{"id":1397,"date":"2019-06-05T04:45:03","date_gmt":"2019-06-05T04:45:03","guid":{"rendered":"https:\/\/project90.it\/boglione\/approfondimento\/nuove-linee-guida-bimco-sul-rischio-cyber-a-bordo\/"},"modified":"2026-05-19T11:05:33","modified_gmt":"2026-05-19T11:05:33","slug":"nuove-linee-guida-bimco-sul-rischio-cyber-a-bordo","status":"publish","type":"approfondimento","link":"https:\/\/boglione.eu\/en\/approfondimento\/nuove-linee-guida-bimco-sul-rischio-cyber-a-bordo\/","title":{"rendered":"New BIMCO guidelines on cyber risk onboard"},"content":{"rendered":"<p style=\"text-align:justify\">BIMCO ha recentemente pubblicato la terza edizione delle \u201cGuidelines on Cyber Security Onboard Ships\u201d, volte a fornire raccomandazioni pratiche sulla gestione del rischio cyber a bordo delle navi.<\/p>\n<p style=\"text-align:justify\">Le linee guida distinguono:<\/p>\n<p style=\"text-align:justify\">la \u201c<strong><em>Cyber security<\/em><\/strong>\u201d, intesa come:<\/p>\n<ul>\n<li style=\"text-align:justify\"><strong><u>protezione dell\u2019IT<\/u><\/strong> &#8211; Information Technology, ossia i sistemi per il calcolo computazionale e gestione dei dati; e<\/li>\n<\/ul>\n<ul>\n<li style=\"text-align:justify\"><strong><u>protezione dell\u2019OT<\/u><\/strong> &#8211; Operation Technology, ossia i sistemi per monitorare eventi, processi; i sistemi di controllo OT interagiscono direttamente con il mondo reale (carico, personale a bordo, ambiente), pertanto i rischi soprattutto in ambito marine possono essere pi\u00f9 rilevanti;<\/li>\n<\/ul>\n<p style=\"text-align:justify\">la \u201c<strong><em>Cyber safety<\/em><\/strong>\u201d, che concerne i rischi di perdita o danneggiamento di dati e di OT.<\/p>\n<p style=\"text-align:justify\">Le linee guida richiamano e sviluppano il contenuto della risoluzione IMO in materia di Cyber security (MSC.428-98), che identifica i principali rischi<em> cyber <\/em>a bordo delle navi. Nelle <em>guidelines <\/em>viene posta l\u2019attenzione sulla <strong>gestione dei rischi<\/strong>, che devono essere oggetto di specifici <strong>piani e procedure operative da inserire nel SMS<\/strong> (Safety Management System previsto dal ISM Code) per consentire al personale di bordo e di terra di affrontare adeguatamente eventuali incidenti <em>cyber<\/em>.<\/p>\n<p style=\"text-align:justify\"><em><strong>Gestione del rischio cyber con utilizzatori della nave e agenti<\/strong><\/em><\/p>\n<p style=\"text-align:justify\">La gestione di tale rischio deve essere affrontata anche con i soggetti terzi che esercitino la nave, ad esempio l\u2019eventuale <strong>noleggiatore<\/strong>, con i quali si suggerisce di stipulare una <strong>specifica clausola di gestione del rischio informatico<\/strong>, nonch\u00e9 nel <strong>rapporto tra <em>shipowner<\/em> e agente<\/strong>, essendo quest\u2019ultimo il soggetto che con maggior frequenza si interfaccia con armatori, operatori logistici, terminal, caricatori e autorit\u00e0 di controllo, spesso scambiando informazioni rilevanti di natura tecnica e finanziaria. Sono purtroppo gi\u00e0 noti casi di <strong><em>ransomware <\/em>dei quali sono rimasti vittime agenti marittimi<\/strong>, che hanno coinvolto anche le linee di navigazione mandanti, bloccando talvolta l\u2019operativit\u00e0 di un\u2019intera flotta per diverse ore o giorni: \u00e8 evidente pertanto la necessit\u00e0 di armonizzazione tra linee ad agenti marittimi dei principi e delle procedure di <em>cyber security.<\/em><\/p>\n<p style=\"text-align:justify\">Nelle guidelines vengono identificati i <strong>potenziali autori<\/strong> di attacchi cyber: attivisti, ex dipendenti, criminali, Stati, organizzazioni supportate da Stati, terroristi, hackers. Ciascuno \u00e8 spinto da motivazioni diverse quali il guadagno, lo spionaggio industriale, la diffusione di dati sensibili della societ\u00e0 a scopi politici.<\/p>\n<p style=\"text-align:justify\"><em><strong>Classificazione dei rischi: targeted \/ untargeted attacks<\/strong><\/em><\/p>\n<p style=\"text-align:justify\">Gli attacchi cyber vengono classificati in:<\/p>\n<p style=\"text-align:justify\"><strong><em>untargeted attacks<\/em><\/strong> \u2013 la vittima dell\u2019attacco non \u00e8 identificata; solitamente per questa tipologia di attacchi vengono utilizzati strumenti informatici disponibili sul web, quali:<\/p>\n<ul>\n<li style=\"text-align:justify\"><strong>malware<\/strong>: software progettato per accedere o danneggiare un sistema informatico. Rientrano in questa categioria trojans, ransomware, spyware, virus<\/li>\n<li style=\"text-align:justify\"><strong>phishing<\/strong>: email con richiesta di informazioni sensibili, talvolta con l\u2019utilizzo di link a siti falsi;<\/li>\n<li style=\"text-align:justify\"><strong>water holing<\/strong>: creazione di falsi siti web per intercettarne gli utilizzatori;<\/li>\n<li style=\"text-align:justify\"><strong>scanning<\/strong>: attacchi random sul web.<\/li>\n<\/ul>\n<p style=\"text-align:justify\"><strong><em>targeted attacks<\/em><\/strong> \u2013 la vittima dell\u2019attacco \u00e8 specificamente identificata: esempi di tecnologie utilizzate per questo tipo di attacchi sono:<\/p>\n<ul>\n<li style=\"text-align:justify\"><strong>social engineering<\/strong>: dipendenti o collaboratori della compagnia vengono raggirati al fine di ottenere la violazione delle procedure di sicurezza; spesso vengono utilizzati a tal fine i social network;<\/li>\n<li style=\"text-align:justify\"><strong>brute force<\/strong>: ripetuto tentativo di accesso ai sistemi informatici volto a \u201cindovinare\u201d la password;<\/li>\n<li style=\"text-align:justify\"><strong>denial of service (DoS)<\/strong>: i sistemi informatici vengono \u201cbombardati\u201d di richieste, che non riescono ad essere gestite contemporaneamente; il sistema pertanto si blocca impedendone l\u2019utilizzo<\/li>\n<li style=\"text-align:justify\"><strong>spear-phishing<\/strong>: come il phising ma le vittime sono destinatarie di email personalizzate;<\/li>\n<li style=\"text-align:justify\"><strong>interruzione della supply chain<\/strong>: attacco ad una societ\u00e0 o ad una nave mediante compromissione degli equipaggiamenti, del software o dei servizi dei quali esse usufruiscono.<\/li>\n<\/ul>\n<p style=\"text-align:justify\">Il tempo di risposta medio tra l\u2019attacco e la sua scoperta \u00e8 di ben 140 giorni: \u00e8 un dato in forte diminuzione, grazie all\u2019aumento della consapevolezza del <em>cyber risk<\/em>, ma che ancora risulta del tutto inadeguato. Le linee guida identificano le varie fasi dell\u2019attacco, che vanno dallo studio della vittima, all\u2019invio\/consegna dello strumento utilizzato, all\u2019attacco vero e proprio, fino al c.d. <strong><em>pivoting<\/em><\/strong>: l\u2019attacco viene spesso sferrato sui sistemi pi\u00f9 vulnerabili, ma una volta effettuato l\u2019accesso, <strong>tutti gli altri sistemi sono potenzialmente vulnerabili \u201cdall\u2019interno\u201d.<\/strong><\/p>\n<p style=\"text-align:justify\"><em><strong>Sistemi di bordo vulnerabili<\/strong><\/em><\/p>\n<p style=\"text-align:justify\">Tra i sistemi informatici pi\u00f9 delicati e vulnerabili a bordo delle navi vengono elencati i <strong>sistemi di gestione del carico<\/strong>, che controllano caricazione, scaricazione, merci pericolose e che si interfacciano con porti e i terminal, i <strong>sistemi del ponte di comando<\/strong> quali i sistemi di navigazione, l\u2019ECIDIS, GNSS, AIS, VDR, radar. Altrettanto sensibili sono i <strong>sistemi di gestione della propulsione<\/strong>, i sistemi di <strong>controllo degli accessi<\/strong>, di sorveglianza a bordo, i tablet utilizzati dal personale di bordo, i <strong>sistemi di comunicazione.<\/strong><\/p>\n<p style=\"text-align:justify\">Spesso la vulnerabilit\u00e0 di tali sistemi \u00e8 causata dall\u2019utilizzo di <strong>sistemi operativi obsoleti<\/strong>, dall\u2019assenza di <strong>software antivirus<\/strong>, dall\u2019inadeguatezza e dall\u2019inefficienza della gestione dei sistemi informatici e <strong>controllo degli accessi<\/strong> agli stessi. In via esemplificativa, talvolta viene consentito l\u2019accesso ai sistemi di bordo con attrezzatura informatica personale dei dipendenti\/fornitori: questo consente un notevole risparmio sulle attrezzature, ma comporta necessariamente un rischio sul controllo degli accessi.<\/p>\n<p style=\"text-align:justify\">Le linee guida forniscono un utilissimo <strong>sistema di valutazione e gestione degli attacchi<\/strong>, che include la classificazione del rischio (impatto potenziale basso\/medio\/alto), nonch\u00e9 la sua gestione e valutazione (pre-assessment, ship assessment, debrief and vulnerability review\/reporting, producer debrief).<\/p>\n<p style=\"text-align:justify\">Viene incoraggiata inoltre la <strong>formazione sul rischio <em>cyber<\/em><\/strong>, sia del personale di bordo (inclusi comandanti e ufficiali) che di quello a terra, e che dovrebbe ricomprendere informazioni sul rischio nell\u2019utilizzo di internet, delle email, dei dispositivi di bordo, dell\u2019aggiornamento del software, della tutela delle password, delle procedure di gestione degli attacchi.<\/p>\n<p style=\"text-align:justify\">Raccomandiamo a tutti gli operatori del settore la lettura e lo studio approfondito delle linee guida, che potete scaricare a questo link:<\/p>\n<p><a href=\"http:\/\/www.ics-shipping.org\/docs\/default-source\/resources\/safety-security-and-operations\/guidelines-on-cyber-security-onboard-ships.pdf?sfvrsn=16\">http:\/\/www.ics-shipping.org\/docs\/default-source\/resources\/safety-security-and-operations\/guidelines-on-cyber-security-onboard-ships.pdf?sfvrsn=16<\/a><\/p>\n<p style=\"text-align:right\">Solicitor Simone Moretti<\/p>\n<div id=\"approfondimento-allegati\">","protected":false},"author":3,"featured_media":0,"template":"","categories":[18],"class_list":["post-1397","approfondimento","type-approfondimento","status-publish","hentry","category-marine-shipping"],"acf":[],"_links":{"self":[{"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/approfondimento\/1397","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/approfondimento"}],"about":[{"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/types\/approfondimento"}],"author":[{"embeddable":true,"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/users\/3"}],"wp:attachment":[{"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/media?parent=1397"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/boglione.eu\/en\/wp-json\/wp\/v2\/categories?post=1397"}],"curies":[{"name":"WP","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}