Un honeypot — una risorsa esca che imita un dispositivo reale — può avere senso anche in una rete industriale, a due condizioni: deve vivere in un ambiente separato dagli asset reali e qualcuno deve analizzare ciò che rileva. Ben collocata, un'esca non tocca la produzione e scopre cose che il monitoraggio normale non vede; collocata male o lasciata senza analisi, è un rischio in più e un costo inutile. Questo articolo pesa vantaggi e limiti per aiutarti a decidere.

Cos'è una risorsa esca e cosa non è

Un honeypot è un sistema costruito per essere attaccato: imita un controllore (PLC, controllore logico programmabile), un pannello operatore (HMI, interfaccia uomo-macchina) o un server, e non svolge alcuna funzione produttiva. Il principio è semplice: poiché nessun utente legittimo ha motivo di contattarlo, ogni interazione è per definizione sospetta. Un insieme coordinato di esche si chiama honeynet; la disciplina complessiva è la deception, l'inganno controllato a fini difensivi.

Vale la pena chiarire subito cosa un'esca non è:

  • non è un antivirus né un sistema di blocco: osserva, non ferma;
  • non sostituisce il monitoraggio passivo dell'officina, che osserva il traffico reale dei sistemi veri;
  • non è un elemento della produzione: se un processo dipende dall'esca, qualcosa è stato progettato al contrario.

Separazione obbligatoria dagli asset reali

La prima domanda di chi gestisce un impianto è legittima: un'esca può disturbare la produzione? La risposta dipende interamente dalla collocazione. Un'esca progettata con criterio non comunica con la produzione: vive in un segmento di rete a sé, non invia traffico verso i controllori reali, non contiene dati o credenziali vere. I problemi nascono quando l'esca viene messa nello stesso segmento delle linee senza barriere, o quando le vengono date credenziali valide «per renderla credibile»: a quel punto l'esca può diventare un ponte per chi l'ha compromessa.

Le regole minime di separazione:

  • Segmento dedicato. L'ambiente esca resta segregato, con regole di traffico che gli impediscono di raggiungere gli asset produttivi. La segmentazione tra ufficio e produzione è il presupposto: se manca, viene prima quella.
  • Nessuna credenziale o dato reale. L'esca imita, non duplica: account e configurazioni devono essere sintetici.
  • Nessuna dipendenza. Nessun sistema reale deve interrogare l'esca per lavorare.
  • Sorveglianza dell'esca stessa. Anche l'ambiente esca va monitorato: un honeypot dimenticato è un sistema non manutenuto in rete.

La guida NIST SP 800-82 revisione 3 (versione finale del 2023) raccomanda architetture segmentate come buona pratica per gli ambienti OT e ricorda che questi sistemi hanno requisiti peculiari di prestazioni, affidabilità e sicurezza fisica: qualsiasi componente nuovo in rete, esca compresa, va valutato rispetto a questi vincoli con i responsabili dell'impianto.

Esca e monitoraggio passivo: cosa vede l'una, cosa vede l'altro

Le due tecniche non si escludono: rispondono a domande diverse. Il confronto aiuta a capire cosa aggiunge un'esca.

Aspetto Monitoraggio passivo Risorsa esca
Cosa osserva Il traffico e i segnali dei sistemi reali di produzione. Le interazioni dirette con un sistema finto che nessuno dovrebbe usare.
Cosa scopre meglio Anomalie nei processi noti: un sensore muto, una macchina che contatta reti non previste, scostamenti dai ritmi abituali. Ricognizioni e movimenti interni che non toccano ancora la produzione: qualcuno che esplora la rete o prova credenziali su sistemi apparentemente abbandonati.
Volume di segnali Alto: richiede filtri e contesto per distinguere anomalia e normalità. Basso e ad alta fedeltà: ogni contatto è rilevante per definizione.
Limite principale Vede ciò che attraversa le fonti osservate; un attaccante cauto che non genera traffico insolito può non emergere. Vede solo chi «inciampa» nell'esca: non copre il perimetro e non protegge nulla da sola.
Impatto sulla produzione Nessuno per progettazione: non invia traffico verso i sistemi osservati. Nessuno se segregata; potenziale rischio se collocata senza barriere.

C'è una terza categoria di scoperte, spesso sottovalutata: gli errori interni. Un PC di manutenzione configurato male che cerca un indirizzo sbagliato, un vecchio script che interroga un server dismesso: l'esca li rivela come interazioni inattese e permette di correggerli prima che diventino vulnerabilità.

Chi analizza le interazioni rilevate

È la domanda decisiva. Un'esca che nessuno guarda produce solo registri inutili: il suo valore sta nel percorso che va dal contatto rilevato alla decisione. Serve qualcuno — il SOC (Security Operations Center, il centro operativo di sicurezza) interno o un servizio esterno — che riceva gli eventi, li confronti con le attività autorizzate (un test di penetrazione concordato, un inventario in corso) e gestisca i casi sospetti come incidenti. Prima di installare un'esca, quindi, la domanda giusta non è tecnica ma organizzativa: chi legge questi allarmi, con quale priorità, e cosa fa dopo?

Nel progetto OverZeus per fabbriche e laboratori, questo percorso è affidato a Circe, l'agente che gestisce risorse e ambienti esca separati dagli asset reali: le interazioni inattese diventano evidenze per il SOC, con origine e contesto del contatto. Quando il segnale merita un'indagine, le evidenze passano alla gestione incidenti, e ogni azione sui sistemi reali richiede l'autorizzazione prevista: l'esca osserva, la decisione resta alle persone. Hephaestus aggiunge il contesto di macchine e sensori: se l'origine del contatto è un dispositivo vicino a una linea, il responsabile OT valuta il caso conoscendone ruolo e dipendenze. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.

Esempio illustrativo: l'account che non doveva esistere

Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il percorso di analisi; non racconta un incidente avvenuto presso un cliente.

Un'azienda alimentare installa in un segmento segregato un'esca che imita il pannello operatore di un forno dismesso. Un martedì sera, alle 22:40, l'esca riceve un tentativo di accesso con le credenziali di un account di manutenzione. Circe raccoglie origine e contesto: il contatto arriva da un portatile registrato a un manutentore esterno, attraverso il collegamento remoto previsto per le assistenze.

Il confronto con le attività pianificate mostra che nessuna manutenzione era prevista quella sera. La verifica con il team IT rivela la causa: l'account apparteneva a un fornitore il cui contratto era terminato mesi prima, ma non era mai stato disattivato, e il portatile lo usava ancora per abitudine. La decisione — disattivare l'account e rivedere l'elenco degli accessi esterni — passa per il processo IT con le approvazioni previste. La produzione non è mai stata toccata: l'esca ha fatto emergere un problema di igiene degli accessi prima che diventasse un incidente. Senza l'esca, quel tentativo sarebbe finito tra i registri di un sistema vero, mescolato a migliaia di eventi legittimi.

Quando non è la priorità giusta

La deception è un mattoncino avanzato, non una fondazione. Rimanda l'investimento se ti riconosci in uno di questi casi:

  • Non hai un inventario. Se non sai quali macchine e dispositivi hai, proteggi prima ciò che esiste: parti dall'inventario OT senza scansioni.
  • La segmentazione è assente. Un'esca in una rete piatta aggiunge un sistema a una situazione già esposta: prima i confini, poi le esche.
  • Nessuno analizzerà gli eventi. Senza un percorso di analisi e gestione, l'esca è un costo senza ritorno.
  • I rischi principali sono altrove. Backup non verificati, accessi esterni non governati, macchine senza supporto: se il tuo elenco dei problemi aperti è qui, quelli vengono prima.

Ricorda infine che un'esca richiede manutenzione: per restare credibile deve invecchiare come i sistemi che imita, e le sue regole di segregazione vanno riesaminate a ogni cambiamento di rete. È un impegno continuativo, non un acquisto una tantum.

In sintesi

Un honeypot vicino alle linee ha senso quando la rete è già segmentata, quando l'esca è rigorosamente separata dagli asset reali e quando esiste chi analizza e decide sulle interazioni rilevate. In quel caso offre segnali rari e affidabili su ricognizioni interne e accessi dimenticati. Altrimenti è un progetto da rimandare: prima vengono inventario, confini e presidio.

Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus