Lecciones de ciberseguridad desde el área de seguridad

Expertos han abogado durante mucho tiempo por alineación de la seguridad cibernética y seguridad para garantizar superposición de protecciones. Varios métodos, desde capas de protección hasta mecanismos analíticos, brindan orientación sobre cómo lograrlo.

Lecciones de ciberseguridad desde el área de seguridad

Por James R. Koelsch

La seguridad cibernética debe estar profundamente arraigada en las operaciones de manufactura, al igual que la seguridad en general. Es por eso que muchos defensores de la seguridad cibernética han propuesto durante mucho tiempo que los profesionales de la automatización exploten algunas de las similitudes entre la seguridad cibernética y la seguridad. La idea es adaptar las mejores prácticas de seguridad para defenderse contra los ciberataques.

"Hay décadas de experiencia en la aplicación de estándares de seguridad y mejores prácticas", explica Luis Duran, gerente global de productos para sistemas de seguridad de ABB. "Y esa experiencia puede ser beneficiosa para establecer nuevas mejores prácticas para tratar un problema diferente como la ciberseguridad".

"Las prácticas de seguridad ya son más entendidas y arraigadas que las de seguridad cibernética", agrega Alexandre Peixoto, gerente de producto de seguridad cibernética DeltaV en Emerson Automation Solutions. "Entonces, las comparaciones de seguridad ayudan mucho con la aceptación de la seguridad cibernética".

Estas comparaciones son posibles porque las dos disciplinas son similares en aspectos importantes. Fundamentalmente, ambos están dirigidos a gestionar riesgos que nunca desaparecen por completo. Así como el descuido o las circunstancias imprevistas pueden frustrar las prácticas de seguridad bien diseñadas, un esfuerzo concertado realizado por un atacante experto eventualmente superará incluso las mejores defensas cibernéticas.

La estrategia de seguridad general desde este punto de vista es mitigar el riesgo erigiendo varias capas de defensa, cada una dirigida a evitar que ocurran incidentes o que contengan daños si eventualmente se rompen las defensas. "Una postura de ciberseguridad efectiva para los sistemas de control industrial se basa en una táctica de defensa en profundidad, que es muy similar al análisis de capas de protección para los sistemas de seguridad", dice Peixoto.

Esto significa que, al igual que con la seguridad, la ciberseguridad debe diseñarse desde el principio en redes de control. "Con demasiada frecuencia las organizaciones de fabricación agregan defensas de ciberseguridad más tarde", observa Peixoto. "Es más costoso y rara vez es tan efectivo como incorporar la ciberseguridad en el proyecto".

La implementación de la seguridad y la ciberseguridad, además, debe ir más allá de las soluciones técnicas. "Ambos también requieren un cambio de comportamiento y cultural", explica Peixoto. "Una comprensión profundamente arraigada del ´por qué´ y el ´cómo´ entre todos en la empresa, desde la gerencia hasta el personal de la planta, es fundamental para impulsar un cambio de comportamiento significativo en la ciberseguridad".

Por lo tanto, los fabricantes deben apoyar esta estrategia mediante el desarrollo de políticas y procedimientos y la realización de capacitación periódica, como lo hacen para sus programas de seguridad. "Es primordial que el propietario del activo tenga políticas y procedimientos definidos y aplicados para que los de índole operativa sean claros y conocidos por todos en la planta", enfatiza Peixoto.

Sin embargo, tanto para la seguridad como para la ciberseguridad, la mitigación de riesgos no es realmente un destino al que se llega. En cambio, Duran en ABB lo llama un viaje, uno que requiere vigilancia continua, preparación y acción adecuada para cada etapa del ciclo de vida de cada activo. "Los usuarios deben reevaluar periódicamente las prácticas establecidas y determinar si están trabajando o no", dice.

Lecciones de ciberseguridad desde el área de seguridadLlamado Ciberseguridad, el método de cuatro pasos diagramado aquí describe cómo analizar la ciberseguridad de las operaciones de manufactura. Los investigadores del MIT desarrollaron este método adaptando un modelo para analizar accidentes para aplicarlo a los ataques cibernéticos en sistemas ciberfísicos. Cortesía del MIT.Similar pero diferente

A pesar de estas similitudes, la idea de utilizar la seguridad como modelo de ciberseguridad en la automatización industrial aún no se ha implementado ampliamente en la industria. Las razones tienden a girar en torno a algunas diferencias cruciales entre las dos disciplinas.

Primero, la falta de regulaciones que obliguen a la ciberseguridad. Mientras que los organismos reguladores han exigido y aplicado varias normas de seguridad en la industria durante décadas, las normas de ciberseguridad para la automatización industrial no solo son relativamente nuevas, sino que también tienden a ser voluntarias. Por lo tanto, su adopción ha dependido principalmente de la organización de fabricación y su percepción del riesgo de no implementarlas.

Recientemente, sin embargo, el Dr. Alexander Horch, vicepresidente de investigación y desarrollo y gestión de productos del Grupo Hima, ha notado una tendencia positiva. "Las empresas en la industria de procesos reconocen cada vez más la importancia de los estándares de seguridad para la seguridad y la viabilidad económica de sus plantas", dice. Los principales estándares que sigue la industria de procesos son IEC 61508 e IEC 61511 para seguridad, y el estándar de seguridad cibernética IEC 62443.

Horch cree que cumplir con estos estándares es tan importante para defenderse contra los ataques cibernéticos como lo ha sido para mejorar la seguridad. "Por seguridad, ha funcionado brillantemente durante 50 años", dice. “Sin embargo, por seguridad, el estándar es necesario, pero no suficiente. Dado que la amenaza cambia constantemente, la seguridad también debe verificarse constantemente, no solo por su función, sino también por su eficacia ".