SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label Industrial. Show all posts
Showing posts with label Industrial. Show all posts

Aug 20, 2024

Principales áreas de inversión en ciberseguridad para organizaciones industriales [CISCO]

Cisco publicó el martes su informe inaugural sobre el estado de las redes industriales, que muestra que la ciberseguridad y la inteligencia artificial son las principales áreas de inversión para las organizaciones industriales.

El informe se basa en una encuesta realizada a 1.000 personas que trabajan para empresas en 17 países. Los encuestados representan organizaciones en 20 sectores, incluidos manufactura, energía, servicios públicos y transporte.

Según Cisco, el 89% de los encuestados dijo que el cumplimiento de la ciberseguridad es muy o extremadamente importante. Los riesgos de ciberseguridad han sido citados como la principal barrera interna al crecimiento, así como uno de los principales obstáculos cuando se trata de barreras externas al crecimiento.

Las organizaciones industriales de todo el mundo han reconocido la necesidad de invertir en tecnología operativa (OT), y más del 60% de los encuestados afirmaron que habían aumentado el gasto durante el último año.

A los factores externos se suman los problemas internos de las organizaciones que obstaculizan el progreso. Una vez más, vemos empresas que luchan contra los riesgos de ciberseguridad y los desafíos de la fuerza laboral, concretamente la retención de empleados; junto con una falta de eficiencia al implementar nuevas tecnologías.

Estas barreras son principalmente operativas, más que técnicas: representan factores humanos como la resistencia al cambio, que pueden generar dificultades para mejorar y retener una fuerza laboral adecuada para su propósito.

Cuando se les preguntó sobre las áreas de inversión, el porcentaje más alto, el 31%, nombró dispositivos habilitados para IA, seguido de soluciones de ciberseguridad con un 30%. La IA y la ciberseguridad también están a la cabeza tanto en términos de gasto prioritario como de tecnologías emergentes.

El 39% de los encuestados ha citado la ciberseguridad como el principal desafío al intentar gestionar y mantener la infraestructura industrial. Específicamente, los principales problemas son las vulnerabilidades en los sistemas heredados, los ataques de malware dirigidos a ICS y otros sistemas OT, y las amenazas internas.

Si bien muchas organizaciones reconocen la importancia de que los equipos de TI y OT trabajen juntos en ciberseguridad, el 41% de los encuestados admitió que los equipos de TI y OT actualmente trabajan de forma independiente en ciberseguridad.

Este es uno de los problemas que la IA puede resolver: el 46% de los encuestados cree que la implementación de la IA conducirá a una mayor colaboración entre TI y OT. Casi la mitad de los encuestados también cree que la IA ayuda a mejorar la gestión de la red en TI y OT.

También se espera que la IA conduzca a mayores requisitos de confiabilidad y ciberseguridad, según el 44% de los encuestados.

"Los líderes innovadores de OT están adoptando la IA para diferenciar sus empresas; entregando productos de mayor calidad más rápido. Las organizaciones que no actualicen su infraestructura de redes industriales para la IA con el fin de optimizar la eficiencia, aprovechar los datos para los modelos de IA, apoyar a los empleados sobrecargados y defenderse contra ataques cibernéticos dañinos tendrán dificultades para competir", dijo Cisco en su informe.

El Informe completo sobre el "Estado de las redes industriales de 2024" de Cisco está disponible en formato PDF.

Fuente: SecurityWeek

Jan 13, 2023

Más de 100 modelos de PLC de Siemens son vulnerables a la alteración de firmware

Los investigadores de seguridad han revelado múltiples vulnerabilidades en la arquitectura de los controladores lógicos programables (PLC) SIMATIC y SIPLUS S7-1500 de Siemens que podrían ser explotadas por un actor malicioso para instalar sigilosamente firmware en los dispositivos afectados y tomar el control de ellos.

Descubiertos por Red Balloon Security, los problemas se identifican como CVE-2022-38773 (puntuación CVSS: 4.6), con la baja gravedad derivada del requisito previo de que la explotación requiere la manipulación física del dispositivo.

Las fallas "podrían permitir a los atacantes eludir todas las funciones de arranque protegidas, lo que resulta en una modificación arbitraria persistente del código operativo y los datos", dijo la compañía



Más de 100 modelos son susceptibles.

Dicho de otra manera, las debilidades son el resultado de la falta de verificaciones asimétricas de firmas digitales para el firmware en el arranque, lo que permite efectivamente al atacante cargar el administrador de arranque y el firmware contaminados de una manera que viola las protecciones de integridad. Una consecuencia más grave de cargar dicho firmware modificado es que podría dar al actor de amenazas la capacidad de ejecutar código malicioso persistente y obtener el control total de los dispositivos sin levantar ninguna bandera roja.

"Este descubrimiento tiene implicaciones potencialmente significativas para los entornos industriales, ya que estas vulnerabilidades del hardware no parcheables podrían resultar en una modificación arbitraria persistente del código operativo y los datos del S7-1500", dijeron los investigadores.

Siemens, en un aviso publicado esta semana, dijo que no tiene parches planeados, pero instó a los clientes a limitar el acceso físico a los PLC afectados sólo al personal de confianza para evitar la manipulación del hardware.

La falta de una actualización de firmware se atribuye al hecho de que el esquema criptográfico que sustenta las características de arranque protegido está integrado en un chip, un elemento de seguridad física dedicado (llamado coprocesador ATECC108 CryptoAuthentication), que desencripta el firmware en la memoria durante el arranque.

Por lo tanto, un atacante con acceso físico al dispositivo podría aprovechar los problemas identificados en la implementación criptográfica para descifrar el firmware, realizar cambios no autorizados y actualizar el firmware troyano en el PLC, ya sea físicamente o explotando una falla de ejecución de código remota conocida.

"Las vulnerabilidades fundamentales, por la implementación de hardware utilizando un procesador criptográfico dedicado, no se pueden parchear y no se pueden corregir mediante una actualización de firmware, ya que el hardware no se puede modificar físicamente", explicaron los investigadores.

Sin embargo, el gigante alemán de la automatización dijo que está en proceso de lanzar nuevas versiones de hardware para la familia de productos S7-1500 que tendrán un "mecanismo de arranque seguro" renovado que resuelve la vulnerabilidad.

Los hallazgos se producen cuando la firma de seguridad industrial Claroty reveló el año pasado una falla crítica que afecta a los dispositivos SIMATIC de Siemens que podrían explotarse para recuperar las claves criptográficas privadas globales codificadas y comprometer completamente los productos.

Fuente: THN

Traducción y colaboración de Diego M. Romero

Jul 19, 2022

Máster Profesional Online de Ciberseguridad Industrial [CCI]

El entorno de la Ciberseguridad Industrial es amplio y complejo. Todo un entramado de acciones y características específicas que requieren de conocimientos específicos y totalmente actualizados en tiempo real.

Para ser un profesional de primer nivel en el sector es imprescindible contar con una formación amplia que se focalice en los pormenores de cada casuística en particular. Una formación que ofrezca un amplio abanico de soluciones sobre casos reales, documentados y totalmente optimizados.

En el Máster Profesional Online de Ciberseguridad Industrial de CCI han diseñado un programa totalmente enfocado al trabajo de campo atendiendo conceptos imprescindibles como:

  • Conceptos de ciberseguridad en sistemas de control industrial y protección de infraestructuras críticas.
  • Análisis de las amenazas y vulnerabilidades de los sistemas de control industrial reconociendo sus riesgos.
  • Diseño y marco de gestión adecuado en las Infraestructuras Críticas y Entornos Industriales.
  • Adopción de estándares y recomendaciones aplicables al entorno industrial.
  • Diseño de un Programa de ciberseguridad en sistemas de control industrial.
  • Aspectos organizacionales y de gestión relevantes: director de IT vs. Dir. de Seguridad vs. Dir. de Planta vs. Dir. de Planta.

Arranca el 20 de Octubre. ¡20 Plazas Limitadas!

Fuente: CCI

May 26, 2022

XVIII Congreso Internacional de Ciberseguridad Industrial en Latinoamérica 2022 – Buenos Aires (Argentina)

Evento de referencia para el mercado y punto de encuentro para el intercambio de conocimientos, experiencias y relaciones de todos los actores involucrados en este campo.

Tras numerosos Congresos Internacionales celebrados en Madrid (España), en Bogotá (Colombia), en Buenos Aires (Argentina), en Santiago (Chile), en Lima (Perú) y en Quito (Ecuador) donde se han reunido más de 2.000 asistentes de la industria, y tras haberse convertido por la calidad de sus contenidos y ponentes en el congreso internacional más importante en la materia, como parte de su actividad, el Centro de Ciberseguridad Industrial (CCI) celebrará los días 7 y 8 de junio, el XVIII Congreso Internacional de Ciberseguridad Industrial en Latinoamérica 2022, en Buenos Aires – Argentina, (9:30 a 13:00 GMT-3). 

El enfoque del congreso será práctico, basado en casos de aplicación reales y lecciones aprendidas gestionando el riesgo de la industria digital. Permitirá a los profesionales de OT e IT, fabricantes industriales, de ciberseguridad, ingenierías, consultoras, integradores, usuarios finales y operadores de infraestructuras críticas compartir conocimiento y experiencias sobre las distintas percepciones de la realidad que hoy en día tiene la Ciberseguridad Industrial.

Registro, agenda y ponentes: CCI.es.org

Jun 1, 2021

Guía sobre controles de seguridad en sistemas OT

Se trata de un documento en el que han participado asociaciones profesionales, fundaciones, consultoras, empresas, fabricantes y universidades, y se han identificado casi 100 carencias de seguridad, para las que se han propuesto medidas compensatorias.

Las tecnologías de la información y las comunicaciones (TIC) hoy soportan la gran mayoría de los servicios que se prestan a nivel mundial. Persisten muy pocos servicios esenciales para el ser humano cuyo correcto funcionamiento no dependa de las tecnologías de la información.

La digitalización de los procesos industriales incorpora grandes oportunidades pero, frente a estas oportunidades que nos brindan las tecnologías disponibles, tales como cloud, big data, machine learning, inteligencia artificial, IoT, 5G, etc., se encuentran también las amenazas a las que dichas tecnologías están sometidas. Durante el desarrollo de la guía se verán distintos controles específicos para garantizar la privacidad de los datos de carácter personal que puedan almacenarse y tratar en los entornos industriales.

Esperamos que el resultado final sirva como instrumento de trabajo, no solo a los CISOs de los sistemas de operación industrial, sino también a consultores en ciberseguridad y a auditores a la hora de ponderar las medidas compensatorias, necesarias, en cualquier caso, cuando se sistemas OT se trata.

Puedes descargarla haciendo clic aquí

Fuente: El Derecho.com

May 29, 2021

Vulnerabilidad permite hackear dispositivos Siemens PLCs S7

Investigadores de la firma de ciberseguridad industrial Claroty han identificado una vulnerabilidad grave que puede ser explotada por un atacante remoto y no autenticado para hackear algunos de los controladores lógicos programables (PLC) fabricados por Siemens.

La vulnerabilidad identificada como CVE-2020-15782 y se ha descrito como un problema de omisión de protección de memoria de alta gravedad que permite a un atacante con acceso de red al puerto TCP 102 escribir o leer datos en áreas de memoria protegidas.



Los PLC de Siemens pueden ser hackeados de forma remota a través de una nueva vulnerabilidad Siemens dice que el agujero de seguridad afecta sus CPU SIMATIC S7-1200 y S7-1500. El gigante industrial alemán ha lanzado actualizaciones de firmware para algunos de los dispositivos afectados y ha proporcionado soluciones para productos para los que aún no se han lanzado parches.

Según Claroty, la vulnerabilidad puede explotarse para obtener la ejecución de código nativo en los PLC Siemens S7 sin pasar por la sandbox donde normalmente se ejecuta el código de ingeniería y obteniendo acceso directo a la memoria del dispositivo.

Los investigadores de la empresa demostraron cómo un atacante podía eludir las protecciones y escribir una shellcode directamente en la memoria protegida. Un ataque que aproveche esta vulnerabilidad sería difícil de detectar, afirman los investigadores.

"Escapar de la zona de pruebas significa que un atacante podría leer y escribir desde cualquier lugar del PLC y podría parchear un código de operación de VM existente en la memoria con código malicioso para rootear el dispositivo", explicaron los investigadores de Claroty en una publicación de blog publicada el viernes.

"Claroty, por ejemplo, pudo inyectar código de shell ARM / MIPS directamente en la estructura de un sistema operativo interno de tal manera que cuando el sistema operativo usa un código de operación específico que elegimos, nuestro código de shell malicioso se ejecuta, dándonos ejecución remota de código. Usamos esta técnica para instalar un programa a nivel de kernel con alguna funcionalidad que está completamente oculta para el sistema operativo", agregaron.

Fuente: SecurityWeek

May 20, 2021

El número de sistemas de control industrial en Internet baja... pero aún está lejos de cero

Con el reciente ataque de ransomware que afectó el funcionamiento de uno de los principales oleoductos de EE.UU. [1], es un buen momento para volver a examinar el antiguo tema de los sistemas industriales conectados a Internet. Dado que las tecnologías operativas se utilizan generalmente para apoyar y controlar procesos que impactan directamente en el mundo físico, el peligro de ataques exitosos contra ellas debe ser evidente, al igual que la necesidad de protegerlas.

Si bien es cierto que no todos los ICS, dispositivos de IoT industrial y otros sistemas similares son iguales, ya que algunos de ellos admiten procesos altamente críticos, mientras que otros solo controlan funciones menores como la calefacción central en residencias privadas, el compromiso de cualquiera de ellos ciertamente no es deseable. Por lo tanto, uno esperaría que, al menos, la mayoría de estos sistemas no sean directamente accesibles desde Internet, especialmente porque generalmente se controlan con la ayuda de protocolos industriales especializados, que carecen de cualquier tipo de controles de seguridad incorporados o incluso controles de autenticación y autorización.

Sin embargo, la cantidad de sistemas industriales conectados a Internet es, lamentablemente, mucho mayor de lo que uno podría desear.

Dado que (especialmente) muchos de los dispositivos de IoT industrial se controlan solo a través de interfaces web, sería difícil contar todos estos sistemas en Internet. Sin embargo, podemos al menos mirar la cantidad de IP públicas donde los dispositivos que se comunican usando diferentes protocolos industriales reconocidos por Shodan y Censys son o fueron accesibles.

Al momento de escribir este artículo, Shodan detecta aproximadamente 80.8k direcciones IP públicas donde se puede acceder a algún tipo de sistema industrial, mientras que Censys ve alrededor de 74.2k de tales IP. Aunque este no es un resultado "bueno", las cifras son significativamente más bajas que hace 12 meses, como muestra el siguiente cuadro basado en datos recopilados de Shodan utilizando TriOp.

Aunque probablemente sería demasiado optimista esperar que mejore significativamente en el futuro cercano, tal vez la atención que han recibido los recientes ataques al oleoducto y una planta de tratamiento de agua en Florida tenga algún efecto positivo en esta área, ya que puede dar un impulso a las organizaciones para que al menos comprueben si algunas de sus direcciones IP públicas no permiten el acceso directo a sus sistemas críticos de OT a cualquier persona conectada a Internet.

Dado que dicha verificación podría ser tan simple como un escaneo de nmap de los rangos de IP públicos relevantes, no necesariamente costaría tanto en términos de tiempo.

Fuente: ISC

Feb 16, 2021

Cursos gratuitos "Cybersecurity Practices for Industrial Control Systems (ICS)"

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) lidera el esfuerzo nacional para proteger y mejorar la resiliencia de la infraestructura física y cibernética de la nación ha publicado una serie de cursos, recursos de ciberseguridad y mejores prácticas para empresas, agencias gubernamentales y otras organizaciones de forma totalmente gratuita.

Entre ellos se encuentra estos cursos Cybersecurity Practices for Industrial Control Systems:

  • Operational Security (OPSEC) for Control Systems (100W) - 1 hour
  • Differences in Deployments of ICS (210W-1) – 1.5 hours
  • Influence of Common IT Components on ICS (210W-2) – 1.5 hours
  • Common ICS Components (210W-3) – 1.5 hours
  • Cybersecurity within IT & ICS Domains (210W-4) – 1.5 hours
  • Cybersecurity Risk (210W-5) – 1.5 hours
  • Current Trends (Threat) (210W-6) – 1.5 hours
  • Current Trends (Vulnerabilities) (210W-7) – 1.5 hours
  • Determining the Impacts of a Cybersecurity Incident (210W-8) – 1.5 hours
  • Attack Methodologies in IT & ICS (210W-9) – 1.5 hours
  • Mapping IT Defense-in-Depth Security Solutions to ICS (210W-10) – 1.5 hours

Además, para mejorar la gestión del riesgo en el ámbito académico, ha publicado recursos relacionados a Identificar, Proteger, Detectar y Responder a incidentes de ciberseguridad. 

Fuente: CISA

Nov 2, 2020

Ciberseguridad en el modelo de Purdue: dispositivos de nivel 1

Dentro del entorno industrial, el Modelo Purdue de ISA-95, que separa en 5 niveles la red, es una buena guía para su segmentación y para el aumento de la seguridad, ya que los niveles están bien definidos. No obstante, no es suficiente con hacer una separación, además, también se debe hacer un buen uso de la seguridad dentro de cada nivel y en sus correspondientes dispositivos.

En este caso, nos centraremos en el nivel 1 de Purdue, que engloba a los dispositivos de campo, los cuales, con el paso del tiempo, cada vez tienen más conectividad en la red y, por ende, están expuestos a más amenazas.

Los dispositivos de campo llevan años existiendo, pero solo han necesitado de conectividad en la red desde la llegada del IoT al entorno industrial. Antes de eso, estos eran responsabilidad de los técnicos de campo o de los equipos de mantenimiento de cada empresa. Más tarde, cuando el Ethernet comenzó a coger fuerza, y cada vez más dispositivos iban conectándose a la red, pasaron a depender de la TI (Tecnología de la Información) pero, en general, el enfoque de ciberseguridad se centraba, sobre todo, desde los niveles 2 al 4. También, apareció el término de TO (Tecnología de la Operación), que se centraba en solucionar los problemas dentro de las redes de Sistemas de Control Industrial, en el cual entraban, entre otros, los dispositivos de campo.

Nivel 1 de Purdue

Este es uno de los niveles más críticos dentro del modelo de Purdue, ya que engloba a los dispositivos inteligentes, esto incluye a los equipos de control de procesos que interaccionan con el nivel 0 (procesos físicos) y sistemas de control más básicos. Entre estos dispositivos de campo se incluyen los sensores de procesos, analizadores, actuadores e instrumentación relacionada. El buen funcionamiento de cualquier instalación se basa en un rendimiento preciso y fiable de los dispositivos de campo ya nombrados.

Mediciones exactas de la temperatura, la humedad, la calidad del aire o la presión, entre otros, son la base de una buena estrategia de control. Además, no se debe olvidar la necesidad de otros dispositivos, como válvulas o actuadores, para una mayor eficiencia en la gestión del flujo de aire o fluidos. En consecuencia, todos estos dispositivos deben ofrecer unas capacidades de comunicación ininterrumpidas con los sistemas de control.

Debido al aumento del uso de Internet de las Cosas Industrial (IIoT), donde cada vez más dispositivos industriales están interconectados, de no tener cuidado con la implementación de la ciberseguridad, podrían encontrarse problemas.

Por ejemplo, un fallo en los sensores de procesos, los dispositivos que hacen de entrada a los controladores y HMI (Human-Machine Interface) para monitorizar y controlar un proceso de manera confiable y segura, podría suponer un gran riesgo para los sensores de temperatura que monitorean los sistemas de seguridad en turbinas o generadores, ya que un mal funcionamiento debido a una condición inestable o insegura mediante un tercero, podría causar un reinicio automático o manual de estas.

Este tipo de problema estaría relacionado con la seguridad de la red a la que pertenece y su mala gestión, es decir, dispositivos sin un constante mantenimiento, podría causar un deterioro anticipado, produciendo fallos, o un nivel de ciberseguridad que no es el adecuado, debido a una red plana en la cual no se distinguen niveles o capas y los dispositivos son más vulnerables a posibles atacantes, o dispositivos que no deberían estar conectados entre sí, contraseñas de serie o poco robustas, etc. Todo esto, podría permitir a un atacante acceder satisfactoriamente y obtener el control.

Por estos motivos, los dispositivos de campo necesitan un buen aislamiento de la red y una seguridad alta con conexiones e interacciones mínimas. De esta forma, se conseguirá que el riesgo de amenazas, como se verá a continuación, sea menor.

Medidas de seguridad utilizadas en los dispositivos

A la hora de pensar en medidas de seguridad factibles para este nivel de Purdue, es conveniente proporcionar una perspectiva amplia para mejorar el conocimiento de los responsables sobre las capacidades de seguridad emergentes. Esto ayudará a mejorar el trabajo con los profesionales de la ciberseguridad en entornos TO, en el momento de implementar, de forma segura, los requisitos necesarios. Se pretende reforzar la idea de que los SCI deben tratarse como sistemas en los que la seguridad es parte del diseño y la evolución, en lugar de un parche que deba aplicarse después de que el sistema esté en funcionamiento. Por ejemplo, las empresas de servicios eléctricos se defienden de los ciberataques que utilizan malware con la intención de manipular protocolos de comunicación a través del SCI, lo que podría alterar los procesos de distribución eléctrica.

A continuación, podemos observar la evolución de la seguridad que es necesaria a medida que va aumentando el grado de conectividad de los sistemas de control y la sofisticación de las amenazas.

Relación del nivel de seguridad, debido al grado de conectividad y posibles amenazas 
- Relación del nivel de seguridad, debido al grado de conectividad y posibles amenazas
Fuente: Dragos -

En función del grado de conectividad y de las amenazas existentes, se pueden encontrar los siguientes niveles de seguridad:

  • Implementar seguridad básica como políticas, seguridad física, control de acceso, control de configuración o control de medios extraíbles. Dentro de esta base, encontramos varios puntos importantes para proporcionar mayor seguridad a los dispositivos de campo:
    • Controlador de red de defensa perimetral.
    • Llevar un registro de la monitorización y el mantenimiento.
    • Copia de seguridad de los dispositivos ante posibles incidentes.
    • Uso de protocolos ICS como Modbus u OPC UA.
    • Doble factor de autenticación.
    • Uso de IDS/IPS para detectar posibles amenazas en la red.
  • Proteger la información crítica mediante la monitorización de las redes ICS, zonas bien definidas, tener copias de seguridad de la información, dispositivos y aplicaciones seguras, se conseguirá gracias a un buen mantenimiento y una buena respuesta ante amenazas cibernéticas.
  • Administrar/gestionar de manera consciente los planes de incidencias y la toma de decisiones por si los dispositivos se ven afectados por alguna amenaza.
  • Integrar diferentes equipos de trabajo gracias a la coordinación entre el personal de ciberseguridad y el cliente. Por otro lado, la incorporación de una monitorización constante de las redes industriales con personal de SCI mediante un equipo de trabajo.
  • Estrategias avanzadas coordinadas, es decir, planificar de antemano estrategias futuras involucrando a los equipos de ciberseguridad para la investigación activa de amenazas de próxima generación, ejecutar planes conjuntamente con el personal de ciberseguridad, descubrir nuevos métodos forenses para monitorizar, de manera constante, y promover colaboraciones entre empresas similares. Con estas medidas, se intenta estar preparados ante las posibles amenazas futuras, ya que no se sabe cuándo puede aparecer una nueva, solo se pueden minimizar los riesgos.

Conclusiones

Cada vez la interconectividad es más común en el nivel 1 y, en consonancia las amenazas, van en aumento. Los riesgos que implica digitalizar todos los dispositivos, sumado a la escasez de profesionales en este entorno, tiene como consecuencia que, aunque se consiga una mejora de la eficacia, también aumenta el área de exposición de los posibles ataques. Por este motivo, unir fuerzas entre ingenieros, diseñadores, fabricantes y los profesionales de la seguridad en TO, será una gran ayuda a la hora de mejorar la seguridad que implican a estos dispositivos. Por último, es importante que las empresas sean las que vean estas posibles amenazas y se ofrezcan a mejorar la seguridad en sus industrias, antes de que pueda ser demasiado tarde.

Fuente: INCIBE

Jul 29, 2020

Múltiples fallas en VPN Industriales exponen redes OT

Los investigadores de ciberseguridad industrial Claroty han descubierto varias vulnerabilidades críticas en las implementaciones de VPN industriales utilizadas principalmente para proporcionar acceso remoto a redes de Tecnología Operativa (OT). Estas vulnerabilidades podrían permitir a los delincuentes informáticos sobrescribir datos, ejecutar código malicioso y comprometer los sistemas de control industrial (ICS).

El informe demuestra múltiples vulnerabilidades graves en instalaciones VPN de nivel empresarial, incluido el servidor Secomea GateManager M2M, Moxa EDR-G902 y EDR-G903, y el cliente eCatcher VPN de HMS Networks eWon.

Estos productos vulnerables se usan ampliamente en industrias basadas en el campo, como el petróleo y el gas, los servicios públicos de agua y los servicios eléctricos para acceder, mantener y monitorear de manera remota los ICS y los dispositivos de campo, incluidos los controladores lógicos programables (PLC) y los dispositivos de entrada y salida.

Según los investigadores de Claroty, la explotación exitosa de estas vulnerabilidades puede dar a un atacante no autenticado acceso directo a los dispositivos ICS y potencialmente causar algún daño físico.

En GateManager de Secomean, los investigadores descubrieron múltiples fallas de seguridad, incluida una vulnerabilidad crítica (CVE-2020-14500) que permite sobrescribir datos arbitrarios, ejecutar código arbitrario o causar una condición DoS, ejecutar comandos como root y obtener contraseñas de usuario debido al uso de un tipo de hash débil.

GateManager es un servidor de acceso remoto ICS ampliamente utilizado implementado en todo el mundo como una solución SaaS basada en la nube que permite a los usuarios conectarse a la red interna desde Internet a través de un túnel encriptado mientras evita las configuraciones del servidor.

La falla crítica, identificada como CVE-2020-14500, afecta el componente GateManager, la instancia de enrutamiento principal en la solución de acceso remoto Secomea. La falla se produce debido a un manejo inadecuado de algunos de los encabezados de solicitud HTTP proporcionados por el cliente.

Esta falla se puede explotar de forma remota y sin requerir ninguna autenticación para lograr la ejecución remota de código, lo que podría resultar en obtener acceso completo a la red interna de un cliente, junto con la capacidad de descifrar todo el tráfico que pasa a través de la VPN.

En los servidores VPN industriales Moxa EDR-G902 y EDR-G903, los investigadores descubrieron un error de desbordamiento del búfer basado en pila (CVE-2020-14511) en el servidor web del sistema que puede activarse simplemente enviando una solicitud HTTP especialmente diseñada, que eventualmente permite a los atacantes para llevar a cabo la ejecución remota de código sin necesidad de credenciales.

Los investigadores de Claroty también probaron eCatcher de HMS Networks, un cliente VPN patentado que se conecta al dispositivo eWon VPN de la compañía, y descubrieron que el producto es vulnerable a un desbordamiento de búfer crítico basado en pila (CVE-2020-14498) que puede explotarse para lograr Ejecución remota de código.

Todo lo que un atacante debe hacer es engañar a las víctimas para que visiten un sitio web malicioso o abrir un correo electrónico malicioso que contenga un elemento HTML específicamente diseñado que desencadena la falla en eCatcher, lo que finalmente permite a los atacantes tomar el control completo de la máquina objetivo.

Los tres proveedores fueron notificados de las vulnerabilidades y respondieron rápidamente para lanzar soluciones de seguridad que corrijan las lagunas de sus productos.

Se recomienda a los usuarios de Secomea que actualicen sus productos a las nuevas versiones de GateManager 9.2c / 9.2i, los usuarios de Moxa necesitan actualizar EDR-G902 / 3 a la versión v5.5 mediante la aplicación de actualizaciones de firmware disponibles para la serie EDR-G902 y EDR-G903 series, y se recomienda a los usuarios de HMS Networks que actualicen eCatcher ala Versión 6.5.5 o posterior.

Fuente: THN

May 24, 2020

Trend Micro identifica métodos críticos de ataque a la Industria 4.0

Trend Micro ha publicado una investigación [PDF] en la que describe cómo los hackers avanzados podrían aprovechar nuevos vectores de ataque no convencionales para sabotear los entornos de fabricación inteligente (Attacks on Smart Manufacturing Systems).

Para este informe, Trend Micro Research ha trabajado con el Politecnico di Milano en su laboratorio de Industry 4.0, que alberga equipos de fabricación reales de los líderes del sector, para demostrar cómo los agentes de amenazas maliciosas pueden explotar las características y los fallos de seguridad existentes en los entornos de IoT Industrial (IIoT) para el espionaje con beneficios económicos.

"Los ciberataques de fabricación anteriores han utilizado malware tradicional que se puede detener mediante la protección regular de la red y los endpoints. Sin embargo, es probable que los atacantes avanzados desarrollen ataques específicos de Tecnología Operativa (OT) diseñados para pasar desapercibidos", comenta Bill Malik, vicepresidente de estrategia de infraestructura de Trend Micro. "Como muestra nuestra investigación, ahora hay múltiples vectores expuestos a tales amenazas, lo que podría provocar importantes daños económicos y de reputación para las empresas de la Industria 4.0. La respuesta es una seguridad específica para IIoT diseñada para erradicar las amenazas sofisticadas y específicas".

"El Politecnico di Milano está plenamente comprometido con el apoyo a la Industria 4.0 para abordar aspectos cruciales relacionados con la seguridad y la fiabilidad de los controles automatizados y avanzados, especialmente a medida que adquieren relevancia en todos los sectores de producción y tienen un impacto cada vez mayor en los negocios", señalan Giacomo Tavola, profesor asociado en Diseño y Gestión de Sistemas de Producción, y Stefano Zanero, profesor asociado en Temas Avanzados de Ciberseguridad del Politécnico de Milán.

Los equipos críticos de fabricación inteligente se basan principalmente en sistemas patentados, sin embargo, estas máquinas tienen la potencia informática de los sistemas de TI tradicionales. Son capaces de mucho más que el propósito para el cual están desplegados, y los atacantes pueden explotar este poder. Las computadoras usan principalmente lenguajes propietarios para comunicarse, pero al igual que con las amenazas de TI, los lenguajes se pueden utilizar para ingresar código malicioso, atravesar la red o robar información confidencial sin ser detectados.

Aunque los sistemas de fabricación inteligente están diseñados y desplegados para estar aislados, este aislamiento se está erosionando a medida que convergen TI y OT. Debido a la separación prevista, existe una gran confianza depositada en los sistemas y, por tanto, muy pocas verificaciones de integridad para evitar actividades maliciosas.

Los sistemas y máquinas que podrían aprovecharse incluyen el sistema de ejecución de fabricación (MES), las interfaces hombre-máquina (HMI) y los dispositivos IIoT personalizables. Estos son potenciales eslabones débiles en la cadena de seguridad y podrían ser explotados de tal manera que dañen los bienes producidos, causen fallos de funcionamiento o alteren los flujos de trabajo para fabricar productos defectuosos.

El informe ofrece un conjunto detallado de medidas de defensa y mitigación, incluyendo:
  • Inspección en profundidad de paquetes que soporta los protocolos OT para identificar cargas útiles anómalas a nivel de red
  • Los controles de integridad se ejecutan regularmente en los endpoints para identificar cualquier componente de software alterado
  • La firma de código en los dispositivos IIoT para incluir dependencias como las bibliotecas de terceros
  • El análisis de riesgos se extenderá más allá de la seguridad física al software de automatización
  • Cadena completa de confianza para los datos y el software en los entornos de fabricación inteligente
  • Herramientas de detección para reconocer la lógica vulnerable/maliciosa de las máquinas de fabricación complejas
  • Sandboxing y separación de privilegios para el software en las máquinas industriales

Jan 31, 2020

Israel detuvo un ciberataque "muy serio" en planta de energía

Israel detectó y evitó un "ciberataque muy serio" en una de las plantas de energía del país, dijo el miércoles el ministro de Energía, Yuval Steinitz. Al dirigirse a la conferencia Cybertech Global Tel Aviv 2020, Steinitz dijo que el intento de ataque fue detectado hace unos meses y representaba uno de los pocos ataques cibernéticos graves a las instalaciones de energía israelíes hasta la fecha.

"Fue detectado y neutralizado, pero fue un intento muy serio y sofisticado de tratar de controlar y paralizar una de nuestras centrales eléctricas", dijo Steinitz, y agregó que el ataque se dirigió a varios sitios adicionales.

Steinitz, quien fue nombrado ministro de energía en mayo de 2015, enfatizó la posible devastación que probablemente sea causada por un ataque cibernético exitoso contra el sector de la energía, y particularmente las centrales nucleares. La cooperación israelí con Estados Unidos en el campo de la ciberseguridad pone un énfasis especial en la infraestructura energética, dijo.

"Los desastres y las calamidades que pueden ser causados ​​por los ataques cibernéticos a los reactores nucleares y las centrales eléctricas están más allá de la imaginación", dijo Steinitz. “Entiendo que el sector más sensible es el sector energético, por una razón muy simple. Si alguien logra en tiempos de guerra o conflicto paralizar nuestro sector energético y nuestra cadena de suministro de agua, sería un desastre total. Puede destruir todo país, puedes paralizar nuestra capacidad de defendernos de las amenazas militares y terroristas habituales “.

Steinitz destacó el trabajo del centro cibernético "único en su tipo" del Ministerio de Energía en Beersheba, monitoreando y defendiendo la infraestructura energética del gobierno y de propiedad privada. El centro energético trabaja en estrecha colaboración con el Equipo de Respuesta a Emergencias Informáticas de Israel (CERT), también ubicado en la ciudad.

Yiftah Ron-Tal, presidente de la Corporación Eléctrica de Israel (IEC), dijo en la conferencia que la compañía experimentó un promedio de 11,000 “eventos sospechosos de ciberseguridad” cada segundo en 2019.

"IEC es probablemente una de las organizaciones con mayor ataque cibernético del mundo, pero también una de las más protegidas", dijo Ron-Tal, ex comandante de las Fuerzas Terrestres de las FDI y presidente de la Compañía de Desarrollo y Activos de Puertos de Israel (IPC).

"Estas experiencias nos llevaron a las siguientes conclusiones: los ciberataques están en todas partes, los ciberataques pueden ocurrir en todas partes o usar cualquier camino para penetrar en las organizaciones. La variedad de ataques aumenta todo el tiempo y su sofisticación está creciendo".

Buscando compartir su experiencia, Ron-Tal dijo que IEC había firmado un acuerdo para colaborar con una corporación de servicios públicos japonesa líder en protección cibernética, incluido el apoyo a sus esfuerzos en los Juegos Olímpicos de Verano 2020 en Tokio.

"No hay duda de que los organizadores de los Juegos Olímpicos de Tokio 2020 se enfrentan a un enorme desafío. El enorme perímetro de influencia creado por un evento tan masivo es siempre un objetivo preferido para los ciberatacantes", dijo Ron-Tal.

"Su motivación proviene de diferentes objetivos y la superficie de ataque es casi infinita: electricidad, agua, alimentos, transporte, seguridad pública, comunicaciones y más. En este tipo de evento masivo, el potencial de causar daños enormes también es infinito".

Fuente: JPost

Dec 7, 2019

ZeroCleare: malware iraní podría poner en peligro las reservas energéticas del mundo

IRIS (IBM X-Force Incident Response and Intelligence Services) recientemente descubrió la existencia de este nuevo malware iraní que tiene la capacidad de infectar los ordenadores y eliminar la información que había en ellos.

ZeroCleare parece tener una predilección especial por las compañías del sector energético. Después de todo, los ataques que se han registrado han ido todos orientados hacia este tipo de entidades.
Este malware cuenta con dos versiones, una para Windows de 32 y 64 bits. Por lo que parece, solo la última tiene la capacidad de llevar todo su código a cabo y eliminar los datos que se encuentren en el equipo. Sin embargo, ambas podrían ser peligrosas ya que igual cuentan con la posibilidad de comprometerlo y hacerlo vulnerable a futuros ataques.

Este malware se aprovechan de los procesos escalonados para colarse en los sistemas sin ser notados. En el caso de ZeroCleare, este se trata de la última fase –la verdaderamente maliciosa– del proceso.
Según lo que IRIS ha podido averiguar, detrás de este peligroso malware se encuentran dos de los grupos de hackers iraníes más conocidos por los investigadores. El nombre por el que se conoce el primero es APT34 –también llamado Oilrig o ITG13.

También se ha podido comprender que los ataques de este malware no se realizan al azar o según la oportunidad. De hecho, tal parece que cada uno de los ataques ha sido intencionalmente dirigido a alguna organización particular.
Con ello, se ve que esta se trata de una movida organizada y no solo de una acción al azar. El peligro que representa un evento como este es grande y es necesario prestarle la atención debida.

ZeroCleare no es el primer malware de este estilo con el que el mundo se encuentra. De hecho, hace poco presenció la llegada de uno que causó una gran cantidad de daños al patrimonio digital de Estados Unidos.

El nombre con el que se conoció a este malware fue Shamoon. Tras él, dejó una estela de archivos borrados o corrompidos en más de 30.000 computadoras. Ahora, ZeroCleare está utilizando métodos e incluso códigos muy similares a los de este.

Por ello, su presencia debe ser tomada con seriedad. Es necesario que el sector energético del oriente comience a hacer cambios en su arquitectura digital de forma que le sea más fácil protegerse contra este tipo de ataques.

En la actualidad, el oriente cuenta con reservas energéticas de petróleo que representan más de 60% de las que se encuentran en el planeta. Por este motivo, un ataque que comprometa sus sistemas podría terminar por generar consecuencias catastróficas a nivel mundial. Debido a esto, ahora más que nunca, es momento de que este tipo de entidades comiencen a preocuparse por su seguridad digital y a tomar medidas para blindarse contra futuros ataques.

Fuente: TekCrispy

Nov 12, 2019

La ardilla: un arma para las auditorías a entornos OT

Las auditorías de seguridad sobre entornos OT son un "rara avis" dentro del mundo cyber, o al menos, lo eran, porque cada vez más, los clientes se aventuran a dejarnos entrar en sus entornos más críticos, para ayudarles a entender los riesgos a los que se encuentran expuestos en lo que para muchos de ellos es el core de sus negocios.

Con el paso de los años, desde Zerolynx nos hemos hecho con un set de herramientas software y hardware adaptadas a la realidad de estos entornos, que aunque tienen claras diferencias con el mundo IT que tradicionalmente veníamos trabajando, nos sorprende con numerosas similitudes. El mundo RTU va dejando paso a TCP/IP y los lazos que unen IT y OT empiezan a estrecharse, con los riesgos que supone todo ello si las segmentaciones no son las adecuadas.

Hoy hablaremos de la herramienta que más útil nos está resultando en este tipo de auditorías, y sorprendentemente, la más económica y simple de todo nuestro arsenal, me estoy refiriendo a la popular ardilla de Hak5.

Esta sencilla herramienta, diseñada para realizar ataques de tipo MitM, es un gran recurso para poder capturar tramas industriales, de forma totalmente sigilosa y pasiva, para poder estudiar estos entornos antes de pasar a las fases activas de ataque.

En nuestro caso, tenemos configurado un sencillo script que con Tcpdump, realiza un volcado limpio de red, sin ningún otro tratamiento, para posteriormente realizar un análisis completo en las máquinas del laboratorio.

Pero, es importante tener varios aspectos en cuenta en este tipo de entornos:
  1. Para conectar la ardilla, hay que desconectar el cable de red del PLC, HMI, Switch, etc. ¡Mucho cuidado en entornos de producción! Es recomendable pactar una ventana horaria con el operador o responsable de planta, para realizar su conexión y posterior desconexión.
  2. La ardilla requiere de alimentación eléctrica. Utilizad un enchufe. Aunque hay baterías para móviles muy potentes, un microcorte, y la captura puede irse al traste :)
  3. No utilicéis pendrives para almacenar la información. Siempre requerid al cliente un pequeño análisis de volumetrías de red y utilizad discos duros con los TB suficientes. Yo siempre suelo hacer un x2 a lo que nos indican los clientes.
  4. Y finalmente, tened en cuenta que la ardilla es lo que es. No es un switch "industrial", y puede provocar ralentizaciones y cortes. Para sistemas grandes, es posible que precisemos utilizar otro tipo de tecnologías, o directamente, sentarnos con el equipo de OT del cliente para que nos brinden una captura de red con sus herramientas habituales de inspección. Es importante empatizar con la situación y entender que decirle a un cliente que vamos a conectar "no se que aparato", en una granja de aerogeneradores, fábrica, subestación, etc. que reporta miles de euros por minuto, puede ocasionarle cuanto menos, incertidumbre :) y sus cuestiones o dudas estarán totalmente justificadas.
Cuando comencéis a estudiar las capturas de red, lo primero que os sorprenderá es lo claro "que está todo". Los protocolos Modbus, MMS, etc. suelen ir en texto claro, sin cifrar, y sin apenas codificación, por lo que os será relativamente sencillo interpretar los datos que están siendo enviados.

Sin embargo, lo que os costará, es entender que son los diferentes números e instrucciones enviados desde los HMI a los PLCs, los datos recuperados, etc. Es habitual que se utilicen tecnologías propietarias, que haya poca documentación y que el conocimiento dependa directamente de los ingenieros. No desesperéis. Este tipo de entornos están orientados a la disponibilidad y los tiempos de respuesta son cruciales, pero la integridad, confidencialidad y trazabilidad nunca han sido los ejes sobre los que han vertebrado los procesos de ingeniería, por lo que en muchas ocasiones os sangrarán los ojos con lo que veréis. Es algo que el tiempo irá cambiando poco a poco, o al menos, eso esperamos los que nos dedicamos al mundillo de la ciberseguridad.

Fuente: Flu-Project

Nov 7, 2019

Guía de implementación de un honeypot industrial

En esta guía de INCIBE [PDF] se proporcionan conceptos relacionados con los honeypots, los requisitos recomendados para su correcta implementación, los diferentes tipos posibles y su evolución hasta nuestros días, donde se implementan formando una honeynet.

Con la intención de conocer estos sistemas utilizados como herramientas de defensa y describir los pasos necesarios para su construcción desde cero en un sistema industrial, se hace un repaso de las ventajas que pueden aportar, las diferentes herramientas que pueden ser de utilidad para la búsqueda y recopilación de información, así como los proyectos más destacados, surgidos para la protección y análisis de los atacantes.

El documento se divide en:
  • Introducción a las ventajas que aportan las honeynets en la búsqueda de mejorar la ciberseguridad de nuestros sistemas.
  • Descripción de la honeynet, su arquitectura y componentes (honeywall y honeypots).
  • Clasificación de honeypots en función de diferentes criterios.
  • Herramientas utilizadas en estos sistemas.
  • Proyectos más destacados relacionados con los honeypots industriales.
  • Despliegue de un honeypot industrial paso a paso, con ilustraciones y ejemplos.
  • Conclusiones.
Fuente: INCIBE [PDF]

Sep 12, 2019

Buenas Prácticas de Seguridad de los Sistemas de Control Industrial (ICS)

NIST (SP) 800-82 Rev. 2 

La publicación especial NIST (SP) 800-82 Rev. 2 (mayo 2013): Guía de Seguridad de los Sistemas de Control Industrial (ICS), proporciona orientación sobre cómo asegurar los sistemas de control industrial (ICS), incluidos los Sistemas de Control de Supervisión y Adquisición de Datos (SCADA), los sistemas de control distribuido (DCS) y otras configuraciones del sistema de control, como los Controladores Lógicos Programables (PLC), al tiempo que se abordan sus requisitos únicos de rendimiento, confiabilidad y seguridad. 

SP 800-82 proporciona una descripción general de ICS y las topologías de sistema típicas, identifica las amenazas y vulnerabilidades típicas de estos sistemas y proporciona contramedidas de seguridad recomendadas para mitigar los riesgos asociados.

ANSI/ISA-62443 o bien IEC 62443

Recientemente, la International Society of Automation (ISA) ha publicado la noticia de que "con el propósito de alinear la nomenclatura de la ISA99 a la propuesta realizada por la IEC, en el año 2010, la ISA99 pasa a ser denominada ANSI/ISA-62443 o bien IEC 62443".

La norma IEC 62443 es un conjunto de estándares que se basa en los conceptos definidos por la norma ISA99, en la que a su vez se proponen una serie de documentos que establecen mejores prácticas y recomendaciones para incrementar la seguridad de los sistemas de control industrial frente a amenazas cibernéticas (principalmente). 

En la norma ISA 99 se definen cuatro documentos específicos y dos informes técnicos. Como puede observarse en la siguiente figura, esta norma se ha dividido en cuatro capas.
  • La primera, denominada General incluye cuatro documentos. En ellos se proponen los conceptos básicos y contexto sobre el que se desarrollan las siguientes capas de la norma.
  • La segunda, denominada Policies & Procedures incluye también cuatro documentos. Como su nombre indica, se centra en la definición de políticas y procedimientos.
  • La tercera capa es la de System y se compone de tres documentos. Se centra en proponer mejores prácticas para el despliegue seguro de sistemas en entornos industriales.
  • Por último, la cuarta capa, denominada Component incluye dos documentos y aborda los requerimientos que deben cumplir los fabricantes de dispositivos industriales para que sean considerados Secured by Design.
    Todos estos documentos se encuentran en diferentes fases de desarrollo. Como puede observarse en la siguiente, su estado puede ser de: publicados, publicados pero en revisión, en desarrollo y planificados.

    Norma ISA 99

    IEC 62443: Evolución de la ISA 99

    La publicación de normas sobre seguridad en los sistemas de control se ha incrementado en los últimos años como se indicó en el artículo "Normativas de seguridad en sistemas de control". En esta ocasión el análisis se centra en una sola norma para ver cómo ha tenido que cambiar para poder recoger los grandes cambios que han sufrido los sistemas de control industrial.
    El conjunto de normas ISA99 comenzó a desarrollarse con la entrada del nuevo siglo, pretendiendo dar un nuevo empuje a la seguridad de los sistemas de control industrial y creando para ello un conjunto de documentos que ayudasen al incremento de la protección de estos sistemas frente a ataques informáticos. Para la generación de esta norma, la International Society of Automation (ISA) configuró diferentes grupos de trabajo, cada uno de ellos encargado de una parte diferente del conjunto de normas. Finalmente, los documentos planteados fueron:
    • ANSI/ISA-99.01.01-2007 "Security for Industrial Automation and Control Systems: Concepts, Terminology and Models". Primer documento de la serie. Se encarga de sentar las bases a usar en el resto de la serie.
    • ANSI/ISA-TR99.01.02-2007 "Security Technologies for Manufacturing and Control Systems". Informe técnico publicado después del primer documento y que nació con la intención de ser revisado periódicamente para recoger las novedades del mercado. Contiene diversas herramientas de seguridad con una descripción de su implantación y configuración en los sistemas de control industrial.
    • ANSI/ISA-99.02.01-2009 "Establishing an Industrial Automation and Control Systems Security Program".  Fue el último que se publicó de la serie ISA99. Describe los elementos necesarios para implantar un sistema de gestión de la ciberseguridad y proporciona una guía para conocer los requerimientos de cada uno de los elementos que lo componen.
    • ANSI/ISA-99.02.02 “Operating an industrial automation and control system security program”. Llegó a estar en fase de desarrollo pero nunca se publicó ningún borrador del mismo. Su objetivo se fijaba en la operación del programa de seguridad después de su diseño e implementación. La operación incluía aspectos como la definición de métricas para cuantificar la efectividad del programa.
    • ANSI/ISA–99.03.xx "Technical security requirements for industrial automation and control systems".  No llegó nunca a comenzar su desarrollo. Los contenidos teóricos de esta parte del estándar incluían la definición de las características de los sistemas de control y automatización industrial que los diferencian de los sistemas de tecnologías de la información desde el punto de vista de la seguridad, definiendo requerimientos de seguridad únicos para estos sistemas. 
    Dos de los aspectos más importantes de todas las medidas presentes a lo largo de la ISA 99 son los llamados security zones y conduits (zonas de seguridad y conductos):
    • Security zone: Grupo de activos físicos o lógicos que comparten requisitos de seguridad comunes. Una zona delimita claramente el conjunto definiendo un borde lógico o físico que separa los componentes internos y los externos.
    • Conduit: Un conduit o conducto es un camino de comunicación entre dos zonas de seguridad. Proporciona las funciones de seguridad que permiten a dos zonas comunicarse de forma segura. Toda comunicación entre diferentes zonas ha de realizarse a través de un conducto.
    Esto es importante desde la perspectiva de la seguridad porque al agrupar los activos y comunicarlos por caminos conocidos es más fácil, en la mayoría de las ocasiones, poner medidas de seguridad para asegurar los conductos que asegurar cada uno de los activos de manera independiente.
    Publicaciones ISA 99 e IEC 62443
    Publicaciones ISA99 e IEC 62443

    En el año 2010, la numeración de la ISA 99 pasa a ser ANSI/ISA-62443, para alinear sus documentos con la nomenclatura de la IEC. A partir de este momento se paralizan los desarrollos de la ISA99 y se piensa en la nueva estrategia de la IEC62443, dando como resultado el paso de 4 documentos y un informe técnico a 8 documentos y cinco informes técnicos.

    El fondo y la temática de la nueva IEC 62443 recoge todos los aspectos planteados por la ISA99, de hecho, los primeros documentos publicados bajo esta nueva numeración fueron los ya publicados por la ISA, eso sí, con las respectivas modificaciones y actualizaciones de acuerdo a un entorno de sistemas de control cambiante.La norma IEC 62443 se compone de los siguientes documentos.
    • IEC 62443-1-1 "Models and Concepts": Se corresponde con el primero publicado dentro de la ISA99, aunque se ha revisado para que quede alineado con el resto de documentos que forman ahora la serie IEC 62443.
    • IEC TR 62443-1-2 "Master Glossary of Terms and Abbreviations": Recoge el glosario de términos y las abreviaturas usadas en la serie. El listado de conceptos puede verse en la wiki de la norma, e incluso proponer modificaciones a las definiciones propuestas.
    • IEC 62443-1-3 "System Security Compliance Metrics": Define las métricas de cumplimiento para la seguridad en los sistemas de control y automatización industrial. Se encuentra en fase de borrador abierto para comentarios.
    • IEC TR 62443-1-4 "Security Life Cycle and Use Cases": Se centra en el ciclo de vida y en dar ejemplos de uso para aplicaciones típicas dentro de los sistemas de control. Se ha propuesto para aprobación, pero aún no se encuentra aprobado definitivamente.
    • IEC 62443-2-1 "Requirements for an IACS Security Management System": Recoge la información ya publicada por la ISA99 en el segundo documento (ANSI/ISA 99.02.01-2009). Actualmente se está procediendo a una revisión de los contenidos de los requerimientos para alinearlos con la ISO 27000.
    • IEC TR62443-2-2 "Operating a Control Systems Security Program": Aborda la operación eficiente de un programa de ciberseguridad en sistemas de control industrial. Este documento se encuentra aún en desarrollo.
    • IEC TR 62443-2-3 "Patch Management in the IACS Environment": Guía práctica para llevar a cabo un programa de gestión de actualizaciones, desde el punto de vista tanto del propietario como del proveedor de soluciones. Aún se encuentra en fase de desarrollo.
    • IEC 62443-2-4 "Certification of IACS supplier security policies and practices”: Se centra en la certificación de proveedores de productos de seguridad para los sistemas de control y automatización industrial. Ha sido adaptado de los requerimientos propuestos por el WIB en su documento "Process control domain - Security requirements for vendors". Esta parte de la serie está en desarrollo.
    • IEC TR62443-3-1 "Security Technologies for IACS": Es una  actualización del publicado dentro de la ISA 99 "ANSI/ISA-TR99.01.02-2007" y ofrece una descripción de tecnologías existentes para la protección de redes y sistemas industriales, exponiendo sus ventajas y limitaciones. Se encuentra en fase de revisión.
    • IEC 62443-3-2 "Security Risk Assessment and System Design": Describe los conceptos de security zone y conduit introducidos en la ISA99. Además, indica cómo se debe llevar a cabo la segmentación siguiendo estos principios. Únicamente plantea una segmentación teórica, la segmentación real se trata en el documento IEC 62443-4-2.
    • IEC 62443-3-3 "System Security Requirements and Security Levels": Describe los requisitos técnicos del sistema para definir el nivel de seguridad del activo analizado. Para ello, establece una relación con los siete requisitos fundamentales expuestos en IEC 62443-1-1. . Así mismo, remarca que el rendimiento y la disponibilidad no deben verse afectados en el intento de dar cabida a estos requisitos.
    • IEC 62443-4-1 "Product Development Requirements": Define el proceso de desarrollo que tienen que llevar a cabo los nuevos dispositivos que se creen para los sistemas de control, aunque también puede ser aplicado a los dispositivos ya existentes. Para ello hace referencia a procesos de desarrollo tanto para el software como para el hardware.
    • IEC 62443-4-2 "Technical Security Requirements for IACS Components": Esta parte de la serie IEC 62443 se corresponde con el documento ANSI/ISA-99.03.03 que no llegó a publicarse, agrupando los requisitos técnicos para mejorar la seguridad de los componentes, de forma individual, dentro de la red industrial. También se aborda la segmentación de la red para restringir los flujos de datos dentro de la red y entre redes.
    Uno de los principales objetivos de seguridad de la IEC 62443 es la defensa en profundidad, profundizando en los conceptos planteados por ISA99 y extendiendo la seguridad a otros ámbitos desde los fabricantes hasta los operadores.

    Como se ve en el resumen de las diferentes partes que componen cada norma, la mayoría aún están en fase de desarrollo y en fase borrador en revisión, por lo que cabe esperar que queden recogidos en ellos todos los cambios que han sufrido los sistemas de control. Contemplar todos estos cambios y aglutinar todas las medidas de seguridad puede hacer de IEC 62443 el más relevante estándar de seguridad para este sector.

    Fuente: INCIBE | Logitek

    Jul 16, 2019

    Revelan nueva vulnerabilidad en el software ICS de Siemens

    Investigadores de seguridad han descubierto una nueva vulnerabilidad en una plataforma de software de Siemens que ayuda a mantener los sistemas de control industrial para grandes instalaciones de infraestructuras críticas, como las plantas de energía nuclear. Si son explotados, un atacante podría obtener acceso a estos sistemas por espionaje o causar daños físicos generalizados, advirtieron los investigadores de la firma de seguridad Tenable en un blog publicado el martes.

    La vulnerabilidad se encuentra en la misma plataforma de software de Siemens utilizada por los creadores de Stuxnet para ayudar a difundir ese malware contra las instalaciones nucleares de Irán hace casi una década.

    A principios de este mes, Siemens emitió un parche para la vulnerabilidad, denominado CVE-2019-10915. Joe Bingham, un ingeniero de investigación senior de Tenable, dice que la vulnerabilidad aparentemente no ha sido explotada.
    "En julio hemos lanzado una actualización para TIA Administrator, que corrige la vulnerabilidad reportada por la compañía de seguridad Tenable", dijo un portavoz de Siemens. La vulnerabilidad afecta al STEP 7 TIA Portal de Siemens (exploit), un software de diseño y automatización ampliamente utilizado para sistemas de control industrial, según el blog del martes.

    Si bien se necesitaría una gran cantidad de habilidades técnicas y conocimientos para explotar esta vulnerabilidad, Bingham dice que una vez dentro de una red industrial, un atacante podría saltar de un sistema a otro y causar un gran daño.

    "Esta vulnerabilidad podría usarse para el espionaje cibernético, mapeo de la red, interrupción y exfiltración de datos", dice Bingham. "La falla no solo ofrece otro punto de apoyo, sino que el TIA Portal proporciona control y automatización en entornos de producción, por lo que un atacante también podría modificar fácilmente el código y la lógica del sistema [tecnología de operación]".

    Problemas del sistema de control industrial

    En los últimos años, los investigadores de seguridad han comenzado a centrarse más en las vulnerabilidades de las tecnologías operativas, como los sistemas de control industrial y los sistemas de control de supervisión y adquisición de datos, que ayudan a mantener, controlar y asegurar las instalaciones a gran escala, incluidas las que se utilizan en el Sector transporte, industrial, médico, manufacturero y energético.

    Los investigadores han notado un alza por parte de los actores de amenazas de los estados nacionales que intentan explotar sistemas vulnerables como parte de campañas de espionaje o interrupciones. Estos tipos de operaciones son técnicamente sofisticadas y llevan mucho tiempo, señalan.

    En 2017, una firma de petróleo y gas no revelada en Arabia Saudita fue alcanzada por un malware denominado Trisis o Triton, según investigadores de seguridad. El código malicioso se dirigió a los controladores del Sistema de Instrumentos de Seguridad Triconex, desarrollados por Schneider Electric, que están diseñados como un control de seguridad para la maquinaria crítica dentro de las instalaciones industriales. La interferencia con estos controladores podría causar daños masivos a una planta o provocar un cierre completo, según los investigadores.

    Un informe reciente de la firma de seguridad Drago vinculó el malware utilizado contra esta compañía de petróleo y gas a un grupo anteriormente desconocido llamado Xenotime.

    ¿Un escalón?

    De acuerdo con la investigación de Tenable, si un atacante lo explotaba, la vulnerabilidad del portal de Siemens podría usarse como un trampolín en un ataque personalizado contra la infraestructura crítica completa de una instalación.

    Al explotar CVE-2019-10915, un atacante remoto podría omitir la autenticación HTTP y acceder a todas las funciones de administrador al enviar directamente los comandos de WebSocket a un servidor, dice Tenable. Una vez dentro de la red, el atacante podría realizar acciones administrativas dentro de sistemas vulnerables, incluida la adición de códigos maliciosos a sistemas de control industrial adyacentes dentro de la instalación, según Tenable.

    Los investigadores de Tenable señalan que un atacante también podría explotar la vulnerabilidad a la recolección de datos para planear otros ataques dirigidos. Según Bingham, las formas convencionales de proteger los sistemas de control industrial, como las redes segmentadas o los cortafuegos, no pueden impedir que alguien explote la vulnerabilidad.

    Lo que hace que esta vulnerabilidad sea algo inusual, señala Bingham, es que se encontró en una moderna plataforma de software que es parcheada regularmente por Siemens. Señala que muchas de las vulnerabilidades explotadas por los atacantes se encuentran en sistemas antiguos y obsoletos que ya no se mantienen o que no se han solucionado.


    "La vulnerabilidad no se encuentra específicamente en el código heredado; el software se comercializa para operaciones modernas y se repara y mantiene regularmente", dice Bingham. "Dicho esto, ICS a menudo está plagado de vulnerabilidades, lo que hace que sea aún más crítico que los proveedores de ICS sean rápidos y proactivos cuando se trata de corregir fallas".



    Fuente: BankInfoSecurity

    May 29, 2019

    DARPA usa una isla remota para organizar un ciberataque en la red eléctrica de EE.UU.

    Se escuchó el sonido de interruptores automáticos en las siete subestaciones de baja tensión de la red, y luego, la estación se sumió en la oscuridad. Era el peor escenario posible: las redes del país ya habían estado desconectadas durante un mes, agotando los respaldos de la batería en las centrales eléctricas y subestaciones por igual.
    ¿Qué harías si estuvieras en ese centro de comando de utilidades? ¿Subes todo de una vez? ¿Subes partes más pequeñas de la cuadrícula y las colocas en un entorno protegido para ejecutar ciberforenses y, por lo tanto, evitas que se propague el malware que se utilizó en el ataque?
    Esos son los tipos de preguntas que normalmente se limitan a una configuración de laboratorio. Pero a principios de este mes (Nov. 2018), en una pequeña isla a 1.5 millas de la costa de Long Island, la Agencia de Proyectos de Investigación Avanzada de la Defensa (DARPA, por sus siglas en inglés) dio vida al escenario temido.

    Plum Island, con 840 acres, es casi del mismo tamaño que Central Park, en Manhattan, se llama oficialmente Centro de Enfermedades de Plum Island. Actualmente administrado por el Departamento de Seguridad Nacional (DHS), la instalación federal comprende 70 edificios, en su mayoría decrépitos.

    La isla tiene su propio departamento de bomberos, planta de energía, planta de tratamiento de agua y seguridad. El centro fue creado originalmente en 1954, en respuesta a los brotes de fiebre aftosa en el ganado. El DHS tomó el control de Plum Island en 2003, debido al papel fundamental del centro de investigación en la protección del ganado de la nación contra las enfermedades infecciosas de los animales.

    Es una mezcla de infraestructura industrial y superficie aislada, sin abrir, barrida por el viento, sin desarrollar, con vistas incomparables, como lo describió el gobierno en su lista de ventas cuando intentó descargar la propiedad.

    Hace unos días, la base militar más grande de EE.UU. y del mundo se disculpó por haber inquietado a los ciudadanos con un simulacro de ciberataque. En resumen, no se puede pedir un lugar mejor para organizar un ataque en la red eléctrica, según Stan Pietrowicz, investigador de Perspecta Labs que está trabajando en una herramienta de análisis de redes y detección de amenazas que se puede usar en las llamadas Situaciones de "arranque en negro", cuando se debe restaurar la energía a una red muerta. Wired lo cita:
    Teníamos 18 subestaciones, dos servicios públicos, dos centros de comando, y teníamos dos fuentes de generación con las que teníamos que activar una ruta de arranque y sincronizar. Tenía un realismo que realmente no encuentras en los entornos de laboratorio que te hicieron replantearte el enfoque.
    Una ruta de arranque es una parte del sistema eléctrico que se puede aislar y luego energizar para entregar energía eléctrica desde una fuente de generación para permitir el arranque de otras unidades generadoras.

    El ejercicio de una semana, denominado "Liberty Eclipse", fue diseñado para lanzar todo lo imaginable a un grupo de proyectos de investigación financiados por DARPA conocidos como Sistemas de Detección, Aislamiento y Caracterización de Ataque Rápido (RADICS). El objetivo del programa RADICS de tres años de edad es garantizar que las empresas de servicios públicos de EE. UU. Puedan recuperarse de un apagón provocado por un ataque cibernético.

    Y el objetivo del proyecto Liberty Eclipse era descubrir brechas en las defensas RADICS en condiciones extremas y de inicio negro, en las que un ataque cibernético hace que la red eléctrica caiga de rodillas y obliga a los operadores a comenzar desde cero.

    Walter Weiss, gerente de programas para el ejercicio, dijo a los reporteros que nadie había hecho esto antes.

    Como lo describe EE News , un medio de noticias centrado en la energía y el medio ambiente, esto no fue solo una simple puesta en escena de un ataque cibernético. Los planificadores del proyecto lanzaron una variedad de llaves en la mezcla, incluyendo un ataque constante de ataques cibernéticos y físicos simulados. Por ejemplo, en un momento dado, introdujeron un "limpiador" de datos, modelado en casos reales de ransomware, que podrían enviar a los operadores de la cuadrícula de nuevo al cuadrado si no tuvieran cuidado.

    Según Wired, el clima de Plum Island también jugó un papel importante. Los días de lluvia y los fuertes vientos dificultaron tomar el ferry de ida y vuelta a la isla y dificultaron el trabajo físico en la red. Las condiciones también mostraron las limitaciones de una de las herramientas de recuperación que se están desarrollando para inspeccionar la red desde arriba: globos con detectores de radiación electromagnética livianos que podrían lanzarse durante un apagón para buscar indicadores simples de energía en vivo, como puntos de acceso Wi-Fi de Enrutadores domésticos y señales electromagnéticas que podrían mostrar dónde fluyen realmente los electrones.

    Los globos no pudieron cortarlo, y los piratas informáticos del equipo rojo que ejecutan los ataques nunca se detuvieron mientras los sensores nacidos del globo estaban siendo golpeados. Wired:
    Un día, los investigadores recibieron instrucciones de empacar bolsas de viaje en caso de que no pudieran regresar de la isla hasta la mañana siguiente. Los globos no eran confiables en el mal tiempo, así que algunos de los investigadores intentaron volar los sensores en una cometa. Eso resultó poco práctico con los vientos. Y todo el tiempo, el llamado equipo rojo siguió hackeando.
    Según Weiss, DARPA está trabajando en un informe público posterior a la acción que cubrirá cualquier debilidad importante que se encuentre en el programa RADICS y planeará los próximos pasos. El Departamento de Energía (DOE, por sus siglas en inglés) también está elaborando su propio conjunto de conclusiones: según EE News, completó un ejercicio de mesa relacionado el mes pasado y se unió al ejercicio en Plum Island. Otros que viajaron a la isla incluyeron docenas de representantes de las principales empresas de servicios públicos y grupos de la industria.

    Los ciberataques exitosos son reales

    Los escenarios reales de redes eléctricas paralizadas por piratas informáticos no son puramente hipotéticos: la red eléctrica ucraniana fue atacada en diciembre de 2015, afectando a 20 subestaciones y dejando a unas 230.000 personas sin electricidad durante horas.

    El Instituto SANS categorizó la interrupción como un ataque cibernético coordinado. El malware no causó directamente la interrupción del servicio, dijo SANS, pero dio a los atacantes un punto de apoyo en el comando y control de la cuadrícula, y el malware también se usó para impedir la recuperación.

    La red eléctrica ucraniana fue atacada nuevamente en diciembre de 2016 , cuando las unidades terminales remotas (RTU) que controlan los disyuntores en la subestación eléctrica de Ukrenergo en Pivnichna, cerca de Kiev, se apagaron repentinamente.

    Los dos ataques tuvieron sorprendentes similitudes, incluido el mismo malware BlackEnergy 3, iniciado por archivos adjuntos maliciosos de phishing que, según informes, se habían acumulado en organizaciones estatales durante meses.

    Lo que fue particularmente preocupante en el caso de los cortes en Ucrania fue la posibilidad de que los atacantes pudieran haber estado usando a Ucrania como un campo de juego tanto como un campo de batalla: después de todo, los expertos señalaron que el país usa el mismo equipo y la misma protección de seguridad. Vendedores como todos los demás alrededor del mundo.

    Marina Krotofil, investigadora del Laboratorio de Ciberseguridad Industrial de Honeywell que trabajó en la investigación:
    Si los atacantes aprenden a utilizar esas herramientas y dispositivos en las infraestructuras ucranianas, pueden ir directamente al oeste.
    El hecho de que ya se hayan llevado a cabo ataques exitosos hace que la prueba de los ataques en entornos del mundo real sea vital: provocar el viento, la lluvia y la oscuridad, y luego quitar los sensores que permiten a los operadores descubrir qué demonios está ocurriendo. Pietrowicz:
    La mayor parte del ejercicio consistió realmente en tratar de averiguar qué estaba sucediendo y lidiar con las condiciones. No fue un golpe y una carrera – mientras estábamos limpiando las cosas, el adversario estaba contrarrestando nuestros movimientos. Hubo un caso en el tercer día del ejercicio en el que casi teníamos el camino de manivela completamente establecido y el atacante sacó una de nuestras subestaciones clave. Fue una especie de decepción y tuvimos que seguir y descubrir nuestro próximo camino viable. Incluso esa pequeña victoria nos fue quitada.
    Los participantes en dos equipos, cada uno de los cuales estaba luchando para iniciar una cuadrícula etiquetada como de alta prioridad, tuvieron éxito en el arranque negro de las cuadrículas. En general, misión cumplida. Pero los participantes dijeron que las verdaderas ideas no provienen de los éxitos. Más bien, fueron los reveses en el camino los que dieron las ideas más valiosas.

    DARPA planea ejecutar otra versión, incluso más sofisticada, del ejercicio en Plum Island en mayo (2019), y posiblemente más de lo mismo vendrá después de eso. Weiss, de RADICS, dijo a los reporteros que espera que, en última instancia, el DOE se haga cargo de los ejercicios y los incorpore a la capacitación de preparación para trabajadores y servicios públicos del gobierno.

    Fuente: Naked Security

    Apr 30, 2019

    Gigantes del mundo golpeados por ransomware

    El fabricante Aebi Schmidt, con sede en Suiza, de vehículos de mantenimiento de aeropuertos y limpieza de carreteras tuvo operaciones interrumpidas el martes después de la infección del malware, según una fuente con conocimiento del incidente.

    Los sistemas cayeron a través de la red internacional de la compañía, incluidas sus subsidiarias en los Estados Unidos, pero gran parte del daño estaba en la base europea de la compañía. Varios sistemas conectados a la red de Aebi Schmidt en todo el mundo quedaron paralizados. La fuente dijo que los sistemas necesarios para las operaciones de fabricación eran inaccesibles después del ataque. También se dice que el correo electrónico de la compañía se ve afectado. No se sabe qué tipo de ransomware dejó fuera de servicio los sistemas de la compañía.

    La gigante multinacional de fabricación recientemente expandió su presencia en los Estados Unidos con la adquisición de MB Companies, un fabricante de máquinas de limpieza y remoción de nieve, luego de las adquisiciones anteriores del fabricante de equipos de mantenimiento de invierno Meyer Products y Swenson Products.

    El portavoz Thomas Schiess confirmó una interrupción del sistema, específicamente por "problemas del sistema de correo electrónico. Puedo confirmar que la disponibilidad de otros sistemas fue o aún puede ser limitada, nuestros especialistas aún están trabajando para resolver el problema, la causa aún no está clara", dijo, pero no quiso hacer más comentarios.

    Por otro lado, el gigante de fabricación de aluminio Norsk Hydro se vio obligado a desconectarse brevemente tras un ataque de ransomware en marzo. La compañía se recuperó rápidamente después de poner en marcha su proceso de recuperación de respaldo. Fue una mejor respuesta que la compañía de bebidas Arizona Beverages, que fue atacada por un ransomware un mes más tarde, lo que provocó que sus sistemas se cerraran durante una semana, a pesar de las advertencias del FBI semanas antes de que la compañía estaba infectada con malware inactivo.

    Fuente: SecurityWeek

    Apr 15, 2019

    Dispositivos extraíbles en entornos industriales: amenazas y buenas prácticas

    Es algo obvio que los dispositivos extraíbles son un medio indispensable para el traspaso de información de forma rápida y sencilla, cargar nuevas configuraciones, actualizar el firmware de un dispositivo, etc. No obstante, si no tenemos una política rigurosa y llevamos a cabo buenas prácticas para su uso, pueden convertirse en una amenaza en vez de ayudar a prevenirlas. Por este motivo, debemos tener claro cuál es el rol de los USB dentro de SCI, sus ventajas mediante un uso correcto y mejorar sus puntos más débiles para evitar riesgos innecesarios.

    Utilización de dispositivos USB en SCI y amenazas por un uso inseguro

    Los dispositivos USB extraíbles y las unidades de memoria flash, son muy utilizados en el día a día dentro de los Sistemas de Control, por ese motivo tenemos que tener especial cuidado, ya que son uno de los principales vectores de amenaza en el ámbito de la ciberseguridad. El conflicto surge debido a que las redes industriales son bastante complejas y, además, solemos encontrar gran cantidad de dispositivos que no se encuentran conectados a la red por cuestiones de seguridad, por lo que una de las formas más habituales de acceder a ellos es mediante USB.

    Estos medios extraíbles son una forma de simplificar este procedimiento, pero a su vez, conlleva el riesgo de introducir algún malware en estos sistemas o la posibilidad de que sea un BadUSB. Por otra parte, tener una gran variedad de dispositivos de campo hace complicado, sino imposible, la gestión a todos desde una misma aplicación, y se requiere en general el uso de USB para tratar con ellos. También se debe hacer hincapié en que la vida útil de los equipos suele ser bastante larga y se combinan sistemas heredados. Por supuesto, la mayor amenaza que tienen los USB es el personal que maneja los dispositivos de control, ya que son ellos los encargados de manipular estas memorias.

    Incidentes provocados por dispositivos USB

    Dispositivos extraiblesLos dispositivos USB son uno de los riesgos o amenazas para SCI más grandes desde hace mucho tiempo. Una determinada cantidad del malware detectado en este entorno ha entrado por vía USB, ya que no se hizo uso de buenas prácticas. Algunos de los incidentes provocados, más conocidos, cuyo vector de ataque fue a través de estos dispositivos, son STUXNET y TRITON.

    En general la mayoría del malware que se introduce mediante estos dispositivos suelen ser troyanos, aunque no es el único tipo que nos podemos encontrar. Dentro de los troyanos tenemos varios subtipos como “backdoor”, “bots”, “Droppers”, etc. Otros tipos podrían ser “Adware”, “Rootkits” y gusanos. Todos ellos, son malware que infectan los dispositivos e intentan permanecer ocultos al usuario y de esta forma, obtener información para algún proceso o ejecutar código de manera remota.

    Por otra parte, estos dispositivos consiguieron desbaratar la medida de seguridad conocida como Air GAP, consistente en aislar la red deseada para protegerla de manera más eficiente de redes que pudieran ser una amenaza. El problema reside al conectar el USB que contiene el malware a la red que tenemos protegida mediante este aislamiento, ya que esta barrera de seguridad queda totalmente inservible. De esta forma, un atacante podría infectar mediante comandos los dispositivos que vea necesarios. Después de esto, solo tendría que sacar la información obtenida de esta red para que el ataque sea totalmente satisfactorio. Por esta razón, es necesario mejorar el uso de dispositivos USB de manera segura.

    Uso seguro de USB

    La seguridad de los USB debería incluir controles técnicos y normativos, ya que confiar solo en las actualizaciones no será suficiente para prevenir posibles amenazas.

    Aunque está muy generalizado pensar que estos dispositivos son peligrosos y que, en gran medida, van acompañados de algún malware, actualmente sin estos dispositivos no podría ser factible la funcionalidad de las plantas. Por esta razón, si se toman precauciones y se hace un buen uso de ellos, representan un complemento muy útil en el entorno industrial.


    Además de contar con una política interna para la utilización de dispositivos USB, hay que implantar buenas prácticas que nos ayudarán a minimizar el riesgo de infección en nuestro entorno:
    • Usar siempre USB corporativos que estén debidamente protegidos y con las medidas de seguridad adecuadas, almacenándolos en lugares apropiados, e informar al departamento responsable si hubiese algún incidente.
    • Controlar los dispositivos externos utilizados dentro de la empresa mediante un inventariado, que incluya un identificador inequívoco para cada uno.
    • No usar dispositivos personales para almacenar información referente a la empresa, en la medida de lo posible. Y si fuese necesario su uso, hacerlo teniendo la autorización de un superior o técnico, cumpliendo las políticas internas referentes al mismo, que debería incluir como mínimo un formateo, cifrado, borrado seguro de los datos y el escaneo previo.
    • Siempre que sea posible, usar los dispositivos en un entorno de prueba para verificar que no contengan ninguna amenaza.
    • Análisis frecuentes de los medios extraíbles mediante antivirus, por prevención.
    • Borrado seguro de la información confidencial, asegurándonos de que nadie podrá recuperar esos datos.
    • Seguridad de puertos USB inmediata y personalizada para redes industriales, obteniendo una mejora en la seguridad y reduciendo la infección de malware u otras amenazas.
    • Actualizaciones de seguridad en curso y continuas para los USB.
    • Mejor visibilidad de la utilización de USB y actividad de amenazas mediante el control de riesgos que podemos obtener, si seguimos una buena política de seguridad.
    • Formación en el uso correcto de este tipo de dispositivos en las empresas a todos los empleados para que sean conscientes de las posibles amenazas, fomentar así el uso seguro y responsable y evitar los riesgos innecesarios.
    • Nunca usar dispositivos de origen desconocidos que se hayan encontrado fuera o dentro de la zona de trabajo.
    • Indispensable la utilización de una herramienta, de la cual hablaremos a continuación, que permita la prevención de riesgos para los USB antes de acceder a las instalaciones.

    Kioskos, medida de prevención

    Las instalaciones industriales requieren un medio seguro para que no haya infección malware mediante USB o medios extraíbles similares.

    Los kioscos son dispositivos que se están empezando a desplegar en el ámbito industrial por su eficacia, al asegurar que los dispositivos extraíbles no tengan ninguna amenaza en su interior. Pueden proporcionar una protección más avanzada para verificar el estado de estos dispositivos extraíbles mediante su funcionamiento. Algunas de sus funcionalidades incluyen:
    • Contención de amenazas mediante blacklist, análisis simultáneos mediante múltiples motores de antivirus.
    • Protección ante BadUSB. Control de dispositivos USB con firmware firmado, bastionado de kioscos, control e inventario de USB, además de control de ordenadores finales.
    • Opción para múltiples dispositivos externos, además de USB.
    • Análisis de los certificados de los ficheros firmados.
    • Opción de un borrado seguro. Se eliminan los datos contenidos en el USB de forma definitiva, sin la posibilidad de poder recuperarlos.
    • Control de uso de kioscos. Se autoriza quién puede usarlos para analizar los dispositivos y llevar un registro de ellos.
    • Mejoramos la seguridad de la planta donde se instala el kiosco al poder combinar su análisis USB con las actualizaciones basadas en la nube para posibles amenazas.
    • Al habilitar diferentes puestos de kioscos, se podrá reducir el riesgo de explotación malware al tener monitorizados y controlados los dispositivos extraíbles en todas las áreas donde sea necesario su despliegue.
    • Control físico e inventariado de dispositivos USB, así como impresión de tickets de autorización para los dispositivos analizados.

    Conclusiones

    Aunque es cierto que los tipos de amenazas provocadas por medios USB han sido más serias de lo que se pensaba inicialmente, es inevitable que siga habiendo exposición a amenazas para los dispositivos vía USB. Sin embargo, con una política correcta y el seguimiento de unas buenas prácticas de uso de estos dispositivos, se podrá reducir la mayoría de los peligros.

    Por otro lado, la utilización de kioscos, una herramienta que se está empezando a implementar cada vez más en la industria, gracias al control de amenazas que proporciona, nos dará una mejor eficacia para el trabajo con USB.

    Como siempre la formación, concienciación, prevención y la utilización segura de estos son la clave para evitar un incidente de seguridad debido a un mal uso de los dispositivos.

    Aunque se haga un buen uso de este medio, lo mejor siempre será combinar varias medidas de seguridad para que la eficiencia sea más alta. Por este motivo, no tenemos que olvidarnos de otras medidas como la monitorización, el control de zonas y conductos o la gestión de parches, ya que un uso adecuado de todos estos conceptos hará que los Sistemas de Control tengan menos riesgos.

    Fuente: INCIBE