Vedi ogni asset. Intercetta ogni comando pericoloso. Dimostralo al revisore.
Una console per l’IT di stabilimento, gli ingegneri OT e gli analisti che li supportano. Ogni vista nasce dall’osservazione passiva: niente scansioni, niente agent.
Inventario asset e mappa delle comunicazioni
Ogni PLC, HMI, azionamento e stazione di ingegneria, identificato dal traffico che già genera: vendor, modello, firmware e con chi comunica.
- Identità da S7 SZL, Modbus device ID, EtherNet/IP, PROFINET DCP e BACnet
- Deriva firmware ed elenco fine vita
- Report di esposizione agli accessi remoti
- Punteggio di rischio pesato sulla criticità
| Asset | Vendor / modello | Firmware | Protocollo | Rischio |
|---|---|---|---|---|
| PLC-Line2 | Siemens S7-1500 | V2.9.4 | S7comm+ | Alto |
| EWS-02 | Windows 10 workstation | — | RDP · S7 | Alto |
| PLC-Line1 | Siemens S7-300 | V3.3.17 | S7comm | Medio |
| Filler-PLC | Schneider M340 | V3.20 | Modbus | Medio |
| HMI-01 | Siemens TP1200 | V17 | S7comm | Basso |
| Drive-04 | ABB ACS880 | 3.4 | PROFINET | Basso |
Identificati in modo passivo in 6 h 12 min
Dati di esempio
- Syslog / CEF / LEEF
- Webhook
- REST API
- Microsoft Sentinel
- Splunk
- Elastic
- Wazuh
Prima il deterministico.Poi il ML. Per ultimo l’LLM.
Molti strumenti OT chiedono di fidarsi di un modello che non si può ispezionare. Aragog parte da regole leggibili, aggiunge baseline apprese quando c’è qualcosa da apprendere, e usa un modello linguistico solo per spiegare ciò che regole e baseline hanno già trovato.
- Giorno 0
Regole
Le operazioni pericolose sono segnalate dal primo minuto: CPU stop, download o upload di programma, scritture da nuove sorgenti, sessioni firmware, scansioni e nuovi accessi remoti. Mappate su MITRE ATT&CK for ICS.
Regola
rule s7.cpu_stop when proto = s7comm and function = 0x29 severity critical attack T0858
- Settimana 1
Baseline
Il cloud apprende chi parla con chi, con quale protocollo e funzione, con quale ritmo e in quali intervalli di valori. Poi una persona approva la baseline, così un attaccante presente durante l’apprendimento non diventa “normale”.
Coppia appresa
HMI-01 → PLC-Linea2 s7comm read_var 500 ms ± 12 s7comm write_var DB12 2–6/h appresa 7 g · approvata
- Settimana 4
Narrazioni
Gli allarmi arrivano come brevi narrazioni basate su fatti decodificati, in italiano o in inglese. Il modello linguistico scrive il riassunto. Non decide mai cosa sia un attacco.
Narrazione
Alle 14:06 EWS-02 ha inviato CPU STOP a PLC-Linea2 via S7comm. EWS-02 non ha mai fermato questo PLC nella baseline di 30 giorni e non c’è manutenzione in corso.
| Settimana | Falsi allarmi per sensore al giorno |
|---|---|
| 0 | 22 |
| 1 | 17 |
| 2 | 11 |
| 3 | 7 |
| 4 | 4,6 |
| 5 | 3,2 |
| 6 | 1,8 |
| 7 | 1 |
| 8 | 0,7 |
Obiettivi su cui ci misuriamo
- < 5
- falsi allarmi per sensore al giorno dopo l’apprendimento
- < 1
- per sensore al giorno dopo la messa a punto del pilota
- 0
- attacchi critici simulati non rilevati in laboratorio
Metti un sensore su una linea. Guarda cosa trova.
Un pilota è un’installazione reale e passiva in uno dei tuoi siti. Raccontaci qualcosa del tuo stabilimento e ti ricontatteremo per definirlo.
Solo passivo. Nulla cambia sulla tua rete di processo.