Las universidades del Reino Unido están siendo atacadas desde todos los frentes. Un informe del año pasado reveló que decenas de instituciones habían recibido entre 122 y 156 millones de libras esterlinas de fuentes chinas durante los seis años anteriores. ¿El problema? Alrededor de una quinta parte de estas donaciones procedían de entidades sancionadas por Estados Unidos por sus vínculos con el ejército chino. Estas revelaciones ponen de relieve la investigación de vanguardia que realizan muchas universidades y su importancia estratégica para ciertos gobiernos.
Siempre alerta ante la amenaza, el MI5 informó recientemente a los rectores de 24 universidades de prestigio sobre los persistentes esfuerzos, respaldados por estados, para obtener propiedad intelectual. Pero no solo deben defenderse de los estados nación. La amenaza de los ciberdelincuentes con fines lucrativos también es considerable.
Difícil de defender
El sector de la educación superior (ES) realiza una contribución a la economía nacional que a menudo se subestima. Según las últimas cifras , las universidades y otros proveedores de ES generan 71 millones de libras esterlinas anuales en valor añadido bruto (VAB) y 130 millones de libras esterlinas en producción económica general. Solo por eso, es motivo suficiente para protegerlo de los grupos de ciberdelincuentes y de los estados nación.
«El ciberespacio ofrece una vía para obtener información que de otro modo les resultaría inaccesible», afirma el Centro Nacional de Ciberseguridad (NCSC) refiriéndose a los agentes respaldados por el Estado. «Es probable que se utilice en lugar de, o junto con, las vías tradicionales para acceder a la investigación, como las colaboraciones, los "estudiantes cedidos" o la inversión directa».
Sin embargo, las instituciones de educación superior deben lidiar con múltiples desafíos en sus esfuerzos por mejorar la ciberresiliencia. Para empezar, la mayoría tiene un gran número de empleados y estudiantes que utilizan sus redes. Esto convierte el phishing en un método común para obtener credenciales de acceso a la red e información personal identificable (PII). A esto se suma que, si bien el 84 % de las universidades implementan capacitación en seguridad de la información para el personal, solo el 5 % la hace obligatoria para los estudiantes.
Las universidades también deben gestionar el riesgo en una topología de red de TI potencialmente grande y compleja. Según el NCSC, muchas redes universitarias contienen “un conjunto de redes privadas más pequeñas que brindan servicios muy unidos para facultades, laboratorios y otras funciones”. Esto puede hacer que la aplicación constante de políticas de seguridad sea más desafiante. Esto se ve agravado por el riesgo potencial en el borde distribuido, incluidos los trabajadores a domicilio y los estudiantes remotos.
“La naturaleza de la investigación académica se nutre de la colaboración y el intercambio abierto de información. Esto requiere acceso abierto a redes y recursos, lo que dificulta la implementación de medidas de seguridad demasiado restrictivas. Lograr un equilibrio entre apertura y seguridad sólida es una lucha constante”, dice a ISMS.online el CTO de Axians UK, Chris Gilmour.
“Esto solo se ve agravado por el uso de dispositivos personales por parte de los estudiantes y el personal (computadoras portátiles, teléfonos inteligentes), donde las universidades tienen que encontrar un equilibrio entre BYOD y permitir el acceso a recursos clave, manteniendo al mismo tiempo una postura de seguridad adecuada en general. Estos dispositivos no administrados, si no se protegen adecuadamente, pueden introducir vulnerabilidades y actuar como posibles puntos de entrada para ataques cibernéticos”.
Finalmente, según un informe del Comité de Cuentas Públicas de 2022 , las instituciones de educación superior se enfrentan a presiones sistémicas a largo plazo sobre su sostenibilidad y viabilidad financiera. El límite máximo que se mantiene en las tasas de matrícula y factores a corto plazo como el aumento de los costes energéticos y de endeudamiento, así como la inflación, han dificultado la elaboración de presupuestos. Esto puede tener un efecto dominó en los presupuestos de ciberseguridad, al tiempo que agrava los daños derivados de las brechas de seguridad. Además de los costes directos, las universidades también deben considerar el impacto potencial de una brecha grave en su reputación ante los futuros estudiantes.
La amenaza es real
Cuando los estados no logran sus objetivos mediante grandes donaciones "altruistas" a las instituciones de educación superior, recurren al ciberespionaje tradicional. Mientras tanto, los grupos de ciberdelincuentes atacan cada vez más la información personal identificable (PII) del personal y los estudiantes, así como los sistemas expuestos, mediante ransomware. Según Jisc , socio informático de las universidades, el ransomware se considera la principal ciberamenaza para el sector, seguida de la ingeniería social/phishing y las vulnerabilidades sin parchear. Esta organización sin ánimo de lucro afirma que el 97 % de los proveedores de educación superior incluyen ahora la ciberseguridad en su registro de riesgos, y el 87 % informa periódicamente sobre los riesgos cibernéticos a su junta directiva. Pero esto no hace que el problema desaparezca.
De hecho, la situación es más grave que nunca. Un informe gubernamental de abril de 2023 afirma que el 85 % de las instituciones de educación superior detectaron filtraciones o ataques en los 12 meses anteriores, en comparación con solo el 32 % de las empresas.
En 2023 , una devastadora brecha de seguridad en la Universidad de Manchester comprometió más de un millón de historiales médicos de pacientes del NHS (Servicio Nacional de Salud del Reino Unido) y fue consecuencia de un ataque de phishing. De hecho, los ataques de ransomware como este son frecuentes, y aquellos que coinciden con el periodo crítico de recuperación de datos —como suele ocurrir— pueden tener un impacto desproporcionado.
La amenaza de los actores estatales es más sutil, pero sigue siendo frecuente. En febrero de 2021, piratas informáticos, probablemente respaldados por el Estado, vulneraron la División de Biología Estructural de la Universidad de Oxford, que en ese momento trabajaba con AstraZeneca en una vacuna contra la COVID-19. Ya en 2018, piratas informáticos iraníes atacaron universidades del Reino Unido para robar investigaciones confidenciales.
Contraatacar
Afortunadamente, según Gilmour, incluso las instituciones de educación superior con problemas de liquidez pueden mejorar su ciberresiliencia con algunas mejores prácticas probadas.
“Dar prioridad a la formación del personal en materia de concienciación sobre ciberseguridad permite a todos identificar y evitar amenazas”, argumenta. “La implementación de herramientas de seguridad de código abierto y el aprovechamiento de recursos gubernamentales gratuitos pueden cerrar algunas brechas de seguridad. Y fomentar una cultura de minimización de datos y priorización de sistemas críticos les permite hacer más con menos”.
Tim Line, jefe de servicios de Secure Schools, añade que la defensa en profundidad es clave. La autenticación multifactor, la planificación de respuesta a incidentes, las copias de seguridad sólidas, la detección de puntos finales (EDR), los firewalls y el cifrado deberían ser una prioridad, le dice a ISMS.online. La implementación de dichos controles y las mejores prácticas operativas, incluida la aplicación rápida de parches, el uso aceptable y la configuración segura, deben describirse en políticas claras "que describan las expectativas y establezcan reglas", añade Line.
"Piense en cada control seguro como si fuera una rebanada de queso suizo", explica. “Un trozo tiene muchos agujeros y se puede romper fácilmente. Agregue otra porción de control de seguridad y esto cerrará algunos de los agujeros en la primera porción, y así sucesivamente hasta que el riesgo se reduzca a un nivel que se mida como aceptable”.
Tanto Line como Gilmour también señalan el valor de los estándares de seguridad de mejores prácticas como ISO 27001 y ofertas como el Marco de ciberseguridad del NIST.
“ISO 27001 ofrece un enfoque estructurado para la gestión de la seguridad de la información. Al implementar sus controles, las universidades pueden identificar y gestionar los riesgos de ciberseguridad, desarrollar una cultura de concienciación sobre la seguridad y establecer procesos claros para la respuesta a incidentes”, afirma Gimour.
Incluso más iniciativas básicas como Cyber Essentials pueden resultar útiles para reducir el riesgo, añade Line.
“Nunca reducirán el riesgo a cero, del mismo modo que la implementación de detectores de humo, puertas cortafuegos, alarmas contra incendios y procedimientos de evacuación no reduce a cero el riesgo de sufrir un incendio”, concluye. "Sin embargo, reduce significativamente el riesgo de que ocurra, de que el incendio se propague y de que el incendio tenga un impacto significativo en las personas y las operaciones".







