Los recientes ataques a empresas de servicios de agua demuestran por qué la seguridad de la tecnología operativa no puede esperar.

7 Minuto de lectura

Los recientes ataques al sector del agua demuestran por qué la seguridad de la tecnología operativa no puede esperar.

Infraestructura crítica Se ha convertido discretamente en uno de los ámbitos más disputados de la ciberseguridad, y este verano quedó patente. Una oleada de ciberataques, que se cree que está vinculada a Irán, aunque no se ha atribuido formalmente, afectó a la tecnología operativa de las empresas de suministro de agua en más de una docena de estados de EE. UU. Los atacantes accedieron a los controladores lógicos programables (PLC) conectados a internet, los pequeños ordenadores industriales que abren válvulas, hacen funcionar las bombas y mantienen la presión del agua, y en varios casos bloquearon el acceso de los operadores o forzaron a las empresas a volver al control manual. No se contaminó agua potable y la mayoría de las interrupciones se resolvieron en cuestión de horas. Sin embargo, la campaña puso de manifiesto algo sobre lo que se lleva advirtiendo al sector del agua desde hace años: la tecnología operativa construida décadas antes de que existieran las prácticas modernas de ciberseguridad está ahora en el punto de mira de actores estatales.

Me reuní con Nick Tausek, arquitecto principal de soluciones en Swimlane, para hablar sobre por qué las empresas de servicios de agua siguen apareciendo en esa lista, qué se necesita realmente para cerrar la brecha y dónde encaja la automatización en una solución que muchas empresas de servicios públicos no pueden permitirse de otra manera.

Resumen

  • Una oleada de ciberataques presuntamente vinculados a Irán afectó a los sistemas de control lógico programable (PLC) de las empresas de suministro de agua en más de una docena de estados de EE. UU. Si bien no se contaminó el agua potable, la campaña puso de manifiesto cómo los entornos de tecnología operativa (OT) obsoletos y con recursos insuficientes siguen convirtiéndose en objetivos prioritarios.
  • Las medidas básicas de seguridad, como la segregación de la red, la ausencia de contraseñas predeterminadas, la autenticación multifactor y el principio de mínimo privilegio, son bien conocidas pero se aplican de forma inconsistente y, aun así, no son suficientes por sí solas.
  • La verdadera deficiencia radica en la velocidad de respuesta: los procesos manuales de incidentes, que constan de varios pasos, y el largo "tiempo de permanencia" (el tiempo que un atacante permanece dentro del sistema antes de ser expulsado) son lo que convierte una brecha de seguridad en un desastre.
  • Un SOC impulsado por IA es una de las maneras de cerrar esa brecha; codifica los manuales de procedimientos, gestiona los casos con un registro de auditoría y utiliza la IA para investigar y confirmar la remediación más rápidamente que un proceso manual.

¿Por qué las empresas de suministro de agua siguen estando en la lista de objetivos?

“Hay un par de razones por las que las empresas de suministro de agua, en particular, son un objetivo tan atractivo para los actores estatales”, dice Tausek.

  • La primera es técnica. Estos sistemas suelen utilizar tecnología operativa obsoleta, anterior a las prácticas modernas de ciberseguridad. Los consejos habituales que los equipos de seguridad dan a los demás (autenticación multifactor, contraseñas seguras, segmentación de red, principio de mínimo privilegio) a menudo no se adaptan fácilmente al hardware OT antiguo.
  • La segunda es económica. Una gran parte de las empresas de suministro de agua de EE. UU. operan en zonas rurales con presupuestos reducidos. Muchos suponen que son demasiado pequeñas como para que valga la pena atacarlas. Esta suposición es errónea. Como afirma Tausek: “Cuando un Estado o un adversario cibernético capaz busca objetivos, cualquier cosa conectada a internet es un objetivo”.”
  • La tercera razón es el impacto. Los sistemas de agua pueden verse comprometidos rápidamente y su reparación es lenta. Todos necesitamos agua, por lo que el impacto de su escasez se convierte en una emergencia más rápidamente que, por ejemplo, una filtración de datos.

5 fundamentos para fortalecer a los OT que nadie puede pasar por alto

Cuando se le preguntó qué le diría a una empresa de servicios públicos que opera con un presupuesto limitado y equipos antiguos, lo cual, según él, describe a la mayoría de las empresas de agua del país, Tausek explicó 5 cosas fáciles que hacer:

  1. Separe las redes de OT y TI en la medida de lo posible y utilice servidores intermedios en lugar de conexiones directas para acceder a los sistemas OT que no se pueden actualizar.
  2. Nunca exponga los dispositivos OT a internet. Los PLC, en particular, no deben ser accesibles desde internet, bajo ninguna circunstancia.
  3. Cambia las contraseñas predeterminadas en todas partes. Es algo sencillo que no se está implementando en todo el sector.
  4. Aplique la autenticación multifactor y el principio de mínimo privilegio siempre que el equipo lo permita.
  5. En lo que respecta específicamente a los PLC: colóquelos detrás de cortafuegos y pasarelas con listas de control de acceso (ACL) actualizadas, utilice acceso a la red de confianza cero siempre que sea posible, revise las configuraciones periódicamente para detectar cambios no autorizados y reemplace los equipos obsoletos cuando el presupuesto lo permita.

Ninguno de estos consejos es extravagante. El problema no radica en la información, sino en la ejecución.

Donde la higiene se queda sin pista de aterrizaje

El problema es el siguiente: una empresa de servicios públicos puede hacer todo lo que aparece en esa lista y aun así sufrir una brecha de seguridad, porque la segmentación y la higiene de contraseñas no responden a la pregunta que realmente determina la gravedad de un incidente: qué sucede en la primera hora después de descubrirlo.

Normalmente, se trata de un proceso documentado con varias decenas de pasos: aislar el dispositivo afectado, decidir si se debe activar la copia de seguridad, obtener la aprobación de las personas adecuadas, preservar las pruebas y, finalmente, demostrar a un auditor o regulador que todo se realizó correctamente. En circunstancias normales, esto es manejable. En medio de un incidente, con un equipo pequeño y probablemente sobrecargado de trabajo, es precisamente el tipo de proceso en el que los humanos empiezan a saltarse pasos.

El sector tiene un nombre para la métrica que refleja el coste de esa brecha: tiempo de permanencia, el intervalo entre el momento en que un atacante accede al sistema y el momento en que es expulsado. Cuanto más largo sea ese intervalo, mayor será el daño y más difícil será tener la certeza de que un entorno está realmente limpio; muchos incidentes que parecen resueltos resultan, a veces un año después, no haberse cerrado del todo.

Donde un SOC impulsado por IA es una de las respuestas

Aquí es donde la automatización se gana su lugar, no como un reemplazo de la segmentación y la higiene, sino como una de las formas de cerrar la brecha esas medidas dejan la puerta abierta.

  • Manuales de jugadas codificados. Un proceso de aislamiento y conmutación por error de treinta pasos se codifica una sola vez y se ejecuta siempre de la misma manera, en lugar de depender de que quien esté de turno lo recuerde correctamente a las 2 de la madrugada.
  •  Gestión de casos con registro de auditoría. Las aprobaciones, la recopilación de pruebas, la investigación de alertas y las acciones correctivas se gestionan en un único sistema que, además, puede generar la documentación que un auditor o regulador pueda solicitar.
  • Integración de herramientas de auditoría. En lugar de generar otro montón de resultados de pruebas de penetración sobre los que un equipo pequeño no tiene forma de actuar, una capa de automatización habilitada para IA puede interactuar directamente con las herramientas que las empresas de servicios públicos ya utilizan y convertir los hallazgos no estructurados en una lista de tareas priorizadas y procesables; el problema exacto al que, según Tausek, se enfrentan muchas empresas de servicios de agua con su tecnología heredada.
  • Investigación acelerada por IA. En lugar de tener que consultar manualmente una docena de herramientas para confirmar el significado real de una alerta, la IA puede recopilar ese contexto en minutos y confirmar, no solo asumir, que un atacante se ha marchado por completo, no que simplemente ha guardado silencio.

El resultado que Tausek destaca es un tiempo de permanencia notablemente menor y un tiempo de remediación más rápido, las dos métricas que, según él, serían las más importantes. cambia la forma en que se desarrolla un incidente como este para una empresa de servicios públicos que los tiene en comparación con una que no los tiene.

¿Qué sigue?

Tausek no cree que este sea un problema exclusivo de las empresas de suministro de agua. “Nuestros adversarios están utilizando ataques basados en IA contra todo lo conectado a internet, no solo contra las empresas de suministro de agua”, afirma. Prevé que la complejidad de estos ataques seguirá aumentando y que las organizaciones que nunca imaginaron ser objetivo de estos ataques seguirán descubriendo que lo son.  

Su conclusión es la que merece la pena considerar detenidamente:

“Da igual si eres informático o técnico; si estás conectado a internet, te convertirás en objetivo de un actor geopolítico. La cuestión es si lo sabrás y si podrás hacer algo al respecto.”

Los ataques a las empresas de servicios de agua de este verano son un anticipo de un patrón que seguirá apareciendo en todas partes donde algo esté conectado a Internet. Las organizaciones que salgan más rápido del próximo ataque serán las que ya sepan que sucedió y ya tenemos un sistema preparado para actuar en consecuencia.

Carril de natación-turbina

¿Listo para cerrar la brecha de respuesta de OT?

Los sistemas de tecnología operativa obsoletos y los equipos reducidos no son exclusivos de las empresas de suministro de agua; son la norma en las infraestructuras críticas. Swimlane AI SOC ayuda a su equipo a actuar en minutos, no en horas, para que la primera hora tras una brecha no se convierta en una hora perdida.

Solicitar una demostración

Preguntas frecuentes sobre seguridad en OT

¿Se contaminó el agua potable en los ciberataques contra la empresa de suministro de agua?

No. En la oleada de ataques que afectaron a los sistemas de control de las empresas de suministro de agua en más de una docena de estados de EE. UU. este verano, no se contaminó agua potable y la mayoría de las interrupciones se resolvieron en cuestión de horas. Los atacantes accedieron a los controladores lógicos programables (PLC) conectados a internet y, en varios casos, bloquearon el acceso de los operadores a los controles o forzaron a las empresas a operar manualmente, pero el suministro de agua en sí se mantuvo a salvo.

¿Qué es un PLC y por qué los atacantes lo tienen como objetivo?

Un controlador lógico programable (PLC) es un pequeño ordenador industrial que gestiona los procesos físicos dentro de una planta de tratamiento de agua: abre válvulas, acciona bombas y mantiene la presión del agua constante. Los PLC son un objetivo para los atacantes porque muchos están conectados a internet, funcionan con tecnología operativa anterior a la existencia de las prácticas modernas de ciberseguridad y, una vez comprometidos, otorgan al atacante el control directo sobre la infraestructura física.

¿Por qué las empresas de suministro de agua son blanco frecuente de ciberataques patrocinados por estados?

Según Nick Tausek, arquitecto principal de soluciones en Swimlane, las empresas de suministro de agua son blanco de ataques por tres razones. Su tecnología operativa es anterior a las prácticas modernas de ciberseguridad. Muchas de estas empresas asumen que sus reducidos presupuestos en zonas rurales las hacen poco atractivas para los ataques, una suposición que los actores estatales no comparten. Además, los sistemas de agua pueden verse comprometidos rápidamente, pero su reparación es lenta, por lo que el impacto se convierte rápidamente en una emergencia.

¿Qué es la seguridad de las tecnologías operativas (OT) y en qué se diferencia de la seguridad de las tecnologías de la información (TI)?

La seguridad de la tecnología operativa (OT) protege los sistemas que ejecutan procesos físicos, como bombas, válvulas y controladores industriales, mientras que la seguridad de TI protege las computadoras, las redes y los datos. El hardware de OT suele tener décadas de antigüedad y no se diseñó teniendo en cuenta la ciberseguridad, por lo que las prácticas estándar de TI, como la autenticación multifactor (MFA) y el principio de mínimo privilegio, no siempre se aplican directamente y deben adaptarse a las capacidades del equipo.

¿Cómo pueden las empresas de suministro de agua reforzar sus sistemas OT contra los ataques?

Tausek describe cinco pasos que no requieren un gran presupuesto. Separe las redes OT y TI y utilice servidores intermedios en lugar de conexiones directas. Nunca exponga los dispositivos OT, especialmente los PLC, a internet. Cambie las contraseñas predeterminadas. Aplique autenticación multifactor y el principio de mínimo privilegio siempre que el equipo lo permita. Y, específicamente para los PLC, utilice firewalls, gateways, acceso a la red de confianza cero, realice revisiones de configuración periódicas y reemplace los equipos obsoletos cuando sea posible.

¿Qué es el tiempo de permanencia y por qué es importante en los incidentes de seguridad de OT?

El tiempo de permanencia es el intervalo entre el momento en que un atacante accede a un sistema y el momento en que es expulsado. Cuanto más largo sea este intervalo, mayor será el daño que el atacante puede causar y más difícil será tener la certeza de que el entorno está realmente limpio. Algunos incidentes que parecen resueltos resultan, a veces un año después, no haberse cerrado del todo.

¿Qué es un SOC impulsado por IA y cómo ayuda a cerrar la brecha de seguridad de la OT?

Un SOC (centro de operaciones de seguridad) impulsado por IA codifica los manuales de respuesta a incidentes, gestiona los casos con un registro de auditoría integrado, se integra con las herramientas de auditoría que ya utiliza la utilidad y emplea IA para investigar alertas y confirmar la remediación. Swimlane señala una menor duración de la alerta y una resolución más rápida como resultados medibles, cerrando la brecha que la segmentación de red y la higiene de contraseñas por sí solas no logran superar.

¿Este problema afecta únicamente a las empresas de suministro de agua o también a otros sectores?

Afecta a cualquier organización conectada a internet. Como afirma Tausek: “Da igual si eres de TI o de TO; si estás conectado a internet, te convertirás en objetivo de un actor geopolítico”. Prevé que los ataques impulsados por IA seguirán aumentando en complejidad en todos los sectores, no solo en las empresas de suministro de agua.

Solicitar una demostración en vivo