Caso ataque red SCADA

Julio LemaTrabajo30 de Julio de 2026

1.212 Palabras (5 Páginas)16 Visitas

Página 1 de 5

Caso 3: Evaluación de riesgos en sistemas críticos de producción

Introducción

Contexto:
Una planta industrial utiliza sistemas SCADA/ICS para controlar procesos críticos, donde la dirección sospecha que no se han evaluado riesgos cibernéticos en estos entornos, donde convergen TI y TO (Tecnología Operacional).

Marco de referencia sugerido:

  • ISO 31000 (Gestión del riesgo en general) combinado con ISO 27005.
  • NIST Cybersecurity Framework (CSF) para infraestructuras críticas.

Preguntas detonantes:

  • ¿Qué diferencias existen al evaluar riesgos en entornos TI vs. entornos industriales?

Aspecto

Entorno TI

Entorno TO (Industrial / SCADA / ICS)

Objetivo principal

Protección de datos, confidencialidad, integridad y disponibilidad

Seguridad física, continuidad operativa, protección de procesos críticos

Impacto de un incidente

Pérdida de datos, reputación, cumplimiento legal

Daño físico, interrupción de producción, riesgos para la vida humana

Prioridades de seguridad

CIA: Confidencialidad, Integridad, Disponibilidad

AIC: Disponibilidad, Integridad, Confidencialidad

Naturaleza de los sistemas

Sistemas modernos, actualizables, con soporte

Sistemas legados, tiempo real, difícil de actualizar

Tolerancia al cambio

Alta: se pueden aplicar parches y actualizaciones frecuentes

Baja: cambios pueden afectar la operación continua

Evaluación de riesgos

Basada en activos digitales, amenazas cibernéticas comunes

Basada en procesos físicos, amenazas híbridas (ciber + físicas)

Normativas aplicables

ISO 27001, NIST CSF, GDPR, etc.

NIST SP 800-82, IEC 62443, ISO 27019, además de ISO 31000

Interconexión

Red corporativa, internet

Red industrial, protocolos específicos (Modbus, DNP3, etc.)

Actores de amenaza

Hackers, insiders, malware

APTs, sabotaje, errores humanos, fallos técnicos

La convergencia entre la red corporativa y la red industrial, aumenta la superficie de ataque.

Dentro de la evaluación de riesgos, se debe considerar el análisis de consecuencias físicas, operativas y humanas.

Con referencia a la ISO27001, puede aplicarse para entornos industriales, pero debe de ajustarse a nivel de gestión de accesos físicos y segmentación de red.

Con referencia a NIST SP 800-82 es específico para sistemas ICS.

  • ¿Cómo identificar dependencias y consecuencias en cascada de un ataque?

Normalmente para entender como un ataque puede propagarse, debemos mapear las dependencias entre activos, existiendo dependencias técnicas, operativas y organizacionales.

 Para las dependencias Técnicas: identificar qué sistemas están interconectados (TI-TO), así como protocolo utilizado y si dependen de algún otro dispositivo para funcionar (PLC, HMI)

Para dependencias Operativas:  identificar que procesos dependen de sistemas digitales y también se debe identificar que áreas se detendrían por el fallo de un sistema.

Para dependencias Organizacionales: Se debe identificar que partes del negocio requieren una operación continua e identificar proveedores o clientes afectados.

Hay que considerar que como herramientas útiles, incluyendo diagramas de flujo de procesos, matrices de dependencia TI/TO y BIA.

El modelado de consecuencias en Cascada, se simula un ataque y sus efectos en cadena, se utilizarán Bowtie Diagrams (causa – evento – consecuencia), cada una de estas dependencias debe ser evaluada en cuanto a probabilidad e impacto.

  • ¿Qué controles del NIST CSF (Identify–Protect–Detect–Respond–Recover) aplican aquí?

Si bien el marco de NIST se ajusta bien a entornos industriales, sin embargo se requiere de una validación específica para la convergencia TI/TO.

Identificar

Levantar un Inventario de activos TI y TO (servidores, PLCs, HMIs, sensores, etc.)

Realizar el Mapeo de dependencias entre sistemas (TI ↔ TO)

Clasificación de activos según criticidad operativa entre servicios internos y servicios al cliente.

Identificación y Evaluación de amenazas específicas (APT, sabotaje, errores humanos, desastres naturales, etc)

Realizar un Análisis de impacto al negocio (BIA), se recomienda bajo la ISO22301 o NIST, identificando los requisitos legales.  

Proteger

Se debe Segmentar las redes (firewalls entre TI y TO)

Se deben Gestión de accesos incluye MFA y mínimos privilegios)

Se debe crear un proceso de Gestión y Control de cambios en sistemas industriales

Se debe tener una política de Gestión de parches y actualizaciones (con cautela en TO)

Capacitación en ciberseguridad para operadores y usuarios generales

Se debe tener una Protección física de activos críticos

Detectar

Se debe mantener un Monitoreo de redes industriales (IDS/IPS adaptados a protocolos ICS)

Mantener un Registro y análisis de logs (de PLCs, HMIs, servidores), así como la detección de anomalías en procesos (temperaturas, presiones, ciclos)

Se requiere la Integración con SOC o SIEM

Responder

Se debe implementar un Plan de respuesta a incidentes específico para TO (distinto para los de TI y Continuidad de Negocio)

Se debe contar con Procedimientos de aislamiento de sistemas comprometidos

Se debe contar con un plan de  Comunicación interna y externa (con autoridades, proveedores y clientes dependiendo de la industria)

...

Descargar como (para miembros actualizados) txt (10 Kb) pdf (121 Kb) docx (325 Kb)
Leer 4 páginas más »
Disponible sólo en Clubensayos.com