Comprendere i nuovi obblighi per le SOCI in materia di identità e governance
La legge sulla sicurezza delle infrastrutture critiche ha recentemente introdotto una Emendamento (Programma potenziato di gestione dei rischi delle infrastrutture critiche) al Regolamento. Se avete letto il blog precedente di RSA SOCI, il presente emendamento si aggiunge alle norme vigenti del Programma di gestione dei rischi delle infrastrutture critiche (CIRMP). Tali modifiche introducono una serie di obblighi più rigorosi per le classi di beni delle infrastrutture critiche (CI) ad alto rischio. Tra queste figurano le emittenti radiotelevisive, i sistemi dei nomi di dominio, gli operatori del settore elettrico ed energetico, le infrastrutture e i servizi di trasporto merci, nonché le infrastrutture relative al gas, ai carburanti e all'acqua.
Le nuove modifiche riguardano una serie di misure di controllo che devono essere introdotte per contribuire a ridurre il rischio di minacce informatiche e proteggere le risorse chiave delle infrastrutture critiche. Due sezioni — la Sezione 8B “Rischi legati alla compromissione delle credenziali” e la Sezione 8C “Rischi legati al movimento laterale” — sottolineano l’importanza della gestione delle identità e degli accessi (IAM) per garantire la sicurezza delle organizzazioni ad alto livello di affidabilità.
Le organizzazioni devono implementare questi nuovi controlli entro giugno 2028. Anche se questa data può sembrare ancora lontana, la necessità di cambiare o modificare gli ambienti CI e OT impone alle organizzazioni di agire sin da ora per soddisfare questi nuovi requisiti normativi.
La protezione delle infrastrutture critiche (CI) rappresenta probabilmente un aspetto fondamentale per la maggior parte delle risorse elencate e quasi tutte opereranno nell’ambito di un quadro di riferimento per la sicurezza informatica (CSF) già esistente. La nuova normativa richiede che le infrastrutture critiche (CI) adottino un livello di maturità 2 (L2) secondo uno dei seguenti standard: Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 o C2M2. Il livello di maturità 2 richiede un sistema di autenticazione resistente al phishing.
Questo controllo deve essere applicato a:
- accesso a computer collegati a Internet e a sistemi critici.
- accesso privilegiato e non privilegiato a componenti critici.
- accesso remoto ad applicazioni, sistemi o servizi.
Le organizzazioni dovrebbero esaminare attentamente questo requisito, anche se ritengono di disporre già di un sistema di autenticazione a più fattori (MFA) resistente al phishing che soddisfi i requisiti del livello 2 del CSF. La maggior parte delle soluzioni dei fornitori di servizi di gestione delle identità si basa su un servizio cloud e, in caso di interruzione di tale servizio, gli utenti dovrebbero autenticarsi tramite protocolli MFA non conformi ai nuovi requisiti oppure non sarebbero in grado di autenticarsi affatto in un ambiente isolato.
I servizi di autenticazione esclusivamente basati sul cloud non sono sufficienti a supportare le reti OT: i requisiti SOCI ampliati specificano che le organizzazioni devono essere in grado di isolare i sistemi per un massimo di 90 giorni, mantenendo al contempo l’autenticazione e le altre operazioni senza connettersi al cloud per un periodo massimo di tre mesi.
In Australia, la resilienza informatica è ormai considerata un requisito legale in materia di sicurezza, non un obiettivo previsto dallo SLA.
Implementa l’autenticazione a più fattori (MFA) resistente al phishing con RSA
Implementazione di RSA IDP Sovereign offre un'autenticazione resistente al phishing in ambienti on-premise, air-gapped e semi-air-gapped. La soluzione è dotata di una funzionalità di failover ibrida che garantisce il funzionamento dell'autenticazione multifattoriale (MFA) resistente al phishing per le infrastrutture critiche, anche in caso di interruzioni del servizio cloud.
I requisiti SOCI ampliati introducono inoltre una serie di controlli chiave che CI deve implementare per ridurre il rischio di spostamento laterale.
Una nuova misura di controllo che avrà un impatto significativo sulla continuità operativa (CI) è la 8C, che richiede di “garantire che i sistemi critici possano continuare a funzionare per un periodo di almeno tre mesi mentre gli altri computer sono in fase di ripristino o recupero”.”
Questo stabilisce per legge il CI Fortify Linee guida per l’isolamento. CI Fortify stabilisce che i settori interessati debbano essere in grado di gestire l’infrastruttura e fornire i propri servizi essenziali anche in condizioni di isolamento. Ciò non significa che i controlli di sicurezza informatica vengano rimossi durante l’isolamento, anzi. Tutti i controlli devono continuare a funzionare mentre gli operatori delle infrastrutture critiche procedono alla ricostruzione e al ripristino. L’intento di questa sezione è quello di affrontare i requisiti di resilienza. Il requisito richiede alle infrastrutture critiche di continuare a fornire i servizi essenziali anche dopo che si è verificata una violazione.
Ciò rappresenterà un’ulteriore sfida per CI nel soddisfare i requisiti di autenticazione resistente al phishing in caso di compromissione delle credenziali 8B. Le implementazioni tipiche resistenti al phishing si basano su provider di identità esclusivamente cloud, e ciò è considerato una dipendenza da terze parti. Se si interrompe il collegamento di autenticazione cloud con l’ambiente OT isolato, gli operatori non potranno più accedere al sistema. Ciò rallenta il ripristino, poiché è proprio durante la ricostruzione dei sistemi a seguito di una compromissione che occorrono i controlli di autenticazione e di accesso più rigorosi.
RSA risolve questo problema grazie al failover ibrido, che consente all’autenticazione multifattoriale (MFA) on-premise, isolata fisicamente e resistente al phishing, di continuare a funzionare durante un evento di isolamento e nella fase di ripristino, garantendo un’autenticazione robusta e sicura e controlli di accesso efficaci.
La sezione 8C "Rischi legati ai movimenti laterali" prevede inoltre requisiti relativi al principio del privilegio minimo e alla revisione degli accessi.
Capire chi ha accesso a quali sistemi, gestire i ruoli e garantire la conformità alle norme di audit è fondamentale per soddisfare questo requisito. Governance e ciclo di vita di RSA soddisfa tali requisiti e può essere implementato in loco in ambienti con infrastrutture critiche.
Per saperne di più su come RSA può aiutarti a soddisfare i requisiti delle Sezioni 8B e 8C della legge scarica il documento sui requisiti di mappatura delle funzionalità di identità.
Il CIRMP potenziato è un emendamento del 2026 alla legge australiana sulla sicurezza delle infrastrutture critiche (Security of Critical Infrastructure Act) che introduce misure obbligatorie di sicurezza informatica per le categorie di infrastrutture critiche ad alto rischio. Le organizzazioni devono adeguarsi entro giugno 2028.
L'emendamento si applica ai settori della radiodiffusione, dei sistemi di nomi di dominio, degli operatori del settore elettrico ed energetico, delle infrastrutture e dei servizi di trasporto merci, del gas, dei carburanti e delle risorse idriche, estendendo l'attuale quadro SOCI a classi di attività a più alto rischio.
La Sezione 8B richiede che le infrastrutture critiche implementino sistemi di autenticazione resistenti al phishing per i sistemi connessi a Internet, per l’accesso privilegiato e non privilegiato a componenti critici e per l’accesso remoto ad applicazioni e servizi. Le organizzazioni devono raggiungere almeno il Livello 2 nell’ambito di un quadro di riferimento riconosciuto in materia di sicurezza informatica, quale Essential 8, NIST CSF 2.0 o ISO 27001.
La Sezione 8C della normativa SOCI richiede che le infrastrutture critiche rimangano operative in condizioni di completo isolamento — senza connettività cloud — per un periodo massimo di 90 giorni. I servizi di autenticazione basati esclusivamente sul cloud non possono funzionare durante un evento di isolamento, il che significa che gli operatori non potrebbero accedere ai sistemi necessari per il ripristino. La normativa SOCI richiede che l’autenticazione rimanga operativa per tutta la durata del periodo di isolamento e ripristino.
La Sezione 8C impone alle infrastrutture critiche di implementare controlli di accesso basati sul principio del privilegio minimo, di mantenere in essere procedure di revisione degli accessi e di garantire che i sistemi possano continuare a funzionare per almeno tre mesi mentre le altre infrastrutture sono in fase di ripristino. Ciò rende di fatto obbligatorio il quadro "CI Fortify" per le organizzazioni interessate.
Le organizzazioni devono implementare i nuovi controlli entro giugno 2028. Data la complessità degli ambienti OT e il tempo necessario per implementare soluzioni di autenticazione on-premise e air-gapped, le organizzazioni dovrebbero iniziare fin da ora a pianificare e attuare tali misure.
L'autenticazione a più fattori (MFA) resistente al phishing utilizza metodi crittografici — quali chiavi di sicurezza hardware o credenziali FIDO2 — che non possono essere intercettati o replicati dagli aggressori. A differenza degli OTP via SMS, delle notifiche push o dei link via e-mail, l'autenticazione a più fattori (MFA) resistente al phishing non può essere aggirata da un attacco man-in-the-middle o da un tentativo di ingegneria sociale. L’Essential 8 Livello 2 richiede specificatamente metodi resistenti al phishing per i tipi contemplati dalla Sezione 8B.
Distribuzione sovrana RSA ID Plus offre un'autenticazione multifattoriale (MFA) resistente al phishing in ambienti on-premise, air-gapped e semi-air-gapped, con un failover ibrido che garantisce il funzionamento dell'autenticazione durante le interruzioni del servizio cloud, soddisfacendo il requisito di isolamento di 90 giorni. Governance e ciclo di vita RSA soddisfa i requisiti relativi al principio del “privilegio minimo” e alla revisione degli accessi previsti dalla Sezione 8C, grazie a un’implementazione on-premise progettata specificamente per ambienti con infrastrutture critiche.