Seguridad

¿Qué posibles aplicaciones de las cibersanciones?

La cuestión de las sanciones cibernéticas está ganando importancia ante la proliferación de ataques informáticos globales. Las variadas respuestas de la Unión Europea y Estados Unidos revelan la complejidad de la lucha contra el cibercrimen y la necesidad de una mayor cooperación internacional.

La cuestión de las sanciones cibernéticas se aborda relativamente poco. Sin embargo, se ha vuelto esencial, dada la dificultad de la Unión Europea para luchar contra los ciberataques que tienen un grave impacto en la economía. Encontrar formas de atribuir daño a un grupo, a individuos o incluso a un Estado, para poder sancionarlos, podría ser una medida disuasoria eficaz. De hecho, cuando la UE parece “tomarse su tiempo”, Estados Unidos reprime.

Hacer que los ciberataques sean poco prácticos y no rentables

Después de los debates, ¿las acciones? yoInstituto de Estudios de Seguridad de la Unión Europea (EUISS) definió las cibersanciones como un conjunto de medidas económicas y financieras. Deben disuadir a los posibles agresores de recurrir a actos cibernéticos maliciosos con fines políticos, económicos o de seguridad.

Llevar a cabo un ataque requiere pocos recursos: los ciberdelincuentes pueden lanzar un ataque desde el otro lado del mundo, sin recurrir a grandes dispositivos logísticos y sin poner sus vidas en peligro… Sin embargo, la facilidad de implementación de los ataques no debería anular su peligrosidad. : pueden perturbar el acceso a la atención en los hospitales, desestabilizar un país y la confianza en sus autoridades…

Existe una necesidad urgente de que los gobiernos y las organizaciones internacionales encuentren formas de disuadir a los piratas informáticos de actuar. Cómo ? Se deben tomar medidas para que los ciberataques sean inviables y no rentables: prohibir el pago de ransomware, destinar la financiación a operaciones delictivas o hacer que sea inviable llevar a cabo un ciberataque. Sin embargo, esto no elimina la obligación de que las empresas y los individuos permanezcan alerta y adopten tecnologías probadas; para mejorar de forma proactiva la lucha contra los ciberataques.

Sin embargo, sería un error creer que no se está haciendo nada en los 27 para educar para una mejor gestión y protección de datos. La ciberseguridad es una cuestión que la UE abordó muy pronto: creación de la Agencia de la UE para la Ciberseguridad (ENISA) en 2004, reforzada en 2019. En Francia, a partir de 2009, nació la Agencia Nacional de Ciberseguridad y seguridad de los sistemas de información (ANSSI). Entre las medidas más conocidas votadas por la Unión, podríamos citar: GDPR (Reglamento General de Protección de Datos), adoptado en 2016 para la protección de datos personales. En 2022 se aprueba el reglamento DORA (Digital Operational Resilience Act), con vistas a reforzar la seguridad de los sistemas de información en el sector financiero, entre otras armas ciberdiplomáticas.

UE: sanciones que tardaron en llegar

Todo esto está bien, pero existe dificultad en la aplicación de sanciones. Muchas veces se debe a la imposibilidad de establecer responsabilidades. Ya sea un hacktivista apoyado por un país, un cibercriminal o incluso un miembro de un servicio de inteligencia, utilizan vulnerabilidades de seguridad en los sistemas de información o se aprovechan de la falta de vigilancia de las personas.

Hasta hoy, la Unión Europea ha tenido muy pocos casos de cibersanciones. El 30 de julio de 2020, la UE impuso la primera cibersanción de su historia contra seis personas y tres entidades de Rusia, China y Corea del Norte. Las tres entidades denominadas “WannaCry”, “NotPetya” y “Operación Cloud Hopper” han sido acusadas de estar al menos implicadas en un ciberataque contra la OPAQ (Organización para la Prohibición de las Armas Químicas).

El marco legal está vigente desde mayo de 2019, un año antes de que se aplicaran las primeras sentencias. Estas sanciones llegan en el momento adecuado al leer las cifras del número de ataques perpetrados durante el mismo período. Según datos del informe de 2020 de la aseguradora Hiscox sobre la gestión de riesgos cibernéticos, el 67% de las empresas francesas fueron víctimas de ciberataques en 2019 y el 34% en 2020. Los demás países de la Unión no están en reposo: el 61% de las empresas alemanas fueron víctimas de ciberataques. el objetivo de los ciberataques en 2019, frente al 41% en 2020. Bélgica es el país con más víctimas, el 71% en 2019 y el 49% en 2020.

¿Qué incluyen estas sanciones? Prohibición de entrar en territorio de la UE y congelación de activos. El último caso se refiere a la empresa rusa de TI NTC Vulkan, en el centro de los “Expedientes Vulkan”. El 23 de junio se añadió a la lista de entidades sancionadas por haber desarrollado programas de ciberataques y campañas de desinformación a gran escala. Si bien las sanciones cibernéticas son relativamente nuevas para la UE, son comunes en otros países, como Estados Unidos.

Estados Unidos abre la marcha sobre las sanciones ciberdiplomáticas

Estados Unidos ha condenado periódicamente a ciberdelincuentes desde 2012. La condena más conocida, dictada en mayo de 2023, se refiere a un hacker ruso acusado de múltiples ataques de ransomware contra la infraestructura crítica del país. En febrero de 2023, Estados Unidos y el Reino Unido crearon la primera sanción conjunta por delito cibernético contra un grupo de piratas informáticos ruso. Esta medida afectó a siete personas que utilizaron el ransomware Conti y Ryuk y el troyano bancario Trickbot para atacar a varias personas y empresas. En octubre de 2020, el Departamento del Tesoro de EE. UU. (el equivalente del Ministerio de Economía en Francia) anunció sanciones contra un instituto de investigación del gobierno ruso asociado con un sistema de malware. Se impusieron sanciones cibernéticas al Instituto Central de Investigaciones Científicas de Química y Mecánica (TsNIIKhM), acusado de estar detrás del cierre de una refinería de petróleo en Arabia Saudita. Este cierre de actividades fue provocado por piratas informáticos en agosto de 2017 utilizando el malware Triton; Se utiliza para controlar los sistemas de seguridad de las refinerías. En 2019, este mismo departamento impuso sanciones similares a grupos de ciberdelincuentes norcoreanos acusados ​​de contar con el apoyo del Estado (Lazarus Group, Bluenoroff y Andariel).

En Estados Unidos existen varios organismos para apoyar el despliegue de sanciones: el Programa de sanciones cibernéticas es la base para imponer las sanciones impuestas en 2017.Orden Ejecutiva (EO) 13694 de los Estados Unidos se centra en el daño específico causado por actos cibermaliciosos a gran escala.

Ordena al Secretario del Tesoro, en consulta con el Fiscal General y el Secretario de Estado, que imponga sanciones a las personas que considere responsables o cómplices de actividades que conduzcan a dicho daño. Actuando bajo autoridad delegada, la Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro trabaja en coordinación con otras agencias gubernamentales de Estados Unidos. Su objetivo es identificar personas y entidades cuyo comportamiento cumpla con los criterios definidos. En este contexto, “cibernéticamente habilitado” (o actividad cibernética) significa que computadoras u otros dispositivos electrónicos estuvieron involucrados en el daño creado.

En esta etapa de nuestro análisis, entendemos que a medida que los Estados buscan medios de luchar para preservar la ciberseguridad nacional, nuevas herramientas legislativas permitirán frenar la actividad de los piratas informáticos.

El Ley de Resiliencia Cibernética, anunciado en septiembre de 2022 por la Comisión Europea, por ejemplo, responde a esta misma ambición. Reforzará la seguridad del hardware y software comercializados en la Unión. Por lo tanto, obligará a las empresas y proveedores a no depender únicamente de los sistemas legislativos vigentes y adoptar una postura de seguridad proactiva. Estamos en el camino correcto para la adopción de sanciones cibernéticas y sus aplicaciones. Pero estas medidas no servirán de nada si las empresas no integran herramientas informáticas realmente efectivas y sin educar a las personas sobre ciberseguridad.
____________________________

Par Andy NortonResponsable europeo de riesgos cibernéticos, Brazos

Lea también:

Previsiones de ciberseguridad para 2024 y más allá: adaptarse a las amenazas en constante evolución…

IA generativa: amenazas y riesgos para la ciberseguridad

La ciberguerra amenaza la transformación digital según

Google está de vuelta en Microsoft

La Ley Europea de IA: un paso adelante crucial que plantea la necesidad de una gestión inteligente de los datos

Ciberseguridad: ¿cómo prepararse bien para la nueva directiva NIS 2?

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *