In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La richiesta
La Operational Technology Cybersecurity Coalition (OTCC) ha pubblicato un white paper in cui chiede alla Cybersecurity and Infrastructure Security Agency (CISA) di emanare una direttiva operativa vincolante (Binding Operational Directive, BOD) per stabilire requisiti minimi di sicurezza per i sistemi OT delle agenzie federali civili. La richiesta arriva dopo gli attacchi informatici che hanno colpito centinaia di sistemi idrici in almeno 12 stati USA.
Secondo la coalizione, molti dispositivi coinvolti erano connessi a Internet senza necessità, avevano password di default o nessuna password e non erano separati dal resto della rete. La direttiva servirebbe a rendere obbligatori standard che finora sono rimasti solo raccomandazioni.
Il problema dell'inventario
Un recente studio del Government Accountability Office (GAO) ha rilevato che solo 7 delle 22 agenzie civili federali esaminate hanno completato l'inventario dei propri dispositivi OT e IoT, come richiesto dalla Casa Bianca entro settembre 2024. Senza un inventario aggiornato, le agenzie non possono sapere quali sistemi proteggere.
Tatyana Bolton, direttrice esecutiva di OTCC, ha dichiarato che "non puoi proteggere ciò che non vedi" e che le linee guida volontarie non hanno chiuso il divario. Una direttiva vincolante darebbe a ogni agenzia una base chiara e a CISA la visibilità per verificarne l'attuazione.
Le raccomandazioni della coalizione
Il report di 8 pagine propone una base di prevenzione e contenimento basata su: visibilità degli asset OT, segmentazione della rete, controlli di accesso remoto, configurazioni di base, preparazione agli incidenti e backup verificati. La coalizione chiede anche che ogni agenzia designi un dirigente o un ufficio dedicato alla gestione della sicurezza OT.
Michael Garcia, policy director di OTCC, ha spiegato che l'OT spesso cade in una "zona grigia" tra l'ufficio del CIO e la gestione delle strutture. "Quando nessuno possiede il problema, nessuno lo protegge", ha detto. Le raccomandazioni puntano a nominare un responsabile, basarsi sui requisiti esistenti e dare priorità alle azioni di base come cambiare le password di default e segmentare le reti.
Cosa sappiamo e cosa manca
CISA non ha commentato il white paper. OTCC ha dichiarato di aver condiviso una copia finale del report con l'agenzia prima della pubblicazione. La direttiva, se adottata, si applicherebbe solo alle agenzie federali civili, ma potrebbe fungere da segnale per il settore privato.
Non sono disponibili dettagli su tempi di attuazione o contenuti specifici della direttiva. La proposta arriva in un contesto in cui l'intelligenza artificiale ha abbassato la soglia per attacchi sofisticati, rendendo i sistemi OT un bersaglio più accessibile.



