Ciberseguridad OT: por qué proteger una planta industrial no es lo mismo que proteger una red corporativa

3.203 Visitas Totales , 3.203 Visitas Hoy

La diferencia entre ciberseguridad IT y OT ya no es un matiz técnico, sino una cuestión de vida o muerte operativa para la industria. Así lo planteó Ángel Gonzáles, Head of Business Development de CyberOT en Indra.

«Me gusta decir que IT y OT en ciberseguridad se diferencian principalmente en la I y en la O. La I es información, por tanto, cuando yo quiero proteger, lo que quiero proteger es la confidencialidad de la información. La O es operación, y lo que quiero es proteger la disponibilidad de esa operación», explicó Gonzáles.

Esa diferencia, dijo, cambia por completo la forma de proteger, monitorear, detectar y responder ante incidentes. Como ejemplo, describió un escenario común en planta: un operador nervioso que, ante una fuga, teclea mal su contraseña en el HMI y termina bloqueado del sistema durante minutos críticos.

«No podemos proteger y no podemos responder de la misma forma en diferentes entornos. Eso hace que sea necesario estar especializado en ciberseguridad OT para generar soluciones que realmente aporten valor y que no comprometan la operación», señaló.

Las amenazas cambian de orden, no de naturaleza

Según el ejecutivo, en entornos OT la mayor amenaza es la pérdida de control sobre el sistema, seguida por la interrupción de servicios y los ataques a través de terceros, un vector especialmente sensible porque el mantenimiento y la operación suelen estar delegados en proveedores externos.

«Si no somos conscientes del nivel de ciberseguridad y no exigimos un nivel suficientemente importante a nuestros proveedores, difícilmente vamos a ser capaces de proteger nuestro entorno», advirtió.

Gonzáles también alertó sobre el fin del mito del aislamiento del entorno OT: hoy los sistemas industriales están conectados, automatizados y expuestos a un atacante que ya no necesita conocimientos profundos del área para operar.

«Es posible llegar a un sistema OT, entrar por una exposición en internet, conseguir en la web una contraseña, y una vez dentro no necesito saber mucho de OT: utilizo la inteligencia artificial para que me diga cuáles son los siguientes pasos para generar ciberataques», afirmó.

A esto se suma un cambio en la motivación de los atacantes, particularmente en un contexto de mayor tensión geopolítica.

«Ya no solo sufrimos porque la gente quiere hacer riqueza capturando nuestros sistemas y luego viene el rescate. Mucho daño a las infraestructuras críticas se hace solo por hacer daño, sin siquiera buscar una compensación», sostuvo.

El dilema de los sistemas legacy

El directivo explicó que la región enfrenta un problema estructural: infraestructuras que fueron incorporando automatización y nuevas funcionalidades sin que la ciberseguridad formara parte del diseño original, con activos de 20 o 25 años de antigüedad conviviendo con sistemas modernos conectados a internet y a la nube.

«Si nos vamos atrás 20 o 25 años, estamos empezando en internet. Es imposible que esos sistemas hubieran sido pensados con la ciberseguridad como parte del diseño», comentó.

Ese contraste, junto a la prioridad operativa que impera en toda planta industrial —»la producción no puede parar», resumió—, complica la implementación de controles. Además, según Gonzáles, la falta de trazabilidad es generalizada: muchas organizaciones no logran reconstruir un incidente después de haberlo sufrido, lo que impide extraer lecciones aprendidas.

«Es muy normal que no sepan ni siquiera cuáles son los PLC que tenemos en planta, cuántos tenemos, de quién son. Y la respuesta no es implantar soluciones. La respuesta es ganar visibilidad, entender el riesgo y las amenazas, y a partir de ahí definir las iniciativas necesarias para reducirlo», subrayó.

Un modelo en tres bloques: diseño, implementación y eficiencia operativa

El vocero propone abordar la ciberseguridad OT en tres etapas. La primera es un bloque de diseño, que evalúa cómo están concebidos los controles de ciberseguridad en planta mediante entrevistas con personal de mantenimiento, producción, seguridad, IT y OT, contrastando todo contra estándares como la norma ISA/IEC 62443, referente del sector, además de regulaciones específicas para infraestructuras críticas de energía.

La segunda etapa es la implementación: verificar en campo cómo están configurados los sistemas, revisar logs y comunicaciones, y capturar trazas pasivas que permitan detectar comportamientos anómalos.

La tercera es la eficiencia operativa, que incluye pruebas de intrusión para comprobar si los controles aplicados realmente funcionan.

«Quiero saber el diseño de los controles, realizar pruebas teóricas y tener un checklist que me diga cuánto tengo cubierto, cuál es el gap, y con eso obtener un resultado de cuál es mi nivel de madurez», detalló Gonzáles.

Este proceso entrega informes por planta y de forma global, prioriza los gaps identificados, mide el nivel de madurez de cada instalación —y su comparativa entre plantas— y genera un tablero de control que permite justificar ante la dirección la inversión en ciberseguridad.

«Ya no hago esa segmentación por hacerlo, ya no instalo esa herramienta por instalarla. Ya lo hago porque sé cuál es el activo, sé cuál es el riesgo y sé cuál va a ser el riesgo de mitigación», explicó.

De la visita a planta a la arquitectura de red seguridad

Tras el diagnóstico inicial el siguiente paso es la visita a planta. Allí se utilizan sondas de monitorización pasiva, entrevistas con el personal y se identifican dispositivos no inventariados, vulnerabilidades y versiones de firmware desactualizadas.

Con esa información se construye una arquitectura de referencia basada en la segmentación por zonas y conductos que define la norma 62443, agrupando activos según su criticidad y nivel de seguridad requerido, y estableciendo los niveles de seguridad exigidos a las comunicaciones entre ellos.

«No todo esto va con poner herramientas, va de definir roles, va de generar un marco de referencia común para que, según la planta va cambiando, no vayamos perdiendo la parte de ciberseguridad», afirmó.

La implementación, remarcó el ejecutivo, es necesariamente gradual y se ajusta al dinamismo de cada planta: pilotos controlados en una celda, despliegues planificados por fases y por grupos de activos, y aprovechamiento de las ventanas de mantenimiento para ejecutar los cambios más críticos.

«Habrá ciertos activos que no podremos implementar, que se tengan que quedar como estaban, y tendremos que buscar distintas formas de reducir su exposición al riesgo», indicó.

Acceso controlado, monitorización y respuesta alineada con la operación

Una vez definida la arquitectura, las siguientes fases se centran en el control de acceso a planta —determinar quién puede ingresar, con trazabilidad y capacidad de grabar y cortar comunicaciones de terceros en tiempo real— y en la monitorización mediante sondas pasivas capaces de detectar comportamientos anómalos, como PLC accedidos desde capas superiores cuando deberían operar solo a nivel de celda.

El último eslabón es la respuesta ante incidentes, que según Gonzáles debe estar integrada con los protocolos de respuesta operativa ya existentes en la planta.

«Los playbooks de respuesta frente a incidentes ciber deberían estar alineados con los playbooks de respuesta frente a incidentes no ciber, de forma que el incidente ciber sea un incidente más que puede poner en riesgo la producción», explicó.

El objetivo final, resumió, es contar con un mapa de arquitectura segura de las distintas plantas y sus comunicaciones, con visibilidad integral de los puntos débiles de la infraestructura y una gestión eficiente de los riesgos.

«Lo más importante es levantar los riesgos, tener visibilidad desde el punto de vista del riesgo, porque es lo que nos va a ayudar a tomar las decisiones correctas y a justificar los presupuestos que nos permitan evolucionar nuestras soluciones en el tiempo», concluyó Gonzáles. «En definitiva: observar, comprender, priorizar y solo entonces controlar.»

Seguiremos brindándote más información sobre este tema en las siguientes presentaciones físicas y digitales de Channel News Perú

Mantente conectado a nuestra plataforma de negocios y revista, haciendo clic aquí y suscribiéndote a nuestro newsletter para contenido de valor diario

Digiqole Ad
...

Notas Relacionadas