El verdadero punto débil de las infraestructuras críticas ya no es necesariamente el sistema industrial, sino la identidad que abre la puerta. Entre el acceso a proveedores, cuentas de gran tamaño y mantenimiento remoto, OT se convierte en un terreno ideal para ataques silenciosos y de alto impacto. He aquí por qué la seguridad OT es el nuevo campo de batalla…
Los operadores de infraestructuras críticas están bajo una presión cada vez mayor por parte de hacktivistas, ciberdelincuentes y actores estatales que explotan identidades comprometidas, cuentas excesivamente privilegiadas y vulnerabilidades de seguridad de acceso remoto.
Los líderes federales y estatales otorgan suma importancia a prevenir interrupciones en los servicios esenciales: energía, agua, emergencias, transporte, comunicaciones y salud. Los adversarios no necesitan hackeos espectaculares; tienen éxito explotando identidades comprometidas, cuentas con privilegios excesivos y acceso remoto vulnerable. La intersección entre la seguridad de la identidad y la seguridad de la tecnología operativa (OT) se ha convertido en una cuestión crucial para la resiliencia de la infraestructura crítica. CISA ha convertido el control de identidad y la gobernanza del acceso remoto en elementos fundamentales de la protección nacional.
Sectores de infraestructura crítica de CISA: descripción general de riesgos
CISA define 16 sectores de infraestructura críticos vitales para la seguridad nacional. Casi todos los flujos de trabajo operativos dependen de la identidad (humana, servicio, proveedor y máquina) y de los privilegios de acceso (derechos de administrador, acceso a la consola, cuentas de emergencia). Los principales sectores de riesgo son los siguientes:
* Químico: disponibilidad e integridad tan importantes como la confidencialidad.
* Base industrial de defensa: objetivo principal para el espionaje y el compromiso de la cadena de suministro.
* Servicios de emergencia: una avería representa un riesgo inmediato para la seguridad pública.
* Energía : objetivo de disrupción importante con acceso remoto extendido a los proveedores.
* Salud y salud pública: presión persistente del ransomware sobre la seguridad del paciente.
* Ciencias de la Computación : La identidad es el plano de control.
* Agua y aguas residuales: Sistemas OT envejecidos, equipos reducidos, acceso frecuente a proveedores.
Para los funcionarios estatales y locales, la lección es clara: incluso sin poseer todos los activos, autorizan el acceso, gestionan los sistemas de identidad, las relaciones con los proveedores y coordinan la respuesta a incidentes. La resiliencia es una parte integral de su misión.
¿Por qué los adversarios apuntan ahora a infraestructuras críticas?
1) Los hacktivistas buscan disrupción e impacto psicológico. Grupos prorrusos han llevado a cabo ataques oportunistas a través de conexiones VNC inseguras, dirigidos a los sectores del agua y la energía. Aunque son menos sofisticadas que las APT, su orientación crea un riesgo real de perturbaciones en el lugar y el momento equivocados.
2) Los ciberdelincuentes monetizan el tiempo de inactividad. El ransomware plantea una amenaza siempre presente para la producción, la salud, el gobierno y las finanzas. Los grupos criminales atacan las vulnerabilidades más fáciles: identificadores robados, servicios expuestos, acceso incontrolado a proveedores, identidades con privilegios excesivos.
3) Los estados nacionales se preparan para aprovechar las crisis. Buscan un acceso aparentemente legítimo que sea duradero y pueda activarse cuando sea necesario, mezclándose con las actividades actuales. Los grupos estatales iraníes y chinos atacan directamente la infraestructura crítica.
Cerrando la brecha: integrando la seguridad de la identidad con la seguridad OT
Las recomendaciones son claras: reducir la superficie de ataque, imponer una autenticación fuerte, eliminar privilegios permanentes y garantizar la trazabilidad de las actividades remotas. Los atacantes explotan repetidamente los servicios remotos y las cuentas válidas para moverse lateralmente a puntos de convergencia OT/TI.
¿Cómo habilitar operaciones remotas y soporte de proveedores sin convertir las VPN, los servidores de rebote y las cuentas compartidas en una “infraestructura de violación permanente”?
En entornos OT, el trabajo remoto es fundamental. Las VPN tradicionales crean vulnerabilidades persistentes; Las soluciones ZTNA tienen dificultades para gestionar los PLC y el software propietario. Una solución de gestión de acceso remoto privilegiado (PRA) aborda esta necesidad: acceso punto a punto a redes OT aisladas, conectividad saliente únicamente, registro completo para auditabilidad, sin VPN.
Un enfoque basado en privilegios: visibilidad, inteligencia y protección
Los entornos OT dependen de que operadores, proveedores y administradores accedan a sistemas críticos. Sin embargo, los atacantes aprovechan estos mismos canales para hacerse pasar por usuarios legítimos. Para abordar este desafío, se requiere un enfoque basado en privilegios, construido en torno a tres resultados:
* Visibilidad: Ser capaz de identificar quién tiene acceso privilegiado, qué recursos son accesibles y qué actividades se realizaron durante cada sesión.
* Inteligencia : Analice continuamente las relaciones de identidad para revelar vulnerabilidades ocultas: permisos excesivos, credenciales riesgosas y exposiciones que los atacantes aprovechan.
* Protección : Reduzca la exposición aplicando privilegios mínimos, acceso por tiempo limitado y gobernanza a nivel de sesión.
________________________
Par Frederic BothinGerente de cuentas empresariales chez Más allá de la confianza
Lea también:
Más allá de la vigilancia: el papel fundamental de la seguridad de los terminales en entornos OT…
Puntos finales de OT: últimas resistencias contra amenazas invisibles
La convergencia entre TI y OT revolucionará las operaciones, la formación y la atención al cliente…
Impuesto a los servicios digitales y el auge de las neonubes…
6 estrategias para proteger su empresa de amenazas deepfake
[

