La sicurezza informatica non si esaurisce nel software, ma richiede anche infrastrutture fisiche capaci di proteggere dispositivi, ambienti e dati classificati. Dai computer Tempest agli spazi schermati, fino all’omologazione degli applicativi, la protezione delle informazioni più sensibili passa da un’integrazione nativa tra hardware, software e sicurezza fisica. Il punto di Fabrizio Carotenuto, responsabile della business unit di cyber-security di Sipal
Nell’immaginario comune la sicurezza informatica coincide quasi sempre con il software: firewall, antivirus, crittografia, procedure di autenticazione. Meno nota, ma non meno rilevante, è la componente fisica della cyber-security, ovvero l’insieme di soluzioni infrastrutturali e hardware che proteggono i dispositivi e gli ambienti in cui le informazioni vengono trattate. Una dimensione che assume un peso crescente man mano che si passa dalla protezione dei dati aziendali ordinari a quella dei dati classificati.
Alla base di questo cambio di prospettiva c’è il concetto di rischio residuo. Un’organizzazione che protegge i propri dati con strumenti convenzionali – firewall, antivirus, politiche di accesso – accetta comunque un margine di rischio, calibrato sull’importanza delle informazioni da proteggere: un antivirus, per sua natura, riconosce un malware solo dopo che è stato individuato e catalogato, in una rincorsa costante tra attacco e difesa. Quando invece si entra nel perimetro dei dati classificati, il rischio residuo deve tendere a zero e, ai livelli più alti (come il top secret), essere di fatto nullo. Se si teme che qualcuno possa intercettare le informazioni che transitano da un dispositivo informatico, scollegarlo dalla connettività di rete non basta. Infatti, decidere di non collegare un computer a Internet non è una soluzione sufficiente, perché resta possibile un accesso fisico tramite una porta Usb o un supporto rimovibile, come i vecchi Cd. Occorre isolare anche l’accesso alle risorse, sul piano fisico e su quello logico. Ecco perché, quando il livello di classificazione sale bisogna anche isolare l’accesso alle risorse, fisicamente e logicamente.
È qui che la componente fisica della cyber-security assume un ruolo determinante, che si articola su tre livelli paralleli. Il primo riguarda l’ambiente: spazi schermati e insonorizzati, concepiti per impedire qualsiasi forma di intercettazione dall’esterno. Il secondo riguarda l’emissione elettromagnetica: ogni dispositivo elettronico genera onde che, se non adeguatamente schermate, possono essere intercettate a distanza per ricostruire l’attività svolta su uno schermo. Il terzo riguarda l’acustica degli ambienti, un aspetto rilevante, ad esempio, nel caso di comunicazioni o videoconferenze riservate.
È sulla base di questi principi che si basano i computer Tempest che creiamo in Sipal. Si tratta dispositivi privi di porte esposte, con emissioni elettromagnetiche schermate al punto da rendere impossibile l’intercettazione dei dati trattati e nei quali ogni componente software (a partire dal sistema operativo) deve essere omologata secondo lo standard Common criteria, il cui livello di certificazione dipende dal grado di classificazione del dato da proteggere. Infatti in Sipal operiamo anche come centro di valutazione abilitato a omologare i prodotti software, oltre che come progettisti e costruttori delle macchine stesse, coprendo l’intero perimetro che va dall’infrastruttura classificata alla certificazione del singolo applicativo.
Le differenze rispetto a un dispositivo di consumo (come quelli acquistabili in un qualunque negozio di elettronica) sono sostanziali anche sul piano fisico. Un computer Tempest può pesare fino a nove chilogrammi e costare dieci-quindici volte in più di un Pc da ufficio equivalente, per via della schermatura e delle componenti dedicate. È un hardware pensato per essere “spostabile” più che portatile, e il livello di protezione cresce in proporzione al grado di classificazione richiesto, con una complessità costruttiva che aumenta di conseguenza.
La produzione di questi apparati (circa 3.500 unità l’anno, presso lo stabilimento di Torino, con un sito a Ivrea e un laboratorio omologato dal Dipartimento per le informazioni e la sicurezza) comprende sia soluzioni a catalogo, pensate per esigenze che vanno da postazioni da campo a configurazioni più vicine a un ambiente d’ufficio, sia apparati custom, come stazioni di comando e controllo o postazioni di collaudo per programmi classificati.
Tra gli elementi che negli ultimi anni hanno contribuito ad ampliare la domanda di questo tipo di soluzioni c’è sicuramente il contesto internazionale della difesa. I grandi programmi multinazionali richiedono oggi aree ad alta classificazione fin dalle fasi iniziali di collaborazione, spostando l’attenzione dalle sole soluzioni software verso un impianto di sicurezza più ampio, nel quale l’infrastruttura fisica diventa parte integrante del perimetro da proteggere quanto la rete informatica stessa. Una tendenza che si sta estendendo anche al di fuori dell’ambito militare, con le infrastrutture critiche civili sempre più soggette a protocolli e certificazioni che richiedono lo stesso livello di rigore.
Alla base di questo modello resta comunque un principio: affidarsi a un unico interlocutore capace di seguire un requisito dalla progettazione dell’infrastruttura fino all’omologazione del singolo applicativo, senza che le informazioni sensibili debbano transitare tra fornitori diversi. Le informazioni classificate sono per natura difficili da trasferire e condividere, e ogni passaggio tra soggetti differenti rappresenta un potenziale punto di vulnerabilità. È questo l’approccio che adottiamo in Sipal fin dalle prime fasi di progettazione delle nostre soluzioni, puntando su un’integrazione nativa tra infrastruttura, hardware e software.
La componente fisica della cyber-security, in definitiva, non è un residuo di un approccio superato alla sicurezza, ma un elemento costitutivo della protezione dei dati più sensibili e, quanto più cresce il valore dell’informazione da proteggere, tanto più la sicurezza digitale deve poggiare su fondamenta materiali altrettanto solide.
















