01 · Manifattura
Il ransomware entra dall’ufficio e arriva alla linea
Azienda manifatturiera, circa 60 postazioni, provincia di Bergamo
È lo scenario che incontriamo più spesso nel manifatturiero, e comincia sempre allo stesso modo: una email aperta in amministrazione. Il punto non è l’email — quelle arrivano a tutti — ma il fatto che fra la rete degli uffici e quella di produzione non ci sia nessuna separazione. In poche ore il problema passa dai computer amministrativi ai sistemi che governano la linea.
Cosa emerge dalla visita
- Macchinari, sistemi di controllo e computer d’ufficio sulla stessa rete piatta, senza segmentazione.
- Backup su un disco raggiungibile dagli stessi sistemi che dovrebbe proteggere: viene cifrato insieme al resto.
- Accessi remoti permanenti dei manutentori dei macchinari, senza tracciamento e senza scadenza.
- Sistemi di controllo su versioni fuori supporto, che il fornitore non aggiorna e l’azienda non può sostituire.
Cosa facciamo, in ordine
- 1Separazione della rete di produzione da quella degli uffici, progettata prima e applicata in una fermata già programmata.
- 2Backup isolati, con copie che i sistemi di produzione non possono raggiungere, e prove di ripristino periodiche.
- 3Accessi dei manutentori nominali, attivi solo quando servono e limitati alla singola macchina.
- 4Isolamento dei sistemi non aggiornabili, che restano al loro posto ma smettono di essere una porta sul resto.
Cosa cambia
Il risultato che conta non è misurabile in giorni di fermo evitati, perché il fermo evitato non si vede. È misurabile in due cose verificabili: il tempo di ripristino, che dopo l’intervento viene provato invece che stimato, e il perimetro raggiungibile da un attacco che parta dagli uffici, che si riduce alla sola rete amministrativa.
Il punto: La segmentazione è l’intervento con il miglior rapporto fra costo e rischio evitato in tutto il manifatturiero, e quasi nessuno la fa prima di un incidente. Non richiede sostituire macchinari: richiede decidere cosa può parlare con cosa.