Cybersecurity per gli smart building

Building Automation

Che cos’è la cybersecurity?

La cybersecurity comprende l’insieme di tecnologie, processi e policy utilizzati per proteggere persone, sistemi e dati dagli attacchi informatici. Il suo obiettivo è garantire riservatezza, integrità e disponibilità delle informazioni.

Nei sistemi di automazione degli edifici (BAS), la cybersecurity si concentra sulla protezione della tecnologia operativa (OT), come HVAC, illuminazione e altri sistemi di controllo dell’edificio. Poiché questi sistemi sono sempre più connessi alle reti IT, possono risultare vulnerabili a:

  • Attacchi brute-force
  • Denial-of-service
  • Sfruttamento dei protocolli (Protocol exploitation)
image (36)


img (3)

Perché la cybersecurity è importante per la building automation e le smart home?

Storicamente, i sistemi degli edifici venivano progettati partendo dal presupposto che le minacce fossero esclusivamente fisiche, ovvero che fosse necessaria la presenza fisica di un intruso per causare danni. Tuttavia, con la diffusione degli smart building, dell’accesso da remoto e dei dispositivi connessi all’IoT, questo presupposto non è più valido.

Oggi la cybersecurity è essenziale per proteggere:

  • Controller e sensori, ad esempio HVAC, illuminazione e controllo accessi
  • Dati e credenziali degli utenti
  • Continuità operativa e sicurezza degli occupanti

È importante sottolineare che spesso l’obiettivo principale di un attacco informatico non è il sistema di controllo dell’edificio in sé. Gli attaccanti possono infatti sfruttare le vulnerabilità dei dispositivi IoT o dei sistemi di automazione come punti di ingresso per accedere all’intera rete IT o per interrompere le operazioni tramite attacchi denial-of-service (DoS).


Rischi di cybersecurity comuni nella building automation e nelle smart home

image  (300 x 200 px) (1)
Attacchi brute-force:

Tentativi ripetuti di individuare una password

image  (300 x 200 px)
Denial of Service (DoS):

Sovraccarico dei sistemi fino a provocarne il malfunzionamento

missbrauch-system_390x260
Uso improprio del sistema:

Attivazione di allarmi o azioni non autorizzate

sabotage_390x260
Sabotaggio:

Alterazione delle impostazioni per interrompere le operazioni

spionage_390x260
Spionaggio:

Monitoraggio del comportamento o dei dati degli utenti

image  (300 x 200 px) (6)
Intrusione non autorizzata:

Accesso non autorizzato, ad esempio per sbloccare porte

image  (300 x 200 px) (5)
Furto di dati:

Sottrazione di password o dati di utilizzo

Fattori chiave per la cybersecurity nei sistemi di controllo degli edifici

image (58)
  1. Crescita degli smart building
    Man mano che gli edifici diventano più intelligenti e connessi, aumenta anche la loro potenziale superficie di attacco. Sistemi come HVAC, illuminazione, controllo accessi e gestione dell’energia sono oggi integrati in reti IP e, se non adeguatamente protetti, possono essere esposti a minacce informatiche.
  2. Fiducia dei clienti e aspettative del mercato
    La sicurezza svolge un ruolo cruciale per progettisti, installatori e utenti finali. Una violazione può danneggiare la reputazione e compromettere la fiducia.
  3. Continuità operativa e sicurezza
    Gli attacchi informatici ai sistemi degli edifici possono causare interruzioni dei servizi, danneggiare le apparecchiature o persino mettere a rischio le persone. Mantenere la disponibilità e l’integrità dei sistemi è fondamentale per garantire la sicurezza degli occupanti e la continuità operativa.
  4. Convergenza IT/OT
    L’integrazione della tecnologia operativa (OT) con le reti IT introduce nuovi rischi. I sistemi di controllo degli edifici devono quindi rispettare anche le policy di cybersecurity aziendali, incluse segmentazione della rete, controllo degli accessi e monitoraggio.

  1. Vulnerabilità dei sistemi esistenti
    Molti sistemi esistenti utilizzano protocolli privi di crittografia o autenticazione. L’aggiornamento a protocolli sicuri e l’implementazione di un’adeguata segmentazione della rete sono aspetti fondamentali per ridurre questi rischi.
  2. Accesso e manutenzione da remoto
    La diagnostica e gli aggiornamenti da remoto sono utili, ma possono comportare rischi. Metodi di accesso remoto sicuri, come VPN e autenticazione a più fattori, sono essenziali per prevenire accessi non autorizzati.
  3. Minacce cyber-fisiche
    I sistemi degli edifici sono sempre più presi di mira non solo per il furto di dati, ma anche come punti di ingresso verso reti IT più estese o per attività di sabotaggio, come la disattivazione degli allarmi o lo sblocco delle porte. Questo li rende obiettivi di alto valore per gli attaccanti.
  4. Conformità normativa
    Con l’introduzione di normative come il Cyber Resilience Act (CRA), la direttiva NIS2 e il GDPR, la cybersecurity è diventata un requisito legale per i sistemi di automazione degli edifici. Tali quadri normativi richiedono l'adozione di principi di progettazione sicura, la gestione delle vulnerabilità e adeguate capacità di risposta agli incidenti.

Consigli per progettare una building automation sicura

I sistemi di automazione e controllo degli edifici (BACS) sono essenziali per migliorare l’efficienza degli edifici, automatizzando funzioni tecniche come HVAC, illuminazione e sicurezza. Poiché questi sistemi integrano sempre più tecnologie IT e di automazione industriale, la cybersecurity è diventata una priorità strategica, a causa dell’evoluzione delle minacce, dei cambiamenti normativi e di una maggiore consapevolezza dei rischi.
image (59)-compressed
Cybersecurity nella progettazione, nelle gare e nell’esercizio
Una cybersecurity efficace inizia già nelle fasi di progettazione e gara, anche se durante la costruzione locatari e utenti finali potrebbero non essere ancora noti. Una documentazione adeguata, la segmentazione della rete e una progettazione del sistema che mantenga le funzionalità il più possibile locali aiutano a ridurre la complessità e a migliorare la sicurezza. È inoltre necessario definire strategie di monitoraggio per rilevare tempestivamente guasti e violazioni. I sistemi di gestione di ruoli e autorizzazioni dovrebbero essere implementati fin dalle prime fasi per controllare accessi e permessi, evitando account condivisi e accessi non autorizzati.

Considerazioni sulle reti IT e OT
La cybersecurity dei BACS richiede il coordinamento tra stakeholder IT (Information Technology) e OT (Operational Technology), che spesso hanno priorità diverse. Le reti IT si concentrano su riservatezza, integrità e disponibilità dei dati, mentre le reti OT danno priorità a disponibilità, sicurezza e integrità dei processi fisici. Allineare queste priorità e assegnare chiaramente le responsabilità è essenziale per una gestione efficace della cybersecurity.

Valutazione e responsabilità
Una chiara attribuzione di responsabilità e obblighi decisionali tra tutti gli stakeholder, inclusi system integrator e appaltatori, garantisce una gestione efficace dei rischi e processi decisionali adeguati lungo tutto il ciclo di vita del sistema.

Segmentazione e gestione della rete
Una solida strategia di sicurezza OT deve definire architettura, segmentazione della rete, gestione di patch e asset, gestione delle emergenze e valutazione dei rischi. La segmentazione della rete isola i componenti BACS in zone sicure, controllando la comunicazione tra segmenti tramite firewall e liste di controllo degli accessi. La micro-segmentazione è consigliata per isolare dispositivi meno sicuri o sistemi esistenti basati su tecnologie meno recenti.

Conclusione
Un BACS resiliente ai guasti, con una solida segmentazione, controllo distribuito e funzionalità locali, non solo garantisce affidabilità operativa, ma offre anche una protezione robusta contro le minacce di cybersecurity. Sistemi come ABB i-bus KNX esemplificano questo approccio, riducendo al minimo le vulnerabilità e migliorando la sicurezza complessiva.

Consigli per rendere i sistemi KNX più resilienti alla cybersecurity

La prima linea di difesa contro le minacce informatiche è un sistema di controllo dell’edificio ben progettato e resiliente ai guasti. Se il sistema è correttamente segmentato, non presenta punti centrali di guasto e le funzionalità di controllo sono distribuite e mantenute il più possibile a livello locale, la sua vulnerabilità si riduce sensibilmente. Questo approccio minimizza i rischi e rafforza la sicurezza complessiva delle soluzioni di automazione, come quelle offerte dai sistemi KNX di ABB. Garantire una segmentazione robusta e un controllo locale delle funzioni può ridurre in modo significativo i rischi associati agli attacchi informatici.

Per ottenere questo risultato, la progettazione dei sistemi deve tenere conto anche delle esigenze di resilienza ai guasti e agli attacchi cyber. Già in fase di pianificazione, è opportuno considerare e valutare le due implementazioni di KNX Secure, al fine di individuare la soluzione più adatta a soddisfare i requisiti di configurazione della rete e di sicurezza:

  • KNX IP Secure: protegge la comunicazione sulle reti IP
  • KNX Data Secure: protegge i telegrammi sulle reti twisted pair (TP)

img (2)
Ecco alcuni aspetti da considerare prima di avviare un progetto KNX Secure:
  • Compatibilità dei dispositivi
    I sistemi misti, con dispositivi Secure e semplici (non Secure), sono possibili, ma richiedono un’attenta pianificazione per evitare lacune di sicurezza. È opportuno ottenere il prima possibile una panoramica dei dispositivi che supportano KNX Secure durante il processo di progettazione.
  • Requisiti ETS
    ABB consiglia di utilizzare ETS 6.x o versioni successive per configurare i dispositivi KNX Secure.
  • Assicurarsi che il file di progetto sia protetto da password e sottoposto a backup
  • Aggiornamenti firmware e software
    Mantenere aggiornati tutti i dispositivi e il software ETS consente di correggere le vulnerabilità e supportare le funzionalità di sicurezza più recenti.
Con KNX Secure, i processi di progettazione e messa in servizio richiedono un approccio specifico; ABB ha predisposto contenuti e guide dedicate:

KNX Secure

KNX Secure migliora lo standard KNX aggiungendo meccanismi che proteggono i dati da accessi non autorizzati e garantiscono l’integrità delle informazioni trasmesse. È uno standard indipendente dal produttore che utilizza la crittografia end-to-end (ISO 18033-3, ad es. AES 128 CCM) per rendere sicura la comunicazione KNX.

La tecnologia KNX Secure offre protezione in diversi casi d’uso:

  • Accesso al sistema KNX tramite rete IP (KNX IP Secure)
  • Configurazione dei dispositivi nell’installazione (KNX Data Secure, KNX IP Secure Device Management)
  • Comunicazione in tempo reale tra applicazioni (KNX Data Secure)
  • Comunicazione KNX su reti IP (KNX IP Secure Routing)
  • La segmentazione della rete è essenziale per aumentare la resilienza del sistema KNX contro minacce di cybersecurity e guasti tecnici. Con l’introduzione di Proxy, router e accoppiatori KNX Secure, i clienti possono mantenere i dispositivi KNX semplici (non Secure) esistenti e aggiornare in modo selettivo alcune parti del sistema con componenti KNX Secure. In questo modo si evita un rinnovo completo del sistema e si riducono i costi iniziali.

Caratteristiche principali

image 480 x 110 px (4)
Crittografia end-to-end:

Solo i dispositivi autorizzati possono accedere ai dati o modificarli

image 480 x 110 px (1)
Autenticazione:

Verifica l’identità dei dispositivi per prevenire lo spoofing

image 480 x 110 px (3)
Protezione contro la manomissione:

Rileva e blocca messaggi alterati o riprodotti

image 480 x 110 px (2)
Retrocompatibilità:

Coesiste con dispositivi KNX semplici (non Secure) nella stessa installazione



KNX IP Secure

KNX IP Secure consente la trasmissione sicura dei telegrammi KNX tramite router o interfacce KNX IP, ed è quindi ideale per i sistemi esistenti in cui una conversione completa a KNX Data Secure non è praticabile.

Vantaggi e caratteristiche principali:

  • Sicurezza avanzata: crittografa la comunicazione su IP, proteggendo da intercettazioni e manomissioni e garantendo l’integrità e l’autenticità dei dati attraverso metodi crittografici avanzati
  • Pronto per il futuro: conforme agli standard di sicurezza internazionali, ad es. ISO 18033-3, per rispondere alle crescenti esigenze di cybersecurity negli smart building e nelle infrastrutture critiche
  • Integrazione immediata: pienamente compatibile con le installazioni KNX esistenti, consente l’integrazione in nuovi progetti e retrofit senza modifiche importanti. Funziona insieme alla comunicazione KNX standard e KNX Data Secure TP
  • Accesso remoto sicuro: facilita la configurazione e il monitoraggio sicuri dei sistemi KNX da remoto tramite reti IP, incluso internet
  • Protezione dalle minacce comuni: difende da attacchi man-in-the-middle, attacchi replay e accessi non autorizzati


KNX Data Secure

KNX Data Secure utilizza la tecnologia di crittografia per impedire l’intercettazione o la manipolazione non autorizzata dei dati, proteggendo la privacy degli utenti e riducendo i rischi di sicurezza. La configurazione avviene durante la messa in servizio dei dispositivi KNX Secure tramite ETS.
I dispositivi KNX Secure trasmettono dati autenticati e crittografati utilizzando un formato esteso dei telegrammi KNX (Extended Frames), senza influire sulla velocità di risposta dei dispositivi. Dispositivi KNX semplici (non Secure) e Secure possono coesistere nella stessa installazione, supportando entrambi i tipi di comunicazione, anche se la comunicazione sicura e quella semplice (non sicura) non possono condividere lo stesso oggetto di comunicazione. Il progetto ETS specifica quali indirizzi di gruppo utilizzano comunicazione sicura o semplice.

Vantaggi e caratteristiche principali:

  • Crittografia end-to-end: i dati vengono crittografati dal mittente al destinatario, garantendo che i messaggi intercettati restino illeggibili e non modificabili
  • Autenticazione: i dispositivi verificano reciprocamente la propria identità, prevenendo accessi non autorizzati alla rete
  • Protezione dell’integrità: garantisce l’integrità dei dati durante la trasmissione tramite checksum crittografici (Message Authentication Codes)
  • Extended Frames: un formato di telegramma modificato trasporta payload crittografati rimanendo retrocompatibile con l’infrastruttura KNX esistente


Fasi di implementazione:

Un sistema di controllo dell’edificio progettato per resistere ai guasti localizzati è, per sua natura, più resiliente anche alle minacce cybersecurity. Molte minacce informatiche, infatti, mirano a sfruttare vulnerabilità del sistema che possono causare errori e malfunzionamenti. La differenza principale è che i guasti localizzati derivano da problemi fisici all’interno del sistema o dell’ambiente, mentre le minacce cybersecurity provengono da attaccanti remoti che tentano di compromettere il sistema. Implementare misure di sicurezza robuste può quindi migliorare l’affidabilità complessiva del sistema di controllo dell’edificio rispetto a entrambe le tipologie di rischio.
img (4)

Progettare sistemi KNX resilienti ai guasti

  1. Segmentazione: strutturare il sistema in sottosistemi più piccoli, cioè in linee KNX, per contenere i guasti. Questo approccio garantisce che eventuali problemi restino localizzati e non interessino l’intero sistema.
  2. Evitare punti centrali di guasto: distribuire le funzioni di controllo tra vari componenti, anziché affidarsi a un hub centrale. In questo modo si riduce il rischio associato a un singolo punto di guasto. Questo è, ed è sempre stato, un punto di forza di KNX.
  3. Funzioni di controllo locali: implementare meccanismi di controllo locali all’interno di ciascun sottosistema. Ciò migliora l’affidabilità operativa, poiché ogni segmento può funzionare in modo indipendente se un’altra parte si guasta.

Comunicazione IP sicura con KNXnet/IP Secure
Per proteggersi dai tentativi di hacking da remoto, è fondamentale mettere in sicurezza l’interfaccia IP del sistema di controllo dell’edificio. L’implementazione di KNX IP Secure può aumentare la sicurezza crittografando la comunicazione e garantendo che i dati trasferiti tra dispositivi siano protetti da accessi non autorizzati.

Normative sulla cybersecurity

Le normative in materia di cybersecurity sono sempre più diffuse a livello globale, spesso in linea con standard definiti da organizzazioni come il NIST e dagli organismi dell’UE. Sebbene siano in corso iniziative per armonizzare questi standard, permangono differenze regionali. Questa sezione si concentra sul quadro normativo europeo, evidenziando le principali normative che impattano il settore dei sistemi di controllo degli edifici e sottolineando l’importanza di consultare gli esperti ABB locali per ricevere indicazioni specifiche.

Cyber Resilience Act (CRA)

Il Cyber Resilience Act mira a rafforzare la cybersecurity di tutti i prodotti digitali venduti nell’UE, inclusi dispositivi smart, software e sistemi di controllo degli edifici. Stabilisce requisiti obbligatori di cybersecurity per i produttori lungo tutto il ciclo di vita del prodotto, dalla progettazione al fine vita. Il regolamento è entrato in vigore il 10 dicembre 2024, con i principali obblighi applicabili dall’11 dicembre 2027.

Disposizioni principali:

  • Regole di cybersecurity: stabilisce le regole per i prodotti con elementi digitali al fine di garantirne la cybersecurity
  • Requisiti di progettazione e produzione: definisce i requisiti essenziali per la progettazione, lo sviluppo e la produzione dei prodotti digitali
  • Gestione delle vulnerabilità: impone processi per gestire le vulnerabilità durante il periodo di utilizzo previsto del prodotto
  • Sorveglianza del mercato: include il monitoraggio e l’applicazione della conformità ai requisiti di cybersecurity

Benefici per i clienti:

  • Maggiore protezione dalle minacce informatiche, poiché tutti i prodotti connessi devono rispettare standard di cybersecurity
  • Patch e aggiornamenti di sicurezza tempestivi lungo tutto il ciclo di vita del prodotto, con una riduzione dei rischi legati alle vulnerabilità
  • I prodotti con marcatura CE devono essere conformi al CRA, consentendo ai clienti di considerarli sicuri salvo diversa indicazione


Regolamento generale sulla protezione dei dati (GDPR)

Il GDPR è una normativa completa dell’Unione Europea in materia di privacy dei dati ed è una delle leggi più rigorose al mondo in tema di privacy e sicurezza.
Il GDPR si applica a tutte le organizzazioni che trattano dati personali di persone nell’UE. Per dati personali si intende qualsiasi informazione che possa identificare una persona, come nomi, indirizzi email, indirizzi IP e dati comportamentali. Le organizzazioni devono avere una base valida per raccogliere o trattare i dati e i clienti devono fornire il proprio consenso. Devono inoltre comunicare chiaramente come utilizzano i dati personali e documentare le attività messe in atto per garantire la conformità.

Nei sistemi KNX, i dati personali in genere non vengono memorizzati, ad eccezione di visualizzazioni e gateway, che possono contenere dati come indirizzi email. Se questi componenti sono forniti nell’ambito di un contratto commerciale che specifica quali dati personali vengono memorizzati e come vengono utilizzati, i requisiti GDPR possono essere soddisfatti.

Maggiori informazioni sul GDPR: digital-strategy.ec.europa.eu/en/policies/digital-privacy


Direttiva NIS2: sicurezza delle reti e dei sistemi informativi

La direttiva NIS2 richiede agli Stati membri dell’UE di definire, a livello nazionale, requisiti di gestione del rischio cybersecurity per settori critici, tra cui infrastrutture digitali, energia, trasporti e sanità.
La policy NIS2 mira ad aumentare la resilienza informatica delle infrastrutture critiche e delle aziende chiave in tutta l’UE. Richiede a determinate aziende e organizzazioni di adottare misure complete per proteggere reti e sistemi IT.
NIS2 stabilisce responsabilità chiare per la conformità e la rendicontazione in materia di cybersecurity a livello di senior management. La direttiva richiede governance solida, trasparenza e documentazione completa per dimostrare la conformità continuativa.
Le organizzazioni devono adottare un approccio all-hazards per proteggere reti, sistemi informativi e ambienti fisici da potenziali incidenti. Deve essere implementata una policy completa per la sicurezza delle reti e dei sistemi informativi, che comprenda tutti i sistemi, gli asset e le procedure rilevanti.

 

 





L’impegno di ABB per la cybersecurity

In ABB siamo profondamente impegnati a rafforzare la cybersecurity in tutti i nostri prodotti e soluzioni. Riconosciamo la crescente importanza di proteggere le infrastrutture digitali dalle minacce informatiche e ci impegniamo a supportare i nostri clienti nell’affrontare queste sfide. Offrendo prodotti sicuri e di alta qualità, conformi agli standard di cybersecurity, puntiamo a prevenire potenziali rischi e a proteggere i vostri sistemi.


Download
Telefono:
02 2415 1515

Attivo da lunedì a sabato
dalle ore 9.00 alle ore 19.00

Per rimanere sempre in contatto con noi:

Iscriviti alla Newsletter
  • Contattaci

    Compila il modulo web e ti contatteremo

    Contattaci
Select region / language