Preguntas frecuentes
¿Cómo debe responder una empresa manufacturera ante un incidente de ciberseguridad en la tecnología operativa (OT)?
A diferencia de los incidentes de TI, la respuesta en el ámbito de la OT debe dar prioridad a la seguridad física antes que a la contención de la red. Es necesario llevar los procesos de producción a un estado seguro mediante secuencias de parada de emergencia predefinidas antes de desconectar cualquier interfaz de red, ya que interrumpir un proceso en marcha fuera de su secuencia de parada diseñada puede dañar los equipos o suponer un riesgo para la seguridad. A continuación, restaure el sistema en un entorno de prueba aislado físicamente y verifique cada configuración recuperada del PLC comparándola con las referencias firmadas criptográficamente antes de que ningún controlador vuelva a accionar equipos físicos. Restablezca la alimentación de la producción célula por célula y devuelva el control a los operadores solo después de que los sistemas instrumentados de seguridad hayan completado sus autocomprobaciones.
¿Estarán los sistemas de la planta de producción más conectados a las redes de TI en el futuro?
Sí, y la mayoría de las plantas ya lo están. La Industria 4.0 ha conectado los PLC y los sistemas SCADA a las plataformas ERP corporativas, a los flujos de análisis en la nube y a las herramientas de acceso remoto de los proveedores, ya que las mejoras en la eficiencia operativa son reales y cuantificables. La computación en el borde (edge computing) está ampliando aún más este alcance, situando el procesamiento de datos directamente en la planta de producción y creando nuevas rutas de red entre los dispositivos de tecnología operativa (OT) y la infraestructura externa. Un PLC que hace cinco años estaba aislado físicamente (air-gapped) se encuentra ahora en una red conectada a Internet, lo que significa que los controladores con décadas de antigüedad —que nunca se diseñaron teniendo en cuenta la ciberseguridad— son accesibles para los mismos adversarios que atacan las redes de TI corporativas.
¿Siguen estando los sistemas de control industrial totalmente aislados de las redes externas?
Rara vez. El verdadero aislamiento físico (air-gapping) es ahora la excepción. Las plantas conectan la tecnología operativa (OT) con las redes de TI corporativas, las plataformas en la nube y el acceso remoto de los proveedores, ya que esos enlaces hacen que las operaciones sean más eficientes. SolarWinds demostró cómo el aislamiento físico puede fracasar en su objetivo si no se lleva a cabo correctamente, ya que, en ese caso, una vulneración en el software del centro de datos logró traspasar las redes de la planta. Sin embargo, el verdadero aislamiento físico suele considerarse una buena práctica cuando se utiliza como medida de control que se aplica a activos específicos, como una cinta extraída de una biblioteca, y no como una característica que la red de la planta siga poseyendo. Bacula ofrece una fuerte diferenciación gracias a sus soluciones avanzadas para cintas y de «air-gapping» auténtico, en un momento en el que está experimentando una especie de renacimiento en las organizaciones preocupadas por la seguridad.
¿Debo proteger todos los activos de OT, o solo aquellos que presentan un mayor riesgo, y cómo identifico cuáles son?
Todos los activos, pero no con los mismos controles. Un nivel de seguridad (SL) 4 uniforme desperdicia recursos en zonas de baja consecuencia, y un SL 1 uniforme deja a las zonas peligrosas sin la defensa adecuada. Comience por realizar un inventario, ya que un controlador no documentado nunca se clasifica. A continuación, agrupe los activos en zonas y clasifique cada una según su consecuencia: qué falla físicamente, si alguien resulta herido y cuánto tiempo funciona la planta sin ese activo. Una válvula de turbina y una impresora de oficina se sitúan en extremos opuestos de esa escala.
¿Protege Bacula Enterprise los entornos de tecnología operativa (OT)?
Sí. Bacula Enterprise protege tanto los entornos de tecnología operativa (OT) como los de tecnología de la información (IT) en una única plataforma. Su arquitectura de cinco componentes se distribuye a través de los límites de las zonas de la norma IEC 62443, y puede realizar copias de seguridad tanto del historial en tiempo real como de las bases de datos mediante complementos nativos sin detener el sistema.