Seleccionar página

PRUEBAS DE SCADA Y SISTEMAS DE CONTROL INDUSTRIAL (ICS)

Los sistemas de control industrial a menudo tienen una vida útil instalada de varias décadas. Los más antiguos fueron diseñados con la suposición de que se comunicarían a través de pequeñas redes dedicadas: aisladas de Internet público y protegidas por la misma seguridad física que la planta en sí. Incluso los sistemas recién construidos pueden incorporar software que fue escrito originalmente cuando estas suposiciones eran válidas.

La conectividad a Internet ubicua y un gran aumento en la actividad malintencionada han cambiado radicalmente el panorama de las amenazas. Los sistemas de control industrial aún pueden funcionar en redes separadas, pero el aislamiento físico real se está convirtiendo en la excepción en lugar de la norma. Incluso sin conexión directa, algunos malware pueden saltar las barreras físicas.

La seguridad a menudo ha luchado por mantenerse al día con estas nuevas amenazas y, para los sistemas de control industrial, el impacto podría ser muy grave. Los atacantes no están limitados a la divulgación o destrucción de datos: con el control de su planta, sería posible interrumpir la producción y, en muchas instalaciones, causar daños físicos al equipo. Dependiendo de la naturaleza y el diseño del sistema, también puede haber riesgos para la salud y la seguridad a considerar.

La infraestructura crítica nacional está en particular riesgo. El gusano Stuxnet y los ataques más recientes contra los servicios eléctricos en Ucrania han demostrado la disposición de los estados-nación a participar en la ciberguerra como alternativa o complemento a la acción militar convencional.

¿Cómo podemos ayudarlo?

LRQA Nettitude puede proporcionar pruebas de penetración y evaluaciones de seguridad exhaustivas para sistemas de control industrial, incluida la prueba apropiadamente cautelosa de entornos de producción en vivo si es necesario. Nuestro enfoque lo ayudará a usted y a su organización a investigar y responder las siguientes preguntas cruciales:

  • ¿Utiliza su empresa sistemas de control industrial/SCADA?
  • ¿Están conectados a una red?
  • ¿Ha evaluado la seguridad de su red de control?
  • ¿Podría ser secuestrado o utilizado por usuarios malintencionados?
  • ¿Ha buscado y encontrado vulnerabilidades que pueden estar presentes?
  • ¿Ha evaluado cuál podría ser el impacto potencial en términos de producción perdida, equipos dañados y tal vez incluso lesiones personales si se ataca la red de control?

Si necesita proporcionar un nivel de garantía a su junta directiva, clientes, industria o reguladores de que sus sistemas han sido probados para detectar debilidades de ciberseguridad, entonces algún tipo de ejercicio de garantía es un elemento esencial de su proceso de gobernanza de riesgos.

¿En qué consisten las pruebas de seguridad de SCADA e ICS?

Los sistemas de control industrial pueden ser probados con muchas de las mismas técnicas que otros tipos de sistemas, pero también hay diferencias importantes:

  • Las herramientas que se utilizan para probar servidores y estaciones de trabajo basadas en Windows a menudo no son adecuadas para probar dispositivos de control integrados como PLC.
  • Los dispositivos de diferentes fabricantes, e incluso del mismo fabricante, a menudo no son compatibles entre sí. También existen una serie de protocolos de red de control incompatibles en uso generalizado.
  • Si las pruebas tienen efectos secundarios, estos son potencialmente mucho más graves que en una red corporativa típica, especialmente en el caso de un entorno de producción en vivo.

Para acomodar estas diferencias, las pruebas de ICS / SCADA requieren más planificación y un enfoque más adaptado que otros tipos de pruebas de seguridad. Las empresas de seguridad sin experiencia en pruebas de ICS / SCADA es poco probable que logren resultados valiosos, y podrían potencialmente causar un grave daño a sus sistemas si no están al tanto de los riesgos.

¿Por qué se necesita la prueba de seguridad?

Los sistemas de control industrial están en riesgo en el entorno de amenazas moderno si no están adecuadamente asegurados. Los principales impulsores empresariales para gestionar eficazmente este riesgo incluyen:

  • Proteger la gran inversión de capital que representan ellos y el equipo que controlan.
  • Asegurar la continuidad del negocio, para evitar los costos directos e indirectos que resultarían de cualquier pérdida de producción.

La prueba de seguridad es un componente importante de este proceso:

  • Puede utilizarse para dirigir los recursos hacia aspectos del sistema donde el riesgo es mayor.
  • Puede utilizarse como herramienta de validación para comprobar si un sistema ha sido adecuadamente asegurado.

¿Se pueden probar sistemas en vivo?

LRQA Nettitude siempre recomendará el uso del método más seguro posible de prueba. Idealmente, esto sería el sistema de producción cuando esté en mantenimiento, o un sistema de prueba representativo construido con la misma configuración. Sin embargo, si es necesario realizar pruebas en sistemas en vivo, LRQA Nettitude tiene la capacidad de hacerlo.

La clave para diseñar un plan de prueba seguro pero efectivo es primero realizar una evaluación detallada de riesgos. Esto identificará cualquier fragilidad dentro del sistema en prueba, detallará cualquier mitigación posible y le permitirá hacer un intercambio informado entre exhaustividad y riesgo. Las opciones de prueba incluyen:

  • Prueba de penetración normal
  • Escaneo de puertos activos
  • Enumeración activa (escaneo ARP)
  • Prueba activa de aislamiento de red
  • Enumeración pasiva
  • Inspección física
  • Revisión de diseño (ejercicio teórico solamente)

Por ejemplo, el escaneo de puertos generalmente se considera un método de prueba de bajo riesgo, y los hosts de la red no deberían fallar cuando se exponen a él. Sin embargo, se sabe que algunos tipos de controladores lógicos programables hacen exactamente eso. Si es necesario, LRQA Nettitude puede mitigar el riesgo de este tipo realizando pruebas de seguridad previas contra los modelos de dispositivo específicos que están conectados a la red en prueba.

Se pueden necesitar decisiones difíciles para lograr los mejores resultados, pero no hacer nada no es una opción segura. No desea que la primera prueba de sus sistemas de control sea realizada por un atacante que tenga la intención de dañarlos.

 

¿Por qué LRQA Nettitude?

LRQA Nettitude ha realizado pruebas de sistemas de control industrial (ICS) / SCADA en múltiples sectores industriales:

  • Servicios públicos (electricidad, gas, agua)
  • Fabricación y eliminación de residuos

Esto ha incluido sistemas en una variedad de estados de operación diferentes, que van desde sistemas en vivo donde se ha necesitado gran cuidado, hasta aquellos donde se ha permitido una prueba de penetración exhaustiva.

Además, LRQA Nettitude ha iniciado recientemente un programa de investigación de vulnerabilidades contra dispositivos ICS como PLC y está llevando a cabo un proyecto de investigación conjunto con la Universidad de Lancaster sobre cómo la conectividad hacia arriba y hacia abajo de la cadena de suministro afecta la seguridad de los ICS.

Más en general, LRQA Nettitude realiza más de mil pruebas de penetración y evaluaciones
de seguridad cada año en aplicaciones de software, productos y entornos. Estas
incluyen aplicaciones web, aplicaciones móviles y dispositivos de hardware,
aplicaciones de software, compromisos de ingeniería social, inalámbricos y muchas
otras áreas.

Además, realizamos cientos de evaluaciones de seguridad y auditorías de sistemas y entornos contra una variedad de normas de la industria, incluyendo NCSC, PCI (DSS y PA-DSS), ISO27001, Finanzas/Banca (Reino Unido y Estados Unidos), SANS Critical Controls, NIST y estándares de atención médica de Estados Unidos.

LRQA Nettitude ha realizado investigaciones y pruebas exhaustivas de tabletas y teléfonos móviles de consumo lanzados en la calle (tanto a nivel de hardware como de sistema operativo/aplicación), sistemas bancarios como cajeros automáticos y dispositivos de pago con tarjeta, módulos de seguridad de hardware (HMS), aplicaciones de pago y muchos otros tipos de sistemas móviles y de usuario final donde se ha utilizado información confidencial.

LRQA Nettitude está certificado por el Consejo de Normas de Seguridad de la Industria de Tarjetas de Pago (PCI SSC) para realizar evaluaciones del Estándar de Seguridad de Datos de Aplicaciones de Pago (PA DSS) en aplicaciones de pago autorizadas y realiza evaluaciones regulares durante todo el año.

LRQA Nettitude es líder mundial en la entrega de pruebas de seguridad cibernética, gestión de riesgos, consultoría, respuesta a incidentes y servicios de inteligencia de amenazas. Proporcionamos a nuestros clientes servicios de pruebas de penetración de infraestructura, aplicaciones, móviles e ingeniería social.

Ponte en contacto para hablar con uno de nuestros expertos…