Los múltiples ciberataques contra infraestructuras críticas ponen de manifiesto la necesidad de resiliencia, gestión del riesgo operativo y gobernanza, en lugar de centrarse únicamente en la seguridad técnica.

La infraestructura crítica nacional (CNI) está siendo atacada en Estados Unidos y el Reino Unido. A finales de agosto, se supo que una central eléctrica británica había sido atacada y permaneció cerrada durante cuatro días tras un ciberataque sin precedentes lanzado por adversarios iraníes.

Esto se produjo tras ataques coordinados dirigidos contra decenas de empresas de suministro de agua en Minnesota, en una operación que se cree que está vinculada al reciente incidente en el Reino Unido.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ya había emitido una advertencia detallando cómo agentes iraníes están atacando a organizaciones de agua y energía. También existen preocupaciones en torno a la ciberseguridad en todo el sector de la aviación estadounidense.

Estos incidentes estrechamente relacionados ponen de manifiesto una situación más amplia: los ciberataques contra infraestructuras críticas son una amenaza creciente y deben analizarse desde la perspectiva de la resiliencia, el riesgo operativo y la gobernanza, en lugar de centrarse únicamente en la seguridad técnica.

Objetivo atractivo

No cabe duda de que la infraestructura crítica de redes (CNI) es un objetivo atractivo, especialmente para los adversarios estatales que buscan infligir el máximo daño. Con la capacidad de paralizar la infraestructura energética con consecuencias reales, la CNI ofrece a los atacantes una ventaja desproporcionada, según Dominic Carroll, director de cartera de e2e-assure. «Interrumpir un número relativamente pequeño de sistemas puede interrumpir un servicio esencial», señala.

Cuando los ataques tienen éxito, las consecuencias son físicas y públicas. «Una planta de tratamiento de agua que queda fuera de servicio genera una presión visible para restablecer el servicio en cuestión de horas, y eso le da al atacante una especie de poder coercitivo que ninguna filtración de datos corporativos puede ofrecer», explica Carroll a IO.

Ataques como estos ya han ocurrido antes. Los ataques coordinados del año pasado contra la red eléctrica de Polonia, dirigidos contra parques eólicos y solares, demuestran que los ciberdelincuentes "saben exactamente cómo manipular múltiples ubicaciones remotas simultáneamente para desestabilizar redes eléctricas críticas", añade Hybrie de Jager, gerente de operaciones de Centrii.

Campañas disruptivas

Incidentes recientes, como el de Minnesota, estuvieron motivados por la necesidad de generar disturbios, más que por dinero. Esto suele implicar a adversarios estatales.

Los últimos ataques «ponen de manifiesto un cambio hacia campañas que se centran tanto en la interrupción de la actividad como en el robo de datos», según Tristan Shortland, director de tecnología de Infinity Group. «Los atacantes se dirigen cada vez más a la tecnología operativa y a los servicios esenciales para provocar interrupciones en la actividad empresarial, poner a prueba la resiliencia y ejercer presión geopolítica . El hecho de que varias organizaciones hayan sido atacadas de forma coordinada también demuestra una creciente disposición por parte de los ciberdelincuentes a llevar a cabo ataques a gran escala contra sectores enteros».

A menudo se considera que el sector de las infraestructuras críticas de red (CNI) es vulnerable porque trabaja con tecnología obsoleta, parte de la cual nunca fue diseñada para conectarse a internet. Estos controles débiles suelen facilitar las operaciones de los atacantes.

Los ciberdelincuentes no necesitan necesariamente una vulnerabilidad de día cero avanzada si los equipos con acceso a internet, el acceso remoto mal gestionado o los controles operativos débiles les proporcionan una vía más sencilla, señala Carroll, de e2e-assure. «Pueden identificar una tecnología de uso común o una ruta de comunicación expuesta y reutilizar el mismo método en múltiples operadores».

Más allá de CNI

Estos ataques no solo afectan a las organizaciones de infraestructura crítica. Todas las organizaciones dependen de infraestructuras críticas y cadenas de suministro interconectadas, señala Shortland, de Infinity Group. «Un ataque a una empresa de servicios públicos, un proveedor de transporte o un socio tecnológico puede tener un efecto dominó en otros sectores, afectando a las operaciones, el servicio al cliente y los ingresos».

Los proveedores de las empresas de infraestructura crítica son particularmente vulnerables. Cada conexión “introduce tanto valor como riesgo”, afirma Shortland. Considera que, por lo tanto, los líderes de estas empresas necesitan visibilidad “no solo de su propia postura de seguridad, sino también de la resiliencia de las organizaciones y tecnologías de las que dependen, especialmente cuando esos proveedores dan soporte a procesos de negocio críticos”.

Esto se produce en un momento de cambio de rumbo en la normativa. Se está pasando de las directrices técnicas voluntarias a la resiliencia operativa vinculante, una rendición de cuentas más clara, la notificación de incidentes y un mayor control de las cadenas de suministro.

En Estados Unidos, las agencias combinan inteligencia sobre amenazas, regulación sectorial y orientación práctica para la mitigación. En su revisión del sector de la aviación, la Oficina de Responsabilidad Gubernamental identificó deficiencias en tecnología, así como en funciones y responsabilidades, visibilidad presupuestaria, implementación de estrategias y seguimiento del desempeño, según Carroll.

El proyecto de ley británico sobre ciberseguridad y resiliencia , actualmente en fase de comisión, introduce un sistema de notificación de incidentes en dos etapas, a las 24 y 72 horas, mayores facultades de investigación para los reguladores y la recuperación de costes para financiar la supervisión. Según Carroll, la Directiva 2 de la UE sobre redes y sistemas de información va más allá al atribuir la responsabilidad a los órganos de gestión.

Al mismo tiempo, han entrado en vigor las nuevas normas Part-IS de la Agencia Europea de Seguridad Aérea (EASA) , que amplían las obligaciones en materia de ciberseguridad en todo el sector de la aviación civil.

Lecciones aprendidas

Los ataques a la infraestructura crítica pueden ser devastadores, por lo que es fundamental que las organizaciones puedan recuperarse rápidamente cuando se producen incidentes.

La lección más importante de los incidentes recientes es que la resiliencia es tan crucial como la prevención, afirma Shortland, de Infinity Group. “Las organizaciones deben asumir que ocurrirán incidentes y garantizar que puedan seguir operando durante los mismos. Esto incluye procesos sólidos de respaldo y recuperación, planes claros de respuesta ante incidentes, simulacros periódicos y la comprensión de qué sistemas son realmente críticos para el negocio”.

Jack Nelson, CISO de Ivanti, cree que la resiliencia depende de tener visibilidad de los activos críticos, datos operativos fiables y la capacidad de priorizar y mitigar los riesgos antes de que afecten al negocio. También requiere una defensa en profundidad para cuando, inevitablemente, las cosas salen mal.

“En este contexto, los enfoques tradicionales y reactivos de gestión de vulnerabilidades, en los que los equipos responden constantemente a las últimas amenazas e intentan parchear todo, no serán suficientes”, afirma Nelson.

Estructura de gobierno

A medida que continúan produciéndose ataques contra infraestructuras críticas y crece la amenaza de los adversarios estatales, la gobernanza ayuda a proporcionar la estructura, la rendición de cuentas y la toma de decisiones necesarias para generar resiliencia antes, durante y después de un incidente.

Se requiere un enfoque unificado. Las organizaciones necesitan comprender y proteger sus activos críticos, mantener la visibilidad en entornos tecnológicos cada vez más complejos y contar con planes probados para mantener los servicios esenciales en funcionamiento y recuperarse cuando se produzcan interrupciones, afirma Rich Giblin, director del sector público y de defensa de SolarWinds.

Según Carroll, de e2e-assure, los líderes deberían establecer un modelo de gobernanza único que abarque la ciberseguridad, la tecnología operativa, la ingeniería, la seguridad, la continuidad del negocio, las adquisiciones y el liderazgo ejecutivo.

Carroll recomienda elegir un número reducido de marcos de referencia y analizarlos una sola vez. Afirma que el Marco de Evaluación Cibernética del Centro Nacional de Ciberseguridad es «la columna vertebral adecuada para los servicios esenciales del Reino Unido».

Al mismo tiempo, la norma IEC 62443 abarca los entornos de control industrial, mientras que el Marco de Ciberseguridad del Instituto Nacional de Seguridad y Tecnología incluye la función de Gobernanza, que "convierte la rendición de cuentas en un resultado explícito", afirma.

Mientras tanto, según Carroll, las normas ISO 27001 e ISO 22301 pueden ayudar a alinear la seguridad de la información con la continuidad del negocio.

Según Carroll, MITRE ATT&CK para sistemas de control industrial puede entonces respaldar la detección y la realización de simulacros basados ​​en información sobre amenazas, y el Código de Buenas Prácticas de Gobernanza Cibernética "se sitúa por encima de todos ellos para la propia junta directiva".

Al mismo tiempo, los consejos de administración deben comprender los riesgos que plantea la infraestructura crítica de la red (CNI). Para ello, es importante analizar la concentración y los posibles puntos críticos, según Carroll. «Diez proveedores bien gestionados individualmente pueden representar un riesgo sistémico si todos dependen de la misma plataforma en la nube, proveedor de comunicaciones o componente de software».

Amplíe su conocimiento

Podcast: Phishing para causar problemas T1, E2: Seguridad de los sistemas y servicios públicos

Blog: El NCSC quiere que las infraestructuras críticas "actúen ahora": ¿Qué significa eso?

Seminario web: Simplificando el cumplimiento de la cadena de suministro