Manutenzione remota OT

Accesso remoto al PLC industriale: manutenzione remota sicura

Come accedere da remoto ai propri controllori, interfacce uomo-macchina (HMI) e convertitori di frequenza senza aprire porte in entrata?

In breve
L’accesso remoto a un controllore industriale consiste nell’avviare una sessione di telemanutenzione su un PLC, un’interfaccia uomo-macchina (HMI) o un variatore di frequenza da un computer o uno smartphone, senza doversi recare in loco. Questo metodo sicuro si basa su un tunnel VPN in uscita (il gateway avvia la connessione, nessuna porta è aperta sul lato del sito), una autenticazione forte (MFA), e una tracciabilità completa delle sessioni — in conformità con le raccomandazioni NIS2 e IEC 62443.
Catena di accesso remoto sicuro
  1. PLC / HMIin loco
  2. Gateway Eziwantunnel in uscita
  3. VPN crittografataOpenVPNAES-256
  4. Cloud Eziwan0 porte in entrata
  5. Tecnico da remotoPCbrowser
SicuroVPN · crittografataConnettività4G LTE · Doppia SIMIndustrialeRobusto · affidabileSupervisioneCloud · tempo reale

Perché l’accesso remoto ai controllori logici è diventato indispensabile?​

Un PLC industriale si guasta alle 23:00. Senza accesso remoto, l’intervento di manutenzione richiede uno spostamento — spesso di centinaia di chilometri, con un costo di diverse migliaia di euro per poche ore di intervento. Grazie a un accesso remoto sicuro, il tecnico si collega in 2 minuti da casa, effettua la diagnosi e riavvia la macchina.

Oltre alla manutenzione correttiva, l’accesso remoto serve a:

  • Modificare i parametri del programma senza doversi recare sul posto.
  • Scaricare gli aggiornamenti software (firmware del PLC, ricette di produzione).
  • Monitorare in tempo reale senza essere sul posto.
  • Formare gli operatori da remoto tramite controllo remoto condiviso.
  • Verificare le sessioni dei fornitori esterni.

Architettura sicura per l’accesso remoto al PLC​

Il principio fondamentale: è il gateway ad avviare la connessione verso il cloud — mai il contrario. Di conseguenza, nessuna porta in entrata è aperta sulla rete OT. Un malintenzionato non può eseguire la scansione del sito industriale da Internet.

Confronto tra i metodi di accesso​

MetodoSicurezza OTProtocolli industrialiTracciabilitàComplessità
VPN site-to-cloud (consigliata)★★★★★SìSìMedia
Accesso diretto tramite port forwarding★SìNoBassa
AnyDesk / TeamViewer★★★No (solo PC)ParzialeBassa
Zero Trust ZTNA★★★★★SìSìElevata
Accesso VPN site-to-site★★★★SìParzialeElevata

L’apertura diretta delle porte è assolutamente da evitare: espone la rete OT a Internet ed è regolarmente oggetto di scansioni automatiche (si vedano gli incidenti Shodan relativi ai controllori logici programmabili esposti).

Buone pratiche di sicurezza OT per l’accesso remoto​

1. Non aprire mai una porta in entrata Tutta la connessione deve avvenire dal sito verso il cloud (tunnel in uscita). È l’opposto del classico RDP o VNC.

2. Autenticazione a più fattori (MFA) Ogni sessione deve essere convalidata da un secondo fattore. L’uso del solo nome utente e password non è sufficiente.

3. Principio del privilegio minimo Un tecnico di manutenzione non ha bisogno di accedere a tutti i controllori logici. Limitate ogni account alle apparecchiature necessarie per lo svolgimento delle sue mansioni.

4. Registrazione completa Ogni connessione e ogni comando inviato al PLC devono essere registrati con data e ora, identità e indirizzo IP. Si tratta di un requisito obbligatorio ai fini della conformità alla direttiva NIS2.

5. Accessi temporanei revocabili Per i fornitori di servizi, create accessi a durata limitata che scadono automaticamente. Non concedete mai accessi permanenti a terzi.

6. Segmentazione IT/OT La rete OT (controllori, sensori) deve essere isolata dalla rete IT (sistemi informativi aziendali, Wi-Fi). Il gateway crea questa barriera e controlla ciò che passa da una rete all’altra.

Compatibilità con i software per controllori logici programmabili​

L’accesso remoto tramite VPN di livello 3 è trasparente per gli strumenti di programmazione. È possibile utilizzare i software abituali dalla propria postazione:

  • Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
  • Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
  • Rockwell Automation — Studio 5000, FactoryTalk
  • Beckhoff — TwinCAT 3
  • Phoenix Contact, Wago, Pilz… la compatibilità è totale poiché il tunnel VPN è trasparente a livello di rete.

L’approccio Eziwan​

L'Eziwan Gateway integra nativamente la VPN in uscita (OpenVPN o IPSec), la registrazione delle sessioni e la politica "zero porte aperte". Tramite l'Eziwan Cloud, è possibile gestire i diritti di accesso di ciascun tecnico, creare accessi temporanei per i fornitori di servizi e visualizzare un registro di audit completo di tutte le sessioni.

Per approfondire: VPN industriale sicura, accesso remoto senza apertura di porte e Zero Trust industriale.

Domande frequenti

Da consultare anche