Las nuevas reglas de ciberseguridad de la Guardia Costera ofrecen lecciones para los CISO
Ha entrado en vigor el primer marco obligatorio de ciberseguridad de la Guardia Costera de EE. UU. para puertos, barcos e instalaciones costa afuera. Pone fin a dos décadas de cumplimiento voluntario y comienza la cuenta regresiva para los operadores hasta 2027.
Las regulaciones se aplican a todos los buques e instalaciones marítimas con bandera de EE. UU. sujetos a la Ley de Seguridad del Transporte Marítimo de 2002 y les exigen desarrollar y mantener un plan de ciberseguridad, designar un oficial de ciberseguridad (CySO), realizar evaluaciones anuales y capacitar a todos los empleados de tecnología operativa y de información en sus responsabilidades de ciberseguridad.
Las regulaciones son similares a los requisitos para otras industrias, como el plan de Protección de Infraestructura Crítica (NERC-CIP) del Consejo Nacional de Confiabilidad Eléctrica, que ha mejorado la ciberseguridad en todo el ecosistema de generación y distribución de energía, dice Elan Alvey, asesor industrial senior de Dragos, un proveedor de ciberseguridad industrial.
«La regulación ha ayudado; no es la solución para todo porque los grupos amenazadores son bastante astutos», afirma. «Pero esto elimina muchos de los frutos más fáciles que sus oportunistas, sus hackers, su gente de ransomware verán y dirán: 'Oh, está abierto. Vámonos'. [attack] Él.'»
Las regulaciones de ciberseguridad llegan en un momento en que la industria del transporte marítimo se ha enfrentado a algunos ciberataques importantes, incluido el Ataque NotPetya que dejó de enviar a través de AP Moller-Maersk y Ataques a sistemas de posicionamiento global Esto provocó que los barcos encallaran. Las normas internacionales ya exigen medidas de ciberseguridad similares para los envíos al extranjero y los buques con bandera extranjera. Otras naciones productoras de petróleo y gas, como noruegahan tomado medidas decisivas para reforzar la ciberseguridad de los buques y las instalaciones marinas.
En 2025, la Guardia Costera de EE. UU. amplió los requisitos de la Ley de Seguridad del Transporte Marítimo de 2002 introducir informes obligatorios de incidentes de ciberseguridad a partir de julio de 2025, seguido de capacitación en ciberseguridad para todos los empleados de TI y OT sobre sus funciones y responsabilidades según la Ley para enero de este año. La regla refleja cómo la MTSA reformuló la seguridad portuaria física después del 11 de septiembre y señala que Washington quiere fortalecer la ciberseguridad marítima. Alvey de Dragos explicado en un análisis.
La próxima fecha límite es en julio, cuando cada buque o activo con bandera de Estados Unidos en la plataforma continental exterior (OCS, por sus siglas en inglés) –por ejemplo, plataformas petroleras– debe haber completado una evaluación de ciberseguridad y creado un plan de ciberseguridad que imponga la segmentación entre redes de TI y OT.
Un nuevo rol: CySO
Los principios subyacentes de la MTSA son que los barcos, las plataformas de perforación y otras instalaciones marítimas deben garantizar la seguridad y exigir a sus proveedores y vendedores que hagan lo mismo. Las empresas deberían esperar que requisitos similares se expandan a otras industrias si aún no existen, dice Trey Ford, director de estrategia y confianza de Bugcrowd, una empresa de crowdsourcing de ciberseguridad.
“Los grandes proveedores industriales deberían ver esto como un indicador adelantado de lo que está sucediendo en cada sector regulado y comenzar a incorporar la responsabilidad en su programación ahora, antes de que la fecha límite los obligue a hacerlo”, afirma. «El universo ICS/SCADA debería prestar atención; confío en que los reguladores pronto considerarán su dirección».
Entre los cambios más significativos provocados por las nuevas regulaciones está el de que cada barco, instalación o instalación con bandera de EE. UU. en la plataforma continental exterior (OCS) debe designar un oficial de ciberseguridad (CySO) que asumirá la responsabilidad de la ciberseguridad de la infraestructura de TI y OT, reflejando los roles existentes bajo la MTSA, como el oficial de seguridad de la instalación.
Las responsabilidades del CySO difieren de las de un jefe de seguridad de la información tradicional, dice Alvey de Dragos.
“El CISO es [about] «Su información técnica y diaria de TI», dice. «Para mí, el oficial de seguridad cibernética es más un funcionario regulador en el sentido de que es responsable no solo de asegurarse de que usted cumpla con las normas, sino también de garantizar que ocurran incidentes u otros incidentes reportables».
El mayor desafío está justo frente a nosotros.
La fase final del despliegue de ciberseguridad de MTSA, que debe completarse antes del 16 de julio de 2027, es el mayor desafío: la segmentación de la red. Incluso las empresas físicas luchan por lograr este objetivo de ciberseguridad. El gigante de las redes Cisco lo descubrió en una encuesta de 2025 El 94% de las empresas tuvo problemas con la segmentación debido a la complejidad de sus entornos, la falta de transparencia y las dificultades para identificar flujos de información legítimos.
Desafortunadamente, no existe una solución fácil, señaló Amer Akhter, director senior de gestión de productos de Cisco, en su revisión de los resultados de la encuesta.
«No existe una 'caja' ni un producto único que se pueda comprar. Tampoco existe un enfoque único que pueda modelarse como una mejor práctica para cada caso de uso», afirmó. «En cambio, las empresas deben confiar en múltiples métodos de segmentación. Desafortunadamente, esta falta de claridad puede hacer que una situación ya compleja sea aún más compleja. ¿El resultado? Muchos, demasiados proyectos de segmentación fracasan».
Alvey, de Dragos, señala que se espera que las empresas completen la segmentación de la red en aproximadamente un año y medio, un plazo que considera ajustado teniendo en cuenta los numerosos pasos necesarios (inventario, diseño arquitectónico, etc.) y que probablemente generará resistencia por parte de las empresas reguladas.
«El hecho de que cumplas no significa que estés a salvo», dice.
Y ahí es donde los requisitos de ciberseguridad de MTSA pueden ayudar a preparar las instalaciones y las empresas, dice Ford de Bugcrowd. Más allá de las mitigaciones, la capacitación y los nuevos roles, los requisitos se centran en lo que sucede cuando ocurre un incidente. La segmentación de la red ayuda a ralentizar los movimientos laterales de los atacantes, las evaluaciones periódicas pueden identificar dónde han fallado las defensas o la visibilidad y requerir un diseño seguro desde el principio significa que la organización está avanzando hacia un objetivo.
Ésa es una lección que toda empresa debería tomar en serio, afirma Ford.
“MTSA acierta en una cosa fundamental a la que la mayoría de los programas corporativos aún se resisten: la suposición del fracaso”, dice. «No se trata de si un sistema puede verse comprometido, sino más bien de si se sabe de ello antes de que intervenga un adversario».
No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/coast-guards-cybersecurity-rules-lessons-cisos