En la manufactura, la energía y el saneamiento, un incidente no se limita a los datos: detiene la línea, interrumpe el suministro y pone a personas en riesgo. Apoyamos a industrias, utilities y operadores de infraestructura crítica a proteger la convergencia entre TI y OT con controles que respetan el proceso productivo.
En OT, la prioridad es mantener el proceso funcionando de forma segura. Quien ataca lo sabe: cuanto mayor es el costo de una hora detenida, mayor es la presión para pagar.
En el sector eléctrico, la Resolución Normativa ANEEL n.º 964/2021 obliga a concesionarias, permisionarias y autorizadas, además del ONS y la CCEE, a mantener una política de ciberseguridad y a notificar los incidentes de mayor impacto, con análisis de causa, impacto y acciones de mitigación. El ONS suma a ello una rutina operativa con controles mínimos para el entorno que se conecta a la operación del sistema.
Para el “cómo”, la referencia es la serie ISA/IEC 62443, orientada a sistemas de automatización y control industrial: requisitos para el programa de seguridad de quien opera la planta, para proveedores de servicios y para fabricantes, además de la evaluación de riesgos con la división del entorno en zonas y conductos. El NIST SP 800-82 Rev. 3, guía de seguridad de OT publicada en 2023, cubre ICS, SCADA, DCS y PLC. Y el MITRE ATT&CK for ICS cataloga las técnicas usadas contra entornos industriales, desde el acceso por servicios remotos hasta la inhibición de funciones de respuesta.
En saneamiento y en la industria en general no existe una norma de ciberseguridad tan específica, pero la LGPD alcanza los datos de clientes y colaboradores, y la 62443 es el camino reconocido para estructurar el programa.
Visibilidad del tráfico entre TI y OT y detección de comunicaciones anómalas, sin instalar agentes en equipos sensibles.
Acceso remoto de proveedores con PAM, MFA, sesiones grabadas y habilitación por tiempo limitado, en lugar de conexiones permanentes.
Monitoreo continuo de la red corporativa y de los puntos de contacto con la OT, para contener un ataque antes de que llegue a la planta.
Inventario de activos y priorización de correcciones según el riesgo para el proceso, con controles compensatorios donde el parche no es posible.
Plan y apoyo en la crisis para aislar el ataque, decidir qué apagar y retomar la operación con seguridad.
Política de ciberseguridad, evaluación de riesgos y adecuación a la IEC 62443 y a la Resolución ANEEL 964, con evidencias organizadas.
Segmentar no es solo separar la red corporativa de la industrial. Es agrupar activos por función y criticidad, definir por dónde puede comunicarse cada zona y controlar esos caminos. Así, un incidente en TI no se propaga a la supervisión, y un equipo comprometido no alcanza el resto de la planta.
La segmentación debe ponerse a prueba. Nuestro pentest verifica si las barreras funcionan, con alcance definido junto con ingeniería. CEDAE, compañía de saneamiento de Río de Janeiro, contrató a NTS para análisis de vulnerabilidades y pentest. En palabras de Paulo Pompei, de CEDAE: “Network Secure es nuestro socio en Seguridad de la Información. Con el proyecto de análisis de vulnerabilidades y Pentest, quedamos impresionados con la información proporcionada — se convirtió en un socio continuo y fundamental.”
Entre los clientes de NTS también hay empresas de la industria de bebidas, como Coca-Cola.
No siempre. Muchos activos de OT solo pueden actualizarse en ventanas de parada y con validación del fabricante. Por eso la corrección viene acompañada de controles compensatorios: segmentación, restricción de acceso y monitoreo del tráfico hasta la ventana de mantenimiento.
No. La serie tiene partes para quien opera la planta (programa de seguridad del propietario del activo), para proveedores de servicios e integradores, y para fabricantes de componentes. La parte 3-2 trata de la evaluación de riesgos y la división del sistema en zonas y conductos.
Las pruebas activas mal planificadas pueden afectar equipos sensibles. En OT, el alcance se define con ingeniería, las técnicas más intrusivas se limitan a entornos de prueba o ventanas acordadas, y el inventario puede hacerse de forma pasiva.
Sí. La Resolución Normativa ANEEL n.º 964/2021 exige a los agentes del sector una política de ciberseguridad y la notificación de los incidentes de mayor impacto, con análisis de causa e impacto y de las acciones de mitigación adoptadas.
Hable con un especialista y vea dónde está expuesta su red industrial, desde la conexión con TI hasta el acceso de los proveedores.