Reducir la brecha entre la ciberseguridad de OT y de TI
¿Cómo evaluar la ciberseguridad de OT y TI de forma integrada? La especialista en certificación Adelina-Elena Voicu presenta su investigación.
... > Site Assessment > Reducir la brecha entre la ciberseguridad de OT y de TI
Cerrar la brecha entre TI y OT
Los sistemas OT solían estar aislados de las redes que gestionaban los sistemas IT. La ciberseguridad de TI y OT se trataban como cuestiones separadas. Pero ambos están cada vez más integrados. A la hora de evaluar la seguridad de estos sistemas, esta integración supone nuevos retos. Adelina-Elena Voicu, especialista en certificación de Bureau Veritas Cybersecurity, investigó a fondo estos retos. Ella responde a tres preguntas sobre su investigación.
¿Por qué necesitamos un enfoque combinado de la seguridad de TI y OT?
'Hoy en día, la mayoría de las organizaciones cuentan con infraestructuras tanto de TI como de OT. Para los sistemas OT, la norma a seguir es la IEC 62443-2-1. Esta norma se inspiró en la norma para los sistemas de TI: ISO 27001. Esto significa que estas dos normas contienen controles similares. Pero una se creó específicamente para TI y la otra específicamente para OT".
Lagunas y solapamientos
'Si realizamos una assessment basada en los controles OT, podríamos pasar por alto controles IT que podrían ser relevantes. Al mismo tiempo, no podemos limitarnos a utilizar los controles de TI y extenderlos a los entornos de OT, porque eso puede dar lugar a conflictos.'
'Así que lo que investigué fue: ¿cómo podemos crear un enfoque integrado de ciberseguridad TI/OT basado en estas dos normas similares? Para ello mapeé las lagunas y las partes que se solapan de las dos normas, la ISO 27001 y la guía de implementación de la ISO 27002'.
Adelina-Elena Voicu
Especialista en certificación
Secura
Si se produce una emergencia en una fábrica y un operario necesita acceder a la pantalla del operador, el requisito de una contraseña puede convertirse en un riesgo para la seguridad.
¿Qué conflictos pueden surgir si utiliza un control TI en un entorno OT?
'Echemos un vistazo a la autenticación segura. Es fácil exigir que usted y yo utilicemos una contraseña en nuestro ordenador portátil. Pero qué ocurre si extendemos ese requisito a la pantalla de un operario, digamos en una fábrica. Si hay una emergencia y un operario necesita acceder a la pantalla, tener una contraseña puede retrasar el tiempo de respuesta. Entonces una contraseña, el control de seguridad informático, se convierte en un riesgo para la seguridad. Y la seguridad es importante, pero la seguridad siempre es lo primero'.
¿Cómo se puede utilizar esta investigación en la práctica?
'Aún estamos trabajando en el resultado práctico. Pero imagine que quiere hacer una assessment de su madurez en seguridad. Para una assessment como ésta utilizaría controles de, por ejemplo, la norma IEC 62443, para su entorno OT, o la ISO 27001, en caso de un entorno IT.'
'Pero, ¿y si su empresa dispone de ambos? Una assessment completa para ambos entornos requeriría mucho esfuerzo y sería costosa. Pero si podemos identificar los solapamientos entre las dos normas, podríamos utilizar una sola assessment para cubrir tanto TI como OT. Durante la assessment sólo tendríamos que hacer ciertas preguntas una vez. Esto ahorra tiempo y dinero".
Lea más sobre esta investigación para evaluar la seguridad de los entornos de TI/OT en estos dos libros blancos.
Descargar libros blancos
Sobre el autor
Adelina-Elena Voicu trabaja como especialista junior en certificación en Bureau Veritas Cybersecurity dentro del grupo de mercado Fabricantes de productos. Realizó un máster en el campo de la Seguridad y Tecnología de la Información en la Universidad de Tecnología de Eindhoven. Desde que se graduó ha estado trabajando en Bureau Veritas Cybersecurity en proyectos relacionados con la certificación de productos, con especial atención a los vehículos conectados y los productos industriales.
Servicios relacionados
Evaluación del nivel de madurez en seguridad
¿Cuál es el nivel de madurez actual de su organización y qué puede hacer para mejorarlo?
OT Risk Assessment
Assess your Operational Technology environment, to identify risks, prioritize countermeasures, and safeguard your assets against increasing cyber threats.
Modelado de amenazas
Descubra las ciberamenazas potenciales para su sistema o aplicación con el servicio de Modelado de amenazas de Bureau Veritas Cybersecurity, para que pueda implantar de forma proactiva medidas de seguridad eficaces.
CONTÁCTEME
¿Desea obtener más información sobre la assessment de sus entornos de TI y OT? Rellene el formulario de contacto y nos pondremos en contacto con usted en el plazo de un día laborable.
¿Por qué elegir la ciberseguridad de Bureau Veritas?
Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.
Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.