Salt Typhoon lleva a proponer normas voluntarias en telecos

Salt Typhoon lleva a proponer normas voluntarias en telecos

Dos senadores estadounidenses de partidos opuestos quieren que el sector de las telecomunicaciones siga un conjunto común de buenas prácticas de ciberseguridad. Su adopción sería voluntaria, y habría una certificación opcional para las empresas que demuestren que las cumplen.

Los senadores Mark Warner (D-VA) y Ted Cruz (R-TX) presentaron el jueves la Telecommunications Cybersecurity and Resilience Act. Ambos citaron la campaña Salt Typhoon, en la que hackers chinos se colaron durante varios años en casi todos los grandes operadores de telecomunicaciones de Estados Unidos.

«La intrusión de Salt Typhoon fue el peor hackeo de telecomunicaciones de la historia de nuestro país y nos mostró lo vulnerables que son nuestras infraestructuras críticas, pero no tiene por qué ser así», afirmó Warner. «Si las empresas de telecomunicaciones adoptan buenas prácticas de ciberseguridad, nuestras redes pueden ser más resilientes».

Un grupo de trabajo dentro de la NTIA

El proyecto de ley crea un Telecommunications Cybersecurity Working Group dentro de la National Telecommunications and Information Administration (NTIA), la agencia federal estadounidense que se ocupa de la política de telecomunicaciones e información. En el grupo participarían operadores de telecomunicaciones, sus proveedores, expertos en ciberseguridad y funcionarios federales.

Su principal tarea es redactar buenas prácticas voluntarias que los operadores puedan usar para reforzar sus sistemas. Según el texto, estas deberían «basarse en los marcos federales existentes y en la información sobre amenazas, centrándose específicamente en el sector de las telecomunicaciones».

Las prácticas se revisarían cada dos años y se actualizarían tras cualquier incidente cibernético grave. El grupo también informaría al Congreso una vez al año.

Una segunda parte del proyecto se ocupa de la certificación. Las empresas podrían encargar a un tercero independiente que evalúe si han implantado las buenas prácticas y las mantienen, y que las certifique en ese caso. Este paso también es opcional.

«Los adversarios extranjeros atacan cada vez más las redes de comunicaciones de Estados Unidos. Protegerlas exige un enfoque que avance al mismo ritmo que las amenazas», señaló Cruz. El senador describió el proyecto como una forma de unir a la Administración y al sector «en lugar de adoptar mandatos federales rígidos que se quedan obsoletos rápidamente».

Qué se llevó Salt Typhoon

Los hackers respaldados por el Gobierno chino que están detrás de Salt Typhoon tuvieron un acceso amplio y prolongado a al menos nueve empresas de telecomunicaciones estadounidenses, entre ellas Verizon, AT&T y Lumen.

Llegaron a los registros detallados de llamadas. Estos muestran con quién habló una persona, cuándo, durante cuánto tiempo y dónde se encontraba durante la llamada. En algunos casos, los atacantes también pudieron interceptar audio y mensajes de texto.

Según la información publicada, la operación se centró en unos 150 objetivos de alto perfil. Entre ellos estaban el presidente Donald Trump, el vicepresidente JD Vance, personal de la entonces vicepresidenta Kamala Harris y altos cargos como el senador Chuck Schumer (D-NY).

Funcionarios de la Administración Biden investigaron las brechas tras el enfado de ambos partidos. Llegaron a la conclusión de que la campaña habría sido «mucho más arriesgada, difícil y costosa para los chinos» si los operadores hubieran seguido prácticas básicas. Entre las medidas que citaron figuraban configuraciones seguras, parches al día, diseños de red que vigilen comportamientos anómalos y autenticación multifactor en las cuentas de administrador.

De las obligaciones a las normas voluntarias

El nuevo proyecto llega casi un año después de que responsables republicanos eliminaran la normativa de telecomunicaciones adoptada en respuesta a Salt Typhoon. Esas normas habrían obligado a los operadores a proteger mejor sus redes y a certificar cada año que contaban con un plan de gestión de riesgos de ciberseguridad.

Warner y otros demócratas criticaron la derogación. Advirtieron de que unos códigos voluntarios sin sanciones permitirían que las campañas de hackeo chinas siguieran sin freno. Ahora es el propio Warner quien copatrocina un enfoque voluntario.

El proyecto se presentó junto a varias propuestas partidistas de ciberseguridad sobre inteligencia artificial.

Nuestro análisis

El proyecto demuestra que sigue habiendo interés bipartidista en la seguridad de las telecomunicaciones, pero la cuestión de cómo hacerla cumplir sigue abierta. Warner advirtió el año pasado de que unos códigos sin sanciones no frenarían las intrusiones chinas. Su apoyo ahora a un marco voluntario sugiere que el objetivo es aprobar algo en lugar de nada.

Para los defensores, los controles señalados tras Salt Typhoon no son nuevos: parches, configuración segura, monitorización y MFA para las cuentas de administrador. El equipamiento de red sin parchear sigue siendo una vía de entrada habitual, como demuestra el fallo de la VPN de Check Point que se está explotando activamente. Conviene estar atentos a si los operadores llegan a solicitar la certificación de terceros, a si los clientes o los compradores públicos empiezan a exigirla y a si el proyecto logra siquiera superar el Congreso. Las redes de telecomunicaciones también están sometidas a presión física en otros lugares. Es un recordatorio de que la resiliencia abarca mucho más que la prevención de intrusiones.