CiberLATAMbywhalemate

CISA y FBI emiten guía para integradores ICS

La guía pide limitar accesos remotos, reforzar contratos y mantener operación manual ante integradores ICS de terceros en infraestructura crítica.

Whalemate Labs · Research asistido por IAPublicado:3 min

CISA y el FBI publicaron una nueva ficha para operadores de infraestructura crítica que trabajan con integradores de sistemas ICS de terceros. La guía pide incorporar requisitos de ciberseguridad y cadena de suministro en los contratos, reducir la exposición pública de dispositivos, registrar accesos remotos, exigir inventarios de hardware y software y sostener capacidades de operación manual.

CISA y el FBI publicaron el 23 de septiembre una nueva ficha para organizaciones de infraestructura crítica que trabajan con integradores de sistemas ICS de terceros. El documento, titulado Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators, apunta a reducir la dependencia operativa de proveedores externos y a ordenar mejor el acceso remoto, la documentación técnica y los planes de continuidad.

¿Qué pide la guía nueva?

La ficha recomienda incorporar requisitos de ciberseguridad y de seguridad de la cadena de suministro en los contratos, reducir la exposición pública de dispositivos, monitorear y registrar los accesos remotos, exigir inventarios de hardware y software, y mantener capacidades de operación manual. También sugiere permitir el acceso remoto bajo demanda, en lugar de dejarlo habilitado de forma permanente.

La orientación conjunta agrega que los operadores documenten cómo los componentes provistos por el integrador se conectan a la infraestructura y cómo reciben actualizaciones. Según la cobertura independiente, también pide limitar al mínimo necesario el acceso de cada integrador, supervisar y registrar las sesiones remotas, proteger copias offline del software necesario para operar equipos y preparar procesos esenciales para seguir funcionando si el integrador queda indisponible.

¿Qué riesgo busca bajar?

La guía trata al integrador ICS como un riesgo de cadena de suministro y lo ubica como un punto de dependencia que puede complicar la continuidad operativa si el tercero queda comprometido o no está disponible. Ese enfoque aparece reforzado en un análisis adicional, que destaca la necesidad de capacidades de ingeniería locales, redundancia y copias de seguridad offline.

En la práctica, el material reunido por las coberturas apunta a que los operadores no queden atados a una sola vía de administración o soporte. La lógica del documento es que, si el integrador falla o se ve afectado, la instalación todavía pueda sostener funciones esenciales con procedimientos internos y software guardado fuera de línea.

¿Qué otras señales de riesgo acompañan esta guía?

El mismo paquete de cobertura sectorial incluye datos de exposición y de incidentes OT en distintos sectores. SpyCloud informó que 1.787 organizaciones vinculadas al sector de agua y aguas residuales de Estados Unidos muestran exposición a malware tipo infostealer, incluidas 258 con credenciales comprometidas asociadas con sistemas OT o de acceso remoto.

Otra cobertura, atribuida a SpyCloud pero todavía no confirmada de forma independiente, sostuvo que al menos 250 organizaciones podrían tener credenciales capaces de acceder a sistemas operativos que controlan bombas y flujos de agua. Además, una nota adicional indicó que esas credenciales recolectadas por malware infostealer afectarían a 1.787 organizaciones proveedoras de agua, cerca del 20% de los proveedores incluidos en el relevamiento, aunque esa fuente aclaró que no constituye una validación independiente del conjunto de datos.

En paralelo, un informe de benchmarking de ciberseguridad OT citado por la cobertura sectorial dijo que 91% de los encuestados de energía y utilities sufrió un incidente significativo de ciberseguridad OT en los 12 meses previos. La misma línea de informes agregó que 87% de los encuestados del sector marítimo reportó incidentes OT significativos en ese período.

Fuentes

Ver todas