Cómo protegerse frente al aumento de las amenazas a la ciberseguridad
Históricamente, la seguridad de los sistemas de control de procesos (OT) ha tenido una prioridad menor para las empresas de suministro de agua en comparación con otros sectores. Sin embargo, según datos de los servicios de inteligencia del Gobierno, recogidos por la AWWA (Asociación Americana de Obras Hidráulicas), se ha confirmado recientemente que los sectores del agua y de las aguas residuales se han convertido en objetivos principales de campañas de intrusión por parte de gobiernos extranjeros, delincuentes y otros grupos que suponen una amenaza.

Con el fin de proteger el agua potable, la EPA (Agencia de Protección Ambiental) de EE. UU. publicó una alerta de cumplimiento en mayo de 2024, en la que informaba a los sistemas comunitarios de abastecimiento de agua de las vulnerabilidades en materia de ciberseguridad que debían subsanarse. Entre los principales motivos de preocupación figuraban:
- La visibilidad limitada de la red dificulta la detección de anomalías en bombas, válvulas y procesos de tratamiento químico.
- Una segmentación deficiente entre los entornos OT e IT, lo que aumenta el riesgo de movimiento lateral por parte de los ciberdelincuentes.
- El acceso no protegido de terceros, lo que dejó a los sistemas críticos expuestos a amenazas procedentes de dispositivos externos comprometidos.
- La necesidad de soluciones de ciberseguridad que garanticen un funcionamiento ininterrumpido y seguro sin provocar interrupciones en el servicio.
Lagunas de ciberseguridad en los sistemas heredados
Uno de los mayores retos a los que se enfrentaba la empresa de servicios públicos eran sus sistemas obsoletos. Los antiguos sistemas de tecnología operativa (OT), con vulnerabilidades sin parchear, creaban importantes brechas de seguridad que los atacantes podían aprovechar. Estas vulnerabilidades no solo suponían un riesgo de interrupción del servicio, sino que también podían provocar daños físicos en sistemas críticos. La empresa de servicios públicos reconoció que la implementación de la segmentación de la red y de controles de acceso sólidos era fundamental para mitigar estos riesgos y garantizar al mismo tiempo la continuidad de las operaciones.
Cómo hacer frente a las amenazas internas y los controles Secure
Las amenazas internas suponían otro riesgo importante debido a errores de configuración accidentales, un uso indebido o modificaciones intencionadas del sistema. Los empleados y contratistas con acceso a entornos de tecnología operativa pueden interrumpir involuntariamente las operaciones o, en casos excepcionales, alterar de forma maliciosa los sistemas críticos.
Al mismo tiempo, es imprescindible garantizar un acceso seguro tanto para el personal interno como para los proveedores externos. El acceso no autorizado —ya sea debido a credenciales comprometidas, privilegios de administrador excesivos o sesiones remotas no supervisadas— puede dejar la infraestructura crítica en una situación de vulnerabilidad.
Documentación y cumplimiento normativo
Nuestra evaluación in situ puso de manifiesto deficiencias graves en la documentación relativa a los equipos instalados sobre el terreno, lo que supone un riesgo significativo en materia de cumplimiento normativo. Uno de los mayores problemas era la falta de un inventario y una clasificación precisos de los activos, ya que muchas organizaciones seguían dependiendo de métodos de registro manuales y obsoletos. Sin un sistema estructurado de gestión de activos, resulta difícil realizar un seguimiento de los dispositivos, evaluar los riesgos cibernéticos y aplicar controles de seguridad, lo que pone en peligro el cumplimiento de las normas NERC CIP, IEC 62443 y NIST 800-82.
Más allá de la gestión de activos, las evaluaciones de riesgos cibernéticos, las políticas de control de acceso y los planes de respuesta ante incidentes eran incompletos o inexistentes. Estas carencias dejaban a los equipos de seguridad sin directrices claras para gestionar las amenazas, restringir el acceso no autorizado o responder a los incidentes de seguridad de una manera estandarizada y conforme a la normativa.
Además de estos retos, las imprecisiones en los diagramas de la red tal y como está construida dificultaban la capacidad de trazar la topología actual de la red y validar las configuraciones de seguridad, lo que aumentaba el riesgo de configuraciones erróneas y fallos de seguridad.
Protección de las operaciones de suministro de agua con la plataforma MetaDefender & CPS
Cuando nuestro cliente sufrió una serie de incidentes cibernéticos dirigidos contra sus sistemas SCADA, su director de seguridad de la información (CISO) supo que necesitaban un enfoque más sólido para proteger su infraestructura hidráulica.
Cada noche me preocupaba lo que podría pasar si alguien se hiciera con el control de nuestros procesos de tratamiento. Dada la responsabilidad de suministrar agua potable a más de 2,5 millones de habitantes, lo que estaba en juego no podía ser más importante.
AnónimoResponsable de Seguridad de la Información

Tras evaluar varias soluciones de ciberseguridad industrial, la empresa de servicios públicos eligió MetaDefender OPSWAT MetaDefender la protección de OT y CPS, incluyendo MetaDefender OT Security, MetaDefender Industrial Firewall, MetaDefender OT Access y MetaDefender Optical Diode, por su capacidad para satisfacer las necesidades específicas del sector del agua.
Detección y aplicación de parches
MetaDefender OT Security analizabaOT Security las redes OT para detectar dispositivos no autorizados, actividades anómalas y posibles amenazas. Además, evaluaba el estado de las actualizaciones en todos los activos OT, identificando firmware obsoleto y vulnerabilidades sin parchear que pudieran ser objeto de ataques, lo que garantizaba que los sistemas críticos se mantuvieran actualizados y resistentes frente a las ciberamenazas.
Prevención
Firewall Industrial MetaDefender Firewall una segmentación estricta de la red, bloqueando el tráfico no autorizado y aislando los sistemas críticos para prevenir amenazas. Ofreció un filtrado de protocolos específico para los principales protocolos SCADA del sector del agua, como Modbus, DNP3 e IEC 104, garantizando que solo el tráfico válido pudiera acceder a los sistemas operativos.
Control de acceso
MetaDefender OT Access un acceso remoto limitado en el tiempo y regulado por políticas, y ofrecía un registro de auditoría completo de cada sesión de acceso, lo que permitía una supervisión exhaustiva y una respuesta rápida ante incidentes.
Puerta de enlace de seguridad
Optical Diode MetaDefender Optical Diode un flujo de datos unidireccional, lo que significa que los datos solo pueden circular en una dirección, de una red a otra, sin permitir la comunicación en sentido contrario. Básicamente, actuaba como un «guardián de datos» entre dos sistemas, separando las redes sin exponer los sistemas de tecnología operativa (OT), más vulnerables, a amenazas externas.
Nuestras soluciones de tecnología operativa (OT) de primera línea proporcionaron una compatibilidad completa con diversos protocolos, incluido el DNP3 (Distributed Network Protocol 3), lo que garantizó una protección integral de los sistemas de tratamiento y distribución. La empresa de servicios públicos también obtuvo una visibilidad total de todas las estaciones de bombeo y los dispositivos de campo, como las plantas de tratamiento, lo que permitió una segmentación precisa en zonas y conductos para un control granular de las comunicaciones. Además, OPSWAT vías de acceso seguras para los proveedores, lo que permitió realizar las actividades de mantenimiento sin exponer la infraestructura crítica a accesos no autorizados ni a posibles amenazas cibernéticas. Nuestro equipo de implementación trabajó en estrecha colaboración con los operadores de la planta para desplegar la solución sin interrumpir las operaciones críticas, creando una arquitectura de seguridad que protegía tanto los sistemas heredados como la infraestructura digital más reciente. Este enfoque por fases permitió a la empresa de servicios públicos reforzar sus defensas al tiempo que mantenía un servicio de agua ininterrumpido para sus comunidades.
«El acceso remoto era nuestra mayor vulnerabilidad en materia de seguridad. Con MetaDefender la protección de OT y CPS, hemos conseguido un control seguro y basado en políticas sobre todas las conexiones remotas, lo que nos ha permitido eliminar un importante vector de ataque y reforzar nuestra postura general en materia de ciberseguridad».
AnónimoResponsable de Seguridad de la Información
Más allá de la seguridad: ventajas operativas y ahorro energético
Aunque la ciberseguridad fue la principal motivación, la empresa de servicios públicos descubrió otras ventajas operativas. La visibilidad completa de sus sistemas de control ayudó a identificar ineficiencias en sus operaciones de bombeo, lo que se tradujo en un ahorro energético de aproximadamente un 14 % en toda su red de distribución.
Implementamos MetaDefender proteger nuestros sistemas de abastecimiento de agua, pero la información operativa que nos proporcionó nos ayudó también a optimizar nuestros procesos. Ahora podemos ver exactamente cómo funcionan nuestros sistemas y realizar ajustes que mejoran tanto la seguridad como la eficiencia.
AnónimoResponsable de Seguridad de la Información
Cumplimiento de los requisitos normativos
A medida que la normativa federal y estatal en materia de seguridad del agua sigue evolucionando, MetaDefender ha permitido a la empresa de suministro de agua del condado cumplir con la normativa con un esfuerzo adicional mínimo.
Gracias a MetaDefender OT & CPS Protection, hemos podido cumplir sin problemas con las nuevas directrices de ciberseguridad de la EPA para los sistemas de abastecimiento de agua. Su completa documentación y visibilidad nos han facilitado la elaboración de los informes de cumplimiento.
AnónimoResponsable de Seguridad de la Información
Resultados: mayor seguridad y continuidad operativa
Al adoptar las soluciones OPSWAT, la empresa de servicios públicos logró varios resultados clave:
Protección rentable con precios adaptables
A diferencia de las soluciones puntuales tradicionales, que requieren una costosa tarificación individual para cada necesidad de seguridad, la plataforma OPSWATofrece protección de nivel empresarial con una estructura de precios escalable.
Amplia compatibilidad con protocolos para una integración perfecta
Muchas soluciones de ciberseguridad ofrecen una compatibilidad limitada con los protocolos industriales, lo que obliga a las empresas de servicios públicos a recurrir a integraciones de terceros. Por el contrario, MetaDefender OT & CPS Protection es compatible con todos los principales protocolos de tecnología operativa (OT), incluidos Modbus, DNP3 e IEC 104, lo que garantiza una implementación de la seguridad sin fisuras en toda la variada infraestructura de la empresa de servicios públicos.
Diseño intuitivo y orientado a la terapia ocupacional
Las herramientas tradicionales de seguridad informática suelen adolecer de una falta de facilidad de uso en entornos de tecnología operativa (OT), lo que dificulta a los equipos operativos gestionarlas de forma eficaz. Las soluciones MetaDefender están diseñadas específicamente para usuarios de OT y cuentan con controles intuitivos y funciones de automatización que permiten a los ingenieros, operadores de planta y equipos de ciberseguridad supervisar y proteger fácilmente su infraestructura crítica.
Mayor seguridad, sin interrupciones operativas
Visibilidad completa de los activos de OT
Los equipos de seguridad obtuvieron una visión completa y en tiempo real de todos los dispositivos conectados y de la actividad de la red.
Detección proactiva de amenazas
Se detectó y se impidió un intento de intrusión en el ordenador portátil de un contratista, lo que evitó posibles interrupciones en el servicio.
Gestión automatizada de la seguridad
Los sistemas avanzados de generación de informes y supervisión redujeron el trabajo manual y mejoraron el cumplimiento normativo.
Ciberseguridad preparada para el futuro
La empresa de servicios públicos cuenta ahora con los medios necesarios para hacer frente a las amenazas cibernéticas en constante evolución, al tiempo que garantiza un suministro de agua continuo y seguro.
La posibilidad de lograr la segmentación de la red, la transferencia segura de datos, la visibilidad en tiempo real y el acceso remoto seguro sin tener que recurrir a integraciones de terceros ha resultado ser de un valor incalculable. Se trata de una suite completa de seguridad para la tecnología operativa (OT) que nos ha proporcionado la protección y la continuidad que necesitábamos sin ningún tipo de complicaciones.
AnónimoResponsable de Seguridad de la Información
Conclusión
La implementación de las soluciones de protección MetaDefender y CPS MetaDefender OPSWAT ha permitido a esta empresa de suministro de agua subsanar deficiencias críticas de seguridad, garantizando la protección de los sistemas OT esenciales y manteniendo al mismo tiempo la continuidad del servicio para millones de residentes. Gracias a la visibilidad en tiempo real, la segmentación granular de la red y el acceso remoto seguro, la empresa ha reforzado considerablemente sus defensas frente a las ciberamenazas tanto internas como externas, sin necesidad de recurrir a integraciones de terceros.
A diferencia de otras soluciones que requieren herramientas de seguridad inconexas de múltiples proveedores, OPSWAT el conjunto más completo de soluciones de seguridad para la tecnología operativa (OT) disponible en la actualidad, que abarca todas las capas de la ciberseguridad industrial. Diseñadas para una implementación fluida, OPSWAT funcionan de forma coordinada para reforzar las infraestructuras críticas, proporcionando una protección, un cumplimiento normativo y una continuidad operativa sin igual.
Para obtener más información sobre cómo MetaDefender OT & CPS Protection puede proteger su infraestructura crítica, póngase en contacto hoy mismo con un OPSWAT .
