Zero Trust selettivo negli ambienti OT: il modello MATRIX

Lo Zero Trust non può essere trasposto in blocco dall'IT all'OT. La domanda corretta non è quale architettura adottare, ma quali capacità sono tecnicamente sostenibili per ciascuna classe di asset e con quale priorità rispetto alla missione. Il paper propone MATRIX, un metodo per applicare lo zero trust agli ambienti industriali (OT) in modo selettivo, cioè solo dove è tecnicamente sostenibile, invece di trasporre in blocco il modello nato per l'IT.
La convergenza IT/OT ha dissolto l'air gap, come dimostrano Stuxnet e l'attacco alla rete elettrica ucraina del 2015. In OT però prevalgono disponibilità, integrità e safety sulla riservatezza. A questo si aggiungono latenza stringente, protocolli proprietari senza autenticazione e dispositivi legacy che non possono ospitare agenti o crittografia. Le linee guida esistenti (NIST, CSA, ENISA) dicono cosa fare, ma non come scegliere tra alternative su asset eterogenei.
Il metodo. È un ciclo iterativo in sei fasi, da cui l'acronimo:
- M – contesto di missione e risorse da proteggere;
- A – profilo di idoneità di ogni classe di asset a ospitare i controlli;
- T – modellazione delle minacce e della superficie d'attacco;
- R – analisi dei compromessi tra sicurezza e impatto operativo;
- I – matrice di allocazione, che per ogni coppia asset/controllo indica se il controllo è nativo, mediato da un intermediario, compensativo o non praticabile;
- X – esecuzione, monitoraggio e crescita incrementale della maturità.
Ogni cella indica come una capability si applica a una classe di asset: nativa sul dispositivo, mediata da un layer intermediario, compensativa esterna, oppure non praticabile. Per esempio, HMI e server SCADA ricevono controlli nativi, gli IED legacy controlli mediati, i dispositivi di campo solo segmentazione e monitoraggio passivo.
La Validazione. È qualitativa, non sperimentale, e si articola in quattro parti:
- Scenario illustrativo: l'operatore fittizio NovaGrid, con sottostazioni elettriche digitali e un centinaio di sottostazioni secondarie legacy.
- Copertura degli standard: nessuna lacuna rispetto a NIST SP 800-82r3, ISA/IEC 62443 e art. 24 del D.Lgs. 138/2024.
- Confronto: rispetto al processo CSA in cinque fasi e all'approccio SEI, MATRIX aggiunge l'allocazione operativa e la tracciabilità documentale.
- Rilettura dell'attacco ucraino del 2015: ogni passo della catena d'attacco corrisponde ad almeno una fase e a una capability di contenimento. I passaggi decisivi (accesso remoto con credenziali legittime, apertura manuale degli interruttori) ricadono nella fase I.
Limiti dichiarati. I punteggi sono soggettivi e manca una prova su impianti reali. L'efficacia dipende dalla maturità dei layer intermediari. Per i componenti non adeguabili il rischio residuo viene gestito, non eliminato. Senza criteri di scoring condivisi, due analisti possono arrivare a matrici diverse per lo stesso impianto.
Conformità. Le fasi sono mappate sugli obblighi NIS2 (artt. 24-25 del D.Lgs. 138/2024 e determinazione ACN 379907/2025), con richiami al codice di rete elettrico (UE 2024/1366), alla direttiva CER e al Cyber Resilience Act. La matrice funge da evidenza documentale per organi di amministrazione e auditor: la conformità diventa un sottoprodotto del processo di sicurezza.
Sviluppi futuri. Metriche quantitative e scoring condiviso, strumenti per compilare la matrice e generare la roadmap, integrazione con threat intelligence e IA, e soprattutto validazione empirica su impianti reali.
Vincenzo Calabro' | Ingegnere informatico specializzato in sicurezza informatica e investigazione digitali. Autore di articoli e saggi. Lecturer, Speaker, Trainer.