Come un operatore mobile europeo ha trasformato il proprio IT SOC in un SOC IT/OT completo, scoperto oltre 4.200 device OT sconosciuti e raggiunto la conformita NIS2 come Essential Entity — senza modificare l'infrastruttura esistente, con Radiflow.
Operatore mobile con 18.000+ siti RAN attivi, sistemi OT critici alle stazioni radio base e infrastruttura centrale distribuita su 6 switching center regionali e 2 data center nazionali.
I controller delle stazioni radio, i sistemi di alimentazione e i BMS degli edifici exchange operavano in segmenti di rete isolati, invisibili al SOC IT esistente: nessun asset inventory, nessun alerting, nessuna correlazione con gli eventi di sicurezza IT.
L'operatore rientra tra i soggetti essenziali NIS2 nel settore delle infrastrutture digitali, con obblighi di monitoraggio OT, notifica degli incidenti entro 24h e gestione documentata del rischio.
Quattro ostacoli critici che impedivano all'operatore di garantire visibilita OT e conformita normativa su una rete di 18.000 siti.
In seguito alla classificazione come Essential Entity nel settore infrastrutture digitali, l'operatore era soggetto a monitoraggio OT obbligatorio, notifica degli incidenti entro 24h e gestione documentata del rischio, con scadenze normative applicabili dal 2025.
I controller delle stazioni radio, i sistemi di alimentazione e i BMS degli edifici exchange operavano in segmenti di rete isolati, invisibili al SOC IT esistente. Nessun asset inventory, nessun alerting, nessuna correlazione con gli eventi di sicurezza IT.
Le reti di management IP dei siti RAN erano interconnesse con il core aziendale, creando potenziali percorsi di attacco laterale verso i sistemi di controllo operativo. L'accesso remoto di vendor terzi amplificava ulteriormente la superficie di attacco.
Portare sensori OT completi su 18.000 siti era economicamente e logisticamente impraticabile. Serviva un approccio leggero, ad alta compressione e con aggregazione centralizzata — senza impatto misurabile sul backhaul radio gia congestionato.
Architettura Radiflow distribuita su core, switching center regionali e 18.000 siti RAN, con raccolta dati a bassa impronta e risk management continuo.
Sensori passivi deployati al livello core network e nei 6 switching center regionali. Monitoraggio di nodi EPC/IMS, interfacce BSS/OSS e punti di interconnessione IT/OT sul backbone, con deep packet inspection su protocolli industriali e IP.
Smart Collector ultra-leggero deployato sui siti RAN campione (urbano, suburbano, rurale). Raccolta passiva tramite SPAN port su BTS/BBU, sistemi di alimentazione e cooling. Compressione dati integrata: impatto sul backhaul inferiore all'1%.
Management centralizzato di tutti i sensori e collector dal NOC. Aggregazione di alert, inventory OT cross-layer, topologia unificata e integrazione con il SIEM IT esistente per convergenza SOC IT/OT senza incremento di headcount.
Risk scoring continuo per layer di rete (core, regionale, RAN), attack path modeling dal sito radio al core, OT-BAS senza impatto sull'infrastruttura live. Report NIS2-aligned con evidenze automatiche per notifiche entro 24h.
Deployment iSID sui 6 centri regionali e sul core EPC/IMS. Prima visibilita OT sul backbone in meno di 30 giorni dal kick-off.
Installazione iSAP su siti campione urbano, suburbano e rurale. Validazione della compressione, calibrazione degli alert e verifica dell'impatto sul backhaul.
Consolidamento di tutti i feed nel NOC, integrazione con il SIEM IT esistente, training del team SOC sugli alert OT e definizione degli escalation path.
Attivazione dello scoring per layer, primo report NIS2 in 60 giorni, setup del workflow di notifica incidenti conforme ai requisiti Essential Entity.
Non avevamo idea di quanti device OT fossero connessi alla nostra rete di management. In 30 giorni dal deployment abbiamo scoperto oltre 4.000 asset ignoti. CIARA ci ha dato per la prima volta un quadro di rischio OT che il nostro board capisce.
Se sei sotto attacco o stai gestendo un incidente di sicurezza, il nostro team e disponibile 24/7 per supportarti in risposta, contenimento e recovery.
Indirizzo
Piazza IV Novembre, 4, 20124 Milano (MI)
Servizio di incident response immediato. Contatta subito il nostro team di security operations.
Contattaci ora