Producto
Soluciones
Empresa
Servicios

Categorías

Sin categorías

Seguridad de la Información de los Sistemas de Control Automatizado (SCA)

March 15, 2025
Eye23
Book12 min
Background

Sistema de Control Automatizado (SCA) — es un conjunto sistematizado de métodos, software y hardware utilizados para regular y controlar diversas operaciones en el trabajo de una organización. Se distinguen los siguientes sistemas automatizados:

  • objetos — SCAO;

  • proceso tecnológico — SCAPT;

  • industria —SCAI;

  • empresa — SCAE;

  • tropas — SCAT;

  • tránsito vial — SCATV;

  • etc.

Seguridad de la Información (SI) — es el estado de un Sistema de Información en el que se garantizan la confidencialidad, la disponibilidad y la integridad de los datos que circulan en él.

Ventajas del uso de los SCA en la industria

Un Sistema de Control Automatizado suele constar de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización, es decir, diversos sensores, enrutadores, dispositivos de control, etc. El sistema de control automatizado consta de tres niveles: un panel de control, equipos de procesamiento de datos y elementos típicos de automatización.

Es importante señalar que la participación humana en el trabajo con el SCA se minimiza, pero sigue presente: en la etapa de configuración del sistema y al tomar decisiones importantes.

El uso de los SCA permite a las empresas reducir significativamente los costos operativos, aumentar el volumen de producción sin pérdida de calidad y aumentar el nivel de seguridad en la empresa al minimizar la influencia del factor humano, es decir, reduciendo el número de errores en el proceso de producción. Las ventajas del uso de los SCA son la razón de su creciente popularidad en todas las industrias.

Así, según Fortune Business Insights, el mercado global de automatización industrial se valoró en aproximadamente 206.000 millones de dólares en 2022 y se proyecta que alcance los 395.000 millones de dólares en 2029, lo que corresponde a una tasa de crecimiento anual compuesta de casi el 10%.

qwerty

Se espera que innovaciones como la digitalización, la aparición de la tecnología inalámbrica 5G, la expansión de la realidad aumentada (RA), el uso de la tecnología de gemelos digitales y el internet industrial de las cosas (IIoT) aceleren aún más el crecimiento del mercado global de automatización industrial.

Hoy en día, los sistemas automatizados no se utilizan únicamente para controlar equipos industriales. Los SCA han demostrado su eficacia en la energía, la logística, la medicina, la educación, los sistemas de iluminación, los sistemas de tránsito vial y prácticamente todos los ámbitos de la agricultura y la industria.

Además, muchos sistemas automatizados admiten funcionalidades para recopilar y procesar datos del sitio. Esto acelera el proceso de toma de decisiones y reduce aún más la participación humana en las operaciones de producción.

No obstante, el aumento significativo de la complejidad de los Sistemas de Información en las empresas industriales, así como de la arquitectura de sus tecnologías operativas, incluidos los SCA, ha ampliado el alcance de las amenazas, cuya materialización puede tener consecuencias catastróficas.

¿Por qué se necesita la Seguridad de la Información en los SCA?

La digitalización de la industria se caracteriza por un alto nivel de automatización y una conectividad cada vez mayor con redes externas, lo que abre nuevas vulnerabilidades ante amenazas informáticas: sabotaje, ciberataques, robo de datos confidenciales, etc.  Todo esto hace relevante la cuestión de garantizar la seguridad de los sistemas de control automatizado y de los datos procesados en los SCA.

¿Por qué es necesario?

Como se mencionó anteriormente, además de los daños económicos y reputacionales, los ciberataques y las filtraciones de datos en los sistemas de control automatizado pueden desencadenar eventos importantes, a veces catastróficos (por ejemplo, liberación de sustancias peligrosas a la atmósfera, incendios, explosiones), con graves consecuencias para los empleados, la población y el medio ambiente. Al mismo tiempo, muchas empresas, incluidas las del sector energético, son instalaciones de infraestructura de información crítica (IIC), y garantizar la seguridad de la información de dichas empresas es obligatorio por ley. 

Las filtraciones de información en instituciones que procesan enormes cantidades de datos personales mediante sistemas de control automatizado pueden causar daños económicos y reputacionales. La información personal, a veces sensible, de usuarios o ciudadanos resulta de particular interés para grupos delictivos. Los empleados pueden proporcionar acceso a datos confidenciales a terceros de forma involuntaria, ya sea por error o como resultado de un ataque de phishing, o bien de forma deliberada, actuando por beneficio personal o con intención maliciosa.

Cualquier incidente de SI puede provocar la interrupción de los procesos tecnológicos que se llevan a cabo a través del SCA.

Especificidades del funcionamiento de los sistemas de control automatizado en el contexto de la Seguridad de la Información

La mayoría de los SCA están distribuidos territorialmente e interactúan entre sí mediante el intercambio de grandes cantidades de datos.

Se distinguen las siguientes características de los SCA distribuidos:

  • se utiliza una gran cantidad de métodos distintos para transmitir y almacenar información;

  • los datos de diferentes fuentes se combinan en bases de datos, algunas ubicadas en nodos distribuidos de la red;

  • la información procesada por medio del SCA es utilizada por una gran cantidad de usuarios;

  • actualmente existe una aguda escasez de personal y software especializado para proteger los SCA de las ciberamenazas.

Como se mencionó anteriormente, las tecnologías operativas optimizan los procesos de producción a la vez que abren nuevos vectores de ciberamenazas. 

Por lo tanto, las siguientes vulnerabilidades del SCA aumentan significativamente los riesgos de incidentes de Seguridad de la Información.

  • Larga vida útil de los sistemas de control. Por lo general, los sistemas de control tienen una vida útil de 15 a 30 años. Esto significa que algunos sistemas se desarrollaron hace más de una década, y los atacantes han tenido tiempo suficiente para estudiar minuciosamente todas sus vulnerabilidades.

  • Acceso remoto. La conexión de los SCA a redes inalámbricas, así como la posibilidad de conectarse a ellos de forma remota, ha simplificado los procesos de gestión al tiempo que ha ampliado considerablemente el panorama de amenazas. 

  • La información sobre el funcionamiento de los sistemas automatizados es fácil de encontrar. Por lo general, un gran número de personas trabaja con los sistemas: ingenieros, operadores, gerentes, así como pasantes y otros especialistas. Este hecho aumenta considerablemente la probabilidad de que se filtre información sobre los sistemas automatizados, especialmente en comparación con una época en la que el acceso a los sistemas estaba restringido a un número muy limitado de personas que habían firmado acuerdos de confidencialidad.

  • Factor humano. Se refiere a los empleados que, intencionalmente o no, infringen la política de seguridad de la información de la empresa, por ejemplo, al usar medios extraíbles no verificados, etc.

  • Acceso físico. Si las medidas que restringen el acceso físico al equipo son insuficientes, existen riesgos de sabotaje o daños no intencionados al SCA.

Tener en cuenta las vulnerabilidades descritas anteriormente reducirá significativamente los riesgos de amenazas al organizar el sistema de Seguridad de la Información en la empresa. Al mismo tiempo, como muestra la práctica, la mayoría de las empresas se centran en la protección contra amenazas externas y a menudo no prestan atención a las amenazas asociadas con riesgos internos — filtraciones de datos causadas por empleados, alteración o destrucción de información importante, así como sabotaje o daño no intencional del equipo. Como muestra la práctica, son los empleados y gerentes de las organizaciones quienes con mayor frecuencia son los responsables de las filtraciones. Además, las contrapartes de la empresa también suelen cometer acciones que conducen a la distribución no autorizada de información confidencial.

¿Por qué ocurre esto? 

Con mayor frecuencia, las filtraciones de información importante sobre el funcionamiento del SCA están asociadas con un nivel críticamente bajo de conciencia sobre las normas de Seguridad de la Información entre el personal. Los empleados utilizan contraseñas débiles, no logran reconocer diversos esquemas de fraude, entregan negligentemente información y documentos importantes a terceros, y utilizan medios extraíbles no verificados.

Evite las filtraciones de información confidencial causadas por empleados utilizando el sistema Anexet DLP. Evalúe las funciones del sistema en la versión gratuita de 30 días.

Amenazas de Seguridad de la Información para el SCA

Los Sistemas de Control Automatizado, incluidos los instalados en instalaciones de IIC, son particularmente sensibles incluso a las amenazas mínimas de Seguridad de la Información, que en otros ámbitos no se considerarían una vulneración.  Al mismo tiempo, hoy en día podemos observar una aguda escasez de personal y software especializado en la seguridad de los Sistemas de Información, y las medidas actuales adoptadas en las organizaciones son, en la mayoría de los casos, poco confiables e incapaces de proporcionar el nivel de protección adecuado. 

Al organizar un sistema de Seguridad de la Información, muchas personas todavía se centran principalmente en implementar sistemas de detección y prevención de intrusiones. Sin embargo, es importante prestar atención también a otros vectores de ataque.

Analicémoslos con más detalle.

Vectores de ataque contra sistemas automatizados

  1. No hace mucho tiempo, la seguridad de la información de los SCA se garantizaba, entre otras cosas, restringiendo el acceso físico, es decir, mediante el uso de los llamados espacios de aire (air gaps). Hoy en día, la mayoría de los SCA están conectados a redes de una u otra forma para resolver tareas operativas. Si un intruso obtiene acceso a la red corporativa, también puede acceder a la red tecnológica del sistema automatizado.

  2. Negligencia. Uso de medios extraíbles no verificados y conexión de módems externos. El medio puede estar infectado con malware, y el módem puede permitir el acceso desde la red tecnológica a internet público, algo que no debería ocurrir.

  3. Cadenas de suministro y organizaciones contratistas. Otro vector de ataque son las organizaciones contratistas que mantienen los sistemas automatizados y procesan equipos, y que tienen la capacidad de conectarse al SCA de forma remota. Si las organizaciones contratistas no cuentan con un sistema de Seguridad de la Información bien desarrollado, los atacantes pueden penetrar en la red tecnológica del SCA, sorteando todas las medidas de seguridad de la información, incluso las más rigurosas.

qwerty

Basándonos en los vectores descritos anteriormente, podemos identificar las amenazas de Seguridad de la Información más comunes para los sistemas automatizados.

Amenaza N.º 1. Vulneración del perímetro de la red tecnológica. La mayoría de los SCA se diseñaron bajo el supuesto de que estarían aislados de internet e incluso de las redes corporativas. Este tipo de espacio de aire es bastante eficaz para proteger contra acciones maliciosas en los lugares donde se materializan con mayor frecuencia los eventos que conducen a incidentes: servidores SCADA, estaciones de trabajo del personal, controladores lógicos programables, etc.

Amenaza N.º 2. Ataques a sistemas operativos y software. Por lo general, esta amenaza está asociada a infracciones de la política de seguridad por parte del personal de la empresa: hacer clic en enlaces de phishing, usar medios extraíbles no registrados, instalar software poco confiable en las estaciones de trabajo, operar un sistema de acceso remoto desprotegido, etc.

Para minimizar el impacto de la amenaza, se recomienda implementar un sistema de capacitación del personal en los fundamentos de la Seguridad de la Información, así como actualizar oportunamente el software utilizado en la empresa.

Amenaza N.º 3. Penetración a través del acceso remoto. Los SCA modernos están cada vez más conectados a la red global, lo que simplifica enormemente el proceso de gestión, pero abre nuevas vías de acceso no autorizado a la infraestructura de la empresa. Otra vulnerabilidad que conduce a la materialización de esta amenaza es el uso de protocolos de conexión remota inseguros.

Amenaza N.º 4. Desconexión ilícita de equipos de la red. Se materializa cuando las medidas que restringen el acceso físico a los elementos del SCA son insuficientes.

Amenaza N.º 5. Uso de software no registrado. El software no registrado puede ser instalado por empleados que infringen las normas de Seguridad de la Información de la empresa. El software no seguro y no verificado, así como sus componentes, puede contener vulnerabilidades que dan a los ciberdelincuentes acceso a los componentes del sistema.

Amenaza N.º 6. Divulgación, pérdida, transferencia de acceso al sistema. Ocurre por culpa del personal de la organización. Los datos de autorización pueden transferirse a terceros de forma deliberada o por error.

Amenaza N.º 7. Avería física o destrucción de componentes del sistema. Se materializa en caso de medidas insuficientes que restrinjan el acceso físico a los elementos del SCA.

Amenaza N.º 8. Reclutamiento de empleados con cierta autoridad o acceso a información protegida. Puede materializarse mediante chantaje, soborno, etc.

Amenaza N.º 9. Robo de medios de almacenamiento: discos, memorias USB, dispositivos con memoria interna y computadoras enteras.

Amenaza N.º 10. Uso de información residual de la RAM y de dispositivos de almacenamiento externos, así como de sectores de RAM utilizados por el sistema operativo.

Amenaza N.º 11. Robo de soportes de datos usados que no han sido destruidos oportunamente conforme a la normativa: diversos documentos, memorias USB, discos magnéticos, etc.

Amenaza N.º 12. Uso de dispositivos de escucha y medios de intercepción, vigilancia, fotografía y filmación no autorizadas.

Amenaza N.º 13. Infiltración de personas internas o agentes en la plantilla, con el consiguiente robo o sabotaje de información protegida.

Amenaza N.º 14. Diversas acciones destinadas a sabotear el funcionamiento de la empresa, por ejemplo, la creación de un ambiente tenso en el equipo por parte de empleados desleales, huelgas, así como cambios en los modos de operación de los sistemas de control automatizado, instalación de equipos que generan interferencias de radio en las frecuencias en las que operan los sistemas automatizados.

Amenaza N.º 15. Intercepción de información transmitida por canales de comunicación electromagnéticos, acústicos y de otro tipo.

Importante: por lo general, para lograr su objetivo, los atacantes utilizan no una, sino varias formas de penetrar en el sistema a la vez.

Como podemos ver en la lista descrita anteriormente, la mayoría de las amenazas de SI a los sistemas automatizados se basan en el factor humano y tienen carácter intencional. Por eso, al organizar el sistema de seguridad de la información para sistemas automatizados, conviene prestar atención no solo a las medidas destinadas a la protección contra amenazas externas, sino también a proteger los sistemas de daños no intencionados y sabotajes, así como los datos procesados en ellos frente a la exfiltración — por culpa de los empleados.


Proteja sus datos de filtraciones, alteraciones y destrucción con Anexet DLP.


Un incidente real en un SCA: pérdida de 1.000.000 de dólares en EnerVest debido a un sabotaje

Un ingeniero de redes de la empresa energética EnerVest, con sede en Virginia Occidental, se enteró de que estaba a punto de ser despedido y restableció todos los servidores de la red a los valores de fábrica y deshabilitó las copias de seguridad remotas. Se sabe que Mitchell enfrentó un proceso penal por el delito. No obstante, como resultado, EnerVest no pudo operar durante 30 días y sufrió pérdidas superiores a 1 millón de dólares.

Medidas para garantizar la seguridad del SCA

Existen tres tipos de medidas para garantizar la seguridad de los sistemas automatizados: físicas, organizativas y de software y hardware.

Las medidas organizativas están destinadas a nivelar el impacto del factor humano en la Seguridad de la Información:

  • desarrollo, aprobación e implementación de la Política de Seguridad (en adelante — PS);

  • designación de personas responsables de garantizar la Seguridad de la Información;

  • delimitación del acceso de los empleados al SCA y sus componentes.

Importante: incluso la PS más precisa y minuciosa no sirve de nada si los empleados de la empresa no siguen las reglas descritas en ella. Puede controlar el cumplimiento de la política de seguridad al trabajar con el SCA utilizando el sistema Anexet DLP.

También se destacan las siguientes medidas de Seguridad de la Información para sistemas automatizados.

Garantizar la protección física

Restricción del acceso al equipo y los componentes del SCA, y a las estaciones de trabajo, mediante cercas, sistemas de control de acceso y videovigilancia. Instalación de puntos de control y alarmas de seguridad. Garantía de la seguridad de los componentes del sistema en caso de desastres naturales: incendios, terremotos, inundaciones, etc.

Cifrado de datos

Uso de métodos criptográficos para proteger los datos transmitidos y almacenados frente al acceso no autorizado.

Copias de seguridad

Creación de copias de seguridad de datos y software críticos para una recuperación rápida en caso de fallos, sabotajes o ataques.

Actualizaciones de software oportunas

Instalación de parches y actualizaciones para corregir vulnerabilidades y mejorar la seguridad del sistema.

Monitoreo y auditoría

Recopilación y análisis de información sobre eventos del sistema para identificar actividad sospechosa y amenazas potenciales.

Capacitación del personal 

Realización de las llamadas ciberformaciones, capacitaciones y seminarios sobre temas de Seguridad de la Información para el personal que trabaja con el SCA.

Uso de antivirus y otras herramientas antimalware 

Es necesario evitar que virus y otros programas maliciosos infecten el SCA.

Importante: el uso de estas medidas no garantiza la seguridad total de la información de la instalación, pero reducirá significativamente los riesgos de incidentes.

Al proporcionar medidas de protección para sistemas automatizados, es importante tener en cuenta los requisitos descritos en los actos normativos legales de los reguladores, así como basarse en estándares globales de seguridad, que analizaremos a continuación.

La familia de normas IEC 62443

Las normas se basan en un enfoque orientado al riesgo y establecen requisitos para la seguridad de los sistemas de control industrial. Los documentos describen la seguridad de la información como un conjunto de operaciones que deben realizarse periódicamente en todas las etapas del ciclo de vida de un SCA.

En conclusión

Al garantizar la Seguridad de la Información de los SCA, es importante implementar medidas para contrarrestar no solo las amenazas externas, sino también las internas. Como muestra la práctica, es la actividad humana la que representa el mayor riesgo para los sistemas de control automatizado: la negligencia de los empleados al realizar tareas laborales, las actividades de personas internas y empleados desleales a la organización, el espionaje industrial, etc.

Al mismo tiempo, los posibles riesgos para el medio ambiente y los ciudadanos causados por la interrupción de procesos tecnológicos o el daño de equipos en las empresas pueden ser de interés para los servicios de países extranjeros, especialmente en la situación geopolítica actual del mundo. Esto hace que la cuestión de garantizar la SI de los sistemas automatizados sea particularmente relevante.

Advertisement

¡Explore el poder de Anexet ahora mismo!

Iniciar prueba gratuita