Visibilidad en redes OT, frenada por equipos heredados
Los grandes operadores de infraestructuras críticas utilizan una media de siete herramientas de seguridad distintas y, aun así, la mayoría sigue sin tener una visión completa de los activos de sus redes de tecnología operativa (OT). Es la principal conclusión de una encuesta de Palo Alto Networks realizada a más de 1.600 responsables de seguridad y operaciones.
La OT abarca el hardware y el software que supervisan y controlan procesos físicos, como la maquinaria industrial, los sistemas eléctricos o las líneas de producción. A diferencia de la informática de oficina, buena parte de estos equipos sigue en servicio durante décadas.
Ver un dispositivo no es lo mismo que protegerlo
La OT heredada es el problema de visibilidad más citado por los encuestados, con un 52 %. Otro 42 % afirma que los equipos antiguos que no se pueden parchear son su mayor riesgo de ciberseguridad.
La visibilidad total no resuelve el problema. Entre los encuestados que aseguran ver todos sus activos, el 49 % sigue señalando la OT heredada como un reto. Un inventario muestra que existe un controlador antiguo, pero no sirve para actualizar su software.
"La ciberseguridad en las infraestructuras críticas se encuentra hoy en un punto peligroso: hemos conectado OT con décadas de antigüedad a redes modernas más rápido de lo que hemos actualizado los modelos de seguridad necesarios para protegerla", afirmó un vicepresidente de TI de un fabricante estadounidense que participó en el estudio.
Más herramientas, más complejidad
Añadir productos no ha cerrado las brechas. El 59 % de los encuestados afirma que sus herramientas de seguridad complican las operaciones, y el 56 % asegura que los costes operativos han aumentado por ello.
La gestión de alertas sigue siendo básica en muchas organizaciones. Algo más de la mitad todavía clasifica las alertas con una puntuación de gravedad estándar o de forma manual. La encuesta describe un ciclo conocido: aparece una nueva brecha, se compra una nueva herramienta y el conjunto de soluciones no deja de crecer sin que la cobertura mejore en la misma medida.
Brechas e interrupciones
Los incidentes fueron frecuentes el último año. El 59 % de los encuestados sufrió una brecha de seguridad importante en los últimos doce meses, y uno de cada cinco la sufrió más de una vez.
El impacto va más allá de los datos. La mitad de los encuestados incluye los problemas de seguridad física entre las consecuencias de los incidentes. Las paradas no planificadas cuestan a las organizaciones una media de 288.563 dólares por hora.
Los tiempos de respuesta mejoran, aunque despacio. El 15 % de los encuestados ya contiene los incidentes en cuestión de minutos gracias a la automatización, frente al 10 % de hace un año. El 51 % quiere alcanzar ese nivel en los próximos doce meses.
IA: mucha preocupación, poca adopción
El 95 % de los encuestados está preocupado por los ataques impulsados por lo que la encuesta denomina Frontier AI. El 91 % espera que las herramientas de seguridad basadas en IA les ayuden a defenderse de ellos.
El despliegue real va por detrás de esas expectativas. Solo el 19 % utiliza IA en cuatro o más áreas operativas. Esa cifra incluye también usos ajenos a la seguridad, como la optimización de procesos o el mantenimiento predictivo, así que exagera el peso real de la IA en la defensa.
TI y OT, todavía por separado
El 74 % de las organizaciones no ha integrado sus operaciones de seguridad de TI y OT. De ellas, el 44 % alude a tecnologías incompatibles y otro 44 % a prioridades distintas entre ambos equipos.
Preguntados por lo que más aceleraría la convergencia entre TI y OT en los próximos dos años, el 52 % eligió la correlación automatizada de alertas, la opción más votada.
Nuestro análisis
La encuesta apunta a un problema estructural, más que a una falta de herramientas. Los operadores han invertido en visibilidad, pero los equipos que ahora pueden ver a menudo no admiten parches, y los productos adicionales han sumado coste y complejidad. Todo indica que, para muchas organizaciones, el siguiente paso pasa menos por comprar y más por consolidar, compensar los sistemas que no se pueden parchear y conseguir que los equipos de TI y OT trabajen con datos compartidos.
Los resultados encajan en una tendencia más amplia: los atacantes van a por los sistemas que conectan las redes industriales con las corporativas. Incidentes recientes, como el del ransomware Warlock contra operadores de agua y telecomunicaciones a través de fallos en SharePoint, y el goteo constante de vulnerabilidades en dispositivos perimetrales, como el fallo de MikroTik RouterOS que da acceso root sin autenticación, muestran cómo las debilidades de TI pueden convertirse en una puerta de entrada a los entornos operativos.
Las cifras sobre IA también merecen atención. La preocupación es casi unánime, mientras que el despliegue real es limitado, en línea con la reciente valoración de Microsoft de que los atacantes van por delante de los defensores en la carrera de la IA. Habrá que ver si el porcentaje de operadores que contienen incidentes en minutos crece más rápido el año que viene, y si la correlación automatizada de alertas consigue de verdad acortar la distancia entre TI y OT o se queda en la octava herramienta del montón.
