Architettura a zone e rilevamento degli attacchi per l'I&C
Modello a zone e conduit con classificazione di tutti i sistemi
Maggiori dettagliSettori / Energia nucleare
Proteggere impianti sensibili con architetture a zone sicure e crittografia hardware.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Segmentiamo le reti di impianto secondo IEC 62443, proteggiamo i flussi di dati con data diode e rileviamo anomalie nei sistemi I&C senza intervenire sui sistemi di protezione.
Modello a zone e conduit con classificazione di tutti i sistemi
Maggiori dettagliCatalogo delle interfacce con flussi di dati e zone
Maggiori dettagliPiattaforma dati collegata a historian e sensori di rete
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
Un'architettura a zone suddivide l'impianto in aree con fabbisogno di protezione graduato e regola ogni passaggio tramite conduit definiti. Classifichiamo i sistemi I&C secondo i gradi di sicurezza della IEC 62645 e i security level della IEC 62443, separiamo rigorosamente l'I&C di sicurezza dall'I&C operativa e dalla rete d'ufficio e facciamo uscire i dati solo attraverso data diode. I supporti dati vengono verificati presso stazioni di controllo prima dell'uso, e sensori passivi rilevano anomalie nel traffico di rete senza inviare un solo pacchetto nell'I&C. Il risultato soddisfa l'obbligo di rilevamento degli attacchi previsto dalla legge BSI e le aspettative dell'AIEA per un'architettura di protezione graduata.
Un gestore in fase di smantellamento introduce stazioni di controllo dei supporti e data diode; i fornitori dello smantellamento ricevono i dati d'impianto da una zona da cui non esiste alcun percorso di ritorno verso l'I&C.
Il nostro approccio
Software, firmware e configurazioni dell'I&C arrivano nell'impianto tramite produttori, fornitori di servizi e supporti dati, e ogni modifica deve essere verificabile per provenienza e integrità. Costruiamo una catena di firma in cui i produttori firmano le proprie consegne, le vostre workstation di engineering verificano la firma prima del caricamento e le vostre approvazioni avvengono con chiavi in moduli di sicurezza hardware. La stessa PKI emette certificati per manutenzione remota, collegamento tra siti e data diode. Offriamo consulenza indipendente dai produttori su Utimaco u.trust GP HSM, Thales Luna ed Entrust nShield 5 e pianifichiamo cerimonie delle chiavi con ruoli, quorum e verbale.
Un deposito temporaneo richiede aggiornamenti firmati al proprio fornitore di I&C; la stazione di controllo verifica la firma e l'approvazione per il caricamento avviene con una chiave dell'HSM del gestore.
Il nostro approccio
Gestione dell'esercizio, manutenzione, radioprotezione e reportistica hanno bisogno di dati dall'impianto, ma non devono aprire alcun canale di ritorno verso l'I&C. Integriamo dati di processo, gestione documentale ed ERP tramite interfacce che iniziano a valle della data diode, sono versionate, hanno un responsabile e registrano ogni accesso. La manutenzione remota da parte dei produttori passa da jump server con autenticazione a più fattori, registrazione delle sessioni e autorizzazione per ogni intervento da parte del vostro personale, non da accessi permanenti che restano aperti dopo l'intervento.
Un gestore collega sistema di manutenzione e historian dei dati di processo tramite una data diode; i manutentori vedono i valori di misura nella rete d'ufficio senza che esista un collegamento verso l'I&C.
Il nostro approccio
Documentazione dello smantellamento, misure di clearance, dati sui colli di rifiuti e registrazioni di esercizio devono restare completi, inalterati e leggibili per decenni, più a lungo di qualsiasi formato di file e di qualsiasi algoritmo di firma. Realizziamo archivi che firmano ogni record all'ingresso, vi appongono una marca temporale qualificata, lo archiviano cifrato e ne conservano il valore probatorio secondo BSI TR-03125 tramite rifirma. Le chiavi di firma risiedono nell'HSM, i formati seguono PDF/A e XML con schema documentato e l'accesso è basato sui ruoli e registrato per autorità di vigilanza e periti.
Un gestore in fase di smantellamento trasferisce misure di clearance e verbali di smantellamento in un archivio firmato; ogni record porta marca temporale e firma, e la rifirma è pianificata come servizio.
Il nostro approccio
Dati di processo, allarmi dell'I&C, dati sul traffico di rete e storico della manutenzione si trovano in sistemi separati e vengono raramente analizzati insieme. A valle della data diode realizziamo una piattaforma dati che unisce queste fonti e su di essa addestriamo modelli che segnalano tempestivamente le deviazioni nel comportamento dell'impianto e nel traffico di rete. I modelli forniscono indicazioni al personale di turno e al team di sicurezza, ma non decidono nulla da soli, e ogni analisi è versionata e documentata in modo tracciabile con model card e provenienza dei dati.
Un gestore analizza insieme i dati delle pompe e il traffico di rete dell'I&C operativa; un modello segnala un dispositivo che apre connessioni fuori dalle finestre di manutenzione prima che qualcuno si accorga dell'incidente.
Il nostro approccio
Computer quantistici sufficientemente potenti violeranno RSA e le curve ellittiche su cui oggi si basano le firme del software, i certificati per la manutenzione remota e le firme degli archivi. Per archivi che devono restare validi per decenni non è un problema lontano, perché una firma che in futuro diventa falsificabile perde il suo valore probatorio. Inventariamo algoritmi, chiavi e certificati su I&C, PKI e archivio, usiamo per le firme di lunga durata schemi basati su hash come XMSS e LMS e pianifichiamo per fasi il passaggio della PKI a ML-DSA e certificati ibridi, legato alla sostituzione dei dispositivi e alla procedura di modifica.
Un gestore converte a XMSS le firme del proprio archivio di smantellamento e mantiene la PKI esistente per la manutenzione remota fino alla prossima sostituzione dei dispositivi, per la quale sono pronti certificati ibridi.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Energia nucleare
I fornitori dello smantellamento hanno bisogno di dati d'impianto, i passaggi tra reti si sono stratificati nel corso dei decenni, l'autorità di vigilanza chiede il piano di protezione IT.
Inventario e classificazione secondo IEC 62645, zone con data diode e stazioni di controllo, manutenzione remota tramite jump server con autorizzazione per ogni intervento.
Piano di protezione documentato, accessi controllati per tutti i fornitori, evidenze per autorità di vigilanza e periti.
02 / Energia nucleare
Gli aggiornamenti I&C arrivano su supporti di provenienza non verificabile, le approvazioni avvengono con firma su carta.
Catena di firma con firma del produttore, verifica presso la stazione di controllo, chiavi di approvazione nell'HSM del gestore, verbali delle cerimonie.
Ogni aggiornamento verificabile per provenienza e integrità, approvazioni tracciabili nella procedura di modifica, HSM in esercizio.
03 / Energia nucleare
Registrazioni di esercizio e dati di misura si trovano in file system senza firma, il vecchio archivio gira su software senza supporto del produttore.
Archivio firmato con servizio di marca temporale, conservazione del valore probatorio secondo BSI TR-03125, firme basate su hash, acquisizione dal vecchio archivio.
Valore probatorio per decenni, rifirma come servizio, ripristino testato e documentato.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Sistemi I&C, passaggi tra reti, percorsi dei supporti dati, archivi e lacune nelle evidenze
Zone, conduit, catena di firma, archivio, modello operativo
Misure nelle finestre di manutenzione e nella procedura di modifica, fase dopo fase
Monitoraggio, rifirma, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dall'architettura a zone della strumentazione e controllo (I&C) fino all'archivio a lungo termine firmato per lo smantellamento, pianificati, realizzati e gestiti da OTOKO®. Nessuna misura interviene sui sistemi di sicurezza autorizzati, e ognuna può essere dimostrata all'autorità di vigilanza e ai periti. L'intera soluzione opera in data center tedeschi.
La sicurezza IT per l'energia nucleare protegge da manipolazioni i sistemi di strumentazione e controllo, i dati di esercizio e gli accessi degli impianti nucleari, senza toccare la sicurezza nucleare. Vale per impianti in smantellamento, depositi temporanei, reattori di ricerca e impianti del ciclo del combustibile così come per centrali in esercizio, in Germania e presso gestori all'estero. OTOKO® copre sei ambiti di intervento: architettura a zone e rilevamento degli attacchi per l'I&C, software firmato e PKI con moduli di sicurezza hardware, interfacce e accessi remoti controllati, archivi a lungo termine firmati per smantellamento ed esercizio, piattaforma dati per dati operativi e di sicurezza, e preparazione post-quantistica per firme e archivi.
La differenza rispetto a un semplice progetto di consulenza sta nella separazione e nelle evidenze. Le misure di protezione nascono al di fuori dell'I&C di sicurezza autorizzata, ogni modifica passa dalla vostra procedura di modifica e riceve verbale, versione e la documentazione richiesta da autorità di vigilanza, periti e BSI. Crittografia e moduli di sicurezza hardware sono la nostra competenza principale; per questo le chiavi di firma per software, manutenzione remota e archivi risiedono in dispositivi certificati anziché nel software.
La crittografia e gli HSM sono la nostra competenza principale. Da noi le chiavi di firma per software I&C, manutenzione remota e archivi risiedono in moduli di sicurezza hardware certificati, con cerimonie verbalizzate.
L'intera soluzione opera in data center tedeschi, dall'HSM in hosting al servizio di marca temporale fino all'archivio a lungo termine per lo smantellamento.
Lavoriamo con operatori di infrastrutture critiche (KRITIS) e settori regolamentati. Conosciamo le aspettative di autorità di vigilanza nucleare, periti, BSI e sicurezza delle informazioni riguardo al piano di protezione e alle evidenze.
Architetti di sicurezza, specialisti di crittografia e sviluppatori di integrazione restano gli stessi referenti dalla consulenza alla realizzazione nelle finestre di manutenzione fino all'esercizio.
La maggior parte dei gestori non fallisce per mancanza di tecnologia, ma per passaggi tra reti stratificati nel tempo, responsabilità poco chiare tra I&C e IT ed evidenze che esistono solo sulla carta.
01
Nel corso dei decenni sono nati collegamenti tra I&C, gestione dell'esercizio e rete d'ufficio che nessuno ha documentato per intero e che aggirano ogni confine di zona.
02
I produttori portano aggiornamenti su chiavette USB e notebook, gli accessi di manutenzione remota si basano su accordi individuali e nessun log mostra chi ha modificato cosa e quando.
03
Il sistema di rilevamento degli attacchi vede e-mail e server, ma non il traffico di rete dell'I&C, e nessuno osa installare sensori in quella rete.
04
Documentazione dello smantellamento, misure di clearance e registrazioni di esercizio si trovano in file system senza firma, marca temporale né una procedura di rifirma per decenni.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | Impianto e vostro data center, i dati I&C restano nel sito | Data center tedeschi secondo ISO 27001 per archivio, piattaforma dati e sistemi d'ufficio | Azure, AWS o Google Cloud solo per sistemi senza dati d'impianto |
| Modalità di esercizio | Il vostro team oppure OTOKO® come servizio gestito all'interno delle vostre zone | OTOKO®, con diritti di audit e canali di notifica secondo KRITIS e NIS2 | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Data diode, stazioni di controllo, HSM e sensori nell'impianto | HSM in hosting, servizio di firma e di marca temporale, archivio, piattaforma dati | Servizi dati gestiti, collaborazione, ambienti di test e formazione |
| Adatto per | Zone I&C, verifica delle firme, manutenzione remota | Archivio a lungo termine, piattaforma dati, PKI per più siti | Gestione di progetto, documentazione senza fabbisogno di protezione, formazione |
| Compliance | Controllo completo, evidenze dal piano di protezione e dall'ISMS | Trattamento per conto del titolare secondo il GDPR, evidenze KRITIS, ubicazione in Germania | Trattamento per conto del titolare, clausole contrattuali standard, autorizzazione per classe di dati |
Collaborazione
Progetto
Progetto chiaramente delimitato, come un'architettura a zone, una catena di firma o un archivio, con risultato definito, milestone e collaudo da parte del team operativo e dei periti.
Rafforzamento del team
Architetti di sicurezza, specialisti di crittografia o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e procedure di modifica, su richiesta in loco e con una verifica di affidabilità secondo i vostri requisiti.
Servizio gestito
OTOKO® gestisce rilevamento degli attacchi, HSM, archivio o piattaforma dati come servizio gestito con livelli di servizio concordati, report regolari, diritti di audit e i canali di notifica richiesti da KRITIS e NIS2.
Cinque normative che determinano la sicurezza IT negli impianti nucleari, con i relativi requisiti e il nostro contributo.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| IEC 62645 | Programma di cybersecurity per I&C e sistemi elettrici nelle centrali nucleari, classificazione in gradi di sicurezza, misure graduate e coordinamento con la sicurezza nucleare secondo IEC 62859 | Classificazione di tutti i sistemi I&C, piano delle zone e delle misure per grado di sicurezza, documentazione per periti e autorità di vigilanza |
| IEC 62443 | Zone e conduit, security level e requisiti per gestori, integratori e componenti nei sistemi di automazione industriale | Modello a zone e conduit, data diode e firewall, requisiti per i fornitori, evidenze secondo IEC 62443-2-1 e 62443-3-3 |
| IAEA Nuclear Security Series | Architettura di protezione graduata con livelli di sicurezza e zone, programma di sicurezza informatica e gestione dei supporti dati secondo NSS No. 17-T e NSS No. 33-T | Architettura di protezione secondo l'approccio graduato, stazioni di controllo dei supporti, documentazione del programma e verifica rispetto alle linee guida |
| KRITIS e legge BSI | Misure secondo lo stato della tecnica, sistemi di rilevamento degli attacchi, evidenze al BSI a intervalli fissi e notifica dei disservizi significativi | Rilevamento degli attacchi nella rete I&C, canali di notifica, documentazione delle evidenze e supporto durante la verifica |
| NIS2 | Gestione del rischio, sicurezza della catena di approvvigionamento, notifica degli incidenti in più fasi e responsabilità della direzione | Analisi dei rischi, requisiti per fornitori e manutenzione remota, processi di notifica, report per la direzione |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende architettura a zone e rilevamento degli attacchi per l'I&C, software firmato e PKI con moduli di sicurezza hardware, interfacce e accessi remoti controllati, archivi a lungo termine firmati per smantellamento ed esercizio, una piattaforma per dati operativi e di sicurezza, oltre alla preparazione post-quantistica per firme e archivi. Ogni ambito di intervento può essere commissionato singolarmente o come pacchetto completo, con esercizio in data center tedeschi.
Tutte le misure di protezione nascono al di fuori dell'I&C di sicurezza autorizzata: data diode, stazioni di controllo e sensori passivi non modificano né l'hardware né il software dei sistemi di protezione. Dove è necessaria una modifica all'I&C, questa passa esclusivamente dalla vostra procedura di modifica con verifica, periti e approvazione. Il coordinamento tra safety e security segue la IEC 62859, e ogni misura viene valutata in anticipo per possibili ripercussioni.
Elementi di combustibile, aree di stoccaggio, sistemi di radioprotezione e di ventilazione restano nell'impianto per anni dopo la fine dell'esercizio di potenza e restano soggetti alla vigilanza. Lo smantellamento porta inoltre nell'impianto nuovi fornitori, dispositivi e accessi remoti, e misure di clearance e documentazione dello smantellamento devono restare dimostrabilmente inalterate per decenni. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Per noi lo smantellamento è un caso ordinario, non un caso speciale.
Il produttore firma la propria consegna, la stazione di controllo dei supporti verifica firma e contenuto con più scanner e l'approvazione per il caricamento avviene con una chiave del vostro HSM nell'ambito della procedura di modifica. Ogni passo viene registrato, così i periti possono ricostruire provenienza, verifica e approvazione di un aggiornamento. Integriamo i produttori privi di firma propria tramite un controllo in ingresso secondo il principio dei quattro occhi.
Ogni record riceve all'ingresso una firma e una marca temporale qualificata, e l'archivio rinnova le evidenze secondo BSI TR-03125 prima che un algoritmo o un certificato diventi debole. Per le firme di lunga durata usiamo schemi basati su hash come XMSS, che secondo le conoscenze attuali resistono anche ai computer quantistici. Formati come PDF/A e schemi XML documentati mantengono i dati leggibili, e i test di ripristino dimostrano regolarmente che l'archivio funziona.
Gli operatori devono attuare misure secondo lo stato della tecnica, gestire sistemi di rilevamento degli attacchi, notificare i disservizi significativi e presentare evidenze al BSI a intervalli fissi. La NIS2 aggiunge gestione del rischio, sicurezza della catena di approvvigionamento e la responsabilità della direzione. Forniamo piano di protezione, rilevamento degli attacchi nella rete I&C, canali di notifica e la documentazione che gli auditor si aspettano.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto di sicurezza: Modello a zone, piano di protezione, evidenze per l'autorità di vigilanza. Specialista di crittografia: Catena di firma, HSM, PKI, roadmap PQC. Ingegnere OT: Inventario I&C, data diode, sensori, procedura di modifica. Sviluppatore di integrazione: Interfacce, historian, acquisizione dell'archivio. Data engineer: Piattaforma dati, modelli di anomalia, analisi. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Sistemi I&C, passaggi tra reti, percorsi dei supporti dati, archivi e lacune nelle evidenze Inventario con classificazione secondo IEC 62645, inventario crittografico, gap analysis su KRITIS e NIS2
Progetto: Progetto chiaramente delimitato, come un'architettura a zone, una catena di firma o un archivio, con risultato definito, milestone e collaudo da parte del team operativo e dei periti. Rafforzamento del team: Architetti di sicurezza, specialisti di crittografia o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e procedure di modifica, su richiesta in loco e con una verifica di affidabilità secondo i vostri requisiti. Servizio gestito: OTOKO® gestisce rilevamento degli attacchi, HSM, archivio o piattaforma dati come servizio gestito con livelli di servizio concordati, report regolari, diritti di audit e i canali di notifica richiesti da KRITIS e NIS2.
Monitoraggio, rifirma, audit, trasferimento di know-how Rilevamento degli attacchi nell'esercizio ordinario, gestione di chiavi e archivio, evidenze KRITIS, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Energia nucleare
Parliamo di come proteggere il vostro impianto in modo verificabile, senza incidere sulla sicurezza nucleare.
Prenotate un primo colloquio