Skip to main content

Vulnerabilidades de la TO de las centrales eléctricas

Los sistemas de control que operan las centrales eléctricas se construyeron para la fiabilidad, no para los adversarios, y muchos son anteriores a la amenaza que ahora enfrentan. El endurecimiento nativo de TO, la seguridad para sistemas desconectados y la resiliencia de infraestructura protegen la tecnología operativa tras la generación, respondiendo ante el operador, no ante un proveedor extranjero.

Sistemas de control que nunca se pensaron para ser atacados

Una central eléctrica no la operan sus turbinas sino los sistemas de tecnología operativa que las supervisan: las redes SCADA y de control industrial que abren válvulas, disparan interruptores y mantienen estable la generación. Gran parte de esa base instalada tiene décadas de antigüedad, se diseñó para la fiabilidad en lugar de la resiliencia y fue documentada, si acaso, por los proveedores extranjeros que la construyeron. Nunca se pensó para enfrentarse a un adversario, y un incidente cibernético en este dominio no corrompe una hoja de cálculo: abre una válvula, fuerza una parada o vence un enclavamiento de seguridad, con consecuencias medidas en apagones en lugar de archivos perdidos.

Para el servicio público y el Estado, la exposición se agrava con la dependencia. Los mismos proveedores que podrían explicar y defender estos sistemas son a menudo los que los construyeron y que pueden ser lentos, caros o estar obligados a divulgar lo que encuentran a un gobierno extranjero. Un operador de central que no puede evaluar y endurecer sus propios sistemas de control en sus propios términos está confiando la fiabilidad de la generación nacional al calendario y la discreción de un tercero externo: un arreglo frágil para una infraestructura sin la que un país no puede funcionar.

Defensa nativa de TO para sistemas que no pueden reiniciarse

La Off-grid cybersecurity es el buque insignia de la respuesta: arquitecturas de seguridad construidas para entornos que deben operar sin conectividad fiable, protegiendo los sistemas de control aislados y con aislamiento físico de los que depende una central, precisamente los sistemas que la seguridad al estilo de TI, mal aplicada, tiende a romper. Se complementa con el Infrastructure hardening, que evalúa y reduce la superficie de ataque de los sistemas SCADA y de control industrial tras la generación, diseñado para una TO que no puede simplemente parchearse ni reiniciarse como una red de oficina.

Esta es una disciplina propia, no una seguridad de TI rebautizada, y se aplica a la central tal como existe realmente en lugar de como la describe el manual de un proveedor: evaluación de controladores envejecidos, segmentación entre las redes de control y las corporativas, supervisión que comprende los protocolos industriales y planes de respuesta que los propios operadores de la central pueden ejecutar. Como el endurecimiento y las arquitecturas de seguridad provienen de fabricantes independientes y no alineados, lo que se encuentra en la infraestructura de generación de una nación permanece respondiendo ante su operador, sin ninguna línea de reporte a un gobierno extranjero adjunta.

De la evaluación del patrimonio a una generación resiliente

Un programa se abre con una evaluación honesta del patrimonio de control: qué controladores están más expuestos, dónde las redes de control y las corporativas están peligrosamente conectadas y dónde un solo compromiso se propagaría en cascada hasta una parada. Esa priorización permite a un presupuesto finito endurecer los sistemas cuyo fallo más importa, en lugar de repartir la protección de manera uniforme entre controladores de muy distinta criticidad.

El endurecimiento y las arquitecturas de seguridad fuera de red se despliegan luego por los sistemas priorizados, con la segmentación y la supervisión consciente de los protocolos dispuestas por capas de modo que una intrusión se contenga antes de que alcance el proceso. La fase final es la operación soberana, con equipos en la región operando la supervisión, sosteniendo los sistemas endurecidos y renovando la defensa a medida que evolucionan las amenazas. El resultado es una generación que sigue funcionando bajo ataque deliberado, defendida por gente que responde ante la nación en lugar de ante el proveedor que construyó la central.

Por qué importa

Una central eléctrica no la operan sus turbinas, sino los sistemas de tecnología operativa que las supervisan, las redes SCADA y de control industrial que abren válvulas, disparan interruptores y mantienen estable la generación. Gran parte de esa base instalada tiene décadas de antigüedad, fue diseñada para la fiabilidad y no para la resiliencia, y fue documentada, si acaso, por los proveedores extranjeros que la construyeron. Nunca estuvo pensada para enfrentarse a un adversario, y un incidente ciber en este dominio no corrompe una hoja de cálculo: abre una válvula, fuerza una parada o vence un enclavamiento de seguridad, con consecuencias medidas en apagones en lugar de en archivos perdidos. Un Estado que no puede evaluar y fortificar sus propios sistemas de control en sus propios términos confía la fiabilidad de la generación nacional al calendario y la discreción de una parte externa, un arreglo frágil para una infraestructura sin la cual un país no puede funcionar.

Organismos implicados

Operador nacional de servicios públicos o de generación

Opera las centrales y es propietario de la tecnología operativa detrás de la generación. Carga con la consecuencia de una parada o de un enclavamiento de seguridad vencido, y necesita los medios para evaluar, fortificar y defender sus propios sistemas de control en lugar de confiar en el proveedor que los construyó.

Ministerio de energía y autoridad de infraestructuras críticas

Es responsable de la continuidad de la generación nacional y de la seguridad de la infraestructura sin la cual un país no puede funcionar. Necesita la garantía de que la capa de control, y no solo la red corporativa, está defendida y es responsable ante la nación.

Agencia nacional de ciberseguridad

Fija el estándar para defender las infraestructuras críticas y coordina la respuesta a un incidente. Necesita una disciplina nativa de OT, no seguridad de TI rebautizada, y hallazgos que permanezcan bajo control nacional en lugar de fluir hacia un proveedor extranjero.

Equipos de ingeniería y operaciones de la central

Operan y mantienen a diario los sistemas SCADA y de control industrial. Necesitan defensas concebidas para sistemas que no pueden simplemente parchearse ni reiniciarse, y planes de respuesta que ellos mismos puedan ejecutar en lugar de esperar a un proveedor remoto.

Autoridad de finanzas y auditoría

Examina el costo del soporte extranjero y el riesgo de un parque de generación desprotegido. Necesita la garantía de que el gasto en fortificación compra una capacidad duradera y de propiedad nacional en lugar de una dependencia permanente del proveedor que construyó la central.

Consecuencias de la inacción

Seguridad

Un compromiso de la capa de control no corrompe un archivo, abre una válvula, fuerza una parada o vence un enclavamiento de seguridad, con consecuencias medidas en apagones y en la planta dañada que repercuten en todo lo que depende de la energía.

Seguridad

Un parque de generación defendido solo en la red corporativa, con los sistemas de control y corporativos peligrosamente conectados, ofrece a un adversario una vía desde una intrusión ordinaria directamente hacia el proceso que opera la central.

Económico

La dependencia de los proveedores extranjeros que construyeron los sistemas para explicarlos y defenderlos, un soporte que puede ser lento, caro o estar obligado a revelar lo que encuentra a un gobierno extranjero, deja el costo y el ritmo de la protección fuera del control nacional.

Económico

El costo derivado de la generación perdida: industria detenida, servicios interrumpidos y actividad económica paralizada siempre que falla la capa de control, soportado por toda la economía en lugar de solo por la central.

Límites de los enfoques actuales

  • La seguridad al estilo de TI mal aplicada a la tecnología operativa tiende a romper los mismos procesos que se supone que protege, porque los sistemas de control no pueden simplemente parchearse ni reiniciarse como puede hacerse con una red de oficina.
  • Defender la red corporativa mientras se deja expuesta la capa de control protege lo que no importa: una intrusión que alcanza el proceso es la que causa un apagón.
  • Depender del proveedor extranjero que construyó una central para evaluarla y defenderla significa que la protección avanza al ritmo y al precio de ese proveedor, y lo que se encuentra puede acarrear una obligación de divulgación hacia un gobierno extranjero.
  • Evaluar una central frente al manual de un proveedor en lugar de tal como realmente existe pasa por alto los controladores envejecidos, las conexiones no documentadas y los enclavamientos de seguridad que son la exposición real.
  • Una vigilancia que no comprende los protocolos industriales no puede distinguir una acción de control normal de una maliciosa, de modo que una intrusión en el dominio OT puede pasar inadvertida hasta que actúa sobre el proceso.

Arquitectura de la solución

La misión no es acoplar seguridad de TI a una central, sino defender la tecnología operativa detrás de la generación como una disciplina propia, evaluada tal como la central realmente existe y responsable ante el operador, no ante el proveedor que la construyó. Combina una seguridad concebida para sistemas de control desconectados con una fortificación nativa de OT, en coherencia con los buques insignia de ciberseguridad sin conexión (off-grid) y de fortificación de infraestructuras y con la solución de resiliencia de infraestructuras críticas.

Seguridad para sistemas desconectados

La Ciberseguridad Sin Conexión (Off-Grid) proporciona arquitecturas de seguridad concebidas para entornos que deben operar sin conectividad fiable, protegiendo los sistemas de control aislados y con brecha de aire de los que depende una central, precisamente los sistemas que la seguridad al estilo de TI, mal aplicada, tiende a romper.

Fortificación nativa de OT

La Fortificación de Infraestructuras evalúa y reduce la superficie de ataque de los sistemas SCADA y de control industrial detrás de la generación, concebida para una tecnología operativa que no puede simplemente parchearse ni reiniciarse como puede hacerse con una red de oficina, aplicada a la central tal como realmente existe en lugar de como la describe el manual de un proveedor.

Segmentación y vigilancia consciente de los protocolos

La segmentación entre las redes de control y corporativas, con una vigilancia que comprende los protocolos industriales, contiene una intrusión antes de que alcance el proceso y puede distinguir una acción de control normal de una maliciosa, cerrando las vías que deja abiertas una defensa solo corporativa.

Respuesta y continuidad

Planes de respuesta concebidos para OT y ejecutables por los propios operadores de la central mantienen la generación en funcionamiento bajo ataque deliberado, de modo que un incidente se contenga sin esperar a un proveedor remoto, en coherencia con la solución de resiliencia y seguridad civil.

Mando y responsabilidad del operador

Una única imagen de aseguramiento mantiene al operador de servicios públicos, a la autoridad de infraestructuras críticas y a los equipos de la central en una sola cadena responsable, de modo que los hallazgos sobre dónde es más débil la generación permanezcan bajo control nacional sin ninguna línea de reporte extranjera adjunta.

Modelo de despliegue

  • Una capacidad nacional permanente de defensa de OT en lugar de una auditoría puntual de proveedor, los medios para evaluar, fortificar y defender el parque de control, conservados bajo control nacional.
  • Capacidad de plena propiedad del operador: fortificación y arquitecturas de seguridad sin conexión de fabricantes independientes y no alineados, de modo que lo que se encuentra en el parque de generación siga siendo responsable ante la nación en lugar de ante un proveedor extranjero.
  • Priorizada donde un solo compromiso se propagaría en cascada hasta una parada, de modo que un presupuesto finito fortifique los sistemas cuyo fallo más importa antes de repartir la protección uniformemente.
  • Coordinada entre el operador de servicios públicos, la autoridad de infraestructuras críticas y los equipos de la central de modo que la evaluación, la fortificación y la respuesta sean una sola cadena responsable.
  • Operada en la región por equipos nacionales capacitados, con soporte en la región en lugar de remoto.

Flujo de datos y mando

  • Una evaluación honesta del parque de control establece qué controladores están más expuestos y dónde las redes de control y corporativas están peligrosamente conectadas, de modo que el esfuerzo se concentre donde un compromiso se propagaría en cascada.
  • La fortificación y las arquitecturas de seguridad sin conexión se aplican a los sistemas priorizados, con la central evaluada tal como realmente existe en lugar de como la describe el manual de un proveedor.
  • La segmentación separa el control de las redes corporativas, y la vigilancia consciente de los protocolos observa la capa de control en busca de acciones que una operación normal no produciría.
  • Una intrusión se contiene antes de que alcance el proceso, y los operadores de la central ejecutan un plan de respuesta concebido para OT en lugar de esperar a un proveedor remoto.
  • La imagen de aseguramiento mantiene informados al operador de servicios públicos y a la autoridad de infraestructuras críticas de dónde es más débil la generación y de cómo se está defendiendo.
  • Todos los hallazgos de evaluación, los registros de fortificación y los datos de vigilancia se conservan bajo control nacional, de modo que el conocimiento de las debilidades del parque pertenezca en plena propiedad al operador.

Etapas de implementación

01

Evaluación del parque

El parque de control se evalúa honestamente: qué controladores están más expuestos, dónde las redes de control y corporativas están peligrosamente conectadas y dónde un solo compromiso se propagaría en cascada hasta una parada, de modo que un presupuesto finito se dirija a lo que más importa.

02

Fortificar los sistemas críticos

La fortificación y las arquitecturas de seguridad sin conexión se despliegan a través de los sistemas priorizados, con la segmentación y la vigilancia consciente de los protocolos superpuestas de modo que una intrusión se contenga antes de que alcance el proceso.

03

Respuesta y continuidad

Se establecen planes de respuesta concebidos para OT y ejecutables por los propios operadores de la central, de modo que la generación siga funcionando bajo ataque deliberado sin esperar a un proveedor remoto.

04

Operación soberana

Se capacita a equipos en la región para operar la vigilancia, sostener los sistemas fortificados y renovar la defensa a medida que evolucionan las amenazas, el estado final es una generación defendida por personas responsables ante la nación en lugar de ante el proveedor que construyó la central.

Cronograma indicativo

  • Habitualmente escalonado a lo largo de sucesivos ciclos presupuestarios en lugar de entregarse en una única adquisición.
  • Secuenciado para que una evaluación honesta del parque esté disponible antes de comprometer la fortificación.
  • Sujeto al alcance acordado en la sesión informativa frente a las centrales, los sistemas de control y las conexiones concretas que deben defenderse.
  • Marcado por la transferencia a la operación soberana, y no por un calendario de entrega externo.

Solo cualitativo. Los cronogramas se escalonan frente al alcance acordado en la sesión informativa: no se publican fechas ni duraciones.

Categorías de costo indicativas

Evaluación, el estudio honesto del parque de control y su exposiciónFortificación de OT, fortificación de infraestructuras de los sistemas SCADA y de control industrialSeguridad sin conexión, arquitecturas para sistemas de control aislados y con brecha de aireSegmentación y vigilancia, separación de redes y vigilancia consciente de los protocolosCapacitación, equipos de la central, analistas y programas de formación de formadoresSostenimiento, vigilancia, soporte y renovación de la defensa en la región

Solo categorías de costo, donde sea defendible. Las cifras dependen de la configuración y se comparten en la sesión informativa frente a su requisito: nunca se publican.

Métricas de éxito

Contención en la capa de controlUna intrusión se detiene antes de que alcance el proceso, observado mediante incidentes que se contienen en el límite corporativo en lugar de propagarse en cascada hasta una parada.
Continuidad de la generación bajo ataqueLa central sigue funcionando a lo largo de un ataque deliberado, observado mediante una generación que se mantiene estable donde un parque sin fortificar se habría disparado o apagado.
Visibilidad de OTLas acciones de control maliciosas se distinguen de las normales, observado mediante que la vigilancia consciente de los protocolos hace aflorar intrusiones en el dominio OT que una defensa solo corporativa pasaría por alto.
Responsabilidad de los hallazgosEl conocimiento de dónde es más débil la generación permanece en poder del operador, observado mediante la ausencia de una línea de reporte extranjera sobre lo que se descubre en los sistemas de la central.
Operación soberanaLa vigilancia, la fortificación y la respuesta las operan y enseñan equipos nacionales, observado mediante la reducción de la dependencia del proveedor que construyó la central.

Soberanía y localización

  • Propiedad por parte del comprador de los hallazgos de evaluación, los registros de fortificación y los datos de vigilancia que produce la capacidad.
  • Fortificación y arquitecturas de seguridad sin conexión provenientes de fabricantes independientes y no alineados, de modo que lo que se encuentra en el parque de generación responda a las prioridades nacionales sin ninguna línea de reporte extranjera adjunta.
  • Control local de la configuración de vigilancia, la política de segmentación y la planificación de la respuesta.
  • Opciones de integración local con los sistemas nacionales de servicios públicos, de infraestructuras críticas y de respuesta a incidentes.
  • Capacitación de equipos de la central, analistas y operadores con programas de formación de formadores para construir un plantel soberano de defensa de OT.
  • Transferencia de tecnología progresiva y localización de la capacidad de fortificación y vigilancia, con alcance definido por programa.

Sostenimiento

  • Vigilancia y soporte en la región en lugar de un soporte remoto controlado por el proveedor, de modo que el parque siga defendido sin un proveedor externo de guardia.
  • Un acuerdo de soporte con alcance definido para mantener actualizados los sistemas fortificados y la vigilancia a medida que evolucionan las amenazas a lo largo de su vida útil.
  • Un plantel nacional capacitado de equipos de la central, analistas y encargados de mantenimiento que perdura más allá de la entrega inicial.
  • Una vía hacia el sostenimiento independiente para que la defensa de la generación nacional sea de la nación para operarla, no un servicio que alquila.

Siguiente paso sobre esta misión

Capacidad pertinente

Soluciones pertinentes

Preguntas frecuentes

¿Por qué la seguridad de TI ordinaria no puede proteger los sistemas de control de una central eléctrica?

Porque los sistemas de tecnología operativa no pueden simplemente parchearse ni reiniciarse como una red de oficina, y los patrones de seguridad de TI mal aplicados a ellos tienden a romper los mismos procesos que se supone que protegen. El endurecimiento nativo de TO y las arquitecturas de seguridad fuera de red se construyen para sistemas de control que deben seguir funcionando, incluso cuando la conectividad falla.

¿Cuál es la consecuencia en el mundo real de un compromiso de la TO de una central eléctrica?

Un incidente cibernético en la tecnología operativa no corrompe un archivo: abre una válvula, fuerza una parada o vence un enclavamiento de seguridad. Las consecuencias se miden en apagones y en daños a la central, que es por lo que endurecer la capa de control, no solo la red corporativa, es lo que mantiene la generación funcionando bajo ataque.

¿Quién posee los hallazgos sobre las vulnerabilidades de las centrales eléctricas de una nación?

El operador. Como el endurecimiento y las arquitecturas de seguridad fuera de red provienen de fabricantes independientes y no alineados, la evaluación de dónde es más débil la infraestructura de generación permanece respondiendo ante el operador nacional, sin ninguna línea de reporte a un gobierno extranjero sobre lo que se descubre en los sistemas de la central.

Problemas relacionados

Contáctenos

Díganos cuál es el requisito. Las especificaciones y la posición de exportación se confirman en la sesión informativa, no se publican aquí.