Chat with us, powered by LiveChat
Inicio > Sistemas de copias de seguridad para empresas > Soluciones de ciberseguridad industrial para fabricantes

El sector manufacturero ha sido el epicentro de los ciberataques durante cinco años consecutivos, representando el 27,7 % de los incidentes observados. Las medidas de protección de las tecnologías operativas (OT) difieren considerablemente de las de las tecnologías de la información (IT), y la mayoría de las herramientas de copia de seguridad heredadas, con un diseño «todo en uno», no son suficientes para realizar copias de seguridad y recuperar datos críticos en caso de una brecha de seguridad.

Para proteger una operación industrial en la que conviven la tecnología operativa (OT) y la tecnología de la información (IT), Bacula Enterprise —en la que confían la NASA, la Fuerza Aérea de los Estados Unidos y la Armada de los Estados Unidos— implementa una arquitectura multimódulo con copias de seguridad ciberresilientes que ayudan a los fabricantes a mantener los datos de recuperación accesibles y a restaurarlos a cualquier punto en el tiempo con extrema rapidez, incluso en caso de que la red se vea comprometida.

5 características clave de ciberseguridad industrial en Bacula Enterprise

Las plantas de fabricación constituyen objetivos especialmente atractivos para los ciberataques, ya que una hora de inactividad le cuesta a un fabricante la astronómica cifra de 260 000 dólares, que asciende a 2,3 millones de dólares en los sectores más afectados, como el de la automoción. Los ciberdelincuentes tienen en cuenta esa cifra a la hora de elegir sus objetivos y cuentan con que la presión financiera que supone cada hora adicional de inactividad obligue a pagar un rescate antes que afrontar una recuperación prolongada.

Bacula Enterprise incorpora las siguientes cinco características fundamentales para proteger y recuperar con rapidez los entornos de tecnología operativa (OT) frente a las amenazas cibernéticas y los fallos mecánicos.

1. Recuperación completa del sistema (Bare-Metal) y recuperación a un momento determinado (PITR)

Bacula reconstruye un nodo SCADA o una estación de trabajo de ingeniería desde el sistema operativo en hardware diferente, y la restauración a un momento determinado devuelve un controlador a su estado anterior a que el malware lograra infectarlo y propagarse por todos los sistemas OT e IT.

2. Norma IEC 62443, zonas y modelo de conductos

La norma de seguridad industrial IEC 62443 divide un sistema industrial en zonas y conductos, y asigna a cada zona un nivel de seguridad objetivo que va desde el SL1 hasta el SL4. Bacula distribuye sus cinco componentes entre dichas zonas y adapta los controles de cada zona al nivel de seguridad que se le ha asignado, desde TLS en el SL1 hasta FIPS 140-3 en el SL4.

3. Arquitectura modular de cinco componentes

Bacula Enterprise separa sus cinco componentes operativos para evitar que una vulneración en uno de ellos se propague al resto. El Director, el demonio de archivos, el demonio de almacenamiento, el catálogo y la consola se dividen en servicios de red independientes que pueden distribuirse entre zonas segregadas de LAN, DMZ y zonas autónomas.

4. Soportes sin conexión y aislados físicamente

Bacula funciona sin depender de Internet y escribe en cintas expulsadas, soportes extraíbles y dispositivos WORM, que permanecen físicamente desconectados de la red, donde ni un atacante ni ningún malware pueden acceder a ellos ni corromperlos.

5. Inmutabilidad de volúmenes multiplataforma

Bacula bloquea cada copia de seguridad para impedir su modificación o eliminación, con el fin de mantener una copia limpia a la que un atacante no pueda acceder. Los atributos de «solo apéndice» congelan sus propios volúmenes de disco y activan los bloqueos de retención integrados en NetApp SnapLock, DataDomain RetentionLock, HPE StoreOnce y S3 Object Lock.

Capacidades de ciberseguridad diseñadas para entornos industriales

Los ciberdelincuentes tienen como objetivo a los fabricantes porque la Industria 4.0 ha conectado las plantas de producción a la red corporativa, lo que a su vez ha dejado al descubierto vulnerabilidades conocidas. Dado que los servidores de OT e IT están ahora interconectados, la vulnerabilidad de una solución de copia de seguridad heredada «todo en uno» puede provocar la caída de todo el sistema.

La arquitectura ciberresiliente de Bacula y su cifrado conforme a la norma FIPS reducen drásticamente —prácticamente a cero— el daño que una brecha de seguridad puede causar en un entorno de TI operativa (OT), gracias a los siguientes conjuntos de funciones.

Protección por zonas escalonada, de SL1 a SL4 (niveles de seguridad de la norma IEC 62443)

Las diferentes zonas de una planta de fabricación requieren distintos niveles de seguridad. Por ejemplo, la zona donde se encuentran las impresoras de las oficinas y la zona donde están las válvulas de las turbinas se enfrentan a amenazas diferentes, y la norma IEC 62443 existe para proteger cada una de ellas de forma proporcionada, sin aplicar medidas de seguridad excesivas ni insuficientes en ninguna zona.

  • SL1 – El primer nivel protege contra el error humano y el malware de bajo impacto, como cuando un trabajador conecta una memoria USB infectada. Bacula cifra de forma predeterminada el tráfico entre sus cinco componentes, utilizando TLS con intercambio automático de claves, para que cualquiera que se conecte a la red de la planta obtenga datos codificados en lugar de copias de seguridad legibles.
  • SL2 — El segundo nivel está diseñado para proteger un sistema de tecnología operativa (OT) frente a ciberdelincuentes oportunistas que utilizan herramientas de dominio público. Con este nivel, los permisos de los operadores se restringen por acción, lo que impide que alguien con capacidad para ejecutar una copia de seguridad pueda borrar una o alterar el catálogo; además, los datos se cifran por cliente con AES-128, 192 o 256 y, de nuevo, en reposo en el destino de almacenamiento.
  • SL3 — El tercer nivel está diseñado para hacer frente a ciberdelincuentes organizados que cuentan con conocimientos técnicos industriales. En este caso, la autenticación multifactorial se lleva a cabo mediante un complemento TOTP compatible con RFC 6238 y requiere un autenticador de teléfono para acceder a la consola, mientras que los soportes aislados físicamente mantienen la última copia físicamente desconectada.
  • SL4 — El cuarto nivel, o nivel de seguridad de grado militar, se utiliza para proteger infraestructuras críticas frente a adversarios estatales. Bacula ejecuta criptografía validada según FIPS 140-3 a través de su módulo OpenSSL-FIPS, sustituye CRAM-MD5 por SCRAM-SHA-256 para la autenticación de los demonios, genera registros de auditoría a prueba de manipulaciones con cadena de custodia para cada evento y admite copias de seguridad compartimentadas en zonas clasificadas a través de su perfil «Defensa y Militar».

Aislamiento del almacén de copias de seguridad

  • Prevención de la escalada de ataques – El demonio de archivos se ejecuta en el host de la planta al que un atacante accede en primer lugar, y no tiene ninguna interfaz con el repositorio de almacenamiento de copias de seguridad, lo que significa que el control total de una IHM o de una estación de trabajo de ingeniería no proporciona ninguna vía de acceso a las copias de seguridad.
  • Arquitectura de conexión inversa – El demonio de almacenamiento inicia la conexión con el demonio de archivos, nunca al revés, por lo que un host de la planta que haya sido comprometido no tiene forma alguna de abrir una ruta hacia el almacén. Solo puede responder a una conexión que no haya iniciado él mismo.
  • Formato de volumen independiente de la máquina – Bacula utiliza un formato de volumen documentado y compatible con versiones posteriores, de modo que los volúmenes más antiguos siempre se pueden leer, lo cual es importante en una planta donde una prensa o un PLC permanecen en servicio durante treinta años y los datos deben sobrevivir a la implementación de copias de seguridad que los creó.
  • Módulo de seguridad para Windows – Un módulo de seguridad diseñado para los datos y aplicaciones de Windows protege las interfaces hombre-máquina (HMI) y las estaciones de trabajo de ingeniería, que son los primeros objetivos de las familias de ransomware dirigidas a Windows, mientras que el propio motor de Bacula se ejecuta en un sistema Linux reforzado fuera de ese radio de impacto.
  • Ámbito de aplicación de las claves de cifrado por destino de almacenamiento – Las claves de cifrado se limitan a destinos de almacenamiento individuales, por lo que una clave recuperada de un repositorio no desbloquea nada almacenado en ningún otro lugar.
  • Cifrado granular para almacenamiento no fiable – Los datos enviados al almacenamiento de objetos en la nube o a cualquier destino compartido se cifran antes de salir del cliente, con el cifrado global de Storage Daemon disponible además para volúmenes de disco, cinta y nube.

Detección de amenazas previa a la detonación

  • Detección de intrusiones similar a «Tripwire» – Las tareas de verificación comparan los sistemas de archivos en tiempo real con el estado catalogado mediante firmas SHA256 y SHA512, y detectan binarios sustituidos, configuraciones de controladores alteradas, así como scripts inyectados en todos los hosts supervisados.
  • Análisis externo al host – El catálogo que contiene ese estado válido conocido se encuentra en un sistema seguro, alejado de los clientes protegidos; un ciberdelincuente que tenga acceso a una estación de trabajo de la planta no puede editar la línea de base con la que se le compara, y cualquier intento de desactivar un demonio de archivos se registra como un evento.
  • Detección de «envenenamiento de datos» – BGuardian analiza estadísticamente el tamaño de los trabajos, el número de archivos y la duración, e informa de las desviaciones, lo que permite detectar una copia de seguridad completa que, de repente, ya no protege ningún dato, así como ataques de cifrado que se producen con una lentitud suficiente como para mantenerse por debajo del umbral establecido por host.
  • Protección automática contra malware – Las comprobaciones de hash con la base de datos de abuse.ch se ejecutan durante la copia de seguridad, la restauración y la verificación, y el complemento antivirus ClamAV realiza un análisis en el destino de almacenamiento, donde un virus procedente de una fuente infectada no puede ejecutarse ni eludir la detección.
  • Comprobaciones silenciosas de corrupción de datos – Los «trabajos de verificación» confirman la integridad de los datos escritos sin necesidad de un ciclo de restauración o descifrado, detectando puntos de recuperación defectuosos antes de que un incidente obligue al fabricante a utilizarlos.
  • Alertas personalizadas y métricas de seguridad – BGuardian genera los resultados de detección como alertas JSON configurables que se envían automáticamente a cualquier plataforma SIEM, SOAR o de supervisión que ya forme parte de la pila.

Cobertura distribuida y heterogénea de la planta

Cada pasarela periférica, sensor de IIoT y línea remota que se añade a una fábrica inteligente constituye un nuevo punto de entrada, y cualquier elemento al que la plataforma de copias de seguridad no pueda acceder se convierte en una brecha en el plan de recuperación.

  • Cliente detrás de NAT y copias de seguridad iniciadas por el cliente – Los dispositivos periféricos y las sedes remotas inician sus propias copias de seguridad salientes. No se abre ninguna regla de cortafuegos entrante hacia el segmento OT y los datos se capturan sin crear un nuevo punto de entrada.
  • Cobertura en sistemas heredados y modernos – Un solo Director protege controladores propietarios de Unix y Linux de hace cuarenta años, junto con dispositivos IIoT conectados a la nube, VMware, Hyper-V, Proxmox, Nutanix, Kubernetes y las bases de datos en las que se ejecutan los sistemas MES e historiadores, cubriendo todos los niveles de Purdue, desde el L0 hasta el L5, sin dejar ningún hueco sin cubrir.
  • Integración basada en API sin necesidad de reconfiguración – Las API abiertas y la configuración por daemon permiten integrar Bacula en la infraestructura existente de MES y de la planta sin necesidad de realizar cambios en el entorno de producción, lo que mejora la postura de seguridad sin tener que desconectar ninguna línea para implementarla.
  • Licencias no basadas en la capacidad – A diferencia de la competencia, que cobra por terabyte, Bacula vincula el coste de la licencia al tamaño del entorno, no al volumen de datos, para mantener los costes estables a medida que crecen los datos de telemetría y del sistema de registro histórico. La deduplicación global de puntos finales mantiene bajos los costes de almacenamiento y ancho de banda de dicha telemetría en cualquier caso.

Control de acceso, auditoría y pruebas de cumplimiento

Cada vía de acceso a un sistema de copias de seguridad constituye un posible vector de ataque. Estos controles limitan quién puede acceder a Bacula, qué acciones puede realizar una vez allí y qué rastros deja tras de sí.

  • Control de acceso basado en roles y consolas restringidas – Los operadores diarios pueden ejecutar tareas de copia de seguridad, pero no pueden eliminar volúmenes ni cancelar tareas, ya que esos comandos destructivos están sujetos a estrictos privilegios de administrador. Las consolas restringidas hacen cumplir ese límite a nivel de comando, lo que a su vez limita cada cuenta a un conjunto definido de rutas y operaciones.
  • Autorización multipersona – Las operaciones destructivas, como la eliminación de volúmenes o la anulación de políticas de retención, requieren la aprobación de dos responsables autorizados distintos antes de su ejecución, con el fin de evitar que una sola cuenta comprometida o un empleado descontento pueda borrar el repositorio de copias de seguridad.
  • Integración con LDAP y Active Directory – Bacula se integra con Active Directory y LDAP al tiempo que aplica un estricto filtrado por grupos, para garantizar que una brecha en el directorio corporativo general no conceda acceso al motor de gestión de copias de seguridad.
  • Registro de auditoría a prueba de manipulaciones – Bacula genera registros de actividad inalterables para cada evento de copia de seguridad y los transmite en tiempo real a plataformas SIEM y SOAR, con supervisión SNMP para los equipos de planta que ya lo tienen en funcionamiento. Los fabricantes del sector de la defensa obtienen el seguimiento de la cadena de custodia que exigen las normas NIST SP 800-171 y CMMC, y los fabricantes de la UE obtienen las pruebas de auditoría que exige la NIS2 a los operadores, cuyos directivos asumen ahora la responsabilidad personal al respecto.
  • Evaluación de la configuración segura – BGuardian inspecciona continuamente la solidez de las contraseñas, los ajustes de cifrado, los permisos de los archivos, las cuentas de servicio, la protección de volúmenes y el cumplimiento de la norma FIPS en todos los demonios, con el fin de detectar configuraciones débiles y generar informes de refuerzo de la seguridad antes de que un atacante las descubra.

Copia de seguridad y recuperación sólidas para sistemas de tecnología operativa (OT)

Las medidas preventivas de ciberseguridad permiten ganar tiempo, aunque ninguna defensa es infalible. Cuando se produce una brecha de seguridad, una recuperación rápida y completa de los sistemas de tecnología operativa (OT) es lo que evita que el tiempo de inactividad se convierta en una pérdida catastrófica.

Política de copias de seguridad en los distintos niveles de Purdue

  • RPO y RTO por nivel: las programaciones, los niveles de copia de seguridad y la retención se configuran por cliente y por tarea, de modo que un nodo SCADA tenga un objetivo de punto de recuperación (RPO) de cinco minutos y un sistema empresarial de Nivel 4 tenga un ciclo nocturno; ambos se ejecutan bajo un único Director sin que la programación de uno imponga su horario al otro.
  • Niveles completo, diferencial e incremental: Bacula ejecuta los tres niveles de copia de seguridad mediante un programador integrado, y la función «Progressive Virtual Full» crea una copia de seguridad completa actualizada en el lado del almacenamiento, para evitar la carga de red que supone una copia de seguridad completa periódica durante las horas de producción.
  • Protección continua de datos (CDP): para los sistemas en los que un ciclo nocturno resulta demasiado espaciado, la CDP captura los cambios a medida que se producen y reduce la ventana de pérdida de datos a segundos, en lugar de horas.
  • Detección automática de recursos: Bacula cataloga los destinos de copia de seguridad a medida que crece el entorno, para garantizar que una nueva pasarela periférica o línea añadida a mitad de trimestre no quede desprotegida porque nadie se haya acordado de añadirla a una tarea.

Gestión del volumen de telemetría y registros históricos

  • Deduplicación global de puntos finales: la deduplicación se lleva a cabo desde el cliente hasta el almacenamiento para eliminar la redundancia en los registros de series temporales antes de que lleguen al almacenamiento. El hecho de que miles de sensores registren datos similares ya no hace que el volumen bruto determine el presupuesto de la infraestructura.
  • Compresión adaptativa y compresión por línea: la compresión se puede configurar por trabajo, y la compresión por línea reduce los datos de copia de seguridad que atraviesan la red entre un sitio remoto y la zona de copia de seguridad, con el fin de liberar ancho de banda de la WAN para el tráfico de producción sin reducir la frecuencia de las copias de seguridad.
  • Copia de seguridad en caliente de bases de datos y sistemas de registro histórico: los complementos nativos son compatibles con Oracle, SQL Server, MySQL, PostgreSQL, SAP HANA y el resto de bases de datos en las que se ejecutan los sistemas de registro histórico y MES. Cada complemento captura una copia transaccionalmente coherente mientras la base de datos sigue escribiendo.
  • Escalabilidad hasta miles de millones de archivos: la arquitectura de catálogo gestiona entornos con miles de millones de archivos, la escala que alcanza una fábrica inteligente moderna una vez que la telemetría, los registros históricos y los datos de calidad se acumulan a lo largo de los años. La mayoría de las plataformas de copia de seguridad comienzan a tener dificultades mucho antes de llegar a ese punto.

Rutas de recuperación de OT

  • Recuperación «bare-metal» en hardware diferente – El complemento de recuperación «bare-metal» reconstruye una estación de trabajo de ingeniería o un nodo SCADA con Linux o Windows, partiendo del sistema operativo y con compatibilidad con UEFI y EFI. Realiza la restauración en cualquier hardware disponible, sin depender de un recambio idéntico que una máquina de veinte años de antigüedad ya no dispone.
  • Restablecimiento en un destino aislado – Bacula restaura los datos en cualquier cliente para devolver los datos de producción a un hardware limpio, mientras que las máquinas comprometidas permanecen apagadas e intactas para el trabajo forense.
  • Restablecimiento granular y en un momento concreto – Los operadores recuperan un único archivo, una única base de datos o el estado completo del sistema a partir de una marca de tiempo específica. Se sustituye una configuración de controlador dañada sin revertir el resto de cambios realizados desde entonces.
  • Restablecimiento multiplataforma – Los datos de copia de seguridad se recuperan en un sistema operativo distinto al de origen, para dar cobertura a las plantas que migran desde plataformas que ya no reciben soporte y que no pueden reconstruirse tal y como estaban.
  • Recuperabilidad verificada – Las pruebas automatizadas de restablecimiento confirman que un punto de recuperación funciona antes de que nadie lo necesite. BGuardian marca por separado cualquier trabajo que nunca se haya restablecido o verificado, para evitar que una copia de seguridad sin probar permanezca en el catálogo aparentando estar en buen estado.
  • Reanudación de tareas incompletas – Una tarea interrumpida por una caída de la red o una ventana de mantenimiento se reanuda desde donde se detuvo, para garantizar que una copia de seguridad de gran volumen finalice dentro de la ventana de tiempo que permite el programa de producción.

Clasificación por niveles de almacenamiento y automatización de copias

  • Cadena de copias automatizada 3-2-1-0 – Las tareas de copia y migración escriben la copia de seguridad principal en un disco local, la replican en un almacenamiento de objetos en la nube y envían una tercera copia a una cinta aislada físicamente, sin ningún paso manual que alguien pueda olvidar, para garantizar que la copia fuera de línea exista el día en que un atacante consiga acceder a todo lo que está en línea.
  • Destinos independientes del tipo de almacenamiento – Las copias de seguridad se escriben en discos locales, NAS, SAN, bibliotecas de cintas y almacenamiento de objetos compatible con S3 de cualquier proveedor, lo que libera a la planta del ciclo de renovación de hardware de un único proveedor o del modelo de precios de la nube.
  • Retención por niveles – Los puntos de recuperación envejecen automáticamente a lo largo de los niveles de almacenamiento. De este modo, los puntos de restauración recientes se mantienen en discos rápidos, mientras que los datos de cumplimiento normativo a largo plazo se trasladan a cinta o a almacenamiento en la nube de acceso lento.
  • Replicación de demonio de almacenamiento a demonio de almacenamiento – SD2SD traslada datos deduplicados entre nodos de almacenamiento para colocar una copia en un emplazamiento geográficamente separado. Como resultado, los puntos de recuperación se mantienen intactos si una interrupción que afecta a todo el emplazamiento deja la planta fuera de servicio.

Preguntas frecuentes

¿Cómo debe responder una empresa manufacturera ante un incidente de ciberseguridad en la tecnología operativa (OT)?

A diferencia de los incidentes de TI, la respuesta en el ámbito de la OT debe dar prioridad a la seguridad física antes que a la contención de la red. Es necesario llevar los procesos de producción a un estado seguro mediante secuencias de parada de emergencia predefinidas antes de desconectar cualquier interfaz de red, ya que interrumpir un proceso en marcha fuera de su secuencia de parada diseñada puede dañar los equipos o suponer un riesgo para la seguridad. A continuación, restaure el sistema en un entorno de prueba aislado físicamente y verifique cada configuración recuperada del PLC comparándola con las referencias firmadas criptográficamente antes de que ningún controlador vuelva a accionar equipos físicos. Restablezca la alimentación de la producción célula por célula y devuelva el control a los operadores solo después de que los sistemas instrumentados de seguridad hayan completado sus autocomprobaciones.

¿Estarán los sistemas de la planta de producción más conectados a las redes de TI en el futuro?

Sí, y la mayoría de las plantas ya lo están. La Industria 4.0 ha conectado los PLC y los sistemas SCADA a las plataformas ERP corporativas, a los flujos de análisis en la nube y a las herramientas de acceso remoto de los proveedores, ya que las mejoras en la eficiencia operativa son reales y cuantificables. La computación en el borde (edge computing) está ampliando aún más este alcance, situando el procesamiento de datos directamente en la planta de producción y creando nuevas rutas de red entre los dispositivos de tecnología operativa (OT) y la infraestructura externa. Un PLC que hace cinco años estaba aislado físicamente (air-gapped) se encuentra ahora en una red conectada a Internet, lo que significa que los controladores con décadas de antigüedad —que nunca se diseñaron teniendo en cuenta la ciberseguridad— son accesibles para los mismos adversarios que atacan las redes de TI corporativas.

¿Siguen estando los sistemas de control industrial totalmente aislados de las redes externas?

Rara vez. El verdadero aislamiento físico (air-gapping) es ahora la excepción. Las plantas conectan la tecnología operativa (OT) con las redes de TI corporativas, las plataformas en la nube y el acceso remoto de los proveedores, ya que esos enlaces hacen que las operaciones sean más eficientes. SolarWinds demostró cómo el aislamiento físico puede fracasar en su objetivo si no se lleva a cabo correctamente, ya que, en ese caso, una vulneración en el software del centro de datos logró traspasar las redes de la planta. Sin embargo, el verdadero aislamiento físico suele considerarse una buena práctica cuando se utiliza como medida de control que se aplica a activos específicos, como una cinta extraída de una biblioteca, y no como una característica que la red de la planta siga poseyendo. Bacula ofrece una fuerte diferenciación gracias a sus soluciones avanzadas para cintas y de «air-gapping» auténtico, en un momento en el que está experimentando una especie de renacimiento en las organizaciones preocupadas por la seguridad.

¿Debo proteger todos los activos de OT, o solo aquellos que presentan un mayor riesgo, y cómo identifico cuáles son?

Todos los activos, pero no con los mismos controles. Un nivel de seguridad (SL) 4 uniforme desperdicia recursos en zonas de baja consecuencia, y un SL 1 uniforme deja a las zonas peligrosas sin la defensa adecuada. Comience por realizar un inventario, ya que un controlador no documentado nunca se clasifica. A continuación, agrupe los activos en zonas y clasifique cada una según su consecuencia: qué falla físicamente, si alguien resulta herido y cuánto tiempo funciona la planta sin ese activo. Una válvula de turbina y una impresora de oficina se sitúan en extremos opuestos de esa escala.

¿Protege Bacula Enterprise los entornos de tecnología operativa (OT)?

Sí. Bacula Enterprise protege tanto los entornos de tecnología operativa (OT) como los de tecnología de la información (IT) en una única plataforma. Su arquitectura de cinco componentes se distribuye a través de los límites de las zonas de la norma IEC 62443, y puede realizar copias de seguridad tanto del historial en tiempo real como de las bases de datos mediante complementos nativos sin detener el sistema.