(Italiano) 135 AO 397 Aprile 2017 – Tavola Rotonda Cybersecurity
Come cambia la gestione della sicurezza informatica nell’era dell’Internet delle Cose? Lo abbiamo chiesto a varie aziende del settore dell’automazione
L’Internet delle Cose porta con sé opportunità di crescita in ambito industriale e commerciale ma apre al contempo scenari inquietanti dal punto di vista della sicurezza. Quali sono le prospettive per il futuro della sicurezza informatica in un mondo in cui virtualmente ogni dispositivo è connesso in rete? Ne abbiamo parlato con Angelo Candian, head of industrial communication and identification di Siemens Italia, Giancarlo Carlucci, PlantStruxure Offer product expert & business development di Schneider Electric, Alberto Griffini, product manager advanced PLC & Scada di Mitsubishi Electric, Lucilla Mancini, chief consulting officer di Business-e (Gruppo Itway), Filippo Monticelli, country manager di Fortinet Italia, Cristian Randieri, presidente e CEO di Intellisystem Technologies, Enzo Maria Tieghi, CEO di ServiTecno, Maurizio Tondi, vp strategy di Axitea e Stefano Volpi, practice leader per l’Italia, Global Security Sales Organization di Cisco.
______
Di seguito si riporta l’estratto dell’Intervista riguardante le risposte date da parte del Presidente e CEO Cristian Randieri.
Automazione Oggi: La sicurezza informatica delle reti aziendali e industriali (di controllo, automazione e supervisione) ‘tradizionali’ è di per sé un compito già arduo. L’ampliamento conseguente all’integrazione dei numerosi dispositivi che rientrano nella definizione di IoT determinerà un considerevole allargamento del fronte informatico che dovrà essere difeso dagli attacchi. Come cambia la gestione della cybersecurity nell’era dell’IoT?
Cristian Randieri: L’era dell’IoT porterà a una gestione più attenta del concetto di sicurezza, a partire dal livello del silicio per arrivare fino all’educazione degli utenti sui potenziali rischi e su come evitarli. Requisiti di sicurezza sempre più stringenti, associati a una domanda di una connettività dati persistente, spingeranno sempre più gli attuali player verso l’attivazione di infrastrutture di automazione connesse coinvolgendo le aziende operanti nel campo dell’automazione, le società di telecomunicazioni e i giganti della mobile-tech ad attivarsi per tentare di definire un disegno e una strategia comune. Il mio consiglio alle aziende è di rendere la sicurezza una priorità di business, assegnandone al management la responsabilità pur estendendone la consapevolezza a tutti i livelli.
A.O.: L’Industrial Internet of Things amplia la superficie d’attacco di sistemi, quali sono quelli di controllo e automazione industriali, la cui compromissione può determinare danni insostenibili dal punto di vista economico, ambientale e in termini di vite umane. Quali sono i confini del compromesso tra convenienza della connettività IIoT e sicurezza delle aree critiche di un impianto?
Randieri: Gli esperti di sicurezza possono avvalersi di diversi approcci per implementare la sicurezza informatica in termini di costo-beneficio-sicurezza: l’Integrated Business Risk-Management Framework secondo il quale i rischi tecnologici vanno gestiti in maniera similare ai rischi finanziari mettendo a punto dei veri e propri piani d’azione a protezione delle informazioni e dei dati; le metodologie Valuation-Driven nelle quali vengono standardizzate le procedure per garantire sia la sicurezza sia la valutazione dei rischi e delle risorse; l’approccio basato sull’analisi degli scenari, nel quale vengono costruiti e interpretarti tutti gli scenari possibili in termini di rischi e azioni al fine di illustrarne le eventuali vulnerabilità nascoste; e infine le best practice, con le quali partendo da un’analisi accurata dei pericoli che si corrono vengono definite delle regole precise da rispettare al fine di evitare rischi specifici.
A.O.: Nick Jones, analista di Gartner, ha usato il termine ‘consumerization’ per denotare la progressiva penetrazione di dispositivi consumer nelle reti aziendali e industriali. Il passaggio dal concetto di Byod (Bring Your Own Device) a quello di Byot (Bring Your Own Thing o Bring Your Own Technology) sembra inevitabile. Dove e come è più opportuno intervenire per evitare che Byot diventi un incubo insostenibile dal punto di vista della cybersecurity?
Randieri: Per far fronte alle nuove problematiche introdotte dal concetto di Byot nel mondo dell’automazione industriale occorre procedere su più fronti in parallelo sviluppando sia i processi, la governance e le certificazioni, nonché gli aspetti tecnologici. Nell’attuale contesto dell’Industrial Iot occorre proteggere anche le tecnologie cloud, nel momento in cui vengono adottate, pretendendo dal fornitore dei servizi una sicurezza interamente customizzata che riguardi non solo l’integrità e disponibilità dei dati, ma anche gli accessi privilegiati con apposita cifratura. Attualmente è possibile implementare opportune piattaforme, ad esempio basate su Apache Hadoop, capaci di rilevare i più piccoli cambiamenti comportamentali di un utente o di un sistema, che sono tradizionalmente gli indicatori di violazione più affidabili. Un altro tipo di soluzione a cui è stato dato il nome di Byoe (Bring Your Own Encryption), si riferisce a un modello di cloud computing security capace di consentire all’utente di un servizio cloud di far uso di un proprio software di crittografia con autonoma gestione delle chiavi di cifratura.
A.O.: Domotica faidatè, reti personali, il movimento dei ‘maker’: un vero e proprio Far West dell’Internet delle Cose caratterizzato dalla corsa al ribasso nei prezzi e dalla pressoché totale anarchia progettuale. In un futuro sempre più carico di dispositivi che sacrificano gli aspetti di sicurezza per tenere bassi i costi di sviluppo, quali misure possono essere adottate per garantire il ‘minimo sindacale’ di sicurezza?
Randieri: La corsa a ribasso dei costi della domotica low cost purtroppo si riflette in una vera e propria anarchia progettuale che si traduce in mancanza di spiccata professionalità e cura nella metodologia applicata nella realizzazione della soluzione offerta. In determinati prodotti consumer è proprio l’hardware a non essere sicuro poiché progettato e realizzato senza il minimo rispetto delle normative fondamentali. Occorrerebbe una sorta di ‘etichetta di sicurezza’ che, sulla falsa riga delle etichette per il consumo energetico degli elettrodomestici, fornisca ai consumatori un’indicazione del grado di protezione offerto dal dispositivo in termini di affidabilità, sicurezza e privacy.
A.O.: È ragionevole ritenere che le risorse da dedicare alla sicurezza aumenteranno in seguito alla diffusione dell’IoT, così come aumenterà la richiesta di figure professionali che si occupano di cybersecurity. Ritenete che l’offerta sarà in grado di soddisfare questa domanda? Che tipo di figura ci si aspetta venga formata dal mondo accademico?
Randieri: Nel contesto IoT c’è un’esigenza concreta di nuove figure professionali capaci di affrontare tematiche come la sicurezza delle reti, cyberattacchi e crittografia per la cyber security; sicurezza dei dispositivi mobili e dei sistemi di cloud computing; sicurezza dei software; gestione del rischio e della sicurezza dei sistemi; big data e condivisione delle informazioni nel rispetto della privacy; aspetti di informatica forense. Tali figure devono essere coordinate da un manager formato ad hoc, il chief information security officer. Si tratta del manager responsabile della definizione della visione strategica aziendale, dell’implementazione dei programmi a protezione degli asset informativi e dell’identificazione, sviluppo e messa in campo dei processi volti a minimizzare tutti i rischi derivanti dall’adozione pervasiva delle tecnologie digitali.
Tavola Rotonda – Automazione Oggi N. 397 (Aprile 2017), pubblicata da M. Giussani.
Per scaricare l’Intervista completa pubblicata sulla rivista, seguire il link riportato di seguito https://www.intellisystem.it/it/portfolio/ao-aprile-2017-2

Italiano


Warning: Undefined variable $user_ID in /web/htdocs/www.intellisystem.it/home/Intellisystem/wp-content/themes/sportlife/comments.php on line 83
You must belogged in to post a comment.