Si trabajas en el sector de la seguridad, ya sabes cómo va esto: la visibilidad es imprescindible.
Esto se ajusta a los «Terceros controles críticos para ICS» de SANS —Visibilidad y supervisión de la red—, al Marco de Seguridad Cibernética del NIST (NIST CSF) y a la norma ISA/IEC 62443, que establecen específicamente los requisitos de visibilidad.
Sin embargo, resulta complicado integrar de forma segura la visibilidad de la red en los entornos de tecnología operativa (OT) y sistemas de control industrial (ICS) para todos los equipos que la necesitan:
- Los equipos de seguridad de TI y TO necesitan registros para supervisar los eventos.
- Los responsables de la gestión de incidentes necesitan datos para tomar decisiones fundamentadas durante los ataques.
- Los analistas forenses necesitan datos para comprender cómo se produjo un ataque en el entorno de tecnología operativa y la cronología de los hechos.
- Incluso los equipos de cumplimiento normativo necesitan documentos que demuestren que han actuado con la debida diligencia.
No se trata de «cómo» proporcionar acceso de OT a estos equipos, sino de hacerlo sin dejar accidentalmente la puerta abierta a los atacantes.
Aquí es dondeNetWall en juego OPSWAT MetaDefender NetWall .
En lugar de permitir que cada uno de estos equipos acceda al entorno OT, undiodo de datos unidireccional MetaDefender NetWall envía los registros del OT al IT, lo que permite a los equipos ver lo que está sucediendo sin abrir la puerta a las amenazas.
¿Quién necesita los registros de tiempo extra (y por qué no basta con «iniciar sesión»)?
Marcos como los «Terceros controles críticos para sistemas de control industrial» de SANS, el Marco de Seguridad Cibernética del NIST (CSF) y la norma ISA/IEC 62443 establecen normas claras en materia de visibilidad.
Los controles de visibilidad son esenciales para identificar activos, detectar vulnerabilidades y supervisar las amenazas en tiempo real, sin interrumpir los procesos industriales críticos y sensibles.
Dentro de una organización hay diferentes equipos para los que el acceso a los datos de OT en tiempo real es imprescindible.
Analistas del SOC (Centro de Operaciones de Seguridad)
Los analistas de SOC se encargan de supervisar, detectar, investigar y responder a las alertas de seguridad.
En pocas palabras, su trabajo consiste en detectar amenazas antes de que se conviertan en desastres. Para ello, necesitan registros de TI operativa en tiempo real que les permitan detectar intrusiones, malware o tráfico anómalo.
Sin embargo, si un atacante consigue acceso directo al entorno de TI, puede pasar rápidamente a los sistemas de OT, lo que supone un grave riesgo de que se produzca una violación de la seguridad de los sistemas de OT.
Por ese motivo, los equipos de SOC no pueden basarse en métodos de inicio de sesión sencillos para acceder a los datos de OT en tiempo real con fines de supervisión.
Si el sistema SOC se viera comprometido, un atacante podría aprovechar esa conexión como vía de acceso al entorno OT.
OT Security
Los equipos de seguridad de la tecnología operativa (OT) protegen los sistemas de control industrial y la tecnología OT, como SCADA, los controladores lógicos programables (PLC) y los robots de fabricación, que gestionan la infraestructura física.
Estos equipos necesitan registros de seguridad para realizar análisis forenses y detectar anomalías.
Tampoco es buena idea permitir que los sistemas de gestión del entorno informático, equipados con herramientas de seguridad específicas para ICS y OT, accedan al entorno OT.
Al igual que en el caso del SOC, si esos sistemas informáticos se ven comprometidos, podrían proporcionar a los atacantes una vía directa de acceso a las operaciones de tecnología operativa.
Equipos de respuesta ante incidentes y análisis forense
Si se detecta una anomalía o una brecha de seguridad, se recurre a los equipos de respuesta a incidentes y análisis forense para que investiguen y solucionen el problema.
Necesitan registros para identificar, contener y erradicar los ataques a los sistemas de tecnología operativa, lo que allana el camino para la prevención y evita que se repitan los incidentes.
Sin embargo, por lo general se recurre a estos equipos cuando ya se ha confirmado una intrusión, momento en el que los riesgos son aún mayores.
Si las herramientas de respuesta o las credenciales se ven comprometidas, una vía de acceso al sistema de tecnología operativa (OT) proporcionaría a los atacantes exactamente lo que necesitan.
Por lo tanto, los equipos de respuesta a incidentes y de análisis forense no deben tener acceso directo mediante credenciales de inicio de sesión al entorno de tecnología operativa.
Equipos de cumplimiento normativo y auditoría
Si no hay registros, no se cumplen las normas de cumplimiento.
Los equipos de cumplimiento normativo y auditoría necesitan un almacenamiento de registros a largo plazo y un seguimiento fiable de los eventos para cumplir con los requisitos normativos y de presentación de informes.
Sin embargo, conceder a los auditores acceso directo al entorno de pruebas no es ni necesario ni recomendable.
Es mucho más seguro y controlado facilitarles los registros y los informes necesarios de forma externa, en lugar de abrir una vía de acceso en tiempo real a los sistemas de tecnología operativa.
¿Por qué un diodo de datos? Porque el acceso entrante es una pesadilla
A estas alturas, está claro que permitir que los sistemas empresariales consulten directamente los registros de OT conlleva graves riesgos de seguridad.
Una conexión mal protegida es todo lo que necesita un atacante para:
- Pasar de las tecnologías de la información a las tecnologías operativas.
- Extraer datos confidenciales de entornos de tecnología operativa (OT) y sistemas de control industrial (ICS), incluida información sobre los sistemas de control, como la marca y los modelos de los PLC, los valores de proceso y otros datos.
- Alteran los registros para borrar sus huellas.
MetaDefender Netwall elimina estos riesgos al garantizar mediante hardware un flujo de datos unidireccional.
Los registros se envían, pero no se recibe nada a cambio.
Nuestros equipos obtienen los datos que necesitan, y la red de operaciones (OT) permanece protegida y segura.
Cómo funciona
La instancia de Splunk para el entorno OT recopila registros de seguridad de todo el entorno OT.
- La recopilación incluye registros de cortafuegos,IPS , registros de eventos de Windows e incluso eventos de PLC.
En lugar de permitir que los usuarios o sistemas de la empresa accedan a la red de tecnología operativa (OT), OPSWAT NetWall envíaNetWall los registros desde el colector de Splunk de la red OT.
A continuación, la instancia de Splunk de la empresa recibe una copia de esos eventos de Splunk a Splunk.
De este modo, los equipos de seguridad y cumplimiento normativo obtienen la visibilidad que necesitan, sin crear vías de acceso entrantes que puedan exponer al entorno de tecnología operativa a riesgos.
Reflexiones finales: Seguridad sin concesiones
Si los equipos de seguridad de tu empresa te piden los registros de la tecnología operativa (OT), no les des la espalda con un «no» rotundo.
Puedes concederles el acceso que necesitan, pero no de una forma que ponga en riesgo todo el entorno.
El diodo de datosNetwall OPSWAT les proporciona la visibilidad que necesitan, al tiempo que garantizala seguridadde las redes operativas.
Sin acceso entrante, no hay riesgo de que se produzca una violación de la seguridad.
OPSWAT NetWall los datos adecuados lleguen a las personas adecuadas, de la forma adecuada.
No tienes por qué elegir entre visibilidad y seguridad.
Con un diodo de datos, puedes conseguir ambas cosas.
Póngase en contacto con nosotros y descubra cómo OPSWAT NetWall sus equipos de seguridadNetWall su productividad y garantiza la seguridad de su entorno de tecnología operativa (OT).
