Nuevo informe del CCN para Sistemas de Control Industrial
El pasado mes de enero, el CCN-CERT publicó el informe de amenazas y análisis de riesgos en Sistemas de Control Industrial (CCN-CERT IA-04/16) que ha sido elaborado de manera conjunta por el propio CCN y S2 Grupo. El objetivo de este informe es establecer un catálogo realista de amenazas o escenarios de riesgo al que están expuestos los sistemas de control industrial en la actualidad.
El documento está dirigido a dos tipos de perfiles:
- El experto en seguridad sin conocimiento de procesos industriales
- El experto en explotación de procesos industriales sin conocimientos en seguridad de la información
El documento está estructurado en 3 bloques principales. En el primer bloque (del punto 1 al punto 3 del documento) se incluye una pequeña introducción, se definen los objetivos y se explica la metodología seguida en la elaboración del informe. Es importante destacar que es en esta parte en la que se lleva a cabo una clasificación en cuatro grupos de los diferentes sectores estratégicos de nuestro país. Dicha clasificación se hace en base al modo en dichos sectores hacen uso de los sistemas de control industrial y la criticidad de éstos para sus procesos.
- Grupo 1
– Sistema financiero y tributario
– Instalaciones de investigación
– Administración
– Tecnologías de la Información y las Comunicaciones - Grupo 2
– Transporte
– Agua
– Energía - Grupo 3
– Alimentación
– Manufactura
– Salud
– Servicios - Grupo 4
– Industria Química
– Industria Nuclear
Entre ellos destacan los factores de riesgo y el contexto. Los factores de riesgo, además de indicar qué situaciones o elementos aumentan la probabilidad de que un ICS se vea afectado, pueden ayudar a identificar rápidamente al lector si su sistema podría estar sometido a esa amenaza. En el apartado de contexto se explica el modo en que se trabaja en el sector industrial y se aportan ejemplos de los casos en los que los ICS están sujetos a ese riesgo. Los escenarios de riesgo considerados son los siguientes:
- Uso inadecuado de dispositivos portátiles.
- Trabajo de terceros.
- Interconexiones con otras redes.
- Gestión deficiente de copias de seguridad.
- Falta de concienciación del personal.
- Inadecuada gestión de cambios.
- Inexistencia de planes adecuados de gestión de incidentes y continuidad.
- Gestión deficiente de la información.
- Gestión deficiente del software.
- Asignación deficiente de responsabilidades y gestión de la seguridad.
- Gestión deficiente de usuarios y contraseñas.
- Falta de gestión técnica de la seguridad y sistemas.
Aunque es cierto que existen multitud de documentos que abordan cuestiones de ciberseguridad en este tipo de entornos, creemos que este informe llena un espacio que todavía no había sido cubierto. Y lo hace teniendo en cuenta el modo en el que se trabaja en el sector de los procesos industriales brindando información de utilidad a los responsables en las distintas organizaciones que deben trabajar en esta cuestión mejorar la seguridad de sus sistemas.
Fuente: Securityatwork
Comentarios
Publicar un comentario
siempre es bueno, leer tus comentarios