Home ProfessioniAI e sistemi legacy, Cisco Talos: proteggere le tecnologie non aggiornabili

AI e sistemi legacy, Cisco Talos: proteggere le tecnologie non aggiornabili

L’analisi automatizzata del codice fa emergere vulnerabilità vecchie e nuove. Per i sistemi OT non aggiornabili, protezione e monitoraggio diventano essenziali

by Redazione Corriere Business
0 comments

L’analisi del codice assistita dall’AI sta portando alla luce decenni di problemi e vulnerabilità. Ogni nuova patch permette di correggere un errore appena individuato, migliorando la qualità del software, ma aumentando anche la frequenza con cui le organizzazioni devono aggiornare i propri sistemi, un ritmo che potrebbe essere difficile da sostenere. Nel frattempo, però, rimangono esposti i sistemi che non sono più supportati o che, per diversi motivi, non possono essere aggiornati.

I sistemi di tecnologia operativa (OT) sono alla base di molti servizi essenziali della vita moderna: dalle apparecchiature medicali ai sistemi di gestione degli edifici, fino agli impianti industriali critici, come quelli chimici. Spesso utilizzano software specifici e certificati, che non possono essere modificati facilmente, oppure tecnologie che non sono più supportate. Quando viene scoperta una vulnerabilità, quindi, applicare una patch può essere molto difficile, se non impossibile.

Ignorare il problema e sperare che non accada nulla è raramente una strategia efficace. Nel 2017, il sistema sanitario britannico NHS è stato pesantemente colpito dal worm WannaCry. A favorire la diffusione dell’attacco è stata anche la presenza di numerosi sistemi ancora basati su Windows XP, ormai fuori supporto. Più recentemente, nel 2023, un software non più supportato è stato sfruttato per ottenere accesso a sistemi governativi, dimostrando ancora una volta come le tecnologie obsolete possano rappresentare un punto debole per le organizzazioni.

Anche i sistemi sviluppati appositamente per un determinato ambiente utilizzano spesso componenti e tecnologie comuni, che possono a loro volta presentare delle vulnerabilità. Inoltre, il fatto che un sistema non sia direttamente connesso a Internet non significa che sia al sicuro: se un attaccante riesce a entrare nella rete interna, può comunque individuarlo e sfruttarne le vulnerabilità.

Difendersi sfruttando la prevedibilità

Applicare una patch quando è disponibile rimane la soluzione migliore. Quando non è possibile farlo, è però possibile sfruttare alcune caratteristiche dei sistemi OT per proteggerli.

La prima è la visibilità: non è possibile proteggere ciò che non si riesce a vedere. Le caratteristiche del traffico generato dai sistemi legacy possono aiutare a identificarli e a creare un inventario delle risorse che richiedono maggiore attenzione.

Un secondo elemento è la micro-segmentazione. I sistemi OT comunicano generalmente con un numero limitato di altri sistemi. È quindi possibile isolarli in segmenti di rete dedicati, consentendo la comunicazione solo con i dispositivi autorizzati. In questo modo si limita la possibilità che un attaccante possa raggiungerli o muoversi all’interno della rete.

A questo si può affiancare un firewall di nuova generazione (NGFW) e un sistema di prevenzione delle intrusioni (IPS) aggiornato, in grado di controllare il traffico diretto verso i sistemi vulnerabili e bloccare i tentativi di sfruttamento. In combinazione con la segmentazione della rete, questo approccio permette di limitare le comunicazioni ai soli sistemi autorizzati e di bloccare le minacce note prima che raggiungano il dispositivo.

Il mito dell’air gap

In teoria, un sistema air-gapped può essere completamente isolato dagli altri sistemi e dalle reti esterne, ma nella pratica mantenere questo isolamento è molto più difficile. Dipendenti o fornitori possono introdurre collegamenti, VPN o reti wireless per semplificare le attività quotidiane, creando così possibili punti di accesso per un attacco.

Anche i data diode, che permettono di trasferire dati in una sola direzione, non eliminano completamente il rischio, perché le esigenze operative possono portare ad aggirare le misure di sicurezza. Air gap e data diode possono quindi offrire una protezione utile, ma non garantiscono un isolamento assoluto: per questo è fondamentale monitorare continuamente l’infrastruttura e verificare che l’isolamento venga realmente mantenuto.

L’evoluzione dell’AI continuerà a portare alla luce vulnerabilità che possono essere difficili o addirittura impossibili da correggere. Quando non è possibile intervenire direttamente sul software, isolare i sistemi vulnerabili, monitorare attentamente la rete e controllare il traffico in ingresso può contribuire a creare un efficace livello di protezione aggiuntivo. Non possiamo impedire che le vulnerabilità vengano scoperte, ma possiamo ridurre concretamente le possibilità che vengano sfruttate.

You may also like

Leave a Comment