El Acta Water Cyber Shield: evaluación crítica de una propuesta para la seguridad de infraestructuras hídricas


Dos senadores estadounidenses han propuesto una nueva Water Cyber Shield Act para dotar a la EPA de fondos y herramientas adicionales para realizar evaluaciones de ciberseguridad en infraestructuras críticas de agua.

La ley prevé un presupuesto de $300 millones anuales para permitir mejoras en la infraestructura de servicios de agua. En los últimos años se han registrado numerosos ataques coordinados contra la infraestructura hídrica de Estados Unidos en 12 estados, y más de 30 utilities de Minnesota fueron afectadas por un ataque atribuido a actores iraníes a principios de mes.

Paralelamente, se ha creado un centro de vigilancia del agua, el Water Watch Center, para monitorizar aproximadamente el 91% de los cerca de 50.000 sistemas comunitarios de agua a nivel nacional, tras un piloto de dos años. Este grupo, impulsado por DEF CON Franklin y la National Rural Water Association, ofrecerá servicios de detección y respuesta gestionados por cinco empresas de ciberseguridad.

¿Por qué se atacan las utilities de agua?

La FBI, CISA, NSA y otras agencias han emitido avisos sobre el incremento de amenazas a las utilities de agua por parte de Iran. Las infraestructuras de agua se consideran de bajo riesgo y alto impacto para atacantes estatales, ya que muchos de sus sistemas de control operativos (OT) están conectados a Internet y gestionados por controladores lógicos.

Estos dispositivos se despliegan ampliamente para controlar el tratamiento del agua y se conectan a computadoras en estaciones de monitoreo. En teoría, si un hacker obtiene control de estos sistemas, podría interrumpir el tratamiento o abrir compuertas de alcantarillado, contaminando suministros. Muchos sistemas de tratamiento están diseñados para durar décadas; la tecnología OT y los controladores podrían no recibir actualizaciones de software a medida que surgen nuevos avances, aumentando el riesgo de ataques.

Sin embargo, para muchos en la industria de la ciberseguridad, la Water Cyber Shield Act llega tarde y con recursos insuficientes.

Perspectivas de expertos sobre la fortificación de las utilities de agua

¿Se aprobará la Water Cyber Shield Act?

Dahvid Schloss, OSCP, Director de Operaciones, Suzu Labs:

Aunque es alentador ver a Congreso intentando establecer normas de ciberseguridad básicas, es poco probable que vea la luz tal como está. La Water Cyber Shield Act parece un segundo intento similar al que se presentó en 2023 bajo la autoridad de la Safe Drinking Water Act, pero fue bloqueado cuando grupos industriales y estados republicanos argumentaron que aumentaría los costos para los usuarios; la EPA terminó retirando la propuesta. (Más información aquí).

Con suerte, ante los ataques recientes, esto podría empujar a senadores y representantes a avanzar, pero no es la primera vez que ocurre algo así. Mantengo los dedos cruzados, pero no espero gran cosa.

Históricamente, es probable que fracase antes de llegar a voto. Si examinamos el 118.º y 119.º Congresos, se presentaron al menos 9 proyectos que buscaban apoyo monetario, estándares o regulación para la seguridad de los sistemas hídricos, y ninguno avanzó de comité a voto. Los 4 proyectos de este Congreso (119) siguen en trámite, pero sin movimiento.

En última instancia, el Congreso ha mostrado falta de fiabilidad en impulsar regulación para la CI durante mucho tiempo, y la responsabilidad ha sido asumida por organizaciones privadas y profesionales de seguridad. Aun así, la seguridad de un servicio público no debería depender de la buena voluntad de actores privados.

Con ataques recientes, es posible que se impulse a los legisladores a avanzar, pero no es la primera vez que ocurre. Mantendré la esperanza, pero no voy a reservarla por completo.

¿Demasiado poco, demasiado tarde?

John Strand, Propietario, Black Hills Information Security, Inc.:

Esta clase de legislación es importante, aunque llega con retraso. Las vulnerabilidades de la infraestructura crítica han sido conocidas durante más de una década.

Esta inversión debería haberse realizado hace más de una década, no después de que los ataques ya demostraran las consecuencias de la inacción.

Desafortunadamente, es otro ejemplo de un enfoque reactivo a la ciberseguridad. Demasiadas veces no hay acción significativa hasta que se produce el daño.

Mi preocupación es que, cuando estos programas estén implementados y las organizaciones comiencen a beneficiarse, muchas municipalidades con las mismas vulnerabilidades ya podrían haber sido comprometidas.

Es un paso positivo, pero llega años después de que ya se entendían los riesgos subyacentes. Este tipo de inversión debería haberse hecho hace más de una década, no después de los ataques.

¿Es suficiente 300 millones de dólares?

Damon Small, Junta Directiva, Xcape, Inc.:

La Water Cyber Shield Act intenta abordar una brecha regulatoria importante al otorgar a la EPA autoridad explícita para hacer cumplir estándares de seguridad básicos y asignar $300 millones anuales para actualizaciones de servicios, pero el dinero federal por sí solo no puede resolver la fragilidad sistémica de este sector.

Distribuido entre unos 50.000 sistemas comunitarios, ese financiamiento equivale a aproximadamente $6.000 por instalación, suficiente apenas para una auditoría arquitectónica inicial y poco para renovaciones de OT.

La industria ya posee arquitecturas de referencia y estándares para proteger los sistemas de control; el principal obstáculo es la ejecución, no la falta de guías. Además, afirmar que las inversiones de capital solucionarán el problema ignora que las ventanas de mantenimiento son raras en entornos de OT continuos.

En lugar de esperar a asignaciones del Congreso, los responsables de seguridad y los propietarios de activos deben ejecutar de inmediato controles fundamentales: aislar estrictamente las redes industriales de IT corporativo, eliminar interfaces de gestión expuestas a Internet, aplicar autenticación multifactor y reemplazar credenciales por defecto de los dispositivos.

Ya existen normas de seguridad operativa; lo que les falta a las utilities no es conocimiento, sino la capacidad de aplicar parches sin interrumpir operaciones.

from Latest from TechRadar https://ift.tt/kr0qaXK
via IFTTT IA