NCSC e CISA: verificare l'esposizione a internet di OT e dispositivi edge
Il 27 agosto 2026 il NCSC britannico ha segnalato un aumento degli attacchi a sistemi OT esposti, mentre la CISA ha pubblicato le linee guida Internet Exposure Reduction. Le due indicazioni offrono una checklist concreta per un audit di esposizione.
Giovedì 27 agosto 2026 il National Cyber Security Centre (NCSC) del Regno Unito ha dichiarato di aver osservato un aumento degli attacchi contro sistemi OT in diversi settori a livello mondiale, Regno Unito incluso. Lo ha riportato Industrial Cyber il 28 agosto. Lo stesso giorno la statunitense CISA ha pubblicato le *Internet Exposure Reduction Guidance*, dedicate a IIoT, SCADA, ICS e tecnologie di accesso remoto.
Cosa ha detto l'NCSC
Secondo l'NCSC, l'attività è opera di diversi attori e ha causato "some limited real-world disruption", cioè interruzioni limitate nel mondo reale. Il quadro è più ampio: si osservano azioni dirompenti contro sistemi esposti a internet e dispositivi edge in tutti i settori, come già indicato in un advisory congiunto di luglio 2026 sui router configurati in modo errato.
Le organizzazioni non dovrebbero dare per scontato che la propria OT sia irraggiungibile da internet senza verificarlo.
L'esposizione involontaria può derivare da configurazioni errate, connessioni legacy o asset non gestiti. Per questo l'NCSC chiede prima di tutto una visione definitiva dell'architettura OT: asset, percorsi di comunicazione e connessioni esterne.
Le misure indicate dall'NCSC
Tra le azioni raccomandate:
- non esporre mai PLC o HMI direttamente su internet pubblico;
- cambiare le credenziali predefinite, evitare password condivise e usare account amministrativi univoci, MFA dove supportata e autenticazione a chiave come le chiavi SSH;
- mantenere gateway, firewall, router e appliance di accesso remoto supportati e aggiornati, sostituendoli prima della fine del supporto, e gestirli solo da reti di management segregate e non connesse a internet;
- migrare a versioni sicure dei protocolli: da DNP3 a DNP3-SAv5, da CIP a CIP Security, da Modbus a Modbus Security, da OPC DA a OPC UA;
- eliminare Telnet, SNMP v1 e v2; se un protocollo insicuro non ha alternative, confinarlo in segmenti isolati;
- registrare e monitorare tutta la connettività verso e dentro l'OT, definendo una baseline per gli ambienti statici e controllando accessi da dispositivi, reti o percorsi inattesi;
- non lasciare i PLC in modalità PROGRAM o altre modalità di manutenzione e proteggere la logica dei controllori con protezione in scrittura;
- segmentare reti di management, sistemi di controllo OT e IT aziendale per funzione e criticità.
La guida CISA e il caso del settore idrico
La CISA riferisce che a luglio 2026 ha osservato attività malevola contro oltre 100 sistemi esposti a internet nel settore acqua e acque reflue. Nella maggior parte dei casi si trattava di PLC collegati direttamente a modem cellulari. Gli attaccanti vi accedevano da remoto e modificavano indirizzi IP e password, provocando perdita di monitoraggio e controllo e, in alcuni casi, disservizi operativi.
I passi consigliati dalla CISA:
- cercare gli asset esposti con strumenti come il servizio Cyber Hygiene della CISA, Shodan, Censys, Thingful e Shadowserver;
- verificare se integratori, fornitori o MSSP abbiano accesso remoto tramite VPN o modem cellulari, ottenere gli indirizzi IP esterni dei loro sistemi e chiedere di essere avvisati se cambiano;
- rimuovere l'accesso a internet non necessario dal punto di vista operativo;
- per gli asset che devono restare esposti, cambiare le password predefinite, applicare patch, sostituire i dispositivi non supportati, usare un jump host con MFA e monitorare il traffico in ingresso e in uscita;
- instradare l'accesso remoto tramite gateway sicuro, firewall o VPN, senza connettersi direttamente a PLC, HMI o RTU, con utenze univoche e MFA resistente al phishing.
Perché conta per chi gestisce impianti
Due agenzie nazionali hanno pubblicato indicazioni allineate a un giorno di distanza, entrambe centrate sull'esposizione involontaria di PLC, HMI, dispositivi edge e accessi remoti di terzi. Ne esce una checklist utilizzabile subito per un audit di esposizione, per pianificare gli aggiornamenti dei protocolli e per rivedere la segmentazione.
Vanno però tenuti presenti alcuni limiti. L'NCSC definisce l'impatto "limitato" e, per quanto riportato, non indica attori né settori. Il caso CISA riguarda utility statunitensi e non è chiaro se valga anche per il manifatturiero, anche se la dinamica (PLC dietro modem cellulari, accessi di terzi poco tracciati) è plausibile in molti impianti. Questo articolo si basa sulle sintesi di Industrial Cyber, non sui testi originali completi.
Un primo passo pratico
Partite dall'inventario: mappate asset e connessioni esterne, poi verificate dall'esterno cosa è davvero raggiungibile, includendo i modem cellulari e gli accessi dei fornitori. Solo dopo ha senso ordinare gli interventi: chiudere l'esposizione non necessaria, mettere gli accessi remoti dietro un punto controllato con MFA e pianificare la sostituzione di protocolli e dispositivi non supportati.