En un momento en que los edificios se vuelven cada vez más «inteligentes» y conectados, la GTB (Gestión Técnica de Edificios) se digitaliza hasta el punto de encontrarse cada vez más conectada a los sistemas de TI de las empresas, en particular a través de IoT. . Si bien esta interconexión ofrece muchas ventajas en términos de eficiencia y gestión, también expone al BMS a ciberataques.
La gestión técnica de edificios (BMS) corresponde a la gestión de todos los sistemas de control y seguimiento de energía y alumbrado, temperatura y ventilación, ascensores y demás equipos que hoy en día están presentes en todos los grandes edificios. Históricamente, estos sistemas BMS operaban de forma aislada con sus propias instalaciones de control conectadas a redes dedicadas separadas. Ahora están cada vez más integrados y conectados a los sistemas informáticos utilizados para la gestión y administración de las empresas.
Además, a medida que el Internet de las cosas (IoT) se ha desarrollado ampliamente en los últimos diez años, la cantidad de «edificios inteligentes» ha aumentado drásticamente, lo que requiere muchos más dispositivos de monitoreo y control que con los edificios más antiguos, por naturaleza más simples. El número de dispositivos IoT instalados en todo el mundo para el control y la gestión de edificios se estimó en 1700 millones a finales de 2020 y se espera que supere los tres mil millones en 2025.
La interconexión de BMS con los sistemas de TI es solo un aspecto de la transformación digital que casi todas las organizaciones están experimentando. Si bien la transformación digital permite a las empresas ganar eficiencia, obtener una visión más profunda de su negocio y aprovechar esas ganancias para obtener una ventaja competitiva, también presenta algunos desafíos.
Tan pronto como un sistema BMS se conecta a Internet, se vuelve potencialmente accesible para una gran cantidad de ciberdelincuentes. que buscan causar interrupciones o robar datos para obtener ganancias. Desafortunadamente, Los sistemas BMS a menudo son presa fácil para los actores maliciosos : Debido a que han estado aislados durante mucho tiempo, muchos de estos sistemas no integran las características de seguridad comunes en los sistemas y dispositivos informáticos modernos.
Para citar un ejemplo de alto perfil, la cadena estadounidense de tiendas Target fue pirateada a través de su sistema de monitoreo de aire acondicionado que estaba conectado a la red informática. El atacante logró así acceder a la información de la tarjeta de crédito de 40 millones de clientes aprovechando una debilidad en la seguridad del sistema de aire acondicionadoque luego le sirvió como puerta de entrada para entrar en el resto de la red informática.
Los investigadores estimaron más tarde que decenas de miles de sistemas de aire acondicionado similares en todo el mundo tenían vulnerabilidades. Esta lista incluye los sistemas instalados para el estadio de los Juegos Olímpicos de Invierno de Sochi 2014.
En 2017, miles de sistemas y servicios críticos en todo el mundo fueron eliminados por el notorio ransomware WannaCry, que aprovechó una vulnerabilidad en Windows 7un sistema operativo ampliamente utilizado en sistemas BMS más antiguos.
Comprometer un sistema BMS brinda a los actores maliciosos más opciones que simplemente extraer datos para obtener un rescate. Un actor sin escrúpulos puede intentar interrumpir la producción de un competidor alterando los controles de los parámetros ambientales en su fábrica o en cualquier otra instalación de producción. Incluso podríamos llegar a imaginar que en un período de tensión un Estado podría trastornar el sistema de salud de otro país alterando los controles de parámetros ambientales en los hospitales…
En resumen, BMS requiere fuertes medidas de seguridad que protegen las funciones críticas que sigue ejecutando y evitan cualquier compromiso de los sistemas de TI más amplios de una organización.
¿Por qué la protección de los sistemas BMS es más difícil que la de los sistemas de TI?
Hay varias razones por las que los sistemas BMS actuales son más vulnerables a los ataques cibernéticos que los sistemas de TI:
* Hubo un tiempo en que los sistemas BMS eran específicos para cada función y estaban aislados: el sistema que controlaba el aire acondicionado, por ejemplo, estaba separado del que se usaba para la gestión de acceso. En los edificios inteligentes de hoy, cada función de BMS es parte de un sistema integrado que está conectado a Internet.. Esto amplifica considerablemente el impacto potencial de cualquier ataque exitoso.
* Muchos sistemas BMS confiar en software antiguo que rara vez, si es que alguna vez, se actualiza para eliminar las vulnerabilidades de seguridad. Impacto: a menudo es relativamente fácil para un atacante obtener acceso con una simple acción, como restablecer una contraseña.
* El diseño de los antiguos sistemas BMS, asegurados por su aislamiento, llevó a una cierta complacencia dentro personal técnico, que habitualmente comparte contraseñas (o crear contraseñas muy débiles).
* Hoy en día, el BMS típico de una gran instalación suele ser muy complejo y combina muchos dispositivos de diferentes proveedores. Es bastante difícil mantener un inventario completo de todos estos dispositivos y las versiones de software que utilizan. Asegurar que cada uno de estos dispositivos sea seguro y libre de vulnerabilidades es aún más difícil. Además, todos los proveedores generalmente requieren acceso remoto a sus productos para fines de administración continua, y cada uno de estos canales de acceso proporciona un vector de ataque potencial adicional.
Afortunadamente, en respuesta a todos estos desafíos, existen soluciones que garantizan un nivel de seguridad muy alto para cualquier sistema BMS.
Guía de cuatro pasos para asegurar un sistema BMS
Paso 1: cree un mapa de la red y todos los dispositivos conectados.
es esencial para tener un inventario completo de cualquier sistema BMS para asegurarlo. Esto implica saber exactamente cuántos dispositivos conectados hay en la red y cuáles son las vías de comunicación entre ellos. Hay una serie de soluciones de mapeo de redes y detección de activos en el mercado, que pueden recopilar y analizar automáticamente los detalles de cada uno de los dispositivos dentro del BMS, independientemente de la marca o el modelo, y mantener una lista actualizada.
Paso 2 – Conozca el nivel de riesgo.
Conocer los dispositivos en la red es solo el primer paso para asegurar un sistema BMS; el siguiente paso es evaluar el riesgo de seguridad que presenta cada uno. Afortunadamente, existe un software que puede automatizar esta tarea. Algunas herramientas más sofisticadas también ofrecen consejos sobre cómo corregir las debilidades de seguridad detectadas.
Paso 3: Proporcione acceso remoto seguro.
La multitud de herramientas utilizadas para acceder a BMS de forma remota es una invitación tentadora para los atacantes. Hoy en día, es posible implementar una solución única y completa de acceso remoto, adecuada para BMS, que puede satisfacer las necesidades de los administradores de edificios y proveedores de dispositivos para el monitoreo, la administración y las actualizaciones periódicas.
Paso 4: detecte y responda a las amenazas.
Tarde o temprano, es probable que un atacante atraviese las defensas de los sistemas BMS, sin importar cuán efectivo sea. Es imperativo detectar cualquier incumplimiento lo antes posible y tomar las medidas adecuadas para minimizar el daño. Esto requiere herramientas que puedan monitorear continuamente todo el sistema BMS para detectar actividades sospechosas y emitir alertas apropiadas para el personal técnico y la administración. Hay muchas herramientas disponibles para este propósito, y algunos proveedores también las complementan con servicios humanos: análisis, evaluación de riesgos, investigación de incidentes y respuesta a incidentes.
La transformación de BMS de generaciones anteriores en sistemas de construcción inteligentes y su integración en redes informáticas es una realidad inevitable. Por lo tanto, es esencial que los administradores de las instalaciones presten mayor atención a la seguridad de los sistemas BMS y le dediquen los recursos más apropiados.
___________________
Par francois caballeroFrancia Director de Claroespecialista en seguridad de sistemas ciberfísicos en entornos industriales (OT), sanitarios (IoMT) y empresariales (IoT).
Lea también:
Ciberseguridad industrial: ¿hacia el final (finalmente) del apilamiento de soluciones de seguridad?
Priorizar las amenazas en el entorno industrial
3 buenas razones para que los CISO se preocupen por la seguridad de OT
Claroty y CrowdStrike unidos para proteger los entornos de control industrial
[

