Segmentazione di rete
Un impianto solare è raramente un'unica rete piatta. Dietro il router in loco si trova di solito la rete di controllo con inverter, datalogger e telecontrollo — e accanto una rete per le telecamere, una per allarme e controllo accessi e una per l'hardware di rete stesso.
Le persone che lavorano su queste reti sono raramente le stesse. La ditta di allarmi deve raggiungere le telecamere. Sugli inverter non ha nulla da fare.
È esattamente ciò che esprime la segmentazione di rete in Mirox: ogni rete viene etichettata e ogni partner raggiunge solo i segmenti che gli hai concesso.
Perché conta per KRITIS e NIS2
Il controllo dell'impianto è la parte di un impianto solare che interessa ai quadri normativi. KRITIS e NIS2 si aspettano che i gestori mantengano l'accesso al minimo indispensabile e che sia dimostrabile — cioè poter rispondere a chi poteva raggiungere il controllo e chi lo ha effettivamente raggiunto.
La segmentazione fornisce entrambe le metà della risposta:
- Privilegio minimo per costruzione. A un'organizzazione partner vengono concessi segmenti precisi. Tutto il resto — soprattutto la rete di controllo — non è solo nascosto nella sua interfaccia: è assente dal routing del suo accesso remoto. Non può raggiungerla nemmeno conoscendone l'indirizzo.
- Tracciabilità. Ogni sessione di accesso remoto viene annotata nel registro degli accessi dell'impianto: chi si è collegato, a quale dispositivo, quando e per quanto tempo. Anche i tentativi respinti.
Così puoi portare un fornitore di sicurezza esterno su un impianto senza estendere la sua portata alle apparecchiature di produzione — e puoi dimostrarlo.
I segmenti
Ogni rete registrata in Mirox può portare una o più etichette. Non si escludono a vicenda: una VLAN con telecamere e una centrale d'allarme le riceve entrambe.
| Segmento | Cosa vi appartiene |
|---|---|
| Infrastruttura di rete | Router, switch, firewall, access point. |
| Telecamere | Telecamere, NVR, encoder video. |
| Sistemi di sicurezza | Centrali d'allarme, controllo accessi, rilevamento perimetrale e antintrusione. |
| Controllo impianto | Inverter, datalogger, telecontrollo (PLC). |
Il controllo impianto è una restrizione, non una semplice etichetta. Una rete con questa etichetta resta fuori portata per un ruolo limitato ai segmenti anche se porta inoltre un'etichetta concessa a quel ruolo — perché una telecamera che condivide la VLAN con il regolatore dell'impianto non rende il regolatore sicuro da esporre.
Reti senza etichette
Una rete priva di etichette è non classificata. Per il tuo team non cambia nulla: operatori e responsabili tecnici e commerciali raggiungono queste reti esattamente come prima.
Un ruolo la cui portata è definita dai segmenti, invece, non vi entra. È deliberato: nessuno ha detto cosa contiene e, in un impianto solare, una rete non etichettata può benissimo ospitare inverter — Mirox non tira a indovinare.
Conseguenza pratica: dopo aver assegnato a qualcuno il ruolo Responsabile sicurezza, etichetta le reti che deve raggiungere. Fino ad allora non vedrà nulla.
Il ruolo Responsabile sicurezza
Responsabile sicurezza è il primo ruolo la cui portata è determinata da queste etichette. È pensato per un fornitore esterno di sistemi di allarme, videosorveglianza o protezione perimetrale:
- Raggiunge i dispositivi di rete dei segmenti concessi attraverso entrambe le vie di accesso remoto — il proxy dispositivi e la VPN personale.
- Legge il registro degli accessi dell'impianto e vede così la propria traccia.
- Può aprire e seguire ticket su quanto rileva.
- Non vede alcun dato di produzione, prestazione, ricavo o contratto — quelle parti di Mirox non esistono per questo ruolo.
- Non raggiunge mai una rete di controllo dell'impianto.
Il ruolo si concede per impianto o per portafoglio, oppure si condivide tramite una cooperazione con l'organizzazione del partner. Nessun ruolo dell'organizzazione vi si trasforma da solo.
Configurazione
- Apri le impostazioni di rete dell'impianto ed etichetta ogni rete in base a ciò che contiene. Puoi farlo durante la creazione di una connessione VPN o in seguito su una esistente.
- Assegna al partner il ruolo Responsabile sicurezza — su un singolo impianto, su un portafoglio o tramite una cooperazione con la sua organizzazione.
- Verifica il risultato nell'elenco dispositivi dell'impianto: il partner vede solo i dispositivi all'interno dei suoi segmenti.
Le etichette si possono modificare in qualsiasi momento. Rimuoverne una rende la rete irraggiungibile dalla connessione successiva del partner; aggiungerne una la apre. Non è necessario riemettere alcuna credenziale.
Correlati
- Sistema di permessi — i ruoli a cui questi segmenti si applicano.
- Registro degli accessi — chi ha raggiunto cosa e quando.
- Restrizioni delle cooperazioni — cosa può ricevere un'organizzazione partner.
- Accesso remoto — come il proxy dispositivi e la VPN personale raggiungono un impianto.