Vai al contenuto
Piattaforma

Vedi ogni asset. Intercetta ogni comando pericoloso. Dimostralo al revisore.

Una console per l’IT di stabilimento, gli ingegneri OT e gli analisti che li supportano. Ogni vista nasce dall’osservazione passiva: niente scansioni, niente agent.

MVP

Inventario asset e mappa delle comunicazioni

Ogni PLC, HMI, azionamento e stazione di ingegneria, identificato dal traffico che già genera: vendor, modello, firmware e con chi comunica.

  • Identità da S7 SZL, Modbus device ID, EtherNet/IP, PROFINET DCP e BACnet
  • Deriva firmware ed elenco fine vita
  • Report di esposizione agli accessi remoti
  • Punteggio di rischio pesato sulla criticità
AssetStabilimento 1 · 143 asset
AssetVendor / modelloFirmwareProtocolloRischio
PLC-Line2Siemens S7-1500V2.9.4S7comm+Alto
EWS-02Windows 10 workstation—RDP · S7Alto
PLC-Line1Siemens S7-300V3.3.17S7commMedio
Filler-PLCSchneider M340V3.20ModbusMedio
HMI-01Siemens TP1200V17S7commBasso
Drive-04ABB ACS8803.4PROFINETBasso

Identificati in modo passivo in 6 h 12 min

Dati di esempio

Invia a
  • Syslog / CEF / LEEF
  • Webhook
  • REST API
  • Microsoft Sentinel
  • Splunk
  • Elastic
  • Wazuh
Filosofia di rilevamento

Prima il deterministico.Poi il ML. Per ultimo l’LLM.

Molti strumenti OT chiedono di fidarsi di un modello che non si può ispezionare. Aragog parte da regole leggibili, aggiunge baseline apprese quando c’è qualcosa da apprendere, e usa un modello linguistico solo per spiegare ciò che regole e baseline hanno già trovato.

  1. Giorno 0

    Regole

    Le operazioni pericolose sono segnalate dal primo minuto: CPU stop, download o upload di programma, scritture da nuove sorgenti, sessioni firmware, scansioni e nuovi accessi remoti. Mappate su MITRE ATT&CK for ICS.

    Regola

    rule s7.cpu_stop
      when proto = s7comm
       and function = 0x29
      severity  critical
      attack    T0858
  2. Settimana 1

    Baseline

    Il cloud apprende chi parla con chi, con quale protocollo e funzione, con quale ritmo e in quali intervalli di valori. Poi una persona approva la baseline, così un attaccante presente durante l’apprendimento non diventa “normale”.

    Coppia appresa

    HMI-01 → PLC-Linea2
      s7comm read_var   500 ms ± 12
      s7comm write_var  DB12  2–6/h
      appresa 7 g · approvata
  3. Settimana 4

    Narrazioni

    Gli allarmi arrivano come brevi narrazioni basate su fatti decodificati, in italiano o in inglese. Il modello linguistico scrive il riassunto. Non decide mai cosa sia un attacco.

    Narrazione

    Alle 14:06 EWS-02 ha inviato CPU
    STOP a PLC-Linea2 via S7comm.
    EWS-02 non ha mai fermato questo
    PLC nella baseline di 30 giorni e
    non c’è manutenzione in corso.
Falsi allarmi per sensore al giornoCurva obiettivo su cui misuriamo i piloti. Illustrativa, non dati misurati.
Falsi allarmi obiettivo per sensore al giorno, per settimana
SettimanaFalsi allarmi per sensore al giorno
022
117
211
37
44,6
53,2
61,8
71
80,7

Obiettivi su cui ci misuriamo

< 5
falsi allarmi per sensore al giorno dopo l’apprendimento
< 1
per sensore al giorno dopo la messa a punto del pilota
0
attacchi critici simulati non rilevati in laboratorio

Metti un sensore su una linea. Guarda cosa trova.

Un pilota è un’installazione reale e passiva in uno dei tuoi siti. Raccontaci qualcosa del tuo stabilimento e ti ricontatteremo per definirlo.

Solo passivo. Nulla cambia sulla tua rete di processo.