La información completa y precisa sobre los activos es la base para operaciones industriales seguras
La ciberseguridad nunca ha sido más importante ni más desafiante para los fabricantes y operadores de infraestructuras críticas.
La ciberseguridad nunca ha sido más importante ni más desafiante para los fabricantes y operadores de infraestructura crítica. Estas organizaciones se han convertido en objetivos principales para ransomware y ataques sofisticados de estados-nación. Muchos se enfrentan a requisitos de cumplimiento de seguridad más estrictos. La mayoría tiene recursos de seguridad limitados que luchan por mantener las defensas y mantenerse al día con los nuevos riesgos creados por los esfuerzos de transformación digital. Las empresas industriales deben estar seguras de que sus programas de seguridad de sistemas de control industrial (ICS) pueden hacer frente a estos desafíos. Un solo incidente cibernético podría poner en peligro la seguridad, la continuidad del negocio y la supervivencia de la organización. La atención inadecuada a los requisitos de cumplimiento puede dar lugar a sanciones financieras importantes y a la pérdida de la licencia para operar de una instalación. La información completa y precisa sobre los activos es esencial para comprender los riesgos cibernéticos del sistema de control y la eficacia de las prácticas de seguridad existentes. Para ser efectiva, la información de activos debe incluir una lista completa de cada elemento del sistema, incluidos los puntos finales y los componentes de la red, así como información detallada sobre las configuraciones de hardware, firmware y software de cada dispositivo. El desarrollo y la gestión de esta información requieren mucho tiempo y requieren una solución que automatice la recopilación de datos, la detección de cambios y la preparación de información para la gestión y el cumplimiento. Este documento describe las capacidades que los usuarios finales deben considerar al desarrollar una estrategia de información de activos. Se incluye una revisión de la solución de Industrial Defender para mostrar cómo una empresa de ciberseguridad industrial ayuda a las empresas a cumplir con estos requisitos.
El modelo de madurez de ciberseguridad industrial/OT de ARC proporciona una herramienta útil para comprender y gestionar el estado de los programas de ciberseguridad industrial. Este modelo proporciona una hoja de ruta para implementar las tecnologías de seguridad y los recursos humanos necesarios para respaldar las recomendaciones del marco de ciberseguridad del NIST. Los pasos en el modelo de ARC reflejan la secuencia que las empresas deben seguir en las inversiones en tecnología de seguridad. Esto garantiza que existan capacidades sólidas y fundamentales para respaldar los requisitos de los pasos posteriores. Los colores del modelo distinguen las medidas defensivas pasivas necesarias para proteger los sistemas contra los piratas informáticos convencionales, de las capacidades de defensa activa necesarias para ataques más sofisticados. Un beneficio clave del modelo ARC es cómo resalta la necesidad de mantener la alineación de las personas, los procesos y las capacidades tecnológicas. La eficacia o madurez de un programa de ciberseguridad está determinada por la categoría con la puntuación de madurez más baja. El modelo de ARC también enfatiza la necesidad de invertir en información de activos y soluciones de gestión de ciberseguridad para garantizar que los recursos de seguridad limitados puedan evaluar de manera eficiente la postura de seguridad, mantener las defensas, gestionar ataques y preparar informes de gestión y cumplimiento. Muchas empresas han subestimado la importancia de estas capacidades y están operando instalaciones críticas que siguen en riesgo de sufrir incidentes cibernéticos graves.
El modelo de ARC muestra cómo se construyen programas de seguridad efectivos a través de inversiones específicas e incrementales en personas, procesos y capacidades tecnológicas para lograr ciertos objetivos de seguridad. Las decisiones en cada paso se basan en la información recopilada en la etapa inicial de Identificación. Esto incluye la información recopilada sobre dispositivos, configuraciones, vulnerabilidades, amenazas y requisitos de cumplimiento. La integridad y precisión de esta información sobre activos tiene un impacto directo en la efectividad general del programa. Por ejemplo, la información incompleta limita la capacidad de las soluciones de detección para proporcionar alertas de seguridad procesables. Por lo tanto, los defensores pierden un tiempo valioso obteniendo información que debería haber estado fácilmente disponible. El mantenimiento de la ciberseguridad necesita información para mantener las defensas a medida que surgen nuevos riesgos de seguridad en el entorno. Los riesgos ambientales generalmente se monitorean a través de fuentes de fuentes que informan vulnerabilidades y exposiciones comunes (CVE), lanzamientos de parches y actividad de los actores de amenazas. Pero también se necesita información precisa y detallada sobre los activos para evaluar la relevancia y desarrollar respuestas apropiadas. Los defensores necesitan información precisa y detallada de los activos para detectar nuevos riesgos que puedan surgir dentro de los sistemas a través de las acciones de los operadores, el personal de mantenimiento o los atacantes sofisticados que evaden las defensas de las instalaciones. Detectar cambios en la información de los activos es la única forma de detectar muchas de estas amenazas. La integridad de la información de los activos determina los tipos de amenazas que son detectables, mientras que la frecuencia de la recopilación de datos determinará cuánto tiempo existen estas amenazas a las instalaciones. Los informes de cumplimiento y la gobernanza son áreas de seguridad engorrosas que pueden distraer a los equipos de seguridad de sus principales responsabilidades de gestión de la ciberseguridad. Tener un acceso conveniente a información de activos completa y precisa que respalde los requisitos regulatorios y de gobernanza es esencial para evitar la degradación de las defensas de seguridad. Dada la importancia crítica de una información de activos precisa y completa, ARC recomienda que todas las empresas industriales se aseguren de que su estrategia de información de activos admita los siguientes requisitos:
1. Información del dispositivo del sistema : Información completa y detallada sobre cada dispositivo involucrado en la operación del sistema de control, incluidos controladores de procesos (PLC, DCS, IED, etc.), dispositivos de usuario (HMI, estaciones de trabajo, etc.), servidores y todos los dispositivos de red activos. Esto debe cubrir toda la información que es relevante para comprender el estado de seguridad, seleccionar defensas de seguridad y restaurar dispositivos en caso de falla o compromiso. Esto incluye identificadores de dispositivos; aplicaciones de hardware, software y firmware, control de versiones y ajustes de configuración; estado del parche; etc.2.Información de comunicaciones del sistema: Información completa y detallada sobre las conexiones y los flujos de datos que existen entre los dispositivos del sistema y los recursos externos. Esta información debe ser adecuada para permitir la selección y configuración de soluciones de seguridad de red durante el desarrollo del programa de seguridad y la detección de cambios no autorizados y comunicaciones anómalas durante la fase de mantenimiento de la seguridad.3. Cambios del sistema e información de eventos: Registros históricos de todos los cambios y eventos notables que han ocurrido dentro del sistema protegido. Esto incluye información capturada dentro de los dispositivos del sistema (syslogs, netflows, credenciales NAC, etc.), así como alertas generadas por las soluciones de seguridad del sistema. También debe incluir registros de todos los cambios detectados por el propio sistema de gestión de información de activos, como cambios en los programas PLC y DCS, reglas de firewall, etc.
1. Recopilación de información: La recopilación de información debe automatizarse en la mayor medida posible, con métodos que permitan la detección frecuente y no disruptiva de cambios en el sistema. Los métodos pasivos de escaneo de red son útiles, pero no capturan toda la información requerida y no detectan dispositivos aislados. La información completa y precisa de los activos requiere una combinación de enfoques de recopilación de datos que incluyen escaneo activo inteligente para capturar y monitorear las configuraciones de los dispositivos, agentes dentro de los dispositivos para capturar actividades anómalas e integración bidireccional con otros sistemas que pueden proporcionar información relevante sobre los activos. El soporte para la recopilación manual de datos también es necesario para recopilar información que no se puede recopilar automáticamente. Esto incluye pantallas de entrada manual y la ingesta de varios tipos de archivos de datos (hojas de cálculo de Excel, etc.)2.Almacenamiento de informacion: La información de activos es un recurso crítico y debe almacenarse de manera que garantice una protección adecuada y al mismo tiempo una amplia disponibilidad para los usuarios autorizados. Las estrategias de almacenamiento deben admitir copias múltiples, archivado periódico con marca de tiempo y restauración rápida de sistemas a partir de información de respaldo confiable.3.Acceso a la información: El acceso conveniente a la información de los activos es esencial y debe ser compatible con una variedad de perspectivas y necesidades de los usuarios. Se necesitan listas de dispositivos por tipo y ubicación para planificar la implementación de parches. Pero los defensores también necesitan un acceso rápido a la información a través de mapas del sistema y diagramas de conectividad cuando responden a alertas de seguridad.4. Soporte de Gestión de Seguridad: La gestión de la seguridad implica una variedad de actividades de mantenimiento de rutina, como la evaluación de vulnerabilidades y exposiciones comunes (CVE), la preparación de informes periódicos de gestión y cumplimiento y la gestión de privilegios de usuario. El soporte para este tipo de actividades debe incluirse en el sistema de información de activos para minimizar la carga de trabajo de los equipos limitados de ciberseguridad de OT. Hay una escasez general de estos profesionales y reducir el tiempo dedicado a tareas no críticas es clave para garantizar que las instalaciones aborden todos los problemas críticos necesarios para permanecer seguros.
Industrial Defender generalmente se considera la primera empresa en ofrecer una solución de gestión de ciberseguridad centrada exclusivamente en sistemas OT industriales. En el negocio desde 2006, la empresa ha desarrollado una sólida reputación en la gestión de la ciberseguridad en las industrias de energía y procesos y tiene una extensa lista de instalaciones exitosas.
La plataforma de gestión de seguridad OT de Industrial Defender está diseñada específicamente para sistemas de control industrial y aborda los requisitos superpuestos de ciberseguridad, cumplimiento y gestión de cambios. Este producto proporciona el soporte de recopilación de datos y gestión de información que las empresas necesitan en todas las fases de creación y mantenimiento de programas eficaces de ciberseguridad OT.
Los datos de activos precisos y completos son esenciales para garantizar que las empresas industriales puedan defender los sistemas contra el desafiante entorno de amenazas actual. El acceso rápido y conveniente a esta información ayuda a las plantas a crear y mantener programas efectivos de ciberseguridad. Nuestra revisión de la plataforma de gestión de ciberseguridad de Industrial Defender muestra que existen empresas que pueden ayudarle a establecer las capacidades de información de activos necesarias para programas de ciberseguridad OT eficaces. El mayor riesgo para la seguridad de OT es ignorar la urgencia de abordar este problema crítico.
Sid Snitkin es vicepresidente de Servicios de Ciberseguridad de ARC Advisory Group. Las responsabilidades de Sid incluyen el liderazgo de la práctica de Ciberseguridad Industrial de ARC, que desarrolla productos y servicios para proteger instalaciones industriales. Sid también brinda soporte a los clientes de ARC en la gestión de la información del ciclo de vida de los activos y el Internet industrial de las cosas (IIoT).
Consulte nuestros boletines electrónicos gratuitos para leer más artículos excelentes.
1. Información del dispositivo del sistema2.Información de comunicaciones del sistema:3. Cambios del sistema e información de eventos:1. Recopilación de información:2.Almacenamiento de informacion:3.Acceso a la información:4. Soporte de Gestión de Seguridad: