Laboratorio 2 - Anatomia di un attacco: simulazione Red Team vs. Blue Team (A cura di Cyber 4.0 - Centro di competenza nazionale ad alta specializzazione sulla cybersecurity)
28/10/2026 alle 14:15
28/10/2026 alle 15:00
Incontro informativo
Assolombarda
- Assolombarda - Sala Meregalli (piano interrato) - Via Pantano 9, Milano
gratuito
Informazioni
Lo scenario
La società «SweetWater Co.» gestisce un impianto di distribuzione di acqua potabile per una cittadina, situata ad alcuni chilometri di distanza dall’impianto. L’impianto preleva acqua da una riserva idrica, la purifica e la distribuisce alle utenze. Nei pressi dell’impianto sono presenti gli uffici della società dove è installato il sistema di controllo dell’impianto.
L’impianto principale è gestito da un sistema SCADA in grado di controllare il sistema di pompe, valvole e filtri gestiti da PLC. La comunicazione avviene via protocollo MODBUS TCP.
I PLC sono programmati per gestire in autonomia, secondo logiche predefinite, il funzionamento dell’impianto in condizioni normali, inviando al sistema SCADA i dati relativi allo stato ed ai parametri dell’impianto. Il sistema SCADA può inviare comandi ai PLC per attivare/disattivare alcune funzioni, secondo le necessità operative o di manutenzione dell’impianto. L’impianto è connesso in rete attraverso un accesso Internet, protetto da firewall, per garantire il collegamento dagli uffici verso la sede principale della società e l’invio dei dati di funzionamento dell’impianto. Oltre al firewall, nella rete sono presenti un sistema IDS ed un SIEM, controllati localmente. Il sistema SCADA e i PLC che controllano l’impianto non sono accessibili dall’esterno.
La società ritiene di avere correttamente implementato tutte le politiche di sicurezza informatica previste.
La modellazione dello scenario
Il Cyber Range di BV TECH consente di virtualizzare completamente e con elevato realismo lo scenario descritto, mettendo a disposizione un ambiente dove sono disponibili sia tutti gli strumenti necessari ad un Red Team per realizzare un attacco, sia i principali strumenti a disposizione di un Blue Team per rilevare attività malevole e contrastarle, come ad esempio i sistemi IDS Janus, SIEM Chimera e NGFW Efesto realizzati da BV TECH, consentendo di realizzare esercitazioni complesse sia per Red che per Blue Team. Inoltre, il Cyber range, attraverso l’integrazione di un componente di modellazione di processo, consente di simulare in maniera realistica comandi e letture tra PLC virtualizzati e sistema SCADA, consentendo l’interazione con il sistema fisico modellato: il modello del sistema fisico interagisce in termini di input e output con i componenti del sistema ICS, determina gli output del PLC verso il sistema SCADA e reagisce ai comandi ricevuti dagli stessi.
Struttura del laboratorio: simulazione di attività di attacco e difesa nello scenario
Lato Red Team verrà dimostrato a video un attacco sofisticato e articolato in più fasi secondo una tipica kill-chain (ricognizione, acquisizione di informazioni, malicious tool deployment e attacco), che sfrutta vulnerabilità reali, e che ha l’obiettivo di bloccare la comunicazione tra la console SCADA ed i PLC, per disaccoppiare lo stato reale dell’impianto da quanto rappresentato sulla console del sistema agli operatori in servizio.
Lato Blue Team verrà dimostrato a video come la corretta configurazione di strumenti di monitoraggio e controllo della sicurezza come IDS e SIEM consenta la rilevazione e l’intervento, nelle diverse fasi in cui lo stesso si sviluppa, da parte del team di sicurezza per bloccare un attacco che apparentemente non presenta anomalie nel funzionamento dell’impianto così come rappresentato dalla console SCADA agli operatori del sistema OT.
La dimostrazione pratica, della durata di circa 35 minuti, è concepita sia per un pubblico tecnico che per la direzione aziendale, consentendo di comprendere, attraverso una simulazione realistica, come un attacco informatico possa generare conseguenze sulla produzione, sulla sicurezza operativa, sulla continuità del servizio e sul rischio d'impresa, evidenziando al contempo il valore delle capacità di difesa e risposta agli incidenti.
Per maggiori informazioni
Area Industria Energia e Innovazione – innovazione@assolombarda.it - tel. 0258370227
Azioni sul documento