site-logo
site-logo
site-logo

Por qué las redes de TO necesitan el escaneo de medios para la ciberdefensa

Por qué las redes de TO necesitan el escaneo de medios para la ciberdefensa

Por qué las redes de TO necesitan el escaneo de medios para la ciberdefensa

Por qué las redes de TO necesitan escaneo de medios para la ciberdefensa
Logotipo de Shieldworkz

Equipo Shieldworkz

Por qué las redes OT necesitan el escaneo de medios para la ciberdefensa: Cerrando la última puerta abierta de la brecha de aire (Air Gap)

Todo líder de seguridad industrial ha escuchado la frase "nuestra red OT está aislada (air-gapped), por lo que estamos seguros". Es una idea reconfortante. También es una de las suposiciones más peligrosas en la tecnología operativa actual. Las brechas de aire no evitan que el malware entre por la puerta principal en una unidad USB, la laptop de un contratista o un disco de actualización de firmware. Solo evitan que llegue a través de internet. Todo lo demás se sigue transportando a mano, y es precisamente por eso que el escaneo de medios se ha convertido en una de las capas más importantes, y más pasadas por alto, de la ciberdefensa industrial.

Este blog desglosa por qué los medios extraíbles se han convertido silenciosamente en uno de los mayores vectores de ataque en plantas, empresas de servicios públicos e infraestructura crítica, en qué consiste realmente el escaneo de medios y cómo los líderes de seguridad de OT pueden crear un programa práctico y auditable en torno a él, sin ralentizar las operaciones ni frustrar a los ingenieros que dependen de los dispositivos portátiles para hacer su trabajo.

Para el gerente de una planta o un CISO que evalúa dónde invertir el presupuesto limitado de seguridad, esto importa más de lo que podría parecer a primera vista. Los medios extraíbles se encuentran en la intersección de dos cosas que le importan a todo líder industrial: la continuidad operativa y la reducción demostrable del riesgo. A diferencia de muchas inversiones en ciberseguridad que son difíciles de explicar en una reunión de junta directiva, un programa de escaneo de medios produce algo concreto: un control documentado, un registro de cada dispositivo que cruzó el umbral y una reducción medible en uno de los puntos de entrada más explotados en las redes industriales hoy en día.

El mito de la brecha de aire (Air-Gap): Por qué "desconectado" no significa "protegido"

Durante décadas, los entornos industriales dependieron del aislamiento físico como su principal estrategia de defensa. Las redes de control se mantenían separadas de la TI corporativa, y la lógica era simple: si no hay conexión con el mundo exterior, no hay forma de entrar. Esa lógica tenía sentido cuando los controladores lógicos programables (PLC) y las interfaces hombre-máquina (HMI) vivían en un mundo sin laptops, paneles de control en la nube o soporte remoto de proveedores.

Ese mundo ya no existe. Las plantas modernas dependen de un flujo constante de personas, dispositivos y archivos que se mueven entre la red corporativa, los equipos de los contratistas y el área de control. El firmware necesita actualizarse. Los datos del historiador deben extraerse para la generación de informes. Los ingenieros viajan entre plantas llevando la misma laptop y la misma unidad USB. Los proveedores se presentan con herramientas de diagnóstico que se conectaron en una docena de entornos de otros clientes antes de llegar al suyo. Cada uno de esos puntos de contacto es un punto de entrada potencial, y ninguno de ellos requiere una conexión a internet para introducir una amenaza.

La investigación independiente de la industria sobre las amenazas de medios extraíbles ha seguido de cerca esta evolución. En 2019, aproximadamente el 9 por ciento del malware analizado en entornos industriales fue diseñado específicamente para propagarse a través de dispositivos USB. Para 2022, esa cifra había superado el 50 por ciento y se ha mantenido en niveles elevados similares desde entonces. Aún más sorprendente es que la mayoría de ese malware (más del 80 por ciento según estimaciones recientes) es capaz de causar una interrupción operativa real una vez que llega a un sistema de control: pérdida de visibilidad, pérdida de control o un paro no planificado.

The share of malware engineered specifically for USB

Figura 1: La proporción de malware diseñado específicamente para la propagación por USB ha crecido más de cinco veces en los últimos años, según investigaciones agregadas de inteligencia de amenazas industriales.

El patrón es constante en todos los sectores. Las plantas de manufactura, las empresas de servicios públicos de agua, los operadores de energía y las instalaciones farmacéuticas comparten la misma debilidad estructural: un perímetro reforzado con una puerta lateral blanda y en gran medida no monitoreada en forma de medios extraíbles.

También vale la pena señalar cómo esta tendencia se cruza con la convergencia más amplia de los sistemas de TI y OT. A medida que las plantas adoptan más mantenimiento basado en datos, monitoreo remoto y análisis conectados a la nube, la frontera entre la TI corporativa y el área de control se vuelve menos definida, y las personas, laptops y dispositivos que cruzan esa frontera se vuelven más numerosos, no menos. Un punto de control de escaneo de medios es uno de los pocos controles que sigue siendo relevante independientemente de cuán conectado o desconectado esté el resto del entorno, porque regula el movimiento físico de los dispositivos en lugar de solo el tráfico de red.

Qué significa realmente el escaneo de medios en un contexto de OT

El escaneo de medios es la práctica de inspeccionar cada dispositivo extraíble (unidad USB, disco duro externo, tarjeta SD o herramienta de diagnóstico portátil) antes de permitir que se conecte a cualquier activo en la red OT. Suena simple, pero hacerlo correctamente en un entorno industrial es diferente a ejecutar un software antivirus en una laptop de oficina.

Más allá del antivirus tradicional

Las herramientas de antivirus convencionales para endpoints están diseñadas para sistemas de TI que reciben actualizaciones constantes de firmas a través de internet. La mayoría de los dispositivos OT, por diseño, no tienen esa conectividad, y muchos ejecutan sistemas operativos heredados que el software antivirus moderno ni siquiera admite. El escaneo de medios resuelve esto de manera diferente: en lugar de instalar software de detección en cada endpoint heredado y frágil, las organizaciones inspeccionan el medio en sí en un punto de control supervisado antes de que llegue a la red de control.

Dónde encaja el escaneo en la pila de seguridad de OT

El escaneo de medios no reemplaza la segmentación de red, el monitoreo ni la protección de endpoints. Es un control complementario que cierra una brecha que ninguna de esas otras capas puede abordar por completo por sí sola. Los firewalls y la segmentación controlan el tráfico de red; no hacen nada para evitar que un técnico conecte una unidad USB infectada directamente a una HMI. El escaneo de medios está diseñado específicamente para ese escenario exacto.

Figura 2: Los medios extraíbles entran a los entornos de OT a través de muchos canales legítimos. Un punto de control de escaneo dedicado es el único punto de control común para todos ellos.

Incidentes del mundo real que demuestran el punto

El riesgo teórico de los medios extraíbles está bien documentado, pero la trayectoria en el mundo real es lo que suele cambiar de opinión en la junta directiva. Un puñado de incidentes ha dado forma a la manera en que la industria piensa sobre las amenazas transmitidas por USB.

Stuxnet (2010): Tal vez el ciberataque industrial más trascendental de la historia, Stuxnet fue diseñado específicamente para atacar los controladores lógicos programables de Siemens utilizados en las centrífugas de enriquecimiento de uranio en una instalación nuclear. El malware no llegó a través de internet. Se transportó en una unidad USB, cruzando una brecha de aire que se suponía segura, y procedió a dañar físicamente el equipo mientras alimentaba a los operadores con lecturas falsas que ocultaban el sabotaje en curso.

Agent.btz (2008): Un gusano introducido a través de una unidad de memoria flash USB infectada se propagó por las redes militares clasificadas y no clasificadas de los EE. UU., lo que provocó un esfuerzo importante de varios años para reformar la política de medios extraíbles en todas las redes de defensa. Sigue siendo uno de los ejemplos más claros de cómo un solo dispositivo no analizado puede comprometer redes que de otro modo se consideraban estrictamente controladas.

Tendencia actual en manufactura y servicios públicos: Más allá de estos casos históricos, la inteligencia de amenazas de la industria reciente ha detectado un flujo constante de troyanos, descargadores de ransomware (ransomware droppers) y herramientas de acceso remoto que ingresan a través de medios extraíbles en plantas de manufactura, instalaciones de tratamiento de agua y sitios de energía en todo el mundo. La actividad de ransomware contra operadores industriales aumentó considerablemente en el período de informe más reciente, y los medios extraíbles se citan sistemáticamente como una de las principales rutas de acceso inicial.

Incidentes notables de un vistazo

Año

Incidente

Vector de entrada

Impacto

2008

Gusano Agent.btz

Unidad de memoria flash USB infectada

Compromiso de redes de defensa clasificadas y no clasificadas; provocó una reforma de varios años en la política de medios extraíbles

2010

Stuxnet

Unidad USB transportada a través de una instalación aislada (air-gapped)

Daño físico a las centrífugas de enriquecimiento de uranio; lecturas falsificadas para los operadores

2019-2024

Crecimiento de malware por USB en toda la industria

Medios extraíbles en manufactura, energía y servicios públicos

La proporción de malware creado para la propagación por USB aumentó de aproximadamente el 9% a más del 50%; la mayoría capaz de interrumpir las operaciones

Tabla 1: Una muestra de incidentes documentados que ilustra cómo los medios extraíbles han evadido repetidamente las defensas perimetrales y de brecha de aire.

Una mirada más cercana a las amenazas basadas en contenido

Una tendencia que vale la pena comprender en detalle es el aumento de lo que los investigadores llaman malware basado en contenido. En lugar de explotar una vulnerabilidad de software, este tipo de amenaza se oculta dentro de archivos de aspecto ordinario, hojas de cálculo, documentos de procesamiento de textos, PDF o scripts, que dependen de funciones de scripting integradas para ejecutar código malicioso una vez abiertos. Análisis recientes de la industria revelaron que aproximadamente uno de cada cinco elementos de malware bloqueados en dispositivos USB industriales pertenece a esta categoría. Esto importa porque un punto de control de escaneo centrado únicamente en firmas de virus conocidas puede pasar por alto amenazas que parecen, en la superficie, un documento de ingeniería de rutina que se le pidió a un contratista traer a la planta.

Esta es también la razón por la que el vector de entrada importa tanto como la carga útil (payload). Un troyano o dropper entregado a través de medios extraíbles no necesita atravesar un firewall ni explotar un servicio expuesto a internet. Simplemente necesita que alguien (un ingeniero con buenas intenciones, el técnico de un proveedor, el gerente de una planta que revisa el correo electrónico sin conexión) conecte un dispositivo que se infectó en un lugar completamente diferente, a menudo sin que esa persona sepa que sucedió.

Por qué las herramientas de seguridad de TI tradicionales se quedan cortas en entornos de OT

Es tentador asumir que cualquier software antivirus es mejor que ninguno. En entornos de OT, esa suposición puede crear una falsa sensación de seguridad. La protección tradicional de endpoints depende de actualizaciones frecuentes de firmas basadas en la nube, telemetría de comportamiento y sistemas operativos modernos. La mayoría de los activos de sistemas de control no tienen nada de esto. Una estación de trabajo de ingeniería de hace veinte años que ejecuta un sistema operativo sin soporte simplemente no puede alojar una protección de endpoints moderna, e incluso cuando puede, desconectar una HMI de producción para parcharla o escanearla conlleva su propio riesgo operativo.

Es por esto que las estaciones de escaneo de medios dedicadas e independientes se han convertido en la respuesta práctica. En lugar de intentar proteger cada endpoint frágil individualmente, las organizaciones instalan un quiosco reforzado y diseñado específicamente en el perímetro del entorno de OT. Todos los dispositivos se escanean allí primero, utilizando múltiples motores de detección e inteligencia de amenazas que reconocen OT, antes de permitir que cualquier cosa avance hacia el interior.


A well-designed media scanning workflow inspects

Figura 3: Un flujo de trabajo de escaneo de medios bien diseñado inspecciona, decide y registra cada dispositivo antes de que toque un activo del sistema de control.

Riesgos e impacto empresarial de los medios extraíbles no monitoreados

Dejar los medios extraíbles sin gestionar no solo crea una vulnerabilidad técnica. Crea una exposición empresarial que se refleja en los programas de producción, los informes de seguridad, las conversaciones con las aseguradoras y las auditorías regulatorias. Algunas de las consecuencias más comunes incluyen:

  • Tiempo de inactividad no planificado: El malware que corrompe los datos del historiador, interrumpe las comunicaciones o fuerza un paro controlado puede detener la producción durante horas o días, con un impacto directo en los ingresos.

  • Pérdida de visibilidad y control del proceso: La investigación independiente encuentra constantemente que la mayoría del malware detectado en dispositivos USB industriales es capaz de causar pérdida de visibilidad o pérdida de control, los dos resultados que más temen los operadores.

  • Exposición de seguridad física: En entornos donde los sistemas de control gestionan la presión, la temperatura o la dosificación de productos químicos, una HMI o un PLC comprometidos no es solo un problema de datos. Puede convertirse en un incidente de seguridad física.

  • Brechas regulatorias y de cumplimiento: Los marcos de trabajo como IEC 62443, NERC CIP y varias directivas nacionales de infraestructura crítica exigen cada vez más controles documentados de medios extraíbles. Los auditores piden pruebas de políticas, no buenas intenciones.

  • Riesgo reputacional y contractual: Un incidente publicado cuyo origen se rastree hasta una unidad USB no analizada daña la confianza de los reguladores, aseguradoras, clientes y las comunidades que dependen del funcionamiento seguro de la infraestructura crítica.

  • Costo de respuesta a incidentes: Investigar y mitigar un incidente de malware que se ha propagado a través de múltiples activos de sistemas de control es drásticamente más costoso que el precio de un punto de control de escaneo que lo habría detectado en la puerta.

Consideraciones específicas de la industria

Si bien el riesgo principal es universal, la forma en que debe implementarse el escaneo de medios varía significativamente según el sector.

Manufactura

Los entornos de manufactura suelen registrar el mayor volumen de actividad de medios extraíbles, impulsado por las frecuentes actualizaciones de firmware, cambios de fórmulas y extracciones de datos de los controladores de las máquinas. Las líneas de producción a menudo no pueden tolerar tiempos de inactividad no planificados, lo que hace que un punto de control de escaneo rápido y bien integrado sea especialmente importante. Los fabricantes con múltiples líneas de producción o instalaciones también se benefician al centralizar los registros de escaneo, de modo que una amenaza detectada en una planta puede informar de inmediato el monitoreo en otras.

Energía y servicios públicos

Los sitios de generación, transmisión y distribución de energía a menudo incluyen instalaciones remotas y no tripuladas, subestaciones, estaciones de bombeo, activos eólicos y solares, donde los técnicos realizan visitas solo de forma periódica. Estos lugares necesitan una estrategia de escaneo que no dependa de un punto de control fijo en una oficina central, ya que el riesgo de los medios se presenta dondequiera que viaje físicamente la laptop o la herramienta de diagnóstico del técnico. Las soluciones de escaneo portátiles y el filtrado estricto de dispositivos antes de la visita son particularmente valiosos en este caso.

Instalaciones de agua y aguas residuales

Las empresas de servicios públicos de agua suelen operar con equipos técnicos más pequeños e infraestructura de sistemas de control más antigua, lo que las convierte en objetivos atractivos y que requieren menos esfuerzo para los atacantes. Debido a que estos sistemas a menudo gestionan directamente funciones de salud pública y seguridad física, la tolerancia para cualquier compromiso, incluso uno que solo afecte la visibilidad y no el control, es extremadamente baja. Una política de medios documentada y fácil de seguir tiende a funcionar mejor en estos casos que un programa muy complejo que un equipo pequeño no pueda mantener a largo plazo.

Manufactura farmacéutica y de procesos

Los requisitos de validación regulatoria en los entornos de procesamiento farmacéutico y químico significan que cualquier cambio no planificado en el sistema, incluida una cuarentena activada por un escaneo o una restricción de dispositivos, puede tener implicaciones de cumplimiento. Los programas de escaneo de medios en estos entornos necesitan una estrecha coordinación entre los equipos de seguridad y las funciones de calidad o asuntos regulatorios, de modo que los controles de seguridad y los requisitos de validación se refuercen mutuamente en lugar de entrar en conflicto.

Comparación de enfoques para el control de medios extraíbles

No todas las organizaciones tratan los medios extraíbles de la misma manera, y las diferencias en la exposición al riesgo son significativas. La siguiente tabla compara tres posturas comunes.

Enfoque

Detección específica para OT

Pistas de auditoría y registro

Nivel de riesgo general

Sin control formal (uso libre de medios)

Ninguno

Ninguno

Crítico

Solo revisión de antivirus de TI estándar

Limitada; no optimizada para protocolos de ICS ni archivos heredados

Parcial, a menudo desconectada de los registros de OT

Moderado a Alto

Quiosco de escaneo de medios OT dedicado con cumplimiento de políticas

Alto; análisis multimotor con reconocimiento de OT

Historial completo de dispositivos, aprobaciones y registros de cuarentena

Bajo

Tabla 2: La brecha entre el manejo informal de medios y un programa de escaneo estructurado es la diferencia entre esperar lo mejor y tener evidencia de control.

Desafíos comunes al implementar programas de escaneo de medios

Incluso las organizaciones que reconocen el riesgo a menudo tienen dificultades con la implementación. Comprender estos obstáculos de antemano marca la diferencia entre un programa que perdura y uno que se desmorona silenciosamente en un año.

Fricción operativa y resistencia del personal

Los ingenieros y técnicos a menudo están bajo presión para completar el trabajo rápidamente, y un paso adicional en un punto de control puede sentirse como un retraso burocrático, especialmente durante una interrupción no planificada cuando cada minuto cuenta. Los programas que tienen éxito tratan a las estaciones de escaneo como algo rápido, bien ubicado y realmente útil, en lugar de una ocurrencia tardía añadida a un proceso existente. Cuando un escaneo toma treinta segundos y un dispositivo se autoriza con una luz indicadora simple, la resistencia disminuye drásticamente.

Cobertura de instalaciones remotas y de múltiples sitios

Un solo quiosco de escaneo en la sede corporativa no sirve de nada para una subestación remota, una estación de compresión a tres horas de la ciudad más cercana o una línea de producción satélite operada por un personal mínimo. Las operaciones distribuidas necesitan una respuesta distribuida, ya sea que eso signifique unidades de escaneo portátiles, puntos de control regionales o un modelo híbrido que combine estaciones fijas en los sitios principales con unidades móviles para ubicaciones más pequeñas o remotas.

Coordinación con proveedores y contratistas

Los técnicos de terceros con frecuencia transportan dispositivos que ya han tocado múltiples entornos de otros clientes antes de llegar a su sitio. Lograr que los proveedores acepten su política de escaneo, en lugar de tratarla como opcional, requiere que se redacte en los contratos y acuerdos de servicio mucho antes de que el técnico se presente en la puerta con un maletín de laptop lleno de herramientas no escaneadas.

Sistemas heredados y diversidad de formatos de archivo

El software de ingeniería más antiguo a menudo depende de formatos de archivo propietarios que las herramientas de escaneo genéricas no reconocen bien. Un programa maduro tiene esto en cuenta al utilizar motores de detección y políticas específicamente adaptados a los tipos de archivos comunes en entornos industriales, en lugar de asumir que una herramienta de escaneo de TI única para todo detectará todo lo relevante para un sistema de control.

Construyendo una estrategia de escaneo de medios efectiva para la infraestructura crítica

Un programa de escaneo de medios funciona mejor cuando se trata como un proceso formal en lugar de una compra única de herramientas. Las siguientes prácticas diferencian sistemáticamente a las organizaciones con programas maduros de aquellas que siguen expuestas.

1. Establecer una política formal de medios extraíbles

Defina exactamente qué dispositivos están permitidos, quién está autorizado para traer medios a las instalaciones y qué sucede cuando se presenta un dispositivo no aprobado o no escaneado. Póngalo por escrito y asegúrese de que los contratistas y proveedores estén informados al respecto antes de llegar, no después de un incidente.

2. Implementar estaciones de escaneo dedicadas en cada punto de entrada

Cada ubicación física por donde los medios podrían ingresar al entorno de OT (puertas principales, salas de ingeniería, subestaciones remotas) necesita su propio punto de control de escaneo o un proceso claro para dirigir los dispositivos a través de uno. Una política que solo cubre la puerta principal de la planta pasa por alto todas las puertas laterales.

3. Utilizar detección multimotor con reconocimiento de OT

Un solo motor antivirus siempre pasará algo por alto. Combinar múltiples motores de detección en capas, adaptados para reconocer los tipos de archivos y protocolos comunes en entornos industriales, mejora drásticamente las tasas de detección para el tipo de malware dirigido y basado en contenido que se ve cada vez más en las campañas de amenazas centradas en ICS.

4. Mantener listas de dispositivos aprobados y un registro completo

Cada escaneo debe generar un registro: identificador del dispositivo, marca de tiempo, operador, resultado del escaneo y disposición. Esto no es solo una buena práctica de higiene, es la evidencia que los auditores y los encargados de responder a incidentes solicitarán cuando algo salga mal, y a menudo es la diferencia entre una investigación rápida y un ejercicio forense de semanas de duración.

5. Integrar el escaneo con la arquitectura de seguridad de OT más amplia

El escaneo de medios no debe operar de forma aislada. Envíe los resultados de los escaneos y las alertas de cuarentena al mismo entorno de monitoreo que observa el tráfico de red y el comportamiento de los activos, de modo que un dispositivo marcado se correlacione con cualquier anomalía que ocurra después en la red de control.

6. Capacitar al personal y a los contratistas de manera continua

El mejor quiosco de escaneo del mundo no ayuda si los operadores lo evitan porque les resulta inconveniente, o si un contratista no sabe que existe. Una capacitación regular y práctica (no videos de cumplimiento una vez al año) mantiene el lado humano del control tan fuerte como el técnico.

Cómo ayuda Shieldworkz a las organizaciones

Shieldworkz trabaja en conjunto con líderes de seguridad de OT, gerentes de planta y CISO para diseñar y poner en marcha defensas de medios extraíbles que se adapten a entornos industriales reales, no a guías de TI genéricas. Nuestro enfoque incluye:

  • Evaluaciones de riesgo centradas en OT: Identificación de cada punto donde los medios extraíbles, los dispositivos de proveedores o las herramientas de diagnóstico portátiles podrían ingresar a su entorno de control, incluidos los puntos de entrada que los equipos internos suelen pasar por alto.

  • Diseño de programas de escaneo de medios: Construcción de una política práctica y específica para cada sitio, así como de una arquitectura de puntos de control que coincida con su ritmo operativo, sin crear fricciones innecesarias para ingenieros y contratistas.

  • Detección adaptada para entornos industriales: Ayuda en la implementación de soluciones de escaneo capaces de reconocer los tipos de archivos, protocolos y patrones de amenazas más relevantes para PLC, sistemas SCADA y HMI.

  • Alineación con el cumplimiento normativo: Mapeo de su programa de control de medios con las expectativas de documentación y auditoría que se encuentran en IEC 62443, NERC CIP y otros marcos de infraestructura crítica relevantes para su sector.

  • Preparación para incidentes y soporte de respuesta: Garantizar que, cuando algo sea detectado (o se pase por alto), su equipo cuente con un proceso claro y probado para la contención, investigación y recuperación.

  • Asociación de asesoría continua: Orientación continua a medida que evolucionan sus operaciones, las relaciones con proveedores y el panorama de amenazas, en lugar de una evaluación única que quede obsoleta en un año.

Lo que distingue a una sólida asociación de escaneo de medios no es el hardware del punto de control en sí, sino el programa que lo rodea: la política que resiste una auditoría, el personal que realmente la sigue porque fue diseñada pensando en su flujo de trabajo y la visibilidad que permite a un equipo de seguridad ver un dispositivo marcado como parte de un patrón más amplio en lugar de un evento aislado. Shieldworkz construye ese programa integral junto con su equipo, para que la tecnología sirva a la operación en lugar de convertirse en otra herramienta desconectada que compite por la atención en el área de producción.

Preguntas frecuentes

1. ¿Es necesario el escaneo de medios si nuestra red OT está completamente aislada (air-gapped)?

Sí. Una brecha de aire solo evita que las amenazas basadas en red y transmitidas por internet lleguen a sus sistemas de control. No hace nada para detener el malware transportado físicamente en una unidad USB, laptop o herramienta de diagnóstico. De hecho, los entornos aislados suelen estar más expuestos al riesgo de medios extraíbles precisamente porque muchos datos deben trasladarse de un lado a otro de forma manual.

2. ¿Un punto de control de escaneo de medios ralentizará el trabajo de mantenimiento y los paros programados?

Una estación de escaneo bien diseñada añade segundos, no horas, al proceso. Las organizaciones que tienen dificultades con la velocidad suelen tener un punto de control mal ubicado o con recursos insuficientes, no un proceso fundamentalmente lento. Implementado correctamente, el escaneo se adapta a los flujos de trabajo de mantenimiento y paros programados existentes sin convertirse en un cuello de botella.

3. ¿Puede el software antivirus corporativo estándar cubrir este riesgo en su lugar?

Por lo general, no. Las herramientas de antivirus corporativas están creadas para endpoints de TI conectados a internet y actualizados con frecuencia. La mayoría de los activos de sistemas de control no pueden ejecutar software antivirus moderno en absoluto, e incluso donde sí pueden, desconectar una HMI o estación de trabajo de ingeniería activa para escanearla introduce su propio riesgo operativo. Un punto de control de escaneo dedicado e independiente evita por completo ese dilema.

4. ¿Con qué frecuencia se deben revisar las políticas de medios extraíbles?

Como mínimo, una vez al año, e inmediatamente después de cualquier cambio en las relaciones con proveedores, el diseño de la planta o los requisitos regulatorios. Los patrones de amenazas que se dirigen a los entornos industriales continúan evolucionando rápidamente, y es poco probable que una política redactada hace tres años refleje las tácticas que los atacantes utilizan hoy en día.

5. ¿Quién debería ser el propietario del programa de escaneo de medios: el equipo de seguridad de TI o el de OT?

Idealmente ambos, trabajando a partir de una política compartida. Los equipos de TI suelen aportar experiencia con herramientas de seguridad de endpoints y gestión de proveedores, mientras que los equipos de OT comprenden las restricciones operativas, los sistemas heredados y las implicaciones de seguridad física exclusivas del entorno de control. Los programas que tienen éxito a largo plazo suelen tener un propietario asignado en el lado de OT, con la seguridad de TI como un socio cercano en lugar de ser el único tomador de decisiones.

Conclusión

La brecha de aire nunca fue una pared. Siempre fue una puerta, una que se abre cada vez que una unidad USB, laptop o herramienta de diagnóstico cruza al entorno de control. Las organizaciones que tratan esa puerta con la misma seriedad que aplican a los firewalls de red son las que están construyendo una resiliencia real en sus operaciones. El escaneo de medios no es una conveniencia añadida. Es un control fundamental para cualquier operador industrial que se tome en serio la protección del tiempo de actividad, la seguridad física y la confianza.

Los datos son claros, los incidentes están documentados y el costo de la inacción solo crece cada año que los medios extraíbles quedan sin gestionar. La pregunta para todo líder de seguridad de OT ya no es si se debe abordar esta brecha, sino con qué rapidez se puede cerrar.

¿Listo para cerrar la brecha en su estrategia de seguridad de OT?

Reserve una consulta gratuita con nuestros expertos

Hable con el equipo de Shieldworkz sobre cómo evaluar su exposición a los medios extraíbles y crear un programa de escaneo adecuado para su planta, empresa de servicios públicos o instalación.

Recursos adicionales:

Plan de respuesta a incidentes para empresas de servicios públicos municipales y de aguas residuales aquí
¿Qué son los medios extraíbles? Riesgos, políticas y soluciones de seguridad para OT industrial aquí
Plantilla gratuita de política de medios extraíbles para equipos de OT y TI aquí
Guías de remediación aquí 

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.