Los controladores de los sistemas de agua no pertenecen a Internet, dice el exjefe de la NSA
Un intercambio sobre la advertencia de un exjefe de la NSA acerca de los controladores de sistemas de agua conectados a Internet pone de relieve lo frágil que sigue siendo gran parte de la seguridad de la infraestructura crítica. Los comentaristas describen PLC de décadas de antigüedad, redes planas, seguridad física y RF débil, y prácticas improvisadas que convierten a las empresas de servicios públicos en objetivos fáciles para estados nación y delincuentes, al tiempo que señalan las presiones operativas que llevaron a estos sistemas a conectarse en primer lugar. Las propuestas van desde el aislamiento físico estricto y los data diodes hasta las VPN reforzadas y los estándares formales de ingeniería, con un amplio acuerdo en que exponer “ingenuamente” los sistemas de control a Internet público es indefendible.
Alcance del debate: ¿deben los controladores de agua estar en línea?
- Un sector firme sostiene que la infraestructura crítica (agua, energía) nunca debería tocar Internet público; verdaderos air-gap y ninguna ruta enrutable hacia los controladores.
- Otros argumentan que el aislamiento total es irreal: los sitios distribuidos, las limitaciones de personal y las necesidades de supervisión remota hacen que la conectividad sea económicamente necesaria.
- Propuestas intermedias: nada de exposición directa, solo acceso mediante VPN reforzadas, jump hosts con firewall, o mecanismos de solo lectura (data diodes, cámaras web mostrando medidores).
Seguridad frente a practicidad y coste
- Tema recurrente: “si está conectado, asume que está comprometido”, especialmente frente a adversarios estatales; incluso las actualizaciones pueden ser vectores de ataque.
- Contrapunto: una seguridad de red sólida y equipos modernizados mejoran materialmente la seguridad frente a la realidad actual de “un PLC antiguo en Internet”.
- Los enlaces privados dedicados son caros y frágiles; tunelizar sobre infraestructura compartida aumenta la resiliencia pero amplía la superficie de ataque.
Debilidades sistémicas en el ecosistema PLC/SCADA
- Los entornos de control industrial se describen como décadas por detrás de la TI convencional:
- Sistemas operativos obsoletos (incluso Windows 3.1/2008), redes planas, copias de seguridad/DR débiles, sin control de versiones.
- La lógica ladder y los formatos binarios propietarios dificultan hacer diffs, branching y pruebas automatizadas.
- Cultura de despliegue: carpetas de portátil llenas de proyectos de clientes, copy/paste arriesgado entre clientes, herramientas improvisadas de sitios aleatorios.
- Se critica a los proveedores por stacks caros, cerrados e inseguros, y por adoptar tarde protocolos seguros y virtualización.
- El salario, las condiciones de trabajo y la cultura desincentivan que ingenieros de software cualificados se queden, perpetuando una baja madurez.
Superficies de ataque físicas e inalámbricas
- Muchas instalaciones de agua y gas dependen de enlaces RF inseguros y de emplazamientos de campo mínimamente protegidos (torres, estaciones de bombeo, estaciones compresoras).
- El acceso físico suele ser fácil; los RTU/PLC son confiados implícitamente por el SCADA central.
- Algunos sostienen que los requisitos de presencia física siguen reduciendo el riesgo remoto extranjero; otros señalan que drones baratos, proxies locales o dispositivos enviados por correo erosionan esa barrera.
Gobernanza, estándares y papel del gobierno
- La falta de estándares de seguridad vinculantes o de “inspectores de red” se contrasta con los estrictos códigos de construcción.
- Se sugiere que exponer abiertamente equipos críticos debería criminalizarse.
- Debate sobre la responsabilidad de NSA/DHS/CISA:
- Algunos los culpan por priorizar exploits y puertas traseras sobre la defensa y prevén un incidente cibernético “a escala del 11-S”.
- Otros subrayan que principalmente ofrecen orientación; la responsabilidad última recae en los operadores locales y en la voluntad política de financiar la seguridad.