{"id":7446,"date":"2022-05-25T10:25:33","date_gmt":"2022-05-25T09:25:33","guid":{"rendered":"https:\/\/telecomkh.info\/?p=7446"},"modified":"2022-05-25T10:25:33","modified_gmt":"2022-05-25T09:25:33","slug":"la-proteccion-de-las-infraestructuras-criticas-frente-a-los-ciberataques","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=7446","title":{"rendered":"La protecci\u00f3n de las infraestructuras cr\u00edticas frente a los ciberataques"},"content":{"rendered":"<p><strong>Comprender c\u00f3mo entran los atacantes es el primer paso esencial para establecer una defensa efectiva<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"color: #999999;\"><em>Por Nuno Antunes Ferreira, director para Espa\u00f1a y Portugal de Semperis<\/em><\/span><\/p>\n<p>Los ciberataques pueden causar da\u00f1os de distintos tipos en cualquier sector, eso ya lo sabemos. Sin embargo, los ataques a las infraestructuras p\u00fablicas \u2014 como los sistemas cr\u00edticos de transporte y los servicios p\u00fablicos \u2014 pueden provocar trastornos muy graves en la vida cotidiana y poner en peligro la seguridad p\u00fablica.<br \/>\nUnos cuantos ataques muy notorios, como el ataque de ransomware al oleoducto Colonial en mayo de 2021, han hecho que la opini\u00f3n p\u00fablica tenga muy presente el problema de los ciberataques, en especial los habitantes de la costa este de los Estados Unidos, que durante un tiempo sufrieron escasez y aumentos de precios de los combustibles. Tras el ataque, el oleoducto Colonial tom\u00f3 medidas proactivas y desconect\u00f3 algunos sistemas \u2014 incluidos 8850 kil\u00f3metros de canalizaciones del oleoducto \u2014 para hacer frente a la amenaza.<br \/>\nEl aumento de los ataques a las infraestructuras p\u00fablicas es un indicio de que para algunos ciberdelincuentes se han acabado las contemplaciones. Es decir, que el objetivo que persiguen con un ataque de ransomware ya no es solo ganar dinero, sino simplemente causar estragos, perturbar los servicios y generar p\u00e1nico. Cualquier sentido moral que en el pasado se haya atribuido a los autores de esta amenaza parece haber desaparecido en los \u00faltimos dos a\u00f1os.<br \/>\nOtro caso que demuestra esta evoluci\u00f3n es el ataque a la planta potabilizadora de la peque\u00f1a localidad estadounidense de Oldsmar, Florida, en abril de 2021. Durante el periodo de tiempo en que no se detect\u00f3 la vulneraci\u00f3n de la seguridad, los atacantes manipularon el sistema para aumentar la cantidad de hidr\u00f3xido de sodio presente en el agua potable. Por suerte, el ataque pudo solucionarse antes de que esta sustancia llegara a un nivel que supusiera una amenaza para la salud, pero qued\u00f3 demostrado que la capacidad de los ciberatacantes para poner en peligro vidas humanas es muy real.<br \/>\nLas organizaciones encargadas de las infraestructuras p\u00fablicas pueden reforzar sus defensas frente a los ataques si comprenden cu\u00e1les son los puntos de entrada de estos ataques, abordan los problemas inherentes a este sector y aplican unas nuevas pr\u00e1cticas para protegerse del panorama de amenazas actual.<\/p>\n<p><strong>Abordar los desaf\u00edos que plantea el sistema de identidad en las organizaciones responsables de las infraestructuras p\u00fablicas<\/strong><br \/>\nLas organizaciones que se encargan de las infraestructuras p\u00fablicas se enfrentan a unos retos muy concretos a la hora de proteger sus sistemas de identidad. Muchas de estas empresas gestionan infraestructuras que son vitales para la vida cotidiana, por ello, a algunos estados y otros actores malintencionados les interesa desarrollar armas inform\u00e1ticas dirigidas espec\u00edficamente contra los servicios p\u00fablicos, como pone de relieve un estudio del Instituto Siemens\/Ponemon sobre empresas de servicios p\u00fablicos globales. El estudio tambi\u00e9n destaca varios factores que seg\u00fan los operadores de los servicios p\u00fablicos socavan sus esfuerzos por mejorar su posici\u00f3n de seguridad:<\/p>\n<p>\u2022 La falta de conocimientos t\u00e9cnicos necesarios para identificar las amenazas.<br \/>\n\u2022 La escasa coordinaci\u00f3n entre los equipos de la TI operativa y los de seguridad para reconocer las amenazas que se originan en los sistemas de identidad y en otros sistemas inform\u00e1ticos.<br \/>\n\u2022 Unas pr\u00e1cticas de seguridad obsoletas, que incluyen una comprensi\u00f3n limitada del panorama de amenazas actual y unas buenas pr\u00e1cticas de funcionamiento basadas en el riesgo.<br \/>\n\u2022 La falta de inversi\u00f3n en formaci\u00f3n y personal.<br \/>\n\u2022 Un plan de actuaci\u00f3n inadecuado en caso de ciberataque y una respuesta lenta a los incidentes anteriores.<br \/>\n\u2022 El despliegue de equipos digitales y en red, lo que proporciona nuevos objetivos a los ciberdelincuentes y hace que los ataques tengan unas consecuencias mucho mayores.<\/p>\n<p>Los obst\u00e1culos son enormes, pero implementando un enfoque sistem\u00e1tico para cerrar las brechas de seguridad del sistema de identidad, las organizaciones encargadas de las infraestructuras p\u00fablicas pueden mejorar de manera significativa su posici\u00f3n de seguridad \u2014 una meta muy loable, teniendo en cuenta que estos sistemas se est\u00e1n convirtiendo claramente en el objetivo preferido de los ciberdelincuentes.<\/p>\n<p><strong>Cerrar los puntos de entrada del ataque en el sistema de identidad<\/strong><br \/>\nComprender c\u00f3mo entran los atacantes es el primer paso esencial para establecer una defensa efectiva. Tanto en el ataque al oleoducto Colonial como en el de la planta potabilizadora de Oldsmar, el objetivo de los autores del ataque fue Active Directory, que es el servicio de autenticaci\u00f3n principal usado por el 90% de las empresas de todo el mundo. AD es una v\u00eda de ataque habitual para los ciberdelincuentes, debido a su tama\u00f1o, su complejidad y la tendencia a los desajustes en su configuraci\u00f3n, sobre todo en las organizaciones grandes con implementaciones de AD de 20 a\u00f1os de antig\u00fcedad.<\/p>\n<p>El ataque al oleoducto Colonial fue obra del grupo DarkSide, una de las m\u00faltiples organizaciones de ransomware como servicio (RaaS) que han puesto en com\u00fan sus conocimientos en materia de ciberdelitos para realizar ataques en nombre de otros clientes. Estos grupos act\u00faan de manera sistem\u00e1tica para acceder a la infraestructura de una organizaci\u00f3n a trav\u00e9s de los puntos d\u00e9biles de seguridad de AD:<\/p>\n<p>\u2022 Primero utilizan herramientas de penetraci\u00f3n para acceder al sistema y luego inician su labor de reconocimiento.<br \/>\n\u2022 A continuaci\u00f3n, pueden pasarse d\u00edas o semanas (e incluso meses, en el caso del ataque a SolarWinds) buscando vulnerabilidades y tratando de acceder a las cuentas de los usuarios con privilegios.<br \/>\n\u2022 Y en cuanto controlan los activos que buscaban, completan su misi\u00f3n \u2014 ya sea envenenar un suministro de agua potable, cifrar datos sensibles para exigir a cambio el pago de un rescate u otras acciones malintencionadas \u2014.<\/p>\n<p>DarkSide afirma que act\u00faa respetando unos principios (por ejemplo, no ataca hospitales ni escuelas), pero la realidad es que el grupo solo tiene objetivos lucrativos y que ha demostrado tener una paciencia impresionante, ya que en ocasiones merodea dentro de los sistemas durante meses para localizar los activos m\u00e1s valiosos.<br \/>\nIdentificar y resolver de manera sistem\u00e1tica las vulnerabilidades de Active Directory es un paso esencial para protegerse de los ciberataques. Incluso los grupos altamente especializados, como las organizaciones de ransomware como servicio, prefieren seguir el camino f\u00e1cil (cuando funciona) que tener que dise\u00f1ar nuevas t\u00e1cticas. Y, aunque el trabajo puede parecer largo y aburrido, es posible implementar unas buenas medidas de seguridad para AD fijando bien los objetivos y dedicando el tiempo y el esfuerzo necesarios.<\/p>\n<p><strong>Proteger a las organizaciones antes, durante y despu\u00e9s de un ataque<\/strong><br \/>\nEl primer paso para defenderse de los ataques dirigidos contra el sistema de identidad es identificar y resolver las vulnerabilidades que constituyen el objetivo principal de los ciberatacantes. Las configuraciones que suponen un riesgo pueden acumularse con el paso del tiempo, sobre todo en el caso de las organizaciones consolidadas con sistemas tradicionales de Active Directory, lo que genera brechas de seguridad f\u00e1cilmente aprovechables por los ciberdelincuentes.<br \/>\nPor ejemplo, algunos de los errores de configuraci\u00f3n m\u00e1s habituales y de mayor riesgo de Active Directory est\u00e1n relacionados con los procesos de autenticaci\u00f3n. Supongamos que una organizaci\u00f3n utiliza una aplicaci\u00f3n que no est\u00e1 directamente integrada en AD, pero que dicha aplicaci\u00f3n tiene que consultarle a AD cu\u00e1les son los usuarios activos. La manera m\u00e1s sencilla de facilitar este proceso es permitir el acceso an\u00f3nimo a Active Directory. Sin embargo, si este ajuste se permite sin ning\u00fan control de mitigaci\u00f3n, el perfil de riesgo de la organizaci\u00f3n aumenta sensiblemente. Este es solo uno de los muchos ejemplos de pol\u00edticas de contrase\u00f1as poco estrictas que pueden abrir la puerta a los ciberatacantes.<br \/>\nOtorgar un exceso de permisos es otra pr\u00e1ctica que al principio permite ahorrar tiempo o solucionar una necesidad considerada urgente de acceso a aplicaciones y servicios cr\u00edticos para la empresa, pero que acaba generando unos puntos d\u00e9biles de seguridad muy peligrosos. En demasiadas ocasiones, una vez concedido el acceso privilegiado, el caso se cierra y el acceso nunca se vuelve a revisar. Y con el tiempo, el n\u00famero de permisos excesivos no para de crecer. No es nada raro que los entornos de AD tengan innecesariamente un gran n\u00famero de administradores de dominio. Las cuentas de servicio con un exceso de permisos tambi\u00e9n suponen un riesgo elevado, porque sus contrase\u00f1as no suelen caducar y muchas de ellas son poco seguras.<br \/>\nPara identificar y resolver estos riesgos de seguridad, las organizaciones deben dedicar tiempo y recursos a evaluar los ajustes que suponen un peligro para la seguridad de AD. El an\u00e1lisis peri\u00f3dico de AD proporciona informaci\u00f3n sobre su posici\u00f3n de seguridad y reduce el riesgo de que no se detecten los cambios no autorizados o los errores de configuraci\u00f3n.<br \/>\nAdem\u00e1s de cerrar las brechas de seguridad de AD, las organizaciones encargadas de las infraestructuras p\u00fablicas pueden implementar soluciones que supervisen continuamente el entorno en busca de cambios malintencionados. La capacidad para detectar a atacantes que se mueven de forma lateral a trav\u00e9s de la red puede limitar significativamente el alcance de los da\u00f1os. Por ejemplo, las v\u00edas de ataque pueden cerrarse antes de que los actores malintencionados desplieguen el malware. Y el establecimiento de un sistema de correcci\u00f3n automatizado puede ayudar a cortar un ataque en un momento en el que cada minuto que pasa es de vital importancia. Los ciberataques pueden infectar globalmente sistemas conectados en cuesti\u00f3n de minutos, por ello, la capacidad de revertir autom\u00e1ticamente los cambios malintencionados ayuda a contener sus efectos.<br \/>\nSi se produce un ciberataque, uno de los elementos clave para restablecer un servicio p\u00fablico es la capacidad de que Active Directory se recupere r\u00e1pidamente y vuelva a un estado que se sabe que era seguro. Como cualquier administrador de TI puede confirmar, la reconstrucci\u00f3n de un bosque de AD es un proceso largo y laborioso, propenso a los errores. Y la reconstrucci\u00f3n de un bosque de AD cuando hay una situaci\u00f3n de tensi\u00f3n debido a un ataque en curso es una aut\u00e9ntica pesadilla. Todas las organizaciones tienen que disponer de un plan totalmente probado y documentado para recuperar AD \u2014 el sistema que autentica y da acceso a todos los dem\u00e1s sistemas \u2014 en caso de que se produzca un ciberataque.<\/p>\n<p><strong>Garantizar que los servicios p\u00fablicos est\u00e1n a salvo de los ciberataques<\/strong><br \/>\nLas organizaciones encargadas de las infraestructuras p\u00fablicas est\u00e1n en el punto de mira de los atacantes, pero pueden mejorar sus defensas incluso ante los ataques m\u00e1s avanzados. Si eval\u00faan la postura de seguridad de su entorno de Active Directory, establecen un sistema de supervisi\u00f3n para detectar los cambios malintencionados y ponen en pr\u00e1ctica un plan de recuperaci\u00f3n de AD totalmente probado, estas organizaciones estar\u00e1n en mejores condiciones de combatir los ataques y de seguir prestando unos servicios p\u00fablicos que son vitales.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Nuno Antunes Ferreira, director para Espa\u00f1a y Portugal de Semperis \/ Imagen cortes\u00eda de Semperis<\/em><\/span><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Comprender c\u00f3mo entran los atacantes es el primer paso esencial para establecer una defensa efectiva &nbsp; Por Nuno Antunes Ferreira, director para Espa\u00f1a y Portugal de Semperis Los ciberataques pueden causar da\u00f1os de distintos tipos en cualquier sector, eso ya lo sabemos. Sin embargo, los ataques a las infraestructuras p\u00fablicas \u2014 como los sistemas cr\u00edticos &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=7446\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abLa protecci\u00f3n de las infraestructuras cr\u00edticas frente a los ciberataques\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":7447,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[15,7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/7446"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=7446"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/7446\/revisions"}],"predecessor-version":[{"id":7448,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/7446\/revisions\/7448"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/7447"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=7446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=7446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=7446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}