Rincón del CISO
Sara Lasso, Ciberseguridad OT: State of the Art
Durante años, las redes de Tecnología Operativa (OT), tecnología enfocada a controlar y supervisar dispositivos físicos y procesos, y Sistemas de Control Industrial (ICS) no estuvieron conectadas con el mundo exterior. Pero la digitalización, la conectividad en la nube y las tecnologías emergentes han transformado estas redes aisladas en nodos de un vasto ecosistema interconectado ahora expuesto a amenazas externas. Por tanto, el desafío no consiste sólo en adoptar nuevas tecnologías; se trata de proteger estas redes de ciberdelincuentes que intentan penetrar en estas redes mediante DDoS (denegación de servicio distribuida) y ataques de ransomware, phishing y robo o compromiso de datos.
Ante los últimos ataques ocurridos en 2024, como los siguientes:
El 17 de enero de 2024, un incidente de ransomware afectó a la división de Negocios de Sostenibilidad de Schneider Electric. El ataque afectó a Resource Advisor y otros sistemas específicos de la división. (1)
ThyssenKrupp, empresa siderúrgica que opera en varios sectores, se enfrentó a un ciberataque en su división automotriz, lo que llevó al apagado de sus sistemas informáticos para evitar mayores daños. La unidad de negocio Automotive Body Solutions descubrió el acceso no autorizado a su infraestructura de TI, desencadenando la activación de medidas de seguridad. (2)
Se hace imprescindible que tengamos en cuenta algunas de las diferencias fundamentales entre las redes OT y las redes IT, lo que nos ayuda a comprender por qué el approach en materia de ciberseguridad debe ser diferente:
Objetivos diferentesLas redes de IT corporativas están compuestas por sistemas cuyo principal objetivo en seguridad es proteger los datos en tránsito y en reposo. Por otro lado, el principal objetivo de un entorno ICS es mantener la integridad de su proceso productivo y la disponibilidad de sus componentes. Por tanto, el objetivo de seguridad de un sistema ICS es aislar la red industrial de la red corporativa.
Segmentación de redesComo hablamos en el punto anterior, una de las medidas para el aislamiento de las redes OT es la segmentación de redes, ya sea por air gap físicos o por restricción de la comunicación entre ambas, por ello, las siguientes medidas son de vital importancia:
Implementación de una zona desmilitarizada (DMZ) entre la Internet Pública y la red crítica que permita aislar esta última para protegerla de ataques directos procedentes de la red con acceso a tráfico no confiable.
Se debe prestar especial atención a los sistemas de E/S y sus conexiones. Se debe garantizar una protección adicional a estos dispositivos de E/S que están instalados en ubicaciones geográficas remotas y que a menudo están conectados a las redes ICS a través de módems conectados a su vez a redes públicas, enlaces satelitales y redes públicas virtuales (VPN).
Restringir el acceso a dispositivos controladores, como SCADAs y HMIs, limitándolo a determinadas estaciones de trabajo y servidores ya que pueden ejecutar sistemas operativos y software comerciales con vulnerabilidades que pueden ser explotadas. Además, estos dispositivos suelen situarse en el nivel inmediatamente inferior a la red corporativa, si pensamos en el modelo dePurdue, por lo que pueden tener más posibilidades de infectarse o verse comprometidos.
Implementar políticas de seguridad dentro de la organización que sigan normativas especificas del sector industrial, como la IEC 62443 (ahora con un mapeo de requisitos desde la CRA (3) de ENISA) donde, entre otros muchos requisitos, se recomienda el escaneo de todos los dispositivos antes de ingresar a un entorno crítico.
Cuentas de usuarioEstablecer un sistema de Administración de Identidad y Acceso (IAM) dentro del entorno de la organización, no solo en los equipos de redes sino en equipos como PLCs en accesos remotos, mediante la asignación de roles y permisos para usuarios y dispositivos en particular. Los operadores, ingenieros deprocesos y mantenimiento son ejemplos de estos roles.
Parches y sistemas legacyLa aplicación de parches es mucho menos común en entornos OT que en sistemas de IT, ya que normalmente es necesario reiniciar los equipos y la producción no se puede detener sin un control cuidadoso. Cuando se requiera el uso de memorias externas o USBs en entornos aislados, se necesita una protección de perímetro extra mediante el escaneo de estos dispositivos, comprobando que están exentos de malware.
Además, la mayoría de los parches para sistemas heredados ya no están disponibles. Esto debe compensarse a través de otros dispositivos, como los IDS/IPS industriales, situados antes de los equipos más críticos, que normalmente son los elementos de campo como PLCs o RTUs.
Por último, si hablamos de IA, la IA está revolucionando la defensa de la ciberseguridad no solo de las redes IT sino también de OT, ofreciendo tanto oportunidades como retos. Es un aliado de confianza, pero su integración requiere un estudio de sus capacidades y limitaciones en estas redes. La colaboración entre los operadores humanos y la IA es clave.
Sara Lasso de la Vega, Regional Sales Manager Iberia – OPSWAT
(1) https://www.se.com/ww/en/about-us/newsroom/news/press-releases/sustainability-businessdivision-of-schneider-electric-responds-to-cybersecurity-incident-65b8035eb11dced626091019
(2,3) https://www.incibe.es/incibe-cert/publicaciones/bitacora-de-seguridad/ciberincidente-enthyssenkrupp
23 Julio 2024