Plan Director de Seguridad Industrial: ¿Por qué?

Es una realidad que “La ciberseguridad obliga a contemplar, de manera coordinada y bien orquestada, un enfoque Organizativo y un enfoque Técnico de las TIC”. Si tenemos en cuenta las peculiaridades del sector industrial y que, en muchas ocasiones, las instalaciones y equipos se diseñan sin tener en cuenta criterios de seguridad, un Plan Director de Seguridad Industrial pasa de ser una opción muy recomendable a una necesidad.

Y es que, para afrontar el peligro que suponen los ataques a la información y a los activos que la almacenan, procesan y transportan, debemos basar nuestras estrategias de protección en dos pilares principales:

Medidas organizativas, de gestión y de concienciación.
Medidas de control, intervención y, en su caso, una pronta subsanación.

Todo lo que se va a exponer se aplica a la seguridad de las TIC (Tecnologías de la Información y Comunicación) en general, pero este artículo se centra en un área muy concreta por sus particularidades: como es la ciberseguridad en las redes industriales, también llamadas redes OT. Las redes OT, por su propia naturaleza debida a sus funciones, finalidades, contextos, evolución… están más indefensas ante los ataques cibernéticos que otros tipos de redes.

Qué es el Plan Director de Seguridad Industrial (PDSI)

La red OT, en su evolución hacia la actual Industria 4.0, requiere que los distintos activos que la componen estén interconectados entre ellos y con activos de otras redes. Esto permite mejorar la eficacia, el ahorro, la flexibilidad y en definitiva, la productividad de la planta de fabricación. Pero al mismo tiempo eleva el riesgo de la seguridad, al facilitar el acceso a estos activos y la rapidez de propagación de una posible infección.

El principal interés de cualquier empresa es:

Continuidad del negocio.
• Reducción de los costes.
• Evitar las pérdidas de información.

A menudo, para lograr estos objetivos, la elección de controles y procedimientos de seguridad industrial se realiza sin un criterio común establecido y sin considerar toda la información esencial que se debe proteger, identificando erróneamente la gestión de su información con la compra de nuevo software y/o hardware.

Frente a este erróneo planteamiento debemos contar, con un Sistema de Gestión de la Seguridad de la Información (SGSI) que ponga orden en la gestión y minimice los efectos que puede tener un ataque cibernético.

Con el Plan Director de Seguridad Industrial conseguimos implementar un SGSI que asegure los puntos fundamentales para la seguridad de la información:
• Disponibilidad.
• Confidencialidad.
• Integridad.
• Autenticidad.
• Trazabilidad.

Valor que aporta un Plan Director de Seguridad Industrial

• Poner orden y orquestar la forma de afrontar la seguridad industrial implementando un SGSI.

• Implicar a la dirección de la empresa en la importancia de la seguridad, llegando a entender que se trata de un servicio que debe ir alineado con la estrategia del negocio, y que por tanto debe estar sujeto al control y mejora continuo del mismo.

• Concienciar al personal que de manera directa o indirecta, tiene relación con los objetivos del negocio, de la importancia de hacer un uso adecuado de las TIC.

Este plan va a marcar las prioridades, los responsables y los recursos que se van a emplear para mejorar nuestro nivel de seguridad en el mundo digital

Cosas a tener en cuenta en un PDSI

Las redes industriales, las más desatendidas en el ecosistema de la ciberseguridad.

En las redes OT se hace uso de activos específicos para funciones muy concretas. La seguridad de los activos y de las comunicaciones entre estos, no han sido objetivo fundamental en el diseño e implementación de la red.

Principalmente existen dos puntos débiles en los activos de las redes OT:

• Las vulnerabilidades.
• Las capacidades de los activos.

Uno de los principales problemas con los que nos encontramos en Ciberseguridad son las vulnerabilidades de los sistemas operativos o firmwares de los activos. Las redes OT se caracterizan por que una vez se incorpora un activo a la cadena de producción, este realiza el cometido para el que se diseñó. No se suele actualizar el Sistema Operativo ni las aplicaciones. Además, en las redes OT existen en una gran cantidad Sistemas Operativos ‘Legacy’ (no continuados por el fabricante) debido a la complejidad e inconvenientes que supone su actualización. Estos
activos contienen vulnerabilidades sin posibilidad de resolución.

Otra particularidad a tener en cuenta al implementar ciberseguridad en las redes OT, está en las   de sus activos: una red OT no permite realizar ciertas acciones de control que suponen sobrecarga a la red o al activo, ya que puede dar lugar a dejarlo fuera de servicio y afectar
a la cadena de producción.

A la hora de realizar una intervención ante un comportamiento anómalo en la red, no se pueden realizar acciones intrusivas que, en lugar de mitigar el problema, lo amplifiquen provocando de nuevo una parada en la producción.

En un SGSI se deben contemplar todas las particularidades sobre el que se aplica.

 

Plan Director de Seguridad Industrial

Las fases a ejecutar en un Plan Director de Seguridad Industrial son:

Arranque del Plan:
– Definición del objetivo en función de la estrategia del negocio y capacidad de esfuerzo.
– Establecimiento de niveles y roles de tareas y responsabilidades.
– Planificación de objetivos a cumplir.
Diagnóstico inicial: dónde estamos.
Inventariado de activos.
Matriz de activos: relación y dependencia de los activos.
Análisis de riesgos: dónde queremos llegar.
Plan del tratamiento del riesgo.
Proyectos estratégicos de implantación de seguridad industrial con las buenas prácticas como base.

Como cada empresa es un mundo, tendremos que calcular nuestro particular nivel de seguridad (que será nuestro punto de partida) y fijarnos un objetivo de dónde queremos estar. Este objetivo y los proyectos a aplicar, siempre tendrán que estar alineados con las estrategias de negocio: qué vamos a proteger, cómo haremos la prevención, qué incidentes podríamos tener, cómo nos preparamos para reaccionar, etc.

Fijaremos el punto de partida evaluando el riesgo que nos afecta y el que podemos tolerar. Propondremos medidas a través de proyectos, a nuestro ritmo, pero siempre midiendo el progreso en nuestro Plan Director de Seguridad Industrial.

Con un adecuado SGSI, resultante a su vez del Plan Director de Seguridad Industrial, se está en una correcta disposición de aplicar proyectos de ciberseguridad en la red OT, en la que de nada sirve aplicar soluciones tradicionales.

Para la supervisión y el control de la red OT, se debe contar con Sondas que permitan recoger toda la información que la recorre y que sean capaces de comprender y analizar el tráfico de sus activos, sus protocolos, consumos, vulnerabilidades, patrones de comportamiento, dependencias… y con ello, en función del nivel de criticidad del activo y el umbral de riesgo establecido, levantar alarmas que permitan identificar un ataque o un posible fallo físico en la red.

Para una sencilla y ágil comprensión de la información que generan las Sondas, integradas con la información que se ha ido generando en GCONSULTING durante el desarrollo del PDSI e implantación del SGSI, hemos creado SIRENA, cuyo objetivo principal es:

Seguridad semántica aplicada a entorno de operaciones.
• Información de negocio asociada a la red OT.
• Dotar de funcionalidades nuevas a sondas de ciberseguridad industrial.

 

seguridad industrial

Con SIRENA cualquier operario puede interpretar, de un simple vistazo, la relación de los activos de su cadena de producción y los eventos que acontecen. SIRENA es capaz no sólo de traducir una alarma identificando los activos que están involucrados, sino que también puede indicar los riesgos, controles y acciones asociadas con esa alarma, asignando un responsable y una fecha límite para la intervención. En definitiva: integrar la red OT con el Negocio.

Con los dos pilares tratados somos capaces de prevenir, detectar y reaccionar de manera ágil ante los ataques cibernéticos o comportamientos anómalos, pudiendo asegurar el cumplimiento del nivel de riesgo asumido y con una herramienta que no precisa de conocimientos de seguridad para su atención ni conocimientos de seguridad para su atención.

Si quieres que uno de nuestros expertos en ciberseguridad industrial analice tu fábrica, solicita tu DEMO rellenado el siguiente formulario:



Formulario de contacto

   Llámenos: 960 500 631

   WhatsApp: 960 500 631