati dai normali scanner di sicurezza possono mandare in crash i PLC dotati di potenza di calcolo limitata, causando fermi di produzione o guasti meccanici.
Nelle reti industriali il processo di audit si svolge secondo i principi dello standard IEC 62443, puntando sull'ascolto passivo della rete e sull'analisi architetturale anziché sull'iniezione attiva di pacchetti. Nella prima fase vengono testati i firewall e la configurazione della DMZ tra la rete IT aziendale e il layer di produzione (OT). Si verifica l'eventuale presenza di percorsi di accesso non autorizzato dai computer dell'ufficio verso il livello di controllo della produzione. Questo passaggio non invia alcun pacchetto al flusso produttivo e quindi non comporta rischi di fermo macchina.
I test sui controllori e sullo SCADA previsti nella seconda fase non devono mai essere eseguiti durante le ore di produzione attiva, bensì durante i fermi di manutenzione programmata o in un laboratorio di test con hardware di riserva. I backup di configurazione prelevati dalla linea attiva vengono caricati sull'hardware gemello in laboratorio per simulare la ricerca delle vulnerabilità. Qualora il test su linea attiva fosse inevitabile, occorre rispettare le seguenti regole: 1) Presenza costante di un ingegnere dell'automazione davanti al monitor per tutta la durata del test, 2) Disattivazione totale delle funzioni di scansione aggressiva e di exploit dei servizi negli strumenti standard, 3) Impiego di tool dedicati a velocità limitata, compatibili con i protocolli di comunicazione industriale.
Nel contratto devono essere inderogabilmente definiti fin dall'inizio un protocollo di arresto d'emergenza che consenta di interrompere il test all'istante in caso di reazioni impreviste dell'hardware, oltre al quadro di responsabilità legale per eventuali danni da fermo impianto.