I servizi idrici e fognari si trovano ad affrontare un contesto di sicurezza informatica sempre più complesso, con vulnerabilità descritte dagli esperti come “allarmanti».
In tutto il mondo, le aziende di servizi pubblici stanno collegando stazioni di pompaggio, impianti di trattamento, sensori, ambienti SCADA e siti remoti a reti che consentono il monitoraggio centralizzato, l’automazione, l’analisi dei dati e la manutenzione remota. Se da un lato la trasformazione digitale migliora la gestione delle risorse idriche, dall’altro offre agli hacker maggiori opportunità di accedere alla tecnologia operativa (OT) che alimenta i servizi essenziali. Le linee guida del NIST del 2026 linee guida del NIST del 2026 del NIST per il settore idrico identifica specificatamente l’accesso remoto sicuro come una priorità immediata per il settore.
La minaccia va oltre il ransomware e gli altri attacchi informatici
Gli hacker stanno riuscendo a penetrare nei sistemi che controllano i processi fisici delle operazioni relative all'acqua e alle acque reflue.
I recenti avvenimenti negli Stati Uniti costituiscono un monito particolarmente chiaro. A luglio, l’FBI ha segnalato di incidenti che hanno coinvolto PLC Rockwell Automation collegati a Internet presso impianti idrici e di trattamento delle acque reflue in almeno sette stati. Gli autori degli attacchi hanno modificato le password dei PLC per impedire l’accesso agli operatori e hanno cambiato gli indirizzi IP per disconnettere i PLC, compromettendo in alcuni casi il funzionamento degli impianti idrici.
Nel mese di agosto, le agenzie statunitensi hanno emanato un’altra avviso riguardante attività mirate contro i PLC Siemens S7, in cui le autorità hanno segnalato che gli autori delle minacce stavano utilizzando funzionalità assistite dall’intelligenza artificiale per sviluppare script di exploit. Le tecnologie interessate riguardano i settori idrico, energetico, manifatturiero e altre infrastrutture critiche. Lo stesso mese, sono emerse notizie secondo cui i sistemi idrici del Minnesota e del Michigan erano stati colpiti da attacchi informatici coordinati.
Questi incidenti si sono verificati negli Stati Uniti, ma le vulnerabilità alla base sono di portata globale.
Infrastrutture obsolete, crescente connettività, accesso remoto, risorse limitate per la sicurezza informatica e sistemi OT esposti costituiscono una combinazione che caratterizza i sistemi idrici e fognari di tutto il mondo.
I team di sicurezza devono considerare le infrastrutture idriche come un obiettivo di alto valore e valutare attentamente se la loro attuale architettura sia in grado di contenere una violazione informatica prima che questa raggiunga l’OT.
Perché l’acqua e le acque reflue sono obiettivi sempre più allettanti
Le aziende di servizi idrici presentano un profilo di sicurezza particolarmente complesso: dispongono infatti di infrastrutture distribuite su un ampio territorio che necessitano di protezione e il cui malfunzionamento comporta conseguenze operative immediate.
Molte strutture operano con attrezzature dal ciclo di vita prolungato e con PLC e componenti SCADA di vecchia generazione. Le aziende di servizi pubblici di piccole dimensioni potrebbero disporre di personale dedicato alla sicurezza informatica in numero limitato, mentre i fornitori e gli operatori necessitano di accesso remoto a sistemi geograficamente dispersi.
I PLC possono controllare pompe, valvole e altre apparecchiature utilizzate nella distribuzione e nel trattamento dell'acqua. Recenti notizie relative agli incidenti verificatisi negli Stati Uniti evidenziano come gli autori degli attacchi che riescono a penetrare in questi sistemi possano andare oltre il furto di dati e compromettere il funzionamento fisico delle infrastrutture idriche. Alcune aziende di servizi pubblici colpite hanno dovuto ricorrere al funzionamento manuale.
Poiché privare un operatore della capacità di monitorare o controllare un processo può di per sé costituire un incidente operativo, gli impianti idrici e di trattamento delle acque reflue si distinguono da un ambiente aziendale convenzionale.
Il problema non si limita a un solo Paese o a una sola tecnologia. Il quadro europeo quadro NIS2 include l’acqua potabile e le acque reflue tra i settori critici soggetti a requisiti di sicurezza informatica più rigorosi, riflettendo la crescente consapevolezza che l’interruzione di questi servizi possa avere conseguenze sociali significative.
A cosa dovrebbero prepararsi i team di sicurezza?
1. Attacchi diretti contro infrastrutture OT esposte
I PLC collegati a Internet dovrebbero essere considerati un rischio ad alta priorità.
I team di sicurezza necessitano di un inventario attendibile di PLC, HMI, postazioni di ingegneria, gateway di accesso remoto e altre risorse OT collegate in rete, compresi i sistemi gestiti da terze parti.
Partendo dal presupposto che i dispositivi siano vulnerabili: un attore esterno può davvero accedervi? Il recente avviso della CISA relativo al settore idrico raccomanda specificatamente raccomanda di rimuovere i PLC dall’esposizione diretta a Internet e di proteggere le infrastrutture OT attraverso adeguati controlli di accesso e un’architettura di rete adeguata.
2. Compromissione dei canali di accesso remoto
L'accesso remoto sta diventando sempre più indispensabile per le operazioni idriche distribuite e i flussi di lavoro relativi alla manutenzione da parte dei fornitori, ma può anche costituire un punto di accesso diretto all'OT.
Le nuove linee guida del NIST sulla sicurezza informatica nel settore dell'acqua e delle acque reflue forniscono architetture di riferimento pratiche per consentire in modo sicuro l'accesso remoto alle infrastrutture operative (OT) in aziende di servizi pubblici di diverse dimensioni e con diversi livelli di risorse. Le linee guida pongono l'accento su misure di controllo quali l'accesso basato sui ruoli, l'autenticazione, la registrazione degli eventi e la segmentazione della rete.
Le aziende di servizi pubblici dovrebbero quindi verificare non solo chi è autorizzato ad effettuare l'allacciamento, ma anche quali sistemi tale allacciamento possa raggiungere e se credenziali compromesse possano costituire una via d'accesso ai sistemi di controllo.
3. Sfruttamento più rapido grazie all'intelligenza artificiale
L’avviso di Siemens citato in precedenza solleva un’altra preoccupazione: gli autori degli attacchi potrebbero ricorrere sempre più spesso all’intelligenza artificiale per ridurre le competenze e il tempo necessari allo sviluppo di strumenti di exploit industriali. Da quanto riportato nell’avviso emerge che gli script dannosi possono essere camuffati da software legittimo e utilizzati contro ambienti industriali vulnerabili.
Per le aziende idriche, ciò potrebbe rendere più scalabile l’individuazione e lo sfruttamento dei dispositivi industriali esposti. I team di sicurezza dovrebbero quindi partire dal presupposto che gli aggressori possano passare dalla fase di individuazione a quella di sfruttamento più rapidamente rispetto al passato.
4. Attacchi persistenti e ripetibili
Una vulnerabilità presente in un determinato PLC, in una configurazione di accesso remoto o in un'implementazione di terze parti può potenzialmente essere individuata e riutilizzata ai danni di più organizzazioni.
Soprattutto per le aziende di servizi pubblici di piccole dimensioni, ciò crea un’asimmetria: un aggressore può automatizzare le operazioni di ricognizione su un gran numero di potenziali obiettivi, mentre ogni azienda dispone di personale e risorse limitate per indagare sul proprio ambiente. Questo squilibrio di risorse è stato evidenziato in una recente analisi degli attacchi al settore idrico.
Progettare i confini OT per limitare i percorsi di attacco
La risposta non può limitarsi a "applicare una patch al PLC". Alcuni sistemi OT non possono essere aggiornati immediatamente. Alcuni richiedono un funzionamento continuo. Altri necessitano di accesso remoto. Altri ancora devono scambiare dati operativi con i sistemi aziendali.
L'approccio più efficace consiste nel ridurre il numero di percorsi che un malintenzionato può utilizzare. Nei casi in cui i dati OT debbano uscire da un ambiente protetto, ma non sia necessario che i comandi tornino indietro, le utility dovrebbero prendere in considerazione una comunicazione unidirezionale imposta a livello hardware.
Invece di:
OT ⇄ IT
Un diodo dati può stabilire:
OT → Diodo di dati → IT
Ciò consente alle informazioni operative di essere trasferite a sistemi di archiviazione storica, piattaforme di analisi, SOC o sistemi aziendali, impedendo al contempo che il traffico di rete torni indietro attraverso lo stesso confine.
I diodi di dati non dovrebbero sostituire i firewall o la segmentazione. Essi forniscono un ulteriore livello di controllo architetturale nei casi in cui l’esigenza aziendale sia intrinsecamente unidirezionale.
Proteggi i contenuti, non solo la connessione
I settori idrico e delle acque reflue scambiano regolarmente documenti tecnici, configurazioni PLC, software, firmware, strumenti dei fornitori e altri file. L’isolamento di rete contrasta una delle vie di attacco, ma non garantisce che ogni file sia affidabile.
I file devono essere considerati contenuti non attendibili fino a quando non vengono controllati. È qui che entra in gioco MetaDefender™ Core può integrare l’isolamento di rete. Multiscanning è in grado di analizzare i file utilizzando diversi motori anti-malware, fornendo ulteriori punti di vista per il rilevamento.
Un'analisi approfondita dei file consente di esaminare le strutture effettive dei file, gli oggetti incorporati e i contenuti sospetti, anziché basarsi esclusivamente sui nomi dei file o sulle estensioni.
La tecnologia Deep CDR™ è in grado di rimuovere contenuti attivi potenzialmente pericolosi e di ricostruire i file in base alle politiche di sicurezza.
L'architettura che ne risulta distingue due diversi aspetti relativi alla sicurezza:
- Dove possono finire i dati? Un diodo di dati può garantire che la risposta sia quella giusta.
- Quali contenuti possono attraversare il confine? Multiscanning, l’analisi approfondita dei file e la tecnologia Deep CDR™ possono aiutare a rispondere a questa domanda.
I prossimi 12 mesi: prepararsi ad affrontare un avversario più temibile
I team incaricati della sicurezza idrica e delle acque reflue dovrebbero dare priorità a:
- Eliminare l'esposizione diretta dei sistemi OT a Internet tramite dispositivi collegati alla rete.
- Mappatura di ogni percorso di accesso remoto agli ambienti operativi.
- Verificare i percorsi effettivi di comunicazione IT/OT anziché basarsi sui diagrammi di rete.
- Individuare i casi in cui la connettività bidirezionale è realmente necessaria ed eliminarla ove possibile.
- Protezione dei file che accedono ad ambienti sensibili tramite scansione multipla, analisi approfondita e CDR.
- Prepararsi ad affrontare aggressori in grado di automatizzare le operazioni di ricognizione e sfruttamento delle vulnerabilità.
- Verifica del funzionamento in modalità manuale e in condizioni di funzionamento ridotto in caso di perdita della visibilità o del controllo del sistema OT.
Queste priorità sono inoltre in linea con l’orientamento della politica internazionale in materia di sicurezza informatica. Le ultime raccomandazioni degli Stati Uniti forniscono un utile indicatore della direzione che sta prendendo la minaccia, ma la sfida di fondo va ben oltre i confini degli Stati Uniti. In Europa, i settori dell’acqua e delle acque reflue rientrano nell’ambito di applicazione della direttiva NIS2, mentre l’ENISA prosegue il proprio lavoro di valutazione del grado di maturità e della criticità in materia di sicurezza informatica nei settori critici dell’UE.
L'obiettivo non è più solo quello di rilevare gli attacchi, ma di limitare la profondità con cui un aggressore può penetrare nei sistemi che controllano i processi fisici. Combinando confini di rete sicuri, come i diodi di dati, con la sicurezza dei file tramite MetaDefender Core , le aziende di servizi pubblici possono modernizzarsi rafforzando al contempo la resilienza operativa.Contatta un esperto di OPSWAT e scopri come OPSWAT può aiutarti a proteggere con successo le tue infrastrutture critiche, senza compromettere la continuità operativa.
