Colmare il divario tra cybersecurity OT e IT

Come si valuta la cybersecurity OT e IT in modo integrato? La specialista in certificazioni Adelina-Elena Voicu presenta la sua ricerca.

... > Site Assessment > Colmare il divario tra cybersecurity OT e IT

Colmare il divario tra IT e OT

In passato i sistemi OT erano isolati dalle reti che gestivano i sistemi IT. La cybersecurity IT e OT venivano trattate come questioni separate. Ma le due cose stanno diventando sempre più integrate. Quando si valuta la sicurezza di questi sistemi, questa integrazione comporta nuove sfide. Adelina-Elena Voicu, specialista della certificazione presso Bureau Veritas Cybersecurity, ha svolto una ricerca approfondita su queste sfide. Risponde a tre domande sulla sua ricerca.

Perché abbiamo bisogno di un approccio combinato alla sicurezza IT e OT?

'La maggior parte delle organizzazioni oggi ha un'infrastruttura sia IT che OT. Per i sistemi OT, lo standard da seguire è l 'IEC 62443-2-1. Questo standard è stato ispirato dallo standard per i sistemi IT: ISO 27001. Ciò significa che questi due standard contengono controlli simili. Ma uno è stato creato specificamente per l'IT e l'altro specificamente per l'OT".

Lacune e sovrapposizioni

'Se eseguiamo un assessment basato sui controlli OT, potremmo perdere i controlli IT che potrebbero essere rilevanti. Allo stesso tempo, non possiamo limitarci a utilizzare i controlli IT ed estenderli agli ambienti OT, perché questo potrebbe portare a dei conflitti.'

Quindi ho fatto una ricerca: come possiamo creare un approccio integrato alla cybersecurity IT/OT basato su questi due standard simili? Per farlo, ho mappato le lacune e le parti che si sovrappongono dei due standard, l'ISO 27001 e la guida all'implementazione dell'ISO 27002".

Adelina small

Adelina-Elena Voicu

Specialista della certificazione

Secura

Se c'è un'emergenza in fabbrica e un operatore deve accedere allo schermo dell'operatore, la richiesta di una password può diventare un rischio per la sicurezza.

Quali conflitti possono sorgere se si utilizza un controllo IT in un ambiente OT?

Guardiamo l'autenticazione sicura. È facile richiedere a lei e a me di utilizzare una password sul nostro computer portatile. Ma cosa succede se estendiamo questo requisito allo schermo di un operatore, ad esempio in una fabbrica. Se c'è un'emergenza e un operatore deve accedere allo schermo, la presenza di una password può ritardare il tempo di risposta. Allora la password, il controllo di sicurezza IT, diventa un rischio per la sicurezza. La sicurezza è importante, ma la sicurezza viene sempre prima di tutto".

Come si può utilizzare questa ricerca nella pratica?

'Stiamo ancora lavorando sui risultati pratici. Ma immaginiamo che lei voglia fare un assessment della sua maturità di sicurezza. Per una valutazione di questo tipo, utilizzerebbe i controlli, ad esempio, della norma IEC 62443, per il suo ambiente OT, o della norma ISO 27001, nel caso di un ambiente IT".

Ma se la sua azienda ha entrambi gli ambienti? Un assessment completo per entrambi gli ambienti richiederebbe molto impegno e sarebbe costoso. Ma se riusciamo a identificare le sovrapposizioni tra i due standard, potremmo utilizzare un unico assessment per coprire sia l'IT che l'OT. Durante l'assessment dovremmo porre alcune domande solo una volta. In questo modo si risparmia tempo e denaro".

Per saperne di più su questa ricerca sull'assessment della sicurezza degli ambienti IT/OT, consulti questi due Whitepaper.

Scaricare i libri bianchi

USP

Approccio combinato a IT e OT

Mappatura delle lacune e delle sovrapposizioni tra ISO 27001 e IEC 62443

Download
USP

Conflitti di implementazione

Come evitare i conflitti di implementazione tra ISO 27001 e IEC 62443

Download
Highlight-image

Informazioni sull'autore

Adelina-Elena Voicu lavora come specialista di certificazione junior presso Bureau Veritas Cybersecurity all'interno del gruppo di mercato Produttori di Prodotti. Ha conseguito un master in Sicurezza e Tecnologia dell'Informazione presso l'Università di Tecnologia di Eindhoven. Dopo la laurea, lavora presso Bureau Veritas Cybersecurity su progetti relativi alla certificazione dei prodotti, con particolare attenzione ai veicoli connessi e ai prodotti industriali.

Mi contatti

Vuole saperne di più sulla valutazione dei suoi ambienti IT e OT? Compili il modulo di contatto e la contatteremo entro un giorno lavorativo.

USP

Perché scegliere Bureau Veritas Cybersecurity?

Bureau Veritas Cybersecurity è il vostro partner esperto in materia di sicurezza informatica. Aiutiamo le organizzazioni a identificare i rischi, rafforzare le difese e conformarsi agli standard e alle normative in materia di sicurezza informatica. I nostri servizi riguardano persone, processi e tecnologie, dalla formazione sulla consapevolezza e l'ingegneria sociale alla consulenza sulla sicurezza, la conformità e i test di penetrazione.

Operiamo in ambienti IT, OT e IoT, supportando sia i sistemi digitali che i prodotti connessi. Con oltre 300 professionisti della sicurezza informatica in tutto il mondo, uniamo una profonda competenza tecnica a una presenza globale. Bureau Veritas Cybersecurity fa parte del Bureau Veritas Group, leader mondiale nel settore dei test, delle ispezioni e delle certificazioni.