Caso ataque red SCADA
Julio LemaTrabajo30 de Julio de 2026
1.212 Palabras (5 Páginas)16 Visitas
Caso 3: Evaluación de riesgos en sistemas críticos de producción
Introducción
Contexto:
Una planta industrial utiliza sistemas SCADA/ICS para controlar procesos críticos, donde la dirección sospecha que no se han evaluado riesgos cibernéticos en estos entornos, donde convergen TI y TO (Tecnología Operacional).
Marco de referencia sugerido:
- ISO 31000 (Gestión del riesgo en general) combinado con ISO 27005.
- NIST Cybersecurity Framework (CSF) para infraestructuras críticas.
Preguntas detonantes:
- ¿Qué diferencias existen al evaluar riesgos en entornos TI vs. entornos industriales?
Aspecto | Entorno TI | Entorno TO (Industrial / SCADA / ICS) |
Objetivo principal | Protección de datos, confidencialidad, integridad y disponibilidad | Seguridad física, continuidad operativa, protección de procesos críticos |
Impacto de un incidente | Pérdida de datos, reputación, cumplimiento legal | Daño físico, interrupción de producción, riesgos para la vida humana |
Prioridades de seguridad | CIA: Confidencialidad, Integridad, Disponibilidad | AIC: Disponibilidad, Integridad, Confidencialidad |
Naturaleza de los sistemas | Sistemas modernos, actualizables, con soporte | Sistemas legados, tiempo real, difícil de actualizar |
Tolerancia al cambio | Alta: se pueden aplicar parches y actualizaciones frecuentes | Baja: cambios pueden afectar la operación continua |
Evaluación de riesgos | Basada en activos digitales, amenazas cibernéticas comunes | Basada en procesos físicos, amenazas híbridas (ciber + físicas) |
Normativas aplicables | ISO 27001, NIST CSF, GDPR, etc. | NIST SP 800-82, IEC 62443, ISO 27019, además de ISO 31000 |
Interconexión | Red corporativa, internet | Red industrial, protocolos específicos (Modbus, DNP3, etc.) |
Actores de amenaza | Hackers, insiders, malware | APTs, sabotaje, errores humanos, fallos técnicos |
La convergencia entre la red corporativa y la red industrial, aumenta la superficie de ataque.
Dentro de la evaluación de riesgos, se debe considerar el análisis de consecuencias físicas, operativas y humanas.
Con referencia a la ISO27001, puede aplicarse para entornos industriales, pero debe de ajustarse a nivel de gestión de accesos físicos y segmentación de red.
Con referencia a NIST SP 800-82 es específico para sistemas ICS.
- ¿Cómo identificar dependencias y consecuencias en cascada de un ataque?
Normalmente para entender como un ataque puede propagarse, debemos mapear las dependencias entre activos, existiendo dependencias técnicas, operativas y organizacionales.
Para las dependencias Técnicas: identificar qué sistemas están interconectados (TI-TO), así como protocolo utilizado y si dependen de algún otro dispositivo para funcionar (PLC, HMI)
Para dependencias Operativas: identificar que procesos dependen de sistemas digitales y también se debe identificar que áreas se detendrían por el fallo de un sistema.
Para dependencias Organizacionales: Se debe identificar que partes del negocio requieren una operación continua e identificar proveedores o clientes afectados.
Hay que considerar que como herramientas útiles, incluyendo diagramas de flujo de procesos, matrices de dependencia TI/TO y BIA.
El modelado de consecuencias en Cascada, se simula un ataque y sus efectos en cadena, se utilizarán Bowtie Diagrams (causa – evento – consecuencia), cada una de estas dependencias debe ser evaluada en cuanto a probabilidad e impacto.
- ¿Qué controles del NIST CSF (Identify–Protect–Detect–Respond–Recover) aplican aquí?
Si bien el marco de NIST se ajusta bien a entornos industriales, sin embargo se requiere de una validación específica para la convergencia TI/TO.
Identificar
Levantar un Inventario de activos TI y TO (servidores, PLCs, HMIs, sensores, etc.)
Realizar el Mapeo de dependencias entre sistemas (TI ↔ TO)
Clasificación de activos según criticidad operativa entre servicios internos y servicios al cliente.
Identificación y Evaluación de amenazas específicas (APT, sabotaje, errores humanos, desastres naturales, etc)
Realizar un Análisis de impacto al negocio (BIA), se recomienda bajo la ISO22301 o NIST, identificando los requisitos legales.
Proteger
Se debe Segmentar las redes (firewalls entre TI y TO)
Se deben Gestión de accesos incluye MFA y mínimos privilegios)
Se debe crear un proceso de Gestión y Control de cambios en sistemas industriales
Se debe tener una política de Gestión de parches y actualizaciones (con cautela en TO)
Capacitación en ciberseguridad para operadores y usuarios generales
Se debe tener una Protección física de activos críticos
Detectar
Se debe mantener un Monitoreo de redes industriales (IDS/IPS adaptados a protocolos ICS)
Mantener un Registro y análisis de logs (de PLCs, HMIs, servidores), así como la detección de anomalías en procesos (temperaturas, presiones, ciclos)
Se requiere la Integración con SOC o SIEM
Responder
Se debe implementar un Plan de respuesta a incidentes específico para TO (distinto para los de TI y Continuidad de Negocio)
Se debe contar con Procedimientos de aislamiento de sistemas comprometidos
Se debe contar con un plan de Comunicación interna y externa (con autoridades, proveedores y clientes dependiendo de la industria)
...