El NCSC destaca el diseño, la segmentación y la monitorización como claves para reforzar las pruebas de la ICN
El Centro Nacional de Ciberseguridad del Reino Unido ha compartido lecciones prácticas de los pentesters que trabajan en infraestructuras críticas nacionales (ICN), y afirma que las organizaciones pue...
El Centro Nacional de Ciberseguridad del Reino Unido ha compartido lecciones prácticas de los pentesters que trabajan en infraestructuras críticas nacionales (ICN), y afirma que las organizaciones pueden ponérselo mucho más difícil a los atacantes mejorando la arquitectura básica y las capacidades de respuesta.
El blog, escrito por un investigador principal del NCSC especializado en sistemas ciberfísicos, se basa en los comentarios de los pentesters del sector, cuya función es analizar las redes, identificar vulnerabilidades y ayudar a los equipos a corregirlas antes de que actores hostiles puedan aprovechar esas mismas brechas.
La seguridad debe integrarse desde el principio
Según los pentesters, los sistemas son más fáciles de proteger cuando se diseñan teniendo en cuenta la seguridad desde el primer día, en lugar de aplicar parches posteriormente. Un enfoque de «seguridad desde el diseño» facilita la introducción de controles que reducen la probabilidad de una intrusión exitosa y limitan el impacto de cualquier compromiso.
Uno de los ejemplos más eficaces es la segmentación de red. Al dividir los entornos en zonas más pequeñas y estrictamente controladas, las organizaciones pueden reducir el riesgo de movimiento lateral tras una brecha inicial. El NCSC señaló que esto es especialmente importante en la tecnología operativa, donde separar los sistemas de control OT de la TI empresarial ayuda a proteger la disponibilidad y reducir la posibilidad de interrupciones en los procesos físicos.
- Separar los entornos OT y TI como principio básico de diseño
- Controlar qué datos y servicios pueden atravesar las fronteras
- Utilizar vías de acceso reforzadas y estaciones de trabajo para acceso privilegiado en tareas de administración
La monitorización solo sirve si se actúa en consecuencia
El artículo también destacó que el registro y la monitorización adquieren mucho más valor cuando se combinan con una respuesta a incidentes clara. Una buena telemetría puede revelar actividades sospechosas, pero solo si las organizaciones recopilan los datos adecuados e investigan las alertas con rapidez.
El NCSC afirmó que los equipos deberían probar periódicamente sus planes de respuesta y considerar ejercicios de «equipo morado», en los que especialistas ofensivos y defensivos colaboran para identificar y corregir vulnerabilidades.
Utilizar pentesters con la experiencia adecuada
Para las organizaciones que estén planificando una prueba de penetración, el NCSC recomendó utilizar proveedores aprobados en el marco de su esquema CHECK. También advirtió que los entornos OT requieren experiencia específica, ya que los pentesters que no estén familiarizados con los sistemas industriales podrían pasar por alto riesgos importantes o provocar accidentalmente problemas operativos.
La guía no pretende ser una estrategia de defensa completa, pero la agencia afirmó que estas medidas pueden elevar el nivel de dificultad tanto para los pentesters como para los atacantes del mundo real.
