12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Las fugas en la seguridad comprometen los sistemas de agua


A pesar de una serie de nuevos ataques cibernéticos que crearon conciencia sobre las vulnerabilidades en la infraestructura hídrica, casi 100 importantes sistemas municipales de agua (CWS) continúan teniendo graves vulnerabilidades en los sistemas conectados a Internet, lo que pone en riesgo el suministro de agua de casi 27 millones de estadounidenses.

Según un informe de la Agencia de Protección Ambiental (EPA) publicado el 13 de noviembre, las vulnerabilidades críticas y de alto nivel afectan a más del 9% de los 1.062 sistemas de agua en los Estados Unidos que abastecen al menos a 50.000 personas. Las vulnerabilidades se descubrieron mediante pasivación. Las evaluaciones realizadas en octubre examinaron más de 75.000 direcciones IP y 14.400 dominios.

En general, millones de ciudadanos –junto con empresas, escuelas y hospitales– dependen de los sistemas de agua afectados. «Si los actores maliciosos explotan las vulnerabilidades de ciberseguridad que identificamos en nuestra evaluación pasiva, podrían interrumpir el servicio o causar daños físicos irreparables a la infraestructura de agua potable», dijo la EPA.

En los últimos tres años, los sistemas de agua han sido cada vez más el objetivo de grupos patrocinados por el Estado, bandas de ransomware y hacktivistas. En 2023, los ciberatacantes han sido vinculados a Irán Controladores lógicos programables (PLC) comprometidos en un Empresa de agua en Pensilvaniay 10 plantas de tratamiento de aguas residuales en Israel. En 2021, un hacker El objetivo era una planta de tratamiento de agua en Florida. e incluso cambió la mezcla química del agua, pero careció de la sofisticación para evitar la detección. En septiembre, una planta de tratamiento de agua en Arkansas City, Kansas, cambiado a operación manual después de que la instalación fuera objeto de un incidente de ciberseguridad.

Relacionado:Confidencial de lectura oscura: arrestos por prueba de penetración, 5 años después

Las vulnerabilidades en el sistema hídrico son un tema crítico que podría tener un impacto Empresas, especialmente plantas de generación de energía y centros de datos.pero, lo más importante, tienen el potencial de dañar a las personas, dice Vinod D’Souza, jefe de manufactura e industria de la Oficina del CISO de Google Cloud.

«Las empresas de agua son únicas en el mundo». [operational technology] «Estamos en el mundo de la TO porque impactan directamente la salud pública y requieren medidas de seguridad estrictas para evitar consecuencias catastróficas como la contaminación del suministro de agua», dice. «Su extensión geográfica y sus sistemas complejos presentan desafíos de ciberseguridad únicos que no se encuentran en otros sectores».

Agua, agua, por todas partes… ¿Ni una gota de seguridad?

Estados Unidos tiene cerca de 150.000 sistemas de agua, que constan de tres tipos de infraestructura pública. Los sistemas de agua comunitarios (CWS) proporcionan agua a los residentes de una ciudad durante todo el año y representan aproximadamente un tercio (33,7%) de los sistemas de agua. Los sistemas transitorios de agua no comunitarios (TNCWS, por sus siglas en inglés) proporcionan agua a viajeros y visitantes en un lugar específico, como un campamento o una gasolinera, pero no de forma permanente. Estos representan el 54,3% de los sistemas públicos de agua. El 12% restante de los sistemas consiste en sistemas de agua no volátiles y no comunitarios (NTNCWS), que suministran agua a personas en ubicaciones no residenciales, como escuelas, empresas y hospitales.

Relacionado:Más que simplemente “seguridad a través de la demanda”.

Debido a que muchas agencias de agua son pequeñas y prestan servicios a las comunidades, enfrentan los mismos desafíos que otras agencias gubernamentales locales: falta de recursos, tecnología obsoleta, arquitecturas que no están diseñadas para la defensa y falta de visibilidad, dice Paul Shaver, líder de práctica global. en consultoría de seguridad ICS/OT en la división Mandiant de Google Cloud.

«Para empeorar las cosas, muchas autoridades municipales del agua enfrentan limitaciones financieras que dificultan la identificación de riesgos y el desarrollo de capacidades de seguridad apropiadas para el tamaño de su organización», afirma.

La orden de la EPA exige que todos los sistemas de agua que abastecen a más de 3300 personas realicen evaluaciones de riesgos, incluidas evaluaciones de ciberseguridad, y desarrollen planes de contingencia. Pero la mayoría no tiene el dinero y, sin financiación, las empresas de servicios públicos tendrían dificultades para cumplir, afirma Shaver.

Relacionado:Las pequeñas agencias cibernéticas estadounidenses no cuentan con fondos suficientes y eso es un problema

La criticidad de estos sistemas y su relativa falta de protección preocupan a los funcionarios gubernamentales. En mayo, la EPA advirtió que Irán y Rusia lo habían hecho aumentaron sus ataques a los sistemas de agua en los Estados Unidos, mientras que la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha publicado una guía de respuesta a ciberincidentes para el sector del agua y las aguas residuales A principios de este año.

La advertencia de la EPA de mayo de 2024 señalaba que «los sistemas de agua tenían evaluaciones de riesgo y resiliencia y planes de contingencia inadecuados…» [and] Se identificaron deficiencias importantes en las mejores prácticas, p. Los ejemplos incluyen no cambiar las contraseñas predeterminadas, el uso de inicios de sesión consistentes para todos los empleados y no restringir el acceso a ex empleados.

Estados Unidos necesita más inversión en ciberdefensa de los sistemas hídricos

A pesar de los requisitos actuales, muchas empresas de agua ya no están cumpliendo con sus obligaciones de ciberseguridad, afirma D’Souza de Google Cloud.

«El simple hecho de endurecer las regulaciones no resolverá este problema y sólo pone de relieve las limitaciones financieras que impiden que las empresas de servicios públicos protejan adecuadamente la infraestructura crítica», afirmó.

En general, el gobierno federal necesita hacer más que simplemente proporcionar regulaciones y mejores prácticas. En muchos sentidos, el sector del agua no es diferente de cualquier otro sector de infraestructura crítica con mucha tecnología operativa, dice Sean Arrowsmith, jefe de industria de NCC Group, una firma consultora de ciberseguridad.

“En general, los protocolos OT se desarrollaron cuando la seguridad no era tan importante, pero los dispositivos y la infraestructura que los alimentan se utilizan durante una larga vida útil, y ahora existen razones comerciales para recopilar datos de ellos y unir OT con TI, y eso es exactamente el punto: «Surgen desafíos de seguridad», dice.

Además, Arrowsmith señala que proteger la infraestructura hídrica sigue siendo un desafío debido a la cantidad de infraestructura heredada y el tamaño de la superficie de ataque.





Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/leaky-cybersecurity-holes-water-systems-risk

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *