La governance dell'AI riduce i rischi di sicurezza applicando l'accesso con privilegi minimi, proteggendo i dati e le credenziali gestiti dai sistemi di AI e rendendo
Alla fine di luglio 2026, un’attività informatica dannosa ha preso di mira le tecnologie di monitoraggio e controllo remoto di oltre 30 sistemi idrici comunitari nel Minnesota, negli Stati Uniti. Successivamente sono stati segnalati attacchi informatici al settore idrico in almeno 12 stati statunitensi. Tuttavia, le vulnerabilità di sicurezza OT sottostanti non sono esclusive del settore idrico. Aziende del settore energetico, impianti manifatturieri, sistemi di trasporto e strutture del settore pubblico utilizzano gli stessi tipi di tecnologia operativa (Operational Technology, OT) e si affidano a integratori di terze parti simili per la manutenzione, utilizzando apparecchiature installate prima che si pensasse potessero essere raggiunte da Internet. Le infrastrutture critiche hanno bisogno della sicurezza zero-trust perché questi ambienti concedono ancora l’accesso in base alla posizione di un utente o di un dispositivo nella rete, e gli hacker stanno ormai sfruttando questo presupposto.
Continua a leggere per scoprire perché i modelli di sicurezza tradizionali non sono più sufficienti, come l’IA consenta agli aggressori di individuare più rapidamente le vulnerabilità OT e come applicare il modello zero-trust agli ambienti OT per proteggere le infrastrutture critiche.
Come il modello di sicurezza tradizionale fallisce nelle infrastrutture critiche
I controller esposti a Internet, le credenziali predefinite e l’accesso sempre attivo dei fornitori sono punti deboli noti, e nessuno di essi richiede tecnologie o competenze sofisticate per essere sfruttato, perché si basano su presupposti di fiducia. Una rete piatta o scarsamente segmentata presuppone che tutto ciò che si trova già al suo interno sia autorizzato; una workstation di ingegneria con accesso a tutti i controller presuppone che la persona alla tastiera sia autorizzata a utilizzarla. Allo stesso modo, una password predefinita presuppone che il dispositivo si trovi in un luogo in cui un estraneo non possa raggiungerlo.
L’ attacco informatico al settore idrico negli Stati Uniti ha messo in luce un aspetto meno evidente dello stesso problema di fondo: alcune apparecchiature accessibili dall’esterno sono modem cellulari e dispositivi installati dai fornitori che non vengono mai rilevati dalle scansioni di sicurezza ordinarie. Nella maggior parte di questi ambienti, i presupposti definiti al momento dell’installazione sono stati ereditati da tutti i team successivi senza mai essere riesaminati. Nessuno intende lasciare un PLC sulla rete Internet pubblica, ma negli ultimi anni la convergenza IT/OT ha spostato il confine e la mappa della fiducia non è stata adeguata di conseguenza.
Perché l’IA riduce il tempo che hai a disposizione per risolvere le vulnerabilità OT
Nell’avviso congiunto AA26-231A, pubblicato il 19 agosto 2026, l’NSA, la CISA, l’FBI, il Department of Energy e l’Environmental Protection Agency hanno segnalato che i criminali informatici utilizzano script generati dall’IA, camuffati da utility di monitoraggio legittime, per condurre attività di ricognizione contro i PLC Siemens serie S7 esposti a Internet.t Le agenzie hanno avvertito che lo sviluppo assistito dall’IA può abbassare la barriera tecnica e ridurre il tempo necessario per creare strumenti di exploit. L’avviso non descrive nuove vulnerabilità zero-day: l’attività osservata consiste in operazioni di ricognizione, non in un’interruzione confermata delle attività operative. I punti deboli sono gli stessi già segnalati negli avvisi federali; ciò che è cambiato è chi può sfruttarli e con quale rapidità.
Le preoccupazioni per la sicurezza basata sull’intelligenza artificiale si stanno estendendo anche al lato dell’identità. Il 27 agosto 2026, oltre 100 organizzazioni hanno firmato una lettera aperta sulla difesa informatica collettiva per avvisare i lettori che gli attacchi informatici basati sull’IA potrebbero presto diventare più diffusi, citando ospedali, impianti di trattamento delle acque e infrastrutture Internet tra i sistemi a rischio e chiedendo supporto per i difensori di infrastrutture critiche con risorse limitate.
Come lo zero-trust per le infrastrutture critiche cambia la sicurezza OT
Lo zero-trust è un modello di sicurezza che elimina la fiducia implicita; invece di concedere l’accesso in base alla posizione di rete, verifica ogni utente e dispositivo in base all’identità, limita l’accesso al minimo necessario e registra l’attività. Negli ambienti OT, zero-trust significa che essere sulla rete di controllo non dà più a nessuno il diritto di accedere alle apparecchiature presenti su di essa. Ora c’è un cambiamento in ciò che deve essere difeso, motivo per cui lo zero-trust funziona in ambienti in cui il perimetro si è già dissolto e le apparecchiature dietro di esso non possono essere sostituite.
L’identità diventa il punto di controllo, non la posizione di rete
Ogni persona, fornitore, account di servizio e agente di IA che interagisce con il tuo ambiente ottiene un’identità verificata, e le decisioni di accesso vengono prese in base a tale identità anziché a un indirizzo IP. Un account operatore condiviso non soddisfa questo requisito, perché identifica un ruolo, non una persona. Il settore dell’IA ha formalizzato lo stesso standard per i propri sistemi. La lettera collettiva afferma che le identità agentiche dovrebbero essere tracciabili e che dovrebbe essere possibile attribuire la responsabilità delle loro azioni: un impegno delle aziende che sviluppano questi agenti, non una direttiva per gli operatori delle infrastrutture. Vale comunque la pena pretendere che i tuoi fornitori di IA rispettino questo standard e applicarlo a qualsiasi agente in esecuzione nel tuo ambiente, per garantire che gli agenti di IA non dispongano di accesso permanente.
La priorità è l’accesso con privilegi minimi e JIT, non l’accesso permanente
Considera un integratore che effettua la manutenzione di un impianto di trattamento ogni sei mesi e ha bisogno di diverse ore di accesso ogni volta. In un modello tradizionale di sicurezza informatica, quel fornitore dispone di un account VPN permanente, il che significa che le sue credenziali rimangono una via di accesso attiva alla tua rete per il resto dell’anno, protette solo dalle sue pratiche di sicurezza interne. L’accesso Just-in-Time (JIT) inverte questa logica: l’account viene predisposto solo per l’intervento programmato, con accesso limitato al sistema specifico e revocato automaticamente al termine dell’intervallo autorizzato. Zero-Trust Network Access (ZTNA) applica lo stesso principio alla connessione stessa; invece di inserire il fornitore nella tua rete come fa una VPN, lo connette a un unico sistema e non rende visibile nient’altro.
Limita la propagazione dei danni tra gli ambienti IT e OT
Il contenimento presuppone che prima o poi qualcuno otterrà l’accesso e si chiede fino a che punto potrà spingersi con tale accesso. Segmentare la rete al confine tra IT e OT, limitare le comunicazioni tra le workstation di ingegneria e i controller ed eliminare gli accessi permanenti contribuisce a ridurre al minimo la portata dei danni. La stessa logica si applica agli agenti di IA che operano nei tuoi sistemi, dove le autorizzazioni si accumulano rapidamente e silenziosamente. Prova il nostro calcolatore della portata dei danni degli agenti di IA per scoprire fin dove potrebbe arrivare un singolo agente di IA compromesso.
Verifica continuamente, monitora l’attività e registra le sessioni
La verifica del login richiede un solo controllo, ma la verifica continua rivaluta l’accesso al variare delle condizioni e lo revoca quando queste cambiano. Il monitoraggio e la registrazione delle sessioni documentano con precisione ciò che è accaduto durante una connessione con privilegi a un controller, consentendoti di analizzare un evento sospetto anziché doverlo ricostruire a posteriori.
Come applicare il principio zero-trust agli ambienti OT
Negli ambienti OT, le principali priorità di sicurezza sono la disponibilità e l’incolumità, poiché l’interruzione di un sistema di controllo significa che le persone potrebbero non ricevere acqua o energia elettrica. La guida della CISA sull’adattamento dei principi zero-trust all’OT mappa i risultati del modello zero-trust su sei funzioni di NIST CSF 2.0, tenendo chiaramente conto delle lacune dei sistemi legacy, dei vincoli operativi e dei requisiti di sicurezza operativa. Le linee guida riconoscono che i principi dello zero-trust devono essere adattati agli ambienti OT anziché applicati in modo identico ai sistemi IT tradizionali. Ecco perché è utile adottare il modello zero-trust negli ambienti OT. L’avviso AA26-231A indica inoltre agli operatori di utilizzare controlli compensativi quando un dispositivo legacy non può essere sottoposto a patch o riconfigurato senza un’interruzione pianificata, e la lettera collettiva sostiene la stessa strategia. Un controller obsoleto potrebbe non poter essere aggiornato con una patch, ma è possibile controllare e monitorare chi vi accede, da dove e per quanto tempo. Ecco da dove iniziare per applicare lo zero-trust agli ambienti OT:
- Censisci ogni percorso di accesso remoto all’OT, inclusi gli account dei fornitori, i modem cellulari e tutto ciò che è stato installato al di fuori del tuo processo di gestione delle modifiche.
- Elimina l’esposizione diretta a Internet di PLC, HMI e jump box: è il rischio maggiore, ripetutamente sottolineato dagli avvisi federali. Rimuovere l’esposizione diretta cambia il modo in cui si accede a un dispositivo, non il suo funzionamento.
- Elimina le credenziali predefinite e condivise e imponi l’MFA resistente al phishing sui punti di accesso remoto. Le password predefinite e i controller esposti a Internet sono stati identificati come debolezze ricorrenti nei recenti attacchi informatici contro il settore idrico; credenziali univoche e l’autenticazione supportata da hardware non aggiungono latenza al processo di controllo stesso.
- Converti l’accesso permanente dei fornitori in un accesso intermediato, limitato nel tempo e con sessioni registrate. L’integratore accede comunque quando il lavoro è pianificato, ma smette di essere una porta sempre aperta per il resto dell’anno.
- Segmenta il confine IT/OT e ottieni visibilità sul traffico che lo attraversa. Inizia in modalità di monitoraggio e definisci un modello di riferimento delle comunicazioni normali prima di attivare i controlli, così da evitare effetti imprevisti durante i processi operativi.
- Imposta un obiettivo misurabile. Monitora con quale rapidità contieni un’intrusione e se le tue correzioni reggono ai nuovi test, non quanti strumenti hai distribuito. Questa è una metrica che i dirigenti possono effettivamente valutare.
Proteggi la tua infrastruttura critica con Keeper
I recenti attacchi informatici e gli avvisi federali dimostrano perché le organizzazioni che gestiscono infrastrutture critiche abbiano bisogno di controlli più rigorosi sull’accesso privilegiato e remoto, soprattutto quando i sistemi OT legacy non possono essere rapidamente aggiornati con patch o sostituiti. Le organizzazioni possono ridurre il rischio controllando chi può accedere ai sistemi critici, quali risorse può raggiungere, quanto dura l’accesso e quali azioni può intraprendere. KeeperPAM® aiuta le organizzazioni che gestiscono infrastrutture critiche a proteggere e gestire l’accesso privilegiato in ambienti IT e OT. Tramite Keeper Gateway, fornisce un accesso remoto sicuro all’infrastruttura senza aprire le porte del firewall in entrata o esporre le credenziali agli utenti finali. Basato su un’architettura zero-trust e zero-knowledge, KeeperPAM supporta inoltre l’accesso JIT, la rotazione automatica delle credenziali, l’accesso con privilegi minimi e la gestione delle sessioni con privilegi. Inizia una prova gratuita di KeeperPAM per chiudere i percorsi di accesso che gli aggressori stanno già cercando di individuare tramite scansioni.
Domande frequenti
Cos’è lo zero-trust per l’OT?
Lo zero-trust per l’OT è un modello di sicurezza che elimina la fiducia implicita dagli ambienti industriali. Invece di concedere l’accesso in base alla posizione di un utente o di un dispositivo nella rete, ogni connessione viene verificata in base all’identità, limitata all’accesso minimo richiesto per un’attività e registrata.
La CISA richiede lo zero-trust per le infrastrutture critiche?
Lo zero-trust per le infrastrutture critiche non è richiesto per gli operatori del settore privato. La CISA pubblica linee guida e modelli di maturità anziché requisiti vincolanti, e le sue linee guida specifiche per l’OT sono una tabella di marcia, non un obbligo. Negli Stati Uniti, le agenzie federali operano in base a direttive zero-trust separate e gli enti regolatori di settore come la TSA e l’EPA stabiliscono le proprie regole, quindi i requisiti specifici dipendono dal tuo settore e dalla tua giurisdizione.
Lo zero-trust può funzionare con i PLC legacy a cui non è possibile applicare patch?
Non è necessario che i PLC legacy supportino l’autenticazione moderna affinché le organizzazioni applichino i principi di sicurezza zero-trust attorno a essi. Le organizzazioni possono utilizzare controlli compensativi come la segmentazione della rete, l’accesso remoto basato sull’identità, il principio del privilegio minimo, il monitoraggio delle sessioni e l’accesso limitato nel tempo per ridurre i rischi quando non è possibile applicare patch o riconfigurare i dispositivi legacy.