MetaDefender Industrial Firewall La versione 3.5.1 del firmware integra direttamente l’ MetaDefender Core™ sugli apparecchi esistenti a quattro e otto porte. I file vengono estratti dal traffico che attraversa il confine di una zona OT (Operational Technology) e analizzati direttamente sul dispositivo stesso, tramite due motori anti-malware commerciali e l’IA Predictive Alin. Quest’ultima analizza i file alla ricerca di indicatori che consentano di prevedere intenzioni dannose, senza bisogno di ispezionare il file stesso, estendendo così il rilevamento anche a malware sconosciuti e zero-day.
Lo stato della scansione e il risultato relativo a ciascun file vengono comunicati all'operatore.
Fino ad ora, l’immagine del firmware di un fornitore o il file di progetto di un integratore potevano attraversare un confine all’interno di una sessione del tutto legittima senza che nessuno verificasse il contenuto. Ciò accadeva perché una regola del firewall autorizza una connessione, non il suo contenuto. La versione 3.5.1 elimina questo punto cieco per ogni canale già protetto da firewall, senza la necessità di installare un dispositivo di scansione separato né di installare alcun agente sulle risorse di controllo.
Novità della versione 3.5.1
- Estrazione dei file al confine. I file vengono ricomposti a partire dalle sessioni ispezionate che attraversano il confine di una zona OT e trasmessi allo stack di scansione locale.
- Scansione integrata nell'apparecchio. Lo stack di scansione viene eseguito localmente sul firewall, senza che sia necessaria alcuna connessione in uscita durante la scansione.
- Due motori anti-malware più Alin AI. Avira e Bitdefender affiancati dall’intelligenza artificiale predittiva Alin AI, ottimizzata in base alle risorse disponibili dell’apparecchio. La scansione viene eseguita entro i limiti termici e di elaborazione dell’hardware industriale rinforzato.
- Rilevamento oltre le firme. Alin AI estende la scansione alle minacce per le quali nessun motore dispone ancora di una firma, compresi i malware sconosciuti e quelli “zero-day”.
- Aggiornamenti sullo stato della scansione. Lo stato della scansione di ciascun file e il risultato ottenuto vengono comunicati all'operatore man mano che la scansione procede, anziché solo al termine di un batch.
- Visibilità completa dei risultati. I verdetti, i dettagli a livello di motore e i metadati dei file vengono visualizzati nell’interfaccia, fornendo agli operatori elementi concreti da presentare a un revisore o a chi si occupa di analizzare gli incidenti.
- Fornita sotto forma di aggiornamento del firmware. La funzionalità viene resa disponibile sui dispositivi a quattro e otto porte già in uso tramite un aggiornamento standard, senza necessità di collegare alcun dispositivo di scansione al rack né di installare alcun agente sulle risorse di controllo.
Perché la scansione dei file deve avvenire al confine della zona OT
La soluzione tradizionale per l’estrazione dei file in ambienti industriali consiste nell’utilizzo di un dispositivo di scansione dedicato, solitamente installato nella DMZ (zona demilitarizzata) industriale. Si tratta di una soluzione efficace e, per l’ispezione centralizzata di grandi volumi, rimane l’architettura più indicata. Tuttavia, presuppone che i costi siano sostenibili. In uno stabilimento con nove celle di produzione o in un’azienda di servizi pubblici con decine di sottostazioni, un unico dispositivo di scansione per zona raramente risulta sufficiente.
Il risultato è un compromesso ben noto. L’ispezione dei file viene centralizzata in un unico punto di controllo, mentre ogni confine di zona al di sotto di esso è coperto esclusivamente dall’ispezione del traffico. I file che passano da una cella all’altra, o che raggiungono una workstation di ingegneria da una sessione del fornitore, vengono ispezionati una sola volta al perimetro e poi considerati affidabili ovunque all’interno di esso.
L'esecuzione dei motori di scansione direttamente sul firewall elimina la necessità di un dispositivo di scansione separato, mentre la loro distribuzione tramite aggiornamento del firmware elimina la necessità di nuovo hardware. Qualsiasi confine di zona che disponga già di un MetaDefender Industrial Firewall è ora in grado di eseguire la scansione dei file in quel punto, senza bisogno di hardware aggiuntivo, spazio nell’armadio, consumo energetico o contratto di manutenzione. Il cambiamento è più tangibile negli ambienti connessi rispetto a quelli completamente isolati. Man mano che i sistemi aziendali, l’analisi dei dati nel cloud e l’accesso remoto dei fornitori si estendono sempre più nelle zone industriali, il numero di motivi legittimi per cui un file può attraversare un confine continua a crescere. Ognuno di essi rappresenta un percorso che l’ispezione del traffico da sola non è in grado di verificare completamente.
Scenari di implementazione: accesso dei fornitori, DMZ “ Industrial ” e canali di comunicazione tra zone
La versione 3.5.1 è stata sviluppata per gli incroci già presenti nella maggior parte delle architetture industriali:
- Firmware, patch e file di configurazione ricevuti tramite una sessione remota di un fornitore o di un appaltatore
- Dati storici e dati di telemetria in uscita dalla rete di controllo verso utenti aziendali o nel cloud
- Trasferimento di file tra la rete aziendale e i sistemi di Livello 3 nella DMZ industriale
- Trasferimenti tra celle di produzione, sottostazioni o altre zone alla pari
- Aggiornamenti relativi agli strumenti e ai file di progetto che raggiungono le workstation di progettazione all’interno di una zona
Disponibilità, modelli supportati e percorso di aggiornamento
La versione 3.5.1 è un aggiornamento del firmware per i modelli MetaDefender ,Industrial eFirewall ed è ora disponibile per i modelli a quattro e otto porte. I clienti esistenti possono usufruire delle funzionalità di estrazione dei file e scansione acquistando una licenza aggiuntiva per l'hardware già installato; non è necessaria alcuna sostituzione dell'apparecchio né alcuna unità rack aggiuntiva.
I clienti esistenti dovrebbero consultare le note di rilascio per verificare i prerequisiti dell'aggiornamento prima di procedere alla distribuzione nelle zone di produzione.
Per capire come integrare la scansione dei file nell’architettura della vostra zona, contattate un esperto di OPSWAT ; vi ricontatteremo entro 24 ore.
Domande frequenti
È necessario un nuovo hardware per poter eseguire la scansione dei file?
No. La versione 3.5.1 è un aggiornamento del firmware destinato agli apparecchi MetaDefender Industrial Firewall già in uso. I modelli a quattro e otto porte acquisiscono funzionalità di estrazione e scansione dei file tramite un aggiornamento standard: è proprio questo il punto. Tali funzionalità vengono infatti rese disponibili in ogni punto in cui è già installato un firewall, anziché limitarsi al ristretto numero di sedi in cui un’organizzazione potrebbe giustificare l’acquisto di un apparecchio di scansione dedicato.
In che modo un firewall industriale si differenzia da un firewall aziendale?
Mentre i firewall aziendali sono ottimizzati per l’ampiezza delle funzionalità, quelli industriali sono ottimizzati per il determinismo e la resilienza. Un firewall Industrial è progettato per resistere alle condizioni dell’ambiente fisico grazie a un ampio intervallo di temperature di funzionamento, all’assenza di parti mobili, al montaggio su guida DIN o su pannello e, ove richiesto, alla certificazione per ambienti pericolosi. È in grado di interpretare i protocolli industriali, quindi può ispezionare e applicare le politiche al traffico che un firewall aziendale considera “opaco”. Inoltre, è progettato ponendo la disponibilità al primo posto: in uno stabilimento, un controllo di sicurezza che interrompe un processo è spesso peggiore della minaccia che ha bloccato.
Abbiamo già un firewall tra IT e OT. Che vantaggio offre la scansione dei file?
Visibilità su qualcosa che il firewall non è mai stato in grado di descrivere. Una regola del firewall autorizza una comunicazione, non il suo contenuto. Se a un fornitore è consentito trasferire un’immagine firmware tramite un protocollo approvato da una fonte approvata, il firewall non ha alcun motivo per opporsi. La sessione è esattamente ciò che la politica consente. Il malware trasmesso all’interno di trasferimenti di file autorizzati non rientra in ciò che un firewall esamina tradizionalmente. La scansione dei file è il livello che esamina l’interno della comunicazione consentita e rivela cosa conteneva.
Questo sostituisce un air gap o un diodo di dati?
No. Un diodo dati o un gateway unidirezionale impone la direzione a livello hardware: fisicamente non esiste un percorso di ritorno. Un firewall applica le politiche a livello software, il che significa che può essere configurato in modo errato. Laddove la normativa o la tolleranza al rischio richiedano un flusso unidirezionale imposto a livello hardware, tale requisito non cambia solo perché ora i file vengono sottoposti a scansione. Un diodo risponde alla domanda “può tornare indietro qualcosa?”, mentre la scansione dei file risponde alla domanda “cosa c’era in ciò che è passato?”.
È necessario installare qualcosa sui PLC (controllori logici programmabili) o sulle workstation di progettazione?
No. Le operazioni di estrazione e scansione vengono eseguite interamente sul firewall. Non viene installato nulla sulle risorse di controllo e non sono necessarie modifiche ai dispositivi all’interno della zona. Si tratta di una scelta deliberata, poiché l’implementazione di agenti su apparecchiature industriali certificate o supportate dal fornitore è spesso impossibile dal punto di vista contrattuale o pratico.
Cosa rileva Alin AI che i motori anti-malware non rilevano?
I motori basati su firme identificano il malware già rilevato e catalogato. Alin AI estende la scansione ai file che non corrispondono a una firma nota, ovvero proprio dove si annidano le minacce sconosciute e quelle “zero-day”. In un contesto industriale, questo aspetto è fondamentale soprattutto per i file che arrivano attraverso canali che uno stabilimento non può facilmente controllare: il portatile di un appaltatore, il firmware fornito da un fornitore, un file di progetto scambiato tra integratori.
In quale zona e in quale modello di canalizzazione della norma IEC 62443 si colloca questo elemento?
A livello del canale. L’apparecchio costituisce il punto di applicazione tra due zone e la versione 3.5.1 aggiunge la visibilità dei contenuti alla politica già applicata in quel punto. Secondo la terminologia del modello Purdue, ciò indica molto spesso il confine tra i Livelli 3 e 3.5, nonché tra il Livello 3 e le zone cellulari o di area sottostanti. Una definizione più utile è semplicemente che esso si colloca ovunque un canale trasporti già dei file.
Questo sostituisce MetaDefender Kiosk per i supporti USB (Universal Serial Bus)?
No, coprono percorsi di accesso diversi. I supporti rimovibili introdotti in una struttura da un tecnico non attraversano mai il firewall, quindi non possono essere sottoposti a scansione in quella sede. Il controllo di quel percorso rimane a carico di un punto di controllo fisico, e la maggior parte delle organizzazioni ha bisogno di entrambi.
In che modo questo può essere d'aiuto in caso di verifica di conformità?
Principalmente attraverso le prove. Il monitoraggio ai confini produce una registrazione di ciò che è transitato, quando è avvenuto e quale sia stato il risultato. È proprio questo il tipo di documentazione che le verifiche secondo le norme IEC 62443, NERC CIP e NIS2 tendono a richiedere e che la maggior parte delle organizzazioni ricostruisce manualmente a posteriori.
