Zero Trust selettivo negli ambienti OT: il modello MATRIX


Quando si parla di zero trust, la discussione di solito ruota attorno a quale architettura scegliere. Il paper “Zero Trust selettivo negli ambienti OT: il modello MATRIX” a cura di Vincenzo Calabrò, sposta la domanda: in un impianto industriale, quali controlli zero trust può reggere davvero ciascun dispositivo, e da quali conviene partire? La risposta non è una nuova tecnologia, ma un metodo per prendere decisioni che si possano spiegare, documentare e rivedere nel tempo. Si chiama MATRIX, e il paper lo costruisce passo dopo passo.

Sezione 1. Perché il problema è diventato urgente

L’introduzione racconta come sia finita l’epoca degli impianti isolati. Manutenzione predittiva, accesso remoto dei fornitori e integrazione con il cloud hanno aperto varchi in reti nate per restare chiuse. Stuxnet e l’attacco alla rete elettrica ucraina del 2015 mostrano che cosa può succedere quando quei varchi vengono sfruttati.

Il passaggio più utile per inquadrare tutto il resto è il paragrafo 1.4. Qui l’autore spiega perché nell’OT le priorità si capovolgono: prima vengono disponibilità e integrità, perché un fermo del processo può causare danni fisici e mettere a rischio le persone. Un agente software o una scansione antimalware, normali in ufficio, possono essere impraticabili su un relè che deve restare in servizio per decenni.

Sezione 2. Gli strumenti per orientarsi

La seconda sezione fornisce il lessico di base. Riassume i principi della NIST SP 800-207 e descrive l’organizzazione tipica di un impianto secondo il modello Purdue, dal processo fisico fino alla rete aziendale. Scendendo verso il processo aumentano i vincoli di tempo reale e di sicurezza; salendo aumenta la somiglianza con l’IT, e quindi la possibilità di riusarne i controlli.

Vale la pena fermarsi sul paragrafo 2.3. Qui compaiono i cinque attributi, ripresi dal Software Engineering Institute della Carnegie Mellon, che misurano quanto un dispositivo può accogliere controlli zero trust: configurabilità, flessibilità di adeguamento, margine di risorse (SWaP), tolleranza alla latenza, vicinanza all’IT. Tornano in tutto il resto del testo. Chiude la sezione una rassegna degli studi esistenti, che mette in luce lo spazio lasciato scoperto tra linee guida istituzionali e architetture accademiche.

Sezione 3. Il metodo, fase per fase

È il cuore del paper, e si legge come un percorso. Le sei fasi danno il nome al framework: missione, idoneità degli asset, superficie d’attacco, rischio e compromessi, implementazione, esecuzione. Ognuna si chiude con un riquadro che ne indica il risultato: seguirli in sequenza è il modo più semplice per non perdere il filo.

Alcuni passaggi meritano attenzione particolare. La fase A (paragrafo 3.2) mette a confronto il profilo di una HMI su Windows con quello di un IED legacy, e mostra in modo concreto perché lo stesso controllo non può valere per entrambi. La fase R (paragrafo 3.4) affronta il nodo più delicato: un controllo che riduce il rischio informatico ma introduce ritardi o richiede fermi impianto non è una soluzione, è un nuovo problema.

La fase I (paragrafo 3.5) presenta la matrice di allocazione, l’artefatto che dà il nome al metodo. Per ogni classe di dispositivi e per ogni controllo indica una di quattro strade: applicazione diretta sul dispositivo, applicazione tramite un livello intermedio, misura compensativa esterna, oppure impossibilità dichiarata. Proprio quest’ultima è uno dei tratti più interessanti del framework: ciò che resta scoperto non viene nascosto, ma registrato come rischio residuo.

Sezione 4. Il metodo messo alla prova

La quarta sezione applica MATRIX a NovaGrid, un operatore di distribuzione elettrica immaginario. L’infrastruttura è verosimile: un sistema SCADA moderno convive con apparati legacy che governano un centinaio di sottostazioni secondarie. Seguire NovaGrid attraverso le sei fasi è il modo migliore per capire come il metodo funziona in pratica.

Seguono tre verifiche di natura diversa. La prima confronta le fasi con NIST SP 800-82r3, ISA/IEC 62443 e articolo 24 del d.lgs. 138/2024. La seconda mette MATRIX a fianco dei metodi di Cloud Security Alliance e Software Engineering Institute. La terza, la più coinvolgente, rilegge l’attacco ucraino del 2015 passaggio per passaggio: dallo spear phishing iniziale all’apertura manuale degli interruttori, fino alla sovrascrittura del firmware dei convertitori nelle sottostazioni.

L’autore è attento a non esagerare. La rilettura non sostiene che MATRIX avrebbe evitato l’attacco, ma che avrebbe portato in primo piano, in modo ordinato, proprio i controlli la cui assenza fu decisiva.

Sezione 5. Pregi e limiti, detti con franchezza

È la sezione da leggere con occhio critico, e forse per questo una delle più preziose. L’autore dichiara che il metodo è qualitativo, che i punteggi comportano margini di soggettività e che manca ancora una validazione su impianti in esercizio. Riconosce anche che due analisti, senza criteri condivisi, potrebbero arrivare a matrici diverse per lo stesso impianto.

Sezione 6. Dalla sicurezza alla conformità

La sesta sezione collega il metodo agli obblighi normativi. Ripercorre il quadro europeo e nazionale: NIS2 e d.lgs. 138/2024, determinazione ACN 379907/2025, regolamento di esecuzione 2024/2690, codice di rete sul settore elettrico, direttiva sulla resilienza dei soggetti critici e Cyber Resilience Act. Poi mostra come ogni fase di MATRIX produca elementi utili agli adempimenti. L’idea di fondo è semplice: la matrice documenta che cosa è stato protetto, come e con quale rischio residuo, cioè esattamente le prove che auditor e organi di amministrazione devono poter esibire.

Sezione 7. Che cosa resta da fare

Le conclusioni indicano quattro direzioni: criteri di punteggio condivisi, strumenti che aiutino a compilare la matrice, integrazione con la threat intelligence e, soprattutto, la prova su impianti reali in settori diversi.

A chi si rivolge

Il paper parla a tutti coloro che, a titoli diversi, rispondono della sicurezza di un impianto industriale. Chi progetta o gestisce reti OT vi trova un metodo per uscire dall’alternativa tra applicare lo zero trust ovunque o rinunciarvi: la matrice di allocazione aiuta a capire, dispositivo per dispositivo, che cosa si può fare subito, che cosa richiede un livello intermedio e che cosa va protetto con misure esterne. Chi è responsabile del rischio può usarlo per stabilire le priorità d’investimento su basi esplicite, tenendo insieme protezione, continuità operativa e costi, e per rendere visibile il rischio residuo dei componenti non adeguabili invece di lasciarlo implicito. Chi si occupa di conformità, infine, trova nel metodo uno strumento per dare contenuto concreto alle “misure adeguate e proporzionate” richieste dalla NIS2 e dal d.lgs. 138/2024, e per produrre la documentazione che auditor e organi di amministrazione devono poter esibire. È utile proprio perché parla a queste figure con un linguaggio comune: la matrice diventa il punto d’incontro tra chi deve garantire che l’impianto funzioni e chi deve garantire che sia protetto.

Pubblicazioni

Scopri le altre pubblicazioni