Piden a la CISA una directiva obligatoria de seguridad OT
La Operational Technology Cybersecurity Coalition (OTCC) quiere que la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) fije estándares mínimos de seguridad obligatorios para la tecnología operativa (OT) que gestionan las agencias federales. La OT es el hardware y el software que se utilizan para supervisar y controlar infraestructuras físicas.
El grupo publicó un informe técnico el martes. En él pide a la CISA que emita una nueva directiva operativa vinculante (BOD) centrada en la OT. Una BOD es una orden de la CISA que las agencias civiles del poder ejecutivo federal (FCEB) están obligadas a cumplir.
Los ataques al agua como aviso
La OTCC señaló los recientes ataques contra cientos de sistemas de abastecimiento de agua en al menos 12 estados de EE. UU. A su juicio, estos ataques demuestran que la OT atrae ya tanto a actores estatales como a ciberdelincuentes.
Muchos de los dispositivos afectados en esos sistemas de agua nunca deberían haber sido accesibles desde internet. Algunos usaban contraseñas por defecto o directamente no tenían contraseña. Muchos tampoco estaban separados de las partes no operativas de la red.
Las agencias civiles federales utilizan más de 8.000 edificios en propiedad o en alquiler. Entre ellos hay laboratorios, hospitales, centros de investigación y puestos fronterizos. Todos dependen de sistemas de climatización, suministro eléctrico, control de accesos, agua y automatización de edificios.
La coalición también citó un informe reciente de la Government Accountability Office (GAO), el órgano de auditoría del Congreso de EE. UU. La GAO examinó 22 agencias civiles. Solo 7 de ellas habían cumplido por completo los requisitos de la Casa Blanca para inventariar sus dispositivos OT e Internet de las cosas conectados a la red. El plazo para esos inventarios terminaba en septiembre de 2024.
"[La Government Accountability Office] acaba de confirmar lo que los profesionales de la OT llevan años advirtiendo: no se puede proteger lo que no se ve, y la mayoría de las agencias federales siguen sin ver su OT", afirmó Tatyana Bolton, directora ejecutiva de la OTCC. "Las recomendaciones por sí solas no han cerrado esa brecha. Una directiva operativa vinculante daría a cada agencia una base clara y exigible, y daría a la CISA la visibilidad necesaria para asegurarse de que realmente se cumple".
La mayoría de las agencias civiles gestionan sus sistemas OT por su cuenta, así que la CISA apenas sabe hasta qué punto están protegidos. El documento sostiene además que la inteligencia artificial ha facilitado mucho la ejecución de ataques sofisticados, lo que pone a los sistemas OT en mayor riesgo que antes.
Por qué una directiva
La CISA ya ha emitido varias BOD en el pasado después de que las medidas voluntarias no funcionaran. Según el documento, una directiva permitiría a la CISA "impulsar una implantación coherente y medir el cumplimiento en toda la Administración".
Los autores señalan que las empresas privadas y las entidades locales no están obligadas por las BOD. Aun así, afirman que una directiva sigue enviando "una fuerte señal de demanda sobre lo que el Gobierno considera una buena práctica de ciberseguridad".
La CISA declinó hacer comentarios. Michael Garcia, director de políticas de la OTCC, explicó a Recorded Future News que la coalición consultó a la CISA mientras redactaba el documento. También envió a la agencia una copia final antes de su publicación.
De quién es la OT
El informe, de 8 páginas, propone una base mínima de prevención y contención. Se apoya en seis pilares:
- visibilidad de los activos OT
- segmentación de la red
- controles de acceso remoto exigibles
- configuraciones de referencia
- preparación ante incidentes
- copias de seguridad y recuperación verificadas
Las agencias tendrían que designar a un alto cargo o a una oficina unificada como responsable del inventario de activos OT, las configuraciones de referencia y la planificación ante incidentes. Los planes de copia de seguridad y recuperación se elaborarían junto con los informes de riesgos.
"Con demasiada frecuencia, la tecnología operativa cae en una zona gris entre la oficina del [director de Sistemas de Información] y la gestión de instalaciones, y cuando nadie es su responsable, nadie la protege", dijo Garcia. Añadió que las recomendaciones se centran en lo básico, como cambiar las contraseñas por defecto y segmentar las redes.
Dave Williams, responsable de seguridad OT en Elisity, también considera que la rendición de cuentas es el núcleo del documento. "En la mayoría de las instalaciones, las enfriadoras, los lectores de tarjetas y los sistemas eléctricos pertenecen a un equipo de instalaciones, y la red pertenece al CIO", afirmó. En su opinión, obligar a una agencia a poner nombre a esa responsabilidad "serviría más que otra ronda de recomendaciones".
Nuestro análisis
La propuesta de la OTCC gira menos en torno a nuevas tecnologías y más en torno a asignar responsabilidades. Los fallos que describe son básicos: dispositivos expuestos, credenciales por defecto y redes planas. Esto apunta a que la principal carencia está en la gobernanza, y que la falta de herramientas es una parte menor del problema. Encaja con una tendencia más amplia que ya hemos tratado, en la que la visibilidad de la OT sigue siendo un quebradero de cabeza para muchas organizaciones. Los ataques contra empresas de agua siguen mostrando lo que ocurre cuando falta lo básico.
Los lectores ajenos a la Administración federal no deberían desdeñar la propuesta. Como señalan los autores, las BOD suelen definir lo que se considera una buena práctica en un sentido más amplio. Conviene estar atentos a si la CISA recoge la recomendación. Si lo hace, la siguiente pregunta será si las agencias que no cumplieron el plazo de inventario de 2024 serán capaces de cumplir uno exigible.
