Colmare il divario tra cybersecurity OT e IT
Come si valuta la cybersecurity OT e IT in modo integrato? La specialista in certificazioni Adelina-Elena Voicu presenta la sua ricerca.
... > Site Assessment > Colmare il divario tra cybersecurity OT e IT
Colmare il divario tra IT e OT
In passato i sistemi OT erano isolati dalle reti che gestivano i sistemi IT. La cybersecurity IT e OT venivano trattate come questioni separate. Ma le due cose stanno diventando sempre più integrate. Quando si valuta la sicurezza di questi sistemi, questa integrazione comporta nuove sfide. Adelina-Elena Voicu, specialista della certificazione presso Bureau Veritas Cybersecurity, ha svolto una ricerca approfondita su queste sfide. Risponde a tre domande sulla sua ricerca.
Perché abbiamo bisogno di un approccio combinato alla sicurezza IT e OT?
'La maggior parte delle organizzazioni oggi ha un'infrastruttura sia IT che OT. Per i sistemi OT, lo standard da seguire è l 'IEC 62443-2-1. Questo standard è stato ispirato dallo standard per i sistemi IT: ISO 27001. Ciò significa che questi due standard contengono controlli simili. Ma uno è stato creato specificamente per l'IT e l'altro specificamente per l'OT".
Lacune e sovrapposizioni
'Se eseguiamo un assessment basato sui controlli OT, potremmo perdere i controlli IT che potrebbero essere rilevanti. Allo stesso tempo, non possiamo limitarci a utilizzare i controlli IT ed estenderli agli ambienti OT, perché questo potrebbe portare a dei conflitti.'
Quindi ho fatto una ricerca: come possiamo creare un approccio integrato alla cybersecurity IT/OT basato su questi due standard simili? Per farlo, ho mappato le lacune e le parti che si sovrappongono dei due standard, l'ISO 27001 e la guida all'implementazione dell'ISO 27002".
Adelina-Elena Voicu
Specialista della certificazione
Secura
Se c'è un'emergenza in fabbrica e un operatore deve accedere allo schermo dell'operatore, la richiesta di una password può diventare un rischio per la sicurezza.
Quali conflitti possono sorgere se si utilizza un controllo IT in un ambiente OT?
Guardiamo l'autenticazione sicura. È facile richiedere a lei e a me di utilizzare una password sul nostro computer portatile. Ma cosa succede se estendiamo questo requisito allo schermo di un operatore, ad esempio in una fabbrica. Se c'è un'emergenza e un operatore deve accedere allo schermo, la presenza di una password può ritardare il tempo di risposta. Allora la password, il controllo di sicurezza IT, diventa un rischio per la sicurezza. La sicurezza è importante, ma la sicurezza viene sempre prima di tutto".
Come si può utilizzare questa ricerca nella pratica?
'Stiamo ancora lavorando sui risultati pratici. Ma immaginiamo che lei voglia fare un assessment della sua maturità di sicurezza. Per una valutazione di questo tipo, utilizzerebbe i controlli, ad esempio, della norma IEC 62443, per il suo ambiente OT, o della norma ISO 27001, nel caso di un ambiente IT".
Ma se la sua azienda ha entrambi gli ambienti? Un assessment completo per entrambi gli ambienti richiederebbe molto impegno e sarebbe costoso. Ma se riusciamo a identificare le sovrapposizioni tra i due standard, potremmo utilizzare un unico assessment per coprire sia l'IT che l'OT. Durante l'assessment dovremmo porre alcune domande solo una volta. In questo modo si risparmia tempo e denaro".
Per saperne di più su questa ricerca sull'assessment della sicurezza degli ambienti IT/OT, consulti questi due Whitepaper.
Scaricare i libri bianchi
Informazioni sull'autore
Adelina-Elena Voicu lavora come specialista di certificazione junior presso Bureau Veritas Cybersecurity all'interno del gruppo di mercato Produttori di Prodotti. Ha conseguito un master in Sicurezza e Tecnologia dell'Informazione presso l'Università di Tecnologia di Eindhoven. Dopo la laurea, lavora presso Bureau Veritas Cybersecurity su progetti relativi alla certificazione dei prodotti, con particolare attenzione ai veicoli connessi e ai prodotti industriali.
Servizi correlati
Security Maturity Assessment
Qual è l'attuale livello di maturità della sua organizzazione e cosa può fare per migliorarlo?
OT Risk Assessment
Valutare il suo ambiente di Operational Technology, per identificare i rischi, dare priorità alle contromisure e salvaguardare i suoi assets dalle crescenti minacce informatiche.
Modellazione delle minacce
Scopra le potenziali minacce informatiche al suo sistema o alla sua applicazione con il servizio di Modellazione delle minacce di Bureau Veritas Cybersecurity, in modo da poter implementare in modo proattivo misure di sicurezza efficaci.
Mi contatti
Vuole saperne di più sulla valutazione dei suoi ambienti IT e OT? Compili il modulo di contatto e la contatteremo entro un giorno lavorativo.
Perché scegliere Bureau Veritas Cybersecurity?
Bureau Veritas Cybersecurity è il vostro partner esperto in materia di sicurezza informatica. Aiutiamo le organizzazioni a identificare i rischi, rafforzare le difese e conformarsi agli standard e alle normative in materia di sicurezza informatica. I nostri servizi riguardano persone, processi e tecnologie, dalla formazione sulla consapevolezza e l'ingegneria sociale alla consulenza sulla sicurezza, la conformità e i test di penetrazione.
Operiamo in ambienti IT, OT e IoT, supportando sia i sistemi digitali che i prodotti connessi. Con oltre 300 professionisti della sicurezza informatica in tutto il mondo, uniamo una profonda competenza tecnica a una presenza globale. Bureau Veritas Cybersecurity fa parte del Bureau Veritas Group, leader mondiale nel settore dei test, delle ispezioni e delle certificazioni.