¿Es posible plantearnos una gestión global de los riesgos IT y OT de ciberseguridad en la industria 4.0?.

Nuestra empresa es una única empresa. Nuestro nivel de ciberexposición, por más que esté afectado de múltiples factores, es también nuestro único nivel de ciberexposición.

 

Diverso enfoque de gestión de ciberseguridad en la industria 4.0

Tradicionalmente el enfoque de la ciberseguridad IT (Tecnologías de la Información) y OT (Tecnologías de la Operación, por ejemplo tecnología de monitorización y control de dispositivos físicos industriales como sensores de IoT; válvulas; motores; tuberías; vertidos…) han venido siendo distintos, fundamentalmente porque la utilidad de ambas tecnologías es distinta, así como el entorno en el que cada una trabaja (por ejemplo, en el entorno OT las condiciones de conservación suelen ser más duras en cuanto a niveles de temperatura, humedad, etc. La tecnología IT es más cambiante y vulnerable, por lo que exige una constante actualización, frente a los sistemas OT que requieren permanecer en marcha durante largos períodos de tiempo, siendo casi inviable su reinicio).

Ante tantas diferencias, es obvio que el enfoque de gestión de la seguridad de ambas tecnologías sea también convergente, pero diverso.

En el entorno OT se ha venido manteniendo un enfoque de seguridad garantista de la disponibilidad de la red; es decir, el objetivo siempre es garantizar que un incidente de seguridad no paralice la producción y, por lo tanto asegurar la calidad de los procesos físicos y productivos. Frente a ello, en el entorno IT se ha venido identificando como más importante garantizar la información; es decir, el acceso, la integridad, la disponibilidad y la confidencialidad de la información de la que se nutre la empresa conservada en soportes tecnológicos; así como para asegurar el análisis de los datos para la toma de decisiones estratégicas de la empresa.

 

Ciberseguridad en la industria 4.0.Gestión global de riesgos IT y OT.

Cómo conseguir una visión global de la gestión de riesgos IT y OT en la ciberseguridad de la industria 4.0

Objetivo: gestión con visión global de la ciberseguridad en la industria 4.0.

Lo cierto es que la gestión de la ciberseguridad IT y OT en la Industria 4.0 conlleva tareas diversas. Sin embargo, es muy importante diseñar un buen plan para que dicha gestión tenga como resultado una visión global con el doble objetivo de asegurar su convergencia funcional segura, así como poder escalar a la dirección de la empresa la información relativa a su seguridad de forma conjunta.

No se antoja fácil una gestión global de la ciberseguridad IT y OT en la industria 4.0 partiendo de que, para securizar cada entorno es esencial tener en cuenta el ciclo de vida del hardware y del software operativos en cada entorno. Y, en este punto nos encontramos con que, de nuevo, se produce otra diferencia entre ambas tecnologías.

En el entorno IT el ciclo de vida suele ser entre 2 o 3 años, suele ser implantado con soporte técnico externo especializado y mantener una documentación técnica suficiente y actualizada. Frente a ello, en el entorno OT, el ciclo de vida ronda entre 10 y 15 años, no contando muchas veces con la asistencia de la persona que en su momento propuso la adquisición o realizó la instalación y, en la inmensa mayoría de los casos, no disponiendo de documentación actualizada que soporte los factores de seguridad de la maquinaria antigua que hoy se encuentra conectada a la red.

 

Segmentación de entornos.

Tradicionalmente la forma más recomendada de securizar ambos entornos es la segmentación. Aislar los sistemas de los entornos IT y OT, evitando en la mayor medida posible las conexiones entre ambos entornos.

Sin embargo, en la actualidad nos encontramos con que aislar ambas redes se antoja cada vez más complejo. ¿Cuántas veces no sucede que teniendo ambas redes segmentadas, viene alguien de una empresa de mantenimiento de maquinaria, o los auditores, o de una consultora y conecta su portátil a cualquiera de ambas redes, o a ambas?.

 

¿Por dónde empezar a conseguir tener una visión global de la gestión de la ciberseguridad IT y OT en la industria 4.0?

Para poder aportar una visión global de la ciberseguridad en la industria 4.0, debemos detectar y mitigar los riesgos en ambos entornos; identificar y monitorizar los activos IT/OT; controlar las configuraciones y gestionar las vulnerabilidades en relación con todos los activos conectados a la red.

Para ello, es vital también seguir una metodología que nos garantice no tener que dar marcha atrás, al menos en base a los siguientes pasos:

 

  • Identificar los activos en conexión en la red (mediante sensores de captura y análisis de paquetes de tráfico dentro de la red y mediante el inventario de activos, ya que siempre hay dispositivos fuera del tráfico de la red en un momento determinado que pueden tener influencia);

 

  • Clasificar los activos (servidores; PLCs; switches; routers; PCs; portátiles, etc) y agruparlos (por fabricante; por nivel de riesgo; por ubicación; por propietario o responsable interno de su custodia; por configuración, etc) para poder tomar decisiones por categorías de dispositivos (cuántos servidores están relacionados con la red, cuántos PLCs, etc);

 

  • Mantener actualizada la clasificación periódicamente e incluso mediante la ejecución de pruebas periódicas que nos ayuden a identificar, por ejemplo qué versión de software tiene cada dispositivo en cada momento, o qué modificaciones del firmware se han ejecutado, etc;

 

  • Desarrollar un buen mapa de red, es decir un soporte gráfico de las conexiones y equipos dentro de la red, en el que conseguir identificar visualmente, las conexiones principales y adyacentes, los tipos de dispositivos, los tipos de tráfico entre dispositivos y el tipo de riesgo de cada dispositivo; etc;

 

  • Hacer un seguimiento de los cambios de configuración operativas en cada momento, de tal forma que podamos identificar las vulnerabilidades en los concretos dispositivos y proponer una forma de resolverlas.

 

  • Obviamente, más allá de identificar las vulnerabilidades, debemos ser capaces de detectar y mitigar los riesgos en el tráfico interno dentro de la factoría y tomar las decisiones adecuadas, mediante la implantación de medidas técnicas y organizativas adecuadas.

 

  • Con todo este trabajo ya realizado, para realmente conseguir tener una visión global de la ciberseguridad industrial, es esencial disponer de una buena herramienta de monitorización de las redes que permita verificar los eventos.

 

Con este tipo de herramientas (generalmente consolas dedicadas a la monitorización de la red de la empresa y gestionada internamente o mediante servicios externos de ciberseguridad gestionada) podemos gestionar:

  • la agrupación de dispositivos por criticidad o impacto;
  • la monitorización del tráfico de red dentro del switch;
  • la habilitación de políticas para verificar los comportamientos lógicos o nuevos eventos en la red, así como las actividades sospechosas, ya sea a través de la red o directamente en un dispositivo, o ya sea por un usuario o por la introducción de malware;
  • la identificación de los eventos para emitir tickets que hacer llegar al responsable de su gestión y resolución;
  • la obtención de avisos o alertas que nos permitan verificar qué ha sucedido (verificación de eventos);
  • la comprobación del ciclo de resolución de eventos;
  • la emisión de informes sencillos reportar con visión global a la dirección.

 

En definitiva, una visión global de la ciberseguridad en la industria 4.0 nos va a permitir la mejor toma de decisiones, al contar con una más amplia perspectiva de cuanto está sucediendo en todos los entornos tecnológicos que convergen para que nuestro negocio funcione.