Más información sobre el libro de Benny Czarny, *Cybersecurity Upside Down*

Más información
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

El próximo reto en materia de ciberseguridad del agua: proteger los sistemas que hay detrás de las tuberías

Por Ankita Dutta, directora sénior de marketing de productos
Comparte esta publicación

Las empresas de suministro de agua y gestión de aguas residuales se enfrentan a un entorno de ciberseguridad cada vez más complejo, con vulnerabilidades que los expertos califican de «alarmantes».

En todo el mundo, las empresas de servicios públicos están conectando estaciones de bombeo, sistemas de tratamiento, sensores, entornos SCADA y emplazamientos remotos a redes que permiten la supervisión centralizada, la automatización, el análisis y el mantenimiento remoto. Si bien la transformación digital mejora la gestión del agua, también crea más oportunidades para que los atacantes accedan a la tecnología operativa (OT) que sustenta los servicios esenciales. La guía del NIST de 2026 del NIST para el sector del agua del NIST para el sector del agua identifica específicamente el acceso remoto seguro como una prioridad inmediata para el sector.

La amenaza va más allá del ransomware y otros ciberataques informáticos

Los atacantes están accediendo a los sistemas que controlan los procesos físicos de las operaciones de abastecimiento de agua y tratamiento de aguas residuales.

Los recientes acontecimientos en EE. UU. constituyen una advertencia especialmente clara. En julio, el FBI informó de incidentes relacionados con PLC de Rockwell Automation conectados a Internet en empresas de suministro de agua y de tratamiento de aguas residuales de al menos siete estados. Los atacantes modificaron las contraseñas de los PLC para bloquear el acceso a los operadores y cambiaron las direcciones IP para desconectar los PLC, lo que, en algunos casos, provocó un deterioro en el funcionamiento de los sistemas de abastecimiento de agua.

En agosto, las agencias estadounidenses publicaron otra alerta sobre actividades dirigidas contra los controladores lógicos programables (PLC) Siemens S7, en la que las autoridades advertían de que los autores de las amenazas estaban utilizando capacidades asistidas por IA para desarrollar scripts de explotación. Las tecnologías afectadas abarcan los sectores del agua, la energía, la industria manufacturera y otras infraestructuras críticas. Ese mismo mes, se dio a conocer la noticia de que los sistemas de abastecimiento de agua de Minnesota y Míchigan habían sufrido ciberataques coordinados.

Estos incidentes se han producido en Estados Unidos, pero las vulnerabilidades subyacentes son de carácter mundial.

Las infraestructuras obsoletas, la creciente conectividad, el acceso remoto, los recursos limitados en materia de ciberseguridad y la exposición de los sistemas de tecnología operativa (OT) constituyen una combinación que se da en los sistemas de abastecimiento de agua y de tratamiento de aguas residuales de todo el mundo.

Los equipos de seguridad deben considerar las infraestructuras hidráulicas como un objetivo de gran valor y evaluar de forma rigurosa si su arquitectura actual es capaz de contener una brecha de seguridad informática antes de que afecte a la tecnología operativa (OT).

Por qué el agua y las aguas residuales son objetivos cada vez más atractivos

Las empresas de suministro de agua presentan un perfil de seguridad especialmente complejo: cuentan con una infraestructura distribuida geográficamente que requiere protección y cuyas averías tienen consecuencias operativas inmediatas.

Muchas instalaciones funcionan con equipos de ciclo de vida prolongado y controladores lógicos programables (PLC) y componentes SCADA obsoletos. Las empresas de servicios públicos más pequeñas pueden contar con personal de ciberseguridad limitado, mientras que los proveedores y operadores necesitan acceso remoto a sistemas dispersos geográficamente.

Los PLC pueden controlar bombas, válvulas y otros equipos utilizados en la distribución y el tratamiento del agua. Informes recientes informes recientes sobre los incidentes ocurridos en EE. UU. ponen de relieve cómo los atacantes que acceden a estos sistemas pueden ir más allá del robo de datos y afectar al funcionamiento físico de las infraestructuras hidráulicas. Algunas empresas de servicios públicos afectadas tuvieron que recurrir al funcionamiento manual.

Dado que el hecho de privar a un operador de la capacidad de supervisar o controlar un proceso puede constituir en sí mismo un incidente operativo, las instalaciones de agua y aguas residuales se diferencian de un entorno empresarial convencional.

El problema no se limita a un solo país ni a una sola tecnología. El marco NIS2 de Europa incluye el agua potable y las aguas residuales entre los sectores críticos sujetos a requisitos más estrictos de ciberseguridad, lo que refleja el reconocimiento generalizado de que la interrupción de estos servicios puede tener importantes consecuencias sociales.

¿Para qué deben prepararse los equipos de seguridad?

1. Ataques directos contra sistemas de tecnología operativa (OT) expuestos

Los PLC conectados a Internet deben considerarse un riesgo de alta prioridad.

Los equipos de seguridad necesitan un inventario fiable de los PLC, las interfaces hombre-máquina (HMI), las estaciones de trabajo de ingeniería, las pasarelas de acceso remoto y otros activos de tecnología operativa (OT) conectados a la red, incluidos los sistemas gestionados por terceros.

Partiendo de la base de que, por defecto, los dispositivos son vulnerables: ¿puede un agente externo acceder a ellos? La reciente alerta de la CISA sobre el sector del agua recomienda específicamente recomienda retirar los PLC de la exposición directa a Internet y proteger la tecnología operativa (OT) mediante controles de acceso y una arquitectura de red adecuados.

2. Vulnerabilidad de las vías de acceso remoto

El acceso remoto es cada vez más imprescindible para las operaciones de suministro de agua distribuidas y los flujos de trabajo de mantenimiento a cargo de proveedores, pero también puede suponer una vía de acceso directa a la tecnología operativa (OT).

La nueva guía del NIST sobre ciberseguridad para el sector del agua y las aguas residuales ofrece arquitecturas de referencia prácticas para habilitar de forma segura el acceso remoto a la tecnología operativa (OT) en empresas de servicios públicos de distintos tamaños y con distintos niveles de recursos. La guía hace hincapié en controles como el acceso basado en roles, la autenticación, el registro de actividades y la segmentación de la red.

Por lo tanto, las empresas de servicios públicos deberían examinar no solo quién está autorizado a realizar conexiones, sino también a qué puede acceder dicha conexión y si unas credenciales comprometidas podrían servir de vía de acceso a los sistemas de control.

3. Una explotación más rápida gracias a la IA

El aviso de Siemens mencionado anteriormente plantea otra preocupación: es posible que los atacantes utilicen cada vez más la inteligencia artificial para reducir los conocimientos especializados y el tiempo necesarios para desarrollar herramientas de explotación industrial. Según se indica en el aviso, que los scripts maliciosos pueden camuflarse como software legítimo y utilizarse contra entornos industriales vulnerables.

Para las empresas de suministro de agua, esto podría hacer que el reconocimiento y la explotación de los dispositivos industriales expuestos sean más escalables. Por lo tanto, los equipos de seguridad deben partir de la base de que los atacantes pueden pasar de la fase de descubrimiento a la de explotación más rápidamente que antes.

4. Ataques persistentes y repetitivos

Una vulnerabilidad en un PLC concreto, en la configuración de acceso remoto o en una implementación de terceros podría identificarse y reutilizarse contra varias organizaciones.

En el caso concreto de las empresas de servicios públicos más pequeñas, esto genera una asimetría: un atacante puede automatizar el reconocimiento de un gran número de objetivos potenciales, mientras que cada empresa dispone de personal y recursos limitados para investigar su propio entorno. Este desequilibrio de recursos se ha puesto de relieve en análisis recientes sobre los ataques al sector del agua.

Diseñar límites de OT para restringir las vías de ataque

La respuesta no puede limitarse simplemente a «aplicar un parche al PLC». Algunos sistemas OT no pueden recibir parches de forma inmediata. Algunos requieren un funcionamiento continuo. Otros necesitan acceso remoto. Y otros deben intercambiar datos operativos con los sistemas de la empresa.

La estrategia más eficaz consiste en reducir el número de vías que puede utilizar un atacante. Cuando sea necesario que los datos de OT salgan de un entorno protegido, pero no sea necesario que los comandos regresen, las empresas de servicios públicos deberían plantearse el uso de una comunicación unidireccional controlada por hardware.

En lugar de:

OT ⇄ IT

Un diodo de datos puede establecer:

OT → Diodo de datos → IT

Esto permite que la información operativa se transfiera a sistemas de registro histórico, plataformas de análisis, centros de operaciones de seguridad (SOC) o sistemas empresariales, al tiempo que se evita que el tráfico de red vuelva a atravesar el mismo límite.

Los diodos de datos no deben sustituir a los cortafuegos ni a la segmentación. Aportan otra capa de control arquitectónico en aquellos casos en los que el requisito empresarial es, por naturaleza, unidireccional.

Protege el contenido, no solo la conexión

En los entornos de agua y aguas residuales se intercambian habitualmente documentos de ingeniería, configuraciones de PLC, software, firmware, herramientas de proveedores y otros archivos. El aislamiento de la red bloquea una vía de ataque, pero no garantiza que todos los archivos sean fiables.

Los archivos deben considerarse contenido no fiable hasta que se hayan inspeccionado. Aquí es donde entra en juego MetaDefender™ Core puede complementar el aislamiento de la red. Multiscanning puede analizar archivos utilizando múltiples motores antimalware, lo que proporciona perspectivas de detección adicionales.

El análisis profundo de archivos permite examinar las estructuras reales de los archivos, los objetos incrustados y el contenido sospechoso, en lugar de basarse únicamente en los nombres o las extensiones de los archivos.

La tecnología Deep CDR™ permite eliminar contenidos activos potencialmente peligrosos y reconstruir archivos de acuerdo con la política de seguridad.

La arquitectura resultante distingue entre dos cuestiones de seguridad diferentes:

  • ¿A dónde pueden ir los datos? Un diodo de datos puede garantizar la respuesta.
  • ¿Qué tipo de contenido está permitido que cruce la frontera? Multiscanning, el análisis profundo de archivos y la tecnología Deep CDR™ pueden ayudar a responder a esa pregunta.

Los próximos 12 meses: prepárate para un adversario más capaz

Los equipos encargados de la seguridad del agua y de las aguas residuales deberían dar prioridad a:

  1. Eliminar la exposición directa a Internet de los sistemas de tecnología operativa (OT) frente a los dispositivos conectados a Internet.
  2. Mapeo de todas las rutas de acceso remoto a los entornos operativos.
  3. Validar las rutas de comunicación reales entre TI y TO, en lugar de basarse en diagramas de red.
  4. Identificar en qué casos es realmente necesaria la conectividad bidireccional y eliminarla siempre que sea posible.
  5. Protección de los archivos que acceden a entornos sensibles mediante escaneo múltiple, análisis en profundidad y CDR.
  6. Prepararse para hacer frente a atacantes capaces de automatizar el reconocimiento y la explotación.
  7. Comprobación del funcionamiento normal y en condiciones de fallo cuando se pierde la visibilidad o el control del sistema operativo.

Estas prioridades también están en consonancia con la orientación de la política internacional en materia de ciberseguridad. Las últimas advertencias de EE. UU. constituyen un indicador útil de hacia dónde se dirige la amenaza, pero el reto subyacente va mucho más allá de Estados Unidos. En Europa, el agua y las aguas residuales entran dentro del ámbito de aplicación de la NIS2, mientras que la ENISA sigue trabajando para evaluar la madurez y la importancia crítica en materia de ciberseguridad en los sectores críticos de la UE.

El objetivo ya no es solo detectar ataques, sino limitar el alcance que un atacante puede tener en los sistemas que controlan los procesos físicos. Al combinar límites de red seguros, como los diodos de datos, con la seguridad de los archivos mediante MetaDefender Core , las empresas de servicios públicos pueden modernizarse al tiempo que refuerzan su resiliencia operativa.

Ponte en contacto con un experto de OPSWAT y obtén más información sobre cómo OPSWAT puede ayudarte a proteger con éxito tu infraestructura crítica, sin que ello afecte a la continuidad operativa.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.