Quali sono i principali vantaggi di Kaspersky Industrial CyberSecurity for Networks Standard Server Upd&Sup Security Audit Enterprise Base?
Console centrale – Interfaccia web dedicata, integrazione opzionale con Kaspersky Security Center.
Monitoraggio passivo – Analizza il traffico replicato senza interferire con i sistemi di controllo.
Inventario delle risorse – Rileva automaticamente i dispositivi OT dai pacchetti di rete.
Audit di sicurezza – Il polling attivo verifica la conformità dei dispositivi agli standard di sicurezza.
Rilevamento delle intrusioni – Segnala attacchi, anomalie e comandi non autorizzati ai controller.
Nota importante – Non include l’anti-malware per gli endpoint; è richiesto KICS for Nodes.
Licenza server – L’unità concessa in licenza è il nodo server di KICS for Networks.
Gestione delle risorse – Rilevamento automatico dei dispositivi OT dal traffico di rete analizzato.
Audit di sicurezza – Verifica attiva dei dispositivi rispetto a standard di sicurezza definiti.
Rilevamento delle intrusioni – Rilevamento basato su regole degli attacchi alla rete e delle anomalie del traffico.
Aggiornamenti e assistenza – Aggiornamenti del database e dei moduli, oltre all’assistenza tecnica del fornitore.
Importante – L’anti-malware per gli endpoint e i sensori aggiuntivi sono soggetti a licenza separata.
Kaspersky Industrial CyberSecurity for Networks, indicato dal fornitore e dai rivenditori con l’abbreviazione KICS for Networks, analizza il traffico di rete industriale per rilevare attacchi, deviazioni nei parametri di processo e modifiche allo stato dei dispositivi, e funge da server centrale a livello di sito della piattaforma Kaspersky Industrial CyberSecurity. Viene gestito tramite una propria interfaccia web, con la possibilità di amministrazione centralizzata tramite Kaspersky Security Center utilizzando il plug-in di amministrazione KICS for Networks.
Nessun impatto sui processi – Legge il traffico in mirroring, non si inserisce mai in linea.
Elenco completo delle risorse – Crea un inventario OT a partire dai pacchetti di rete osservati.
Audit senza agenti – Interroga attivamente i dispositivi e ne verifica la conformità agli standard.
Visibilità dei comandi del controllore – Registra le operazioni di lettura e scrittura sui controllori programmabili.
Inoltro a SIEM – Inoltra gli eventi registrati ai sistemi SIEM per la correlazione.
Prove per i revisori – Genera report sullo stato dei dispositivi, sulla sicurezza e sui risultati degli audit.
Trattandosi di un prodotto OT, il fattore determinante non è il numero di dipendenti, ma l’esistenza di una rete di produzione separata dotata di switch gestiti in grado di replicare il traffico. Un’officina con una rete aziendale semplice non può implementarlo; un’azienda idrica di medie dimensioni o un costruttore di impianti solitamente sì.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di rendicontazione in Svizzera | Raramente | Per settore | Spesso |
| NIS 2 nell'Unione europea | Raramente | Per settore | Spesso |
| Questionario sulla sicurezza da parte di grandi clienti | Raramente | Spesso | ✓ |
| Rete OT separata con switch dotati di funzionalità mirroring | ✕ | Spesso | ✓ |
| Questo prodotto è adatto | ✕ | In parte | ✓ |
L’obbligo di segnalazione previsto dalla legge sulla sicurezza dell’informazione (LSI) modificata è in vigore dal 1° aprile 2025 e riguarda i gestori di infrastrutture critiche quali l’approvvigionamento energetico e idrico, le aziende di trasporto, gli ospedali elencati, fornitori di data center e servizi cloud, nonché alle amministrazioni cantonali e comunali, mentre l’Ordinanza sulla sicurezza informatica esenta le organizzazioni più piccole al di sotto delle soglie settoriali. I soggetti interessati devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta e hanno 14 giorni di tempo per completare la segnalazione. Questo prodotto supporta tale obbligo dal punto di vista dei contenuti: gli eventi registrati sono contrassegnati da data e ora, il traffico memorizzato può essere esportato come file PCAP per un nodo, un protocollo e un intervallo di tempo selezionati, e la tabella delle risorse mostra quali controller, HMI e stazioni di ingegneria sono stati coinvolti. Ciò che non fa è stabilire se un incidente sia soggetto a segnalazione, inviare la segnalazione o rilevare qualsiasi evento che non attraversi mai un segmento di rete monitorato. Inoltre, di per sé non fornisce analisi forensi a livello di host, poiché i dati di processo e degli utenti provenienti da un endpoint arrivano solo quando KICS for Nodes è concesso in licenza separatamente e utilizzato come sensore di endpoint. Il presente testo non costituisce un parere legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi ai propri consulenti legali.
Nessun prodotto software garantisce la conformità alla direttiva NIS 2, poiché la direttiva attribuisce le responsabilità all’organizzazione e al suo management, non a uno strumento. La direttiva NIS 2 richiede categorie di misure che includono analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, sicurezza nell’acquisizione e nella manutenzione (compresa la gestione delle vulnerabilità), procedure per valutare l’efficacia delle misure, cyberigiene e formazione, crittografia, controllo degli accessi e gestione delle risorse, nonché autenticazione a più fattori. Rispetto a tale elenco, questo prodotto contribuisce alla gestione delle risorse attraverso l’individuazione automatica dei dispositivi OT, alla gestione degli incidenti attraverso il rilevamento e l’inoltro degli eventi, alla gestione delle vulnerabilità attraverso l’audit di sicurezza attivo e alla valutazione dell’efficacia attraverso i propri report sui dispositivi e sugli audit. Non apporta alcun contributo alla crittografia, all’autenticazione a più fattori, alla formazione del personale, alla pianificazione della continuità operativa o al backup. La sicurezza della catena di fornitura è supportata solo indirettamente, rendendo visibili quali dispositivi esterni e connessioni remote esistono all’interno del segmento OT.
L’Ufficio federale tedesco per la sicurezza informatica (BSI) ha pubblicato nel marzo 2022 un avviso contro l’uso del software antivirus Kaspersky. L’avviso è ancora in vigore nel 2026 e si basa ora sul § 13 della BSIG a seguito della modifica entrata in vigore il 6 dicembre 2025. Nel 2024 il Dipartimento del Commercio degli Stati Uniti ha vietato la vendita dei prodotti Kaspersky e la fornitura di aggiornamenti negli Stati Uniti. In Svizzera la situazione è diversa: l’Ufficio federale per la sicurezza informatica (BACS) non ha emesso alcun avviso, ha dichiarato che non gli sono stati segnalati casi di uso improprio e che non esiste una direttiva interna contro i prodotti, pur osservando che gli uffici federali non li utilizzano più. Kaspersky respinge tale valutazione, definisce la decisione del BSI di natura politica piuttosto che tecnica, afferma di non avere legami con alcun governo, sottolinea il trattamento dei dati dei clienti europei nel proprio centro dati di Zurigo, operativo dal 2020, e ha annunciato all’inizio del 2026 che avrebbe intrapreso azioni legali qualora l’avviso del BSI non fosse stato ritirato. In pratica ciò ha maggiore rilevanza per le gare d’appalto del settore pubblico, per gli operatori di infrastrutture critiche tedeschi e per i fornitori i cui clienti applicano le regole del paese d’origine alla propria catena di approvvigionamento; un gestore di impianti svizzero senza attività nel settore pubblico tedesco si trova in una posizione diversa rispetto a un fornitore di un’azienda di servizi pubblici tedesca. Si noti inoltre che l’avviso del BSI menziona specificatamente i software antivirus, mentre i questionari di appalto solitamente chiedono informazioni sul fornitore piuttosto che sul singolo prodotto.
Sì, per quanto riguarda gli aspetti relativi alla visibilità OT e al rilevamento, ma non per il resto. Risponde alle domande relative all’inventario delle risorse della rete di produzione, al monitoraggio della rete e al rilevamento delle intrusioni nell’OT, alla registrazione e all’inoltro degli eventi a un SIEM, all’audit dell’attività degli utenti all’interno dello strumento e ai controlli tecnici periodici di sicurezza dei dispositivi, poiché i risultati dell’audit e i report sui dispositivi possono essere esportati come prova. Non risponde alle domande relative all’anti-malware per gli endpoint, alla distribuzione delle patch, alla crittografia dei dischi o dei supporti rimovibili, all’autenticazione a più fattori, al backup e al ripristino, né alla gestione dei dispositivi mobili, poiché nessuna di queste funzioni è presente nel prodotto. Inoltre, non risponde alle domande organizzative relative alle politiche, ai registri di formazione o alla gestione dei fornitori. Laddove tali lacune ostacolino la stipula di un contratto, la soluzione più economica consiste solitamente nel rimanere all’interno della stessa famiglia di prodotti e aggiungere KICS for Nodes per la protezione degli endpoint e la telemetria degli endpoint, piuttosto che introdurre un secondo fornitore in una rete OT che richiederebbe quindi due serie di esclusioni e due console.
La differenza fondamentale è che solo la variante «Security Audit» copre il lato attivo del prodotto, ovvero l’interrogazione dei dispositivi tramite connettori e la verifica della conformità di tali dispositivi agli standard di sicurezza; la variante base «Updates and Support» si limita all’analisi passiva del traffico. La seconda differenza riguarda l’unità concessa in licenza: le licenze Standard Server si applicano a un nodo Server, mentre la licenza Additional Sensor si applica a un nodo sensore che raccoglie il traffico in un’ulteriore sede e invia i dati a un Server. Un sensore è quindi un’estensione di un’installazione esistente e non un prodotto autonomo. Tutte e tre le varianti sono disponibili nelle versioni Base, Rinnovo e Cross-grade; questa scheda di prodotto riguarda la variante Base, da scegliere quando non esiste ancora alcuna licenza dello stesso prodotto.
| Funzionalità | Server standard, Aggiornamenti e assistenza | Server standard, Aggiornamenti e assistenza, Audit di sicurezza | Sensore aggiuntivo |
|---|---|---|---|
| Analisi passiva del traffico | ✓ | ✓ | ✓ |
| Gestione delle risorse e rilevamento delle intrusioni | ✓ | ✓ | Via Server |
| Interrogazione attiva e audit di sicurezza dei dispositivi | ✕ | ✓ | ✕ |
| Funziona senza un'altra licenza KICS | ✓ | ✓ | ✕ |
| Anti-malware per endpoint | ✕ | ✕ | ✕ |
Il prodotto rileva e segnala, ma non blocca: i punti di monitoraggio devono essere collegati alla rete industriale in modo tale da escludere qualsiasi possibilità di influenzarla, quindi nulla qui impedisce la scrittura da parte di un controller malintenzionato in corso. L'implementazione dipende da un'infrastruttura che potresti non avere, poiché il traffico deve raggiungere il server o un sensore tramite il mirroring delle porte; il fornitore documenta questa funzionalità per gli switch Cisco, Hirschmann, Siemens SCALANCE e Siemens RUGGEDCOM; gli switch non gestiti lasciano segmenti non monitorati. La copertura è limitata a ciò che attraversa un segmento monitorato, il che significa che i collegamenti seriali, i trasferimenti USB e i laptop di ingegneria collegati direttamente a un controller rimangono invisibili. I due acquisti aggiuntivi più comuni sono sensori aggiuntivi per ulteriori sedi dell’impianto e KICS for Nodes per la protezione degli endpoint e la telemetria degli endpoint; entrambi richiedono licenze separate. Si noti infine che si tratta di una licenza Base, quindi non è la scelta giusta se esiste già una licenza per lo stesso prodotto e si applica un rinnovo o un cross-grade.
Il fornitore documenta la gestione delle norme IEC 60870-5-101 e IEC 60870-5-104, compresi i tipi di ASDU supportati, e della norma IEC 61850 con il caricamento e la gestione delle configurazioni di dispositivi e tag. Inoltre, l’applicazione è in grado di identificare i singoli protocolli a livello di applicazione dai contenuti dei pacchetti di rete per il controllo della rete e la registrazione degli eventi.
Sì. I tipi di eventi registrati possono essere configurati per la trasmissione a sistemi destinatari quali un SIEM e a Kaspersky Security Center; il fornitore documenta la verifica dell’inoltro degli eventi utilizzando un sistema ArcSight come esempio pratico. È inoltre disponibile un’API per recuperare i dati relativi agli eventi e ai tag da applicazioni esterne.
No. L’applicazione dispone di una propria interfaccia web per le risorse, gli eventi, i parametri di processo e la configurazione. Kaspersky Security Center con il plug-in di amministrazione KICS for Networks è l’opzione indicata per le organizzazioni che desiderano gestire centralmente più server e sedi.