Cybersecurity: quando le politiche di sicurezza tra i comparti cyber, OT ed i team di sicurezza fisica non convergono in una strategia unificata i rischi e le minacce si moltiplicano.
Gli attacchi informatici non sono finalizzati esclusivamente alle violazioni dei dati e ai sistemi IT. Essi hanno come bersagli la tecnologia operativa (OT) e il controllo dei processi industriali per rallentare o interrompere la produzione, la distribuzione e l’intera catena produttiva.
Ci riferiamo a JBS Foods, uno dei più grandi produttori di carne al mondo. Esso è stato bersaglio di un attacco informatico all’inizio di giugno scorso, che ha colpito la produzione di Stati Uniti e Australia. In una dichiarazione pubblica, l’azienda ha rivelato di aver pagato l’equivalente di 11 milioni di dollari di riscatto in risposta ad un cyber attacco. “Al momento del pagamento,” si legge nel comunicato ufficiale dell’azienda, “la stragrande maggioranza delle strutture della società era operativa. Consultandosi con professionisti IT interni ed esperti di sicurezza informatica , la società ha preso una decisione: ridurre eventuali problemi imprevisti relativi all’attacco e garantire che non venissero sottratti dati sensibili”.
C’è un divario di sicurezza che non dovrebbe esserci: linee distinte tra Cyber, OT e team di sicurezza fisica che hanno portato a rilevamento, mitigazione e risposta al rischio disgiunti e inefficaci, con relativi ingenti danni che sono frutto di anni di isolamento dei reparti. Cybersecurity e sicurezza fisica possono convivere e collaborare?
Non è un problema nuovo. Infatti, la vulnerabilità dell’infrastruttura critica è stata discussa per decenni. Il passaggio a un approccio convergente in tutti i reparti può proteggere efficacemente le risorse di produzione e distribuzione alimentare più critiche. Questo applicando attivamente la conformità e le politiche aziendali. Identità e accesso sono al centro di tutto e rappresentano il modo migliore per proteggere l’azienda in modo olistico.
Vi è il caso di un’altra azienda di alto profilo, la Molson-Coors. Essa ha subito a marzo un attacco informatico che si è concentrato sul ransomware. Nel suo deposito alla SEC dopo l’evento, il gigante delle bevande ha dichiarato che l’attacco: “ha causato e potrebbe continuare a causare un ritardo o un’interruzione a parti dell’attività dell’azienda”, che include le operazioni del birrificio, la produzione e la spedizione.
L’attacco di febbraio a un impianto di trattamento delle acque della Florida, violato dalla compromissione di un programma software di accesso remoto su un computer della struttura, è ancora un altro duro promemoria dei crescenti pericoli delle minacce cyber-fisiche e che anche i dipendenti possono essere parte del problema.
Di fatto più sono fragili e vulnerabili le catene di approvvigionamento e i processi aziendali critici, più i criminali informatici sanno quanto possano essere dirompenti e redditizi gli attacchi mirati a questi sistemi.
Poiché questi attacchi sono diventati misti e onnipresenti in ogni parte dell’infrastruttura critica, i dirigenti devono andare oltre la sicurezza informatica incentrata sull’IT per ridurre al minimo le minacce alla fornitura. Questa comparsa di nuovi vettori di attacco ha altre implicazioni. Evidenzia l’estrema necessità di passare da IT, OT, HR e sicurezza fisica a un approccio convergente. Purtroppo però i dirigenti rimangono in disaccordo su come eseguirlo mentre lavorano nelle proprie zone di competenza.
Mentre il settore alimentare si spinge verso il digitale, i sistemi e i processi si muovono per connettersi rapidamente. La convergenza della sicurezza, incentrata sull’identità e sulla governance degli accessi, collega tutti questi reparti, che devono attivamente prevenire e affrontare il rischio. Eventi, eccezioni, avvisi, allarmi e attacchi mirati su tutti i punti, compresa la rete, i sistemi di controllo e la sicurezza fisica possono essere integrati per una risposta coordinata e coesa.
Proteggere la risorsa critica più importante, la catena di approvvigionamento alimentare, significa mettere in correlazione le minacce; queste vanno evidenziate tra risorse umane, IT, sicurezza fisica e OT sottostanti alla produzione e alla lavorazione. Integrandosi perfettamente con le applicazioni HR, il software convergente previene ulteriormente le minacce interne automatizzando i controlli in background e l’analisi dei rischi durante il processo di onboarding e off-boarding per dipendenti e collaboratori.
Un esempio. Una società fittizia di nome Big Food aveva a che fare con il caposquadra di produzione scontento Tom. Tom non solo aveva accesso fisico all’area di produzione, ma conosceva intimamente le impostazioni del sistema di controllo per configurare le ricette per il MES.
Il collegamento in tempo reale del software di sicurezza a SAP Success Factors HCM ha fornito dati critici in tempo reale; questi hanno identificato la storia dei problemi sul posto di lavoro di Tom. Quando Tom è entrato nell’area dello stabilimento dopo il normale orario di turno, la piattaforma di sicurezza ha rilevato che stava apportando modifiche insolite alle impostazioni di produzione per eliminare l’aggiunta di conservanti. Immediato l’invio di un avviso al personale addetto alle operazioni di sicurezza e al responsabile dell’impianto. Incidenti prevenuti, con enormi risparmi derivanti da tempi di inattività evitati e protezione dalla perdita di reputazione del marchio aziendale.
L’industria alimentare e delle bevande deve soddisfare elevati standard di qualità e aderire a cicli di produzione rapidi per preservare il valore nutritivo e la freschezza. Convergenza e automazione sono le chiavi per raggiungere questi obiettivi e assicurarsi una buona cybersecurity. Ma anche una buona sicurezza fisica.
Man mano che le reti OT e IT diventano sempre più interconnesse, gli ambienti OT diventano più esposti ad attacchi cyber-fisici. Questi possono causare prodotti contaminati, tempi di inattività e perdite di entrate. Le soluzioni di sicurezza proteggono le applicazioni IT aziendali; le applicazioni degli impianti forniscono un monitoraggio continuo che previene sabotaggi, atti di terrorismo e altri atti dannosi. C’è anche la possibilità di gestire altri rischi della catena di approvvigionamento; tra queste le modifiche ai dati anagrafici e alle transazioni, nonché i requisiti di movimento delle merci e di notifica di arrivo da parte della FDA.
Input your search keywords and press Enter.
Questo sito utilizza cookie tecnici necessari per fornirti un’esperienza di navigazione efficiente per cui non è necessario il tuo preventivo consenso.
Inoltre, previo tuo espresso e specifico consenso, questo sito utilizza cookie funzionali e di profilazione, propri e di terze parti, per garantire la corretta navigazione, analizzare il traffico, migliorare la tua esperienza sul Sito, nonché raccogliere informazioni allo scopo di indirizzare messaggi promozionali mirati in base alle tue preferenze.
Cliccando sul tasto “Accetta tutti i cookie” acconsenti all’utilizzo di cookie funzionali e di profilazione; cliccando sul tasto "Rifiuta tutti i cookie" o sulla “X” in alto a destra, saranno abilitati solo i cookie tecnici; cliccando sul tasto “Configura preferenze”, puoi personalizzare la tua esperienza scegliendo quali cookie attivare e salvando le tue preferenze per le successive visite al Sito.
In ogni caso, puoi liberamente modificare il tuo consenso ai cookie in qualsiasi momento; per maggiori informazioni consulta Privacy policy e Cookie policy.
ai sensi dell’articolo 13 del Regolamento (UE) 2016/679 e del Codice Privacy (D. Lgs. n. 196/2003 e ss.mm.ii.)
CNS TECH S.p.a., con sede legale in Via Giovanni Porzio n. 4 (CAP 80143) CENTRO DIREZIONALE IS. C/2 Napoli (NA), C.F. /P.IVA 07359350639, in qualità di Titolare del trattamento (di seguito, “Titolare”, “Titolare del trattamento” o “CNS”), informa, ai sensi dell’art. 13 Regolamento UE 2016/679 (in seguito “GDPR”) e del D. Lgs. n. 196/2003 (“Codice Privacy”) e ss. mm. ii., che il trattamento dei dati personali dell’utente (“Utente”) avverrà con le modalità e per le finalità seguenti.
Categorie di dati personali trattati
Nei limiti delle finalità e delle modalità descritte nella presente Informativa, il Titolare tratterà le seguenti categorie di dati (di seguito, anche “Dati Personali” o “Dati”):
dati anagrafici (nome e cognome) inerenti all’Utente che compila e invia il form;
dati di contatto (indirizzo e-mail personale e/o aziendale) inerenti all’Utente che compila e invia il form;
qualsiasi altro dato che l’Utente inserirà nella compilazione del form.
Il trattamento dei Dati è necessario per fornire assistenza e/o consulenza in merito a uno specifico prodotto e/o servizio di CNS, come richiesta dall’Utente.
Il Titolare del trattamento non tratterà dati appartenenti a categorie particolari o dati giudiziari di cui agli artt. 9 e 10 del Regolamento.
Finalità e base giuridica del trattamento
I Dati saranno trattati per dare seguito alla richiesta dell’Utente rivolta al Titolare, tramite la compilazione del form, per ricevere assistenza e/o consulenza relativa a un determinato prodotto e/o servizio offerto da CNS.
Il trattamento dei Dati Personali avviene sulla base dell’art. 6, paragrafo 2, lett. b) del Regolamento.
Modalità di trattamento
CNS tratterà i Dati Personali nel rispetto dei principi previsti dal Regolamento, vincolando il trattamento ai principi di correttezza, di liceità e trasparenza, per finalità esplicite e legittime connesse agli adempimenti di legge, alle finalità perseguite e alle attività amministrative a esse strumentali.
I Dati saranno trattati esclusivamente dal personale autorizzato al trattamento del dato e in maniera da garantire un’adeguata sicurezza dei Dati Personali, anche mediante l’utilizzo di strumenti informatici e attraverso misure tecnico-organizzative volte a prevenire la perdita dei dati, gli usi illeciti o non corretti e gli accessi non autorizzati.
I Dati non saranno utilizzati per finalità diverse e ulteriori rispetto a quelle descritte nella presente Informativa.
Categorie di soggetti ai quali i dati personali possono essere comunicati e finalità della comunicazione
Il Titolare potrà comunicare alcuni Dati a soggetti terzi dei quali si avvale per lo svolgimento di attività connesse alla gestione della richiesta. In particolare, i Dati potranno essere comunicati a soggetti terzi che offrono al Titolare servizi informatici e/o a consulenti esterni.
I suddetti soggetti potranno trattare i dati in qualità di responsabili per conto di CNS o di titolari autonomi, nel rispetto delle disposizioni di legge.
L’elenco dei Responsabili del trattamento può essere richiesto alla Società scrivendo a privacy@cnsspa.it
Non è prevista alcuna forma di diffusione dei Dati a soggetti indeterminati.
Periodo di conservazione
I Dati saranno conservati dal Titolare per un periodo di tempo non superiore al conseguimento delle finalità o in base alle scadenze previste dalle norme di legge.
In particolare, i Dati saranno conservati per il tempo strettamente necessario al perseguimento delle suddette finalità e, in ogni caso, secondo le seguenti modalità conseguenti alla richiesta di contatto, con durata massima in funzione di:
1. se, a seguito del contatto, non viene stipulato alcun contratto con l’utente, i dati raccolti nel form saranno conservati per un tempo massimo di sei mesi. Decorso tale termine, i dati dovranno essere cancellati;
2. se, a seguito del contatto, viene stipulato un contratto con l’utente, i dati saranno necessariamente conservati per tutto il periodo contrattuale. Terminato il contratto, potranno essere conservati per ulteriori dieci anni, decorsi i quali dovranno essere cancellati.
Trasferimento dei dati fuori dall’Unione europea
I Dati potranno essere trasferiti fuori dall’Unione europea da parte di fornitori di servizi di cui CNS si avvale per attività connesse alla gestione della richiesta formulata tramite la compilazione del seguente form. Tale trasferimento, ove ricorra il caso, verrà disciplinato mediante il ricorso a clausole contrattuali standard adottate dalla Commissione europea o, in alternativa, sulla base di una decisione di adeguatezza della Commissione e/o di ogni altro strumento consentito dalla normativa di riferimento.
Potrai ottenere informazioni sul luogo in cui i tuoi dati sono stati trasferiti e copia di tali dati, scrivendo a privacy@cnsspa.it
8. Diritti degli interessati
In conformità alla vigente disciplina in materia di protezione dei dati personali, l’interessato ha i seguenti diritti:
chiedere e ottenere informazioni in merito all’esistenza di propri dati personali presso il Titolare e in merito ai trattamenti di dati personali posti in essere da quest’ultimo, nonché ottenere l’accesso agli stessi;
chiedere ed ottenere la ricezione in un formato strutturato, di uso comune e leggibile da dispositivo automatico dei Dati che siano trattati con mezzi automatizzati; l’interessato potrà richiedere, inoltre, il trasferimento dei dati ad altro titolare del trattamento;
chiedere e ottenere la modifica e/o correzione dei Dati;
chiedere e ottenere la cancellazione – e/o la limitazione del trattamento – dei Dati qualora si tratti di dati o informazioni non necessari – o non più necessari – per le finalità che precedono, quindi decorso il periodo di conservazione indicato al paragrafo che precede.
Qualora l’interessato ritenga che il trattamento dei Dati Personali, a lui riferiti, effettuato attraverso questo servizio avvenga in violazione di quanto previsto dal Regolamento, lo stesso ha il diritto di proporre reclamo al Garante per la protezione dei Dati Personali, come previsto dall’art. 77 del Regolamento stesso, o di adire le opportune sedi giudiziarie (art. 79 del Regolamento).
Maggiori informazioni sono consultabili nella Privacy Policy del presente sito web.
Il soggetto interessato potrà in qualsiasi momento esercitare i diritti suddetti, inviando apposita comunicazione al Titolare del trattamento, CNS TECH S.p.a., raggiungibile tramite i seguenti contatti:
∙ e-mail : privacy@cnssspa.it , PEC cnsspa@pec.cnsspa.it
Oppure inviando comunicazione al Data Protection Officer:
Studio Themis s.r.l. – (DPO) in persona del suo rappresentante legale Dott.ssa Rita Russo
Telefono: 3440625876
∙ e-mail: info@studiothemis.it, PEC: legal@pec.studiothemis.it