← Tutti i settori
Approfondimento di settore

Supply chain della difesa — anche in air-gap

Per i prime contractor della difesa, per chi tratta dati classificati e per qualsiasi organizzazione in cui un contatto con il cloud del fornitore è motivo di esclusione: dai fornitori CMMC negli Stati Uniti ai contractor abilitati in Europa e nel Golfo.

Gli operatori della supply chain della difesa — prime contractor, fornitori, integratori che trattano informazioni classificate o controllate non classificate — lavorano con requisiti (US CMMC 2.0, TRANSEC UE, STANAG NATO 4774/5/8, disposizioni sul perimetro di sicurezza nazionale) per cui dipendere da un fornitore SaaS è di norma motivo di esclusione. La tendenza degli attacchi nel 2024-2026 è stata deliberata: gli attori statali colpiscono sempre più la supply chain anziché il prime contractor, perché la maturità di sicurezza cala di circa 2 livelli a ogni anello della catena di fornitura. Una capacità di red team continua e generativa, in grado di funzionare completamente in air-gap, non è più una rarità: negli acquisti è ormai un requisito minimo.

Cosa c'è sul tavolo del CISO nella supply chain della difesa

CMMC 2.0 ed equivalenti TRANSEC UE

Serve la prova documentale che i controlli di sicurezza non sono solo dichiarati ma operativi. La validazione continua è la via più semplice per soddisfare l'onere della prova "implementing the practice".

La supply chain nel mirino

Un fornitore di secondo livello raramente può permettersi un incarico di red team completo affidato a un contractor, ma l'attaccante è disposto a investire tempo proprio per questa asimmetria. La validazione continua guidata dall'AI riequilibra i conti.

Vincoli sul trattamento di dati classificati

Quando nel perimetro entrano dati classificati o riservati, qualsiasi contatto con il cloud del fornitore è di norma motivo di esclusione. Gli unici strumenti di sicurezza praticabili sono on-prem e, idealmente, utilizzabili in air-gap.

Ambito dell'AI Act per difesa e duplice uso

L'AI usata esclusivamente per scopi militari, di difesa o di sicurezza nazionale è esclusa dall'AI Act europeo (art. 2, par. 3); i fornitori dual-use e le installazioni civili su infrastrutture critiche no. Gli acquirenti di entrambi i mondi chiedono ormai le stesse evidenze: documentazione, sorveglianza umana, un comando di arresto.

Come Zero Hunt si inserisce nel modello operativo della difesa

Pilastro 1 — Pentest generativo

Pentest generativo che funziona anche in air-gap

L'intero stack — LLM, modello di embedding, corpus di backtest dell'AI Gym, sciame di 10 agenti — gira in locale sulla GPU dell'appliance. In modalità air-gap non serve alcuna connessione esterna durante l'esercizio: gli aggiornamenti arrivano su supporti fisici, in pacchetti firmati ECDSA; i canali di aggiornamento, di segnalazione dello stato e di sincronizzazione sono disattivati, e gli strumenti che dipendono da internet (OSINT pubblico, download di sorgenti pubbliche) vengono tolti dalla dotazione degli agenti.

Pilastro 2 — AI Traffic Analysis

Analisi del traffico sui segmenti classificati

Il modello AI di analisi dei pacchetti classifica in locale i metadati dei flussi. Il traffico dei sensori non esce dal perimetro. Adatto ad ambienti con dati classificati, di ricerca per la difesa e dual-use, dove l'esfiltrazione è la minaccia principale del threat model.

Pilastro 3 — Compliance automatica

Documentazione AI Act da sistema ad alto rischio, per costruzione

Zero Hunt è documentata secondo lo standard che l'AI Act fissa per i sistemi ad alto rischio (Capo III, artt. 9–19): sistema di gestione dei rischi, registrazione degli eventi, documentazione tecnica, sorveglianza umana, monitoraggio successivo all'immissione sul mercato. Lo fa in anticipo sugli obblighi applicabili da dicembre 2027, ed è utile agli acquirenti dual-use e delle infrastrutture critiche, che il regolamento si applichi o meno a loro.

Le capacità che contano nella supply chain della difesa

  • ▸Installazione completamente in air-gap: nessuna dipendenza da internet durante l'esercizio
  • ▸Pacchetti di aggiornamento firmati ECDSA, da trasferire su supporto fisico
  • ▸Documentazione AI Act al livello dei sistemi ad alto rischio (artt. 9–19)
  • ▸Copertura dei protocolli OT/ICS per i segmenti di controllo industriale della difesa
  • ▸Evidenze firmate crittograficamente, con catena di custodia verificabile

Chi decide l'acquisto nella supply chain della difesa

Il CISO o una figura equivalente (spesso il CSO o il DSO negli ambienti abilitati) promuove il progetto; il funzionario alla sicurezza dell'azienda abilitata lo firma con lui per i controlli fisici e di rete; il responsabile acquisti abilitato lo verifica rispetto ai criteri di esclusione legati al cloud del fornitore; il programme manager lo autorizza perché l'appliance permette di concorrere a contratti che richiedono esplicitamente strumenti di sicurezza solo on-prem.

Framework mappati per questo settore, nel mondo

La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:

Globali / trasversali
  • NIST Cybersecurity Framework
  • ISO/IEC 27001:2022
Unione Europea
  • NIS2 Directive
Stati Uniti
  • CMMC
  • NIST SP 800-53
Regno Unito
  • NCSC Cyber Assessment Framework
Medio Oriente
  • Saudi NCA ECC / SAMA CSF
  • UAE Information Assurance (NESA)
  • Qatar NCSA framework

Perché in questo settore il red team AI gira on-premise, su AI privata →

Approfondisci le normative

Vuoi vederlo all'opera nel tuo ambiente?

In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.