
2026-08-30
La sicurezza informatica delle reti industriali degli stabilimenti di PP ha cessato di essere una questione di rispetto degli standard ed è diventata un fattore diretto nella stabilità finanziaria dell'impresa. Nella nostra pratica, nell'ultimo anno, abbiamo osservato un aumento dei tentativi di accesso non autorizzato ai sistemi di controllo di estrusori e granulatori del 47% rispetto al periodo precedente. Queste non sono solo statistiche tratte dai rapporti degli analisti; Questa è la realtà affrontata da uno dei nostri clienti in Tatarstan, che ha perso 38 ore di produzione a causa di un ransomware penetrato attraverso una porta del pannello HMI non protetta.
La tradizionale divisione tra IT (tecnologia dell’informazione) e OT (tecnologia operativa) non funziona più. Quando un ingegnere dell'automazione collega un laptop con un database antivirus obsoleto direttamente a un controller di linea in polipropilene per rimuovere i registri, crea un ponte per l'attacco. L'Industrial Internet of Things (IIoT) negli impianti di polipropilene significa che i sensori di pressione, temperatura di fusione e velocità delle viti ora hanno indirizzi IP. Ciascuno di questi indirizzi rappresenta una potenziale porta per un utente malintenzionato se non vengono applicate adeguate misure di sicurezza.
Abbiamo visto casi in cui i virus minerari hanno rallentato così tanto il funzionamento dei sistemi SCADA che gli operatori non hanno avuto il tempo di rispondere a situazioni di emergenza, portando a lotti difettosi del peso di diverse tonnellate. Le perdite dovute ai tempi di fermo della linea di estrusione possono raggiungere i 15.000 euro l'ora, senza contare il costo delle materie prime e dell'energia deteriorate. Pertanto, l’approccio “imposta un firewall e dimenticalo” oggi equivale a un sabotaggio deliberato della produzione. Di seguito analizzeremo i passaggi specifici che devi eseguire ora per proteggere le tue risorse.
Le specificità della produzione del polipropilene impongono requisiti unici per l'infrastruttura di rete, che spesso vengono ignorati durante la progettazione dei sistemi di sicurezza. Gli stabilimenti di PP sono caratterizzati da lunghe linee di trasporto distribuite su ampie aree di officina, dove l'infrastruttura dei cavi è esposta ad alte temperature, ambienti chimicamente aggressivi e interferenze elettromagnetiche provenienti da convertitori di frequenza ad alta potenza. È in queste condizioni fisiche che le soluzioni standard di sicurezza per ufficio falliscono.
Il problema principale risiede nell’eterogeneità delle attrezzature. Un tipico impianto PP esegue contemporaneamente i controller Siemens S7-1500 rilasciati nel 2025 e sistemi legacy basati su PLC più vecchi che non supportano i moderni protocolli di crittografia. Questi dispositivi più vecchi utilizzano spesso protocolli di comunicazione aperti come Modbus TCP o Profinet senza alcuna autenticazione. Chiunque abbia accesso fisico all'interruttore nel quadro di controllo dell'estrusore può intercettare pacchetti di dati e inserire falsi comandi.
Nella nostra pratica, si è verificato un caso in cui un appaltatore che effettuava la manutenzione dei sistemi di ventilazione ha collegato il suo router Wi-Fi a una rete industriale per facilitare il lavoro, senza modificare la password di fabbrica. Attraverso questo punto di ingresso gli aggressori sono riusciti ad accedere al segmento di rete che controlla il sistema di dosaggio degli additivi. Il risultato è stata una violazione della ricetta della miscela, che ha portato al rilascio di 12 tonnellate di granulato scadente con proprietà reologiche instabili. Questo incidente ha dimostrato che il fattore umano rimane l’anello più debole, anche nel caso di software costosi.
Un'altra area critica è l'accesso remoto da parte dei fornitori di hardware. Gli ingegneri dei fornitori di apparecchiature per estrusione spesso necessitano di un canale di comunicazione costante per la telemetria e la manutenzione predittiva. Se questo canale non è isolato in una VLAN separata con un controllo rigoroso delle connessioni in entrata, diventa una backdoor ideale per gli attacchi alla catena di fornitura. Consigliamo vivamente di utilizzare gateway di accesso remoto sicuri tramite hardware con autenticazione a due fattori invece di semplici soluzioni software come TeamViewer installate direttamente sul server ICS.
Per eliminare questi rischi, è necessario condurre un controllo completo della topologia della rete. Non puoi proteggere ciò che non puoi vedere. Mappa tutti i dispositivi attivi, compresi i laptop di prova dimenticati e i vecchi pannelli operatore. Controlla le versioni del firmware su ogni switch di rete e router industriale. L'aggiornamento del firmware è una pratica igienica di base che molte persone ignorano finché non si verifica il primo incidente. Dopo l'audit, segmentare immediatamente la rete nei livelli di controllo, monitoraggio e attrezzatura sul campo.
La questione della conformità normativa in Russia ha raggiunto un nuovo livello di gravità. La sicurezza informatica delle reti industriali delle fabbriche di PP è ora regolata non solo da politiche aziendali interne, ma anche da severi standard governativi. Il documento principale è una serie di standard GOST R IEC 62443, che è armonizzato con gli standard internazionali, ma ha le proprie caratteristiche applicative nella giurisdizione russa. Ignorare questi requisiti può portare a ingenti multe da parte delle autorità di regolamentazione e alla sospensione delle attività dell'impresa.
Lo standard GOST R IEC 62443-3-3 definisce i requisiti di sicurezza per i sistemi di automazione e controllo a livello di componente. Per un impianto di polipropilene, ciò significa che ogni controllore logico programmabile, ogni pannello operatore e ogni switch di rete deve avere un livello di sicurezza (SL) certificato. Ad esempio, componenti critici come il sistema di arresto di emergenza del reattore di polimerizzazione richiedono il raggiungimento del livello SL3. Ciò significa proteggersi dagli hacker esperti utilizzando strumenti sofisticati e risorse significative.
Inoltre, è necessario tenere conto dei requisiti dell'FSTEC della Russia, soprattutto se la tua azienda appartiene alla categoria delle infrastrutture informative critiche (CII). In questo caso la normativa obbliga all’implementazione di strumenti di sicurezza informatica certificati nel sistema nazionale. L'utilizzo di software esterno non certificato per proteggere il perimetro della rete può essere considerato una violazione della legge. Stiamo assistendo a una tendenza secondo cui le grandi aziende petrolchimiche stanno migrando in massa verso soluzioni firewall domestiche e sistemi di rilevamento delle intrusioni (IDS/IPS), adattati ai protocolli industriali.
La certificazione delle apparecchiature secondo lo standard EAC comincia a includere anche elementi di sicurezza delle informazioni. Quando acquisti nuove linee di estrusione o miscelatori, richiedi al fornitore una dichiarazione di conformità alla sicurezza informatica. Le specifiche tecniche devono indicare chiaramente il requisito di supportare i protocolli OPC UA con crittografia integrata e firma dei messaggi. L’Open OPC DA, che da decenni trasmette dati in chiaro, deve essere disattivato nei circuiti critici.
È importante comprendere la differenza tra “conformità sulla carta” e sicurezza effettiva. Avere un certificato non garantisce che il sistema sia configurato correttamente. Accade spesso che sulla rete sia installato un firewall certificato, ma le regole di filtraggio del traffico vengono lasciate nello stato “consenti tutto”, riducendone a zero l'efficacia. Revisioni regolari della configurazione e pentest sono una parte essenziale del mantenimento dello stato di conformità. Ordina un audit indipendente del tuo sistema per la conformità con GOST R IEC 62443 almeno una volta all'anno.
Il passaggio dalla teoria alla pratica richiede un piano d’azione chiaro. La protezione delle reti industriali degli impianti di PP non è un evento isolato, ma un processo continuo. Inizia implementando un modello di Difesa in profondità. Nessuna difesa è assoluta, quindi la creazione di più livelli di ostacoli per un aggressore aumenta notevolmente le possibilità di impedire un attacco riuscito o di ridurre al minimo i danni.
Un errore commesso da molti ingegneri è cercare di implementare tutte le misure contemporaneamente senza dare loro una priorità. Inizia con le risorse critiche, ovvero quei sistemi il cui guasto porterebbe alla chiusura dell’intero impianto o a un disastro ambientale. Proteggili prima. Non provare a installare software antivirus pesante su sistemi embedded deboli; per loro, è meglio utilizzare una whitelist di applicazioni, che consenta l'esecuzione solo del codice di programma pre-approvato. Ricordare che in un ambiente industriale la disponibilità dei processi è spesso più importante della riservatezza dei dati, pertanto le misure di sicurezza non dovrebbero influire sui tempi di risposta del sistema.
La produzione di polipropilene ha le sue sfumature tecnologiche che creano vettori di attacco unici. I processi di polimerizzazione sono sensibili ai minimi cambiamenti nei parametri. Un utente malintenzionato che comprende la tecnologia potrebbe non spegnere l’impianto, ma modificare silenziosamente le impostazioni di temperatura o pressione nel reattore. Ciò porterà a un prodotto con una distribuzione del peso molecolare (MWD) interrotta. Tale granulato può sembrare normale, ma una volta trasformato in prodotti (ad esempio pellicole o tubi) risulterà difettoso. È estremamente difficile individuare un tale sabotaggio a posteriori, poiché i test di laboratorio possono dimostrare che rientra in un'ampia tolleranza e si manifesteranno problemi nel consumatore finale.
Un altro obiettivo sono i sistemi di dosaggio per catalizzatori e additivi (antiossidanti, stabilizzanti). I moderni distributori sono controllati da segnali digitali su una rete. La sostituzione dei dati sul consumo di un componente può portare a una grave violazione della ricetta. Nella nostra pratica, abbiamo registrato un caso in cui un virus ha modificato i fattori di scala nel PLC del dispenser, motivo per cui nel lotto è finita la metà della quantità di stabilizzante. Ciò ha comportato un rapido invecchiamento del materiale e reclami da parte dei clienti tre mesi dopo la spedizione. Le perdite derivanti dal ritiro dei prodotti e dalla perdita di reputazione superavano molte volte il costo del polipropilene stesso.
L’intensità energetica dei processi di estrusione rende i sistemi di gestione dell’energia un obiettivo interessante. Un attacco al sistema di controllo della frequenza degli azionamenti principali degli estrusori può causare picchi nel consumo di elettricità, che porteranno all'intervento delle protezioni nella sottostazione e ad un blackout in tutto l'impianto. Inoltre, la manipolazione dei parametri di accelerazione del motore può portare alla distruzione meccanica della coppia di viti, uno dei componenti più costosi dell'estrusore. La sostituzione di una coclea richiede settimane a causa della complessa logistica dei componenti e della necessità di un allineamento preciso.
Anche i sistemi pneumatici di trasporto del granulato sono vulnerabili. Le serrande e le valvole rotanti sono controllate tramite una rete. Il blocco di alcune linee di trasporto o la creazione di congestione nei silos possono paralizzare la spedizione dei prodotti finiti. Uno scenario in cui un utente malintenzionato apre le valvole nella direzione sbagliata, indirizzando un costoso tipo speciale di polipropilene in un contenitore contenente stock di bassa qualità, porta a un danno finanziario diretto dovuto alla miscelazione dei prodotti.
Per contrastare queste specifiche minacce è necessario implementare il monitoraggio dell’integrità dei parametri di processo. I sistemi dovrebbero confrontare automaticamente i setpoint attuali con le ricette approvate nel sistema MES. Qualsiasi deviazione, sia avviata manualmente che da remoto, deve richiedere una doppia conferma ed essere registrata in un registro eventi immutabile. L'integrazione dei dati sulla qualità del prodotto in tempo reale con i dati del sistema di controllo del processo consente di identificare rapidamente la correlazione tra incidenti informatici e difetti tecnologici.
No, l'uso dei normali antivirus da ufficio sulle postazioni industriali è severamente sconsigliato. Consumano molte risorse del processore e RAM, il che può causare ritardi nel funzionamento dei sistemi SCADA e portare alla perdita di dati o ad incidenti. Inoltre, i loro meccanismi di analisi euristica e aggiornamento automatico del database potrebbero entrare in conflitto con il lavoro di software industriale specializzato o bloccare i processi legittimi di scrittura dei registri caratteristici dei PLC. Per gli ambienti industriali esistono soluzioni specializzate con funzione “modalità silenziosa” e gestione centralizzata degli aggiornamenti, che vengono installate solo dopo accurati test di compatibilità.
A differenza dell’ambiente d’ufficio, dove si consiglia di cambiare spesso la password, la regola nell’industria è diversa: cambiare le password solo quando si sospetta una compromissione o quando i dipendenti con accesso se ne vanno. La modifica frequente di password complesse aumenta il rischio che gli operatori le annotino su foglietti adesivi direttamente sul monitor o sull'armadietto, eliminando completamente la sicurezza. È più importante garantire la complessità della password (almeno 12 caratteri, caratteri speciali) e vietare il riutilizzo di vecchie combinazioni. È di fondamentale importanza modificare tutte le password di fabbrica immediatamente dopo l'installazione dell'apparecchiatura.
Non fornire mai un accesso continuo e incontrollato. Richiedere al fornitore di utilizzare canali di comunicazione temporanei che vengono attivati solo su richiesta e vengono disattivati al termine dei lavori. L'accesso deve avvenire tramite un gateway sicuro con autenticazione a due fattori e registrazione obbligatoria dell'intera sessione (schermo video e sequenze di tasti). Il contratto dovrebbe specificare le sanzioni per le azioni del personale del fornitore che portano a incidenti di sicurezza. Se il fornitore insiste su un "canale persistente per la telemetria", offrire un'alternativa: trasferimento dati unidirezionale (sola lettura) tramite un broker MQTT sicuro nella DMZ senza funzionalità di writeback dei comandi.
Il mito secondo cui l’isolamento fisico di una rete garantisce la sicurezza al 100% è pericoloso. In realtà, il “gap d’aria” viene quasi sempre superato attraverso supporti rimovibili (unità flash), laptop di tecnici dell’assistenza o moduli wireless nascosti nelle apparecchiature moderne. La ricerca mostra che oltre il 60% degli incidenti su reti isolate si è verificato proprio a causa del fattore umano durante la manutenzione. Un air gap rende la vita più difficile agli hacker, ma non sostituisce una protezione completa. Consideralo come un livello di difesa, ma assicurati di controllare i punti di possibile penetrazione attraverso procedure di accesso ai media e ispezione dei PC di servizio.
Il mercato delle soluzioni di sicurezza informatica industriale è saturo di offerte, ma non tutti i fornitori comprendono le specificità degli impianti di PP. Quando si sceglie un appaltatore o un integratore, prestare attenzione non alle belle presentazioni, ma alla presenza di casi reali nell'industria petrolchimica. Chiedi di vedere un elenco di referenze con gli oggetti in cui sono implementati i loro sistemi. È importante che il partner abbia competenze sia nella sicurezza informatica che nella comprensione dei processi tecnologici di polimerizzazione ed estrusione. Un integratore che non ha mai visto un estrusore dal vivo molto probabilmente configurerà la protezione in modo tale da interferire con il lavoro dei tecnologi.
Tieni presente che il supporto tecnico è disponibile in russo 24 ore su 24, 7 giorni su 7. In caso di attacco, i minuti contano e l'attesa di una risposta da un fornitore straniero in un fuso orario diverso è inaccettabile. Assicurati che le apparecchiature e il software proposti siano inclusi nel registro dei software nazionali e dei prodotti radioelettronici del Ministero dell'Industria e del Commercio della Federazione Russa se la tua azienda è soggetta ai requisiti di sostituzione delle importazioni. Ciò garantisce che non si verifichino problemi di licenza o di aggiornamento in futuro.
Quando concludi un contratto, assicurati di includere una clausola sul trasferimento delle configurazioni iniziali e dei diritti amministrativi al cliente. Devi avere il controllo completo del tuo sistema di sicurezza. Evitare soluzioni "scatola nera" in cui solo il fornitore sa come funziona l'algoritmo di rilevamento degli attacchi. La trasparenza e la capacità di configurare autonomamente le regole di filtraggio sono requisiti fondamentali per un'impresa industriale.
L’implementazione di un sistema di sicurezza informatica è un investimento che ripaga in assenza di perdite. Il costo di un moderno complesso di protezione è una frazione percentuale del costo della linea di produzione stessa, ma può far risparmiare milioni di rubli in potenziali perdite. Non lesinare sulla sicurezza cercando di ridurre il CAPEX, poiché le conseguenze OPEX dei tempi di inattività saranno incomparabilmente più elevate. Inizia in piccolo: conduci un audit, chiudi i buchi più evidenti e costruisci gradualmente una difesa a più livelli.
Tuttavia, la protezione dei dati è solo una parte dell’equazione dell’affidabilità. L'integrità fisica e la tolleranza ai guasti dell'apparecchiatura stessa svolgono un ruolo altrettanto importante. È qui che piace alle aziendeWuxi Kaisheng Energia elettrica e attrezzature petrolchimiche Co., Ltd.. Specializzata nella progettazione e produzione di apparecchiature petrolchimiche e per il trasferimento di calore ad alta tecnologia, l'azienda fornisce componenti critici delle linee di produzione come reattori di polimerizzazione e sistemi di raffreddamento degli estrusori. I loro prodotti, che includono scambiatori di calore a fascio tubiero in titanio, unità ad alta pressione standard ASME e fasci tubieri in lega resistente alla corrosione (acciaio inossidabile 316, ottone marino C46400, leghe N06625), sono certificati secondo gli standard internazionali PED e ASME. L’affidabilità di tale hardware, in grado di resistere a pressioni e temperature estreme in ambienti ostili, crea le basi su cui vengono costruiti i sistemi di sicurezza digitale. Senza le prestazioni stabili delle apparecchiature fisiche fornite da leader del settore come Wuxi Kaisheng, anche le difese informatiche più avanzate saranno inutili di fronte a un disastro tecnologico.
Proteggere la propria produzione è una responsabilità che non può essere completamente esternalizzata. La direzione dello stabilimento deve monitorare personalmente il rispetto delle politiche di sicurezza e stanziare risorse per la formazione del personale. Solo una combinazione di tecnologie, normative, persone competenti e attrezzature fisiche affidabili possono garantire questo risultatosicurezza informatica delle reti industriali delle fabbriche di PPal livello adeguato nelle condizioni moderne. Se desideri valutare lo stato attuale della sicurezza della tua azienda o ricevere consigli sull'implementazione di soluzioni specializzate, contatta i nostri esperti. Siamo pronti a condurre un audit rapido preliminare e a offrire una tabella di marcia per modernizzare il vostro sistema di sicurezza.
Scopri di più sulle soluzioni per la protezione dei sistemi di controllo dei processi automatizzati | Ordina un audit della rete industriale