Here’s how experts think CISA should tell agencies to protect OT
Un grupo formado por empresas de ciberseguridad y operadores de infraestructuras críticas presentó sus propuestas sobre las directrices que la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) debería dictar a las agencias federales para salvaguardar sus tecnologías operativas (OT), a raíz de los incidentes ocurridos este verano en servicios de agua. La coalición indicó que una directiva operativa vinculante (BOD) debería definir las responsabilidades de protección en cada organismo, basarse en normativas federales existentes y establecer estándares mínimos de ciberseguridad.
Estas recomendaciones surgen porque la agencia carece de un panorama completo sobre la variedad de dispositivos OT en el ámbito federal, existen políticas de seguridad fragmentadas y los daños potenciales de un ataque a estos sistemas son graves. Un reporte reciente de la Oficina de Rendición de Cuentas del Gobierno señaló que la mayoría de los organismos civiles ejecutivos federales no han cumplido con las exigencias emitidas en 2023 sobre el internet de las cosas y dispositivos OT. Además, dado que estos sistemas suelen quedar en una zona ambigua entre los directores de tecnología y los administradores de instalaciones, la coalición sugiere designar formalmente a un responsable de ciberseguridad para la tecnología operativa.
El documento también propone revisar guías anteriores de la Agencia de Seguridad Nacional para determinar si deben aplicarse a las agencias civiles y alinear los requisitos con las metas de rendimiento en ciberseguridad lanzadas por la CISA en 2022. Aunque la coalición aclaró que una directiva de este tipo no necesariamente habría evitado los ataques estivales en el sector hídrico, destacó que el avance de la inteligencia artificial reduce las barreras técnicas para los atacantes, por lo cual se requiere una directiva centrada de manera exclusiva en la seguridad OT.