Actualidad Info Actualidad

Trend Micro pone a prueba la seguridad de los sistemas automatizados

Experimento GasPot: las gasolineras objetivo de los hackers

Redacción Interempresas24/11/2015
La manipulación física de los tanques de combustible es bastante peligrosa, teniendo en cuenta sobre todo su volatilidad. La alteración de un indicador de combustible puede causar que un tanque se desborde y que una simple chispa pueda ponerlo todo en llamas. Pero imagine el riesgo que supone que un hacker haga todo esto de forma remota, sobre todo ahora que una serie de compañías petroleras en todo el mundo utilizan sistemas conectados a Internet para controlar sus tanques.

El equipo de investigación de Trend Micro ha querido poner a prueba la seguridad de estos sistemas automatizados de tanques de combustible. Gracias al uso de un honeypot personalizado, denominado GasPot, podemos hacernos la idea de cómo varios hackers explotan el sistema y qué objetivos prefieren. Los GasPots en Estados Unidos, por ejemplo, han sido muy populares para los atacantes. Este resultado está en línea con las expectativas de Trend Micro establecidas al comienzo de la investigación. Algunas evidencias sugieren vínculos tanto con Iranian Dark Coders Team (IDC) como con Syrian Electronic Army.

¿Qué hacen los atacantes?

Los tipos de ataques dependen en su totalidad de la sofisticación de los sistemas de control instalados en los tanques. Los sencillos sólo pueden permitir a los atacantes monitorizar el estado del sistema, mientras que los sistemas más sofisticados permiten a los atacantes tomar el control de los tanques y manipular sus objetivos, según se desprende de la investigación.

Gracias al GasPot podemos hacernos la idea de cómo varios hackers explotan el sistema y qué objetivos prefieren

Gracias al GasPot podemos hacernos la idea de cómo varios hackers explotan el sistema y qué objetivos prefieren.

Los posibles ataques y las motivaciones que hay tras ellos varían significativamente. Pueden ser simples actos de vandalismo (modificar la etiqueta del producto del tanque de combustible es algo muy común), o ataques mucho más maliciosos (cambiar el comportamiento de los tanques para convertirlos en riesgos para la seguridad pública).

¿Cuánto cuesta parchearlo?

Aplicar parches siempre ha sido un desafío importante cuando se trata de ataques online que afectan a los dispositivos o infraestructuras conectados a Internet. Siempre tenemos que preguntarnos cómo se pueden actualizar estos aparatos o sistemas. Ya se trate de automóviles, sistemas SCADA de millones de dólares, o de tanques de combustible, la actualización de su software plantea varias preguntas. ¿Quién debe ser el responsable de aplicar los parches?; ¿debe ser el proveedor o el usuario? ¿Qué tipo de experiencia o herramientas se necesitan? ¿Cuáles son los costes? ¿Se logra parchear todos los dispositivos vulnerables?

Los posibles ataques y las motivaciones que hay tras ellos varían significativamente

Los posibles ataques y las motivaciones que hay tras ellos varían significativamente.

La información disponible en el mundo de los sistemas SCADA sugiere que las organizaciones simplemente no están preparadas para hacer frente al parcheo de los dispositivos. El informe de 2013 de la Agencia Europea de Seguridad para la Red y Seguridad de la Información (ENISA) cita dos cifras que son aceptadas dentro de la comunidad de seguridad SCADA: los parches para resolver problemas en software de control industrial, ICS, tuvieron una tasa de fracaso del 60% y que menos de la mitad de las vulnerabilidades contaban con un parche en primera instancia. En general, se estima que sólo el 10-20% de las organizaciones se preocupó por instalar los parches ICS / SCADA que sus proveedores les proporcionaban.

En el mundo del software de consumo, tales estadísticas serían inaceptables. Sin embargo, gracias a los múltiples desafíos a los que se enfrenta el parcheo de ICS (técnicos, operativos y financieros), esto no se considera fuera de lo común. Dicho de otro modo, estos sistemas están en situaciones donde los parches son costosos, poco prácticos, o no factibles.

La seguridad de los dispositivos, prioritaria

La seguridad simplemente no ha sido una prioridad para los fabricantes de dispositivos hasta este punto. Y esto, ¿por qué es así? El impredecible mundo online, donde cualquier cosa puede ser atacada desde cualquier lugar, no es exactamente parte de la experiencia corporativa. Las empresas pueden no entender completamente los riesgos de hacer que sus dispositivos estén listos para Internet; los beneficios pueden ser evidentes para ellos, pero los inconvenientes no. Los fabricantes y proveedores de seguridad deben trabajar juntos para ayudar a asegurar estos dispositivos de las nuevas amenazas. La seguridad física se ha entendido por ser importante durante algún tiempo. Ya es hora de que las amenazas online lleguen a este nivel de importancia también.

Comentarios al artículo/noticia

Nuevo comentario

Atención

Los comentarios son la opinión de los usuarios y no la del portal. No se admiten comentarios insultantes, racistas o contrarios a las leyes vigentes. No se publicarán comentarios que no tengan relación con la noticia/artículo, o que no cumplan con el Aviso legal y la Política de Protección de Datos.

Advertencias Legales e Información básica sobre Protección de Datos Personales:
Responsable del Tratamiento de sus datos Personales: Interempresas Media, S.L.U. Finalidades: Gestionar el contacto con Ud. Conservación: Conservaremos sus datos mientras dure la relación con Ud., seguidamente se guardarán, debidamente bloqueados. Derechos: Puede ejercer los derechos de acceso, rectificación, supresión y portabilidad y los de limitación u oposición al tratamiento, y contactar con el DPD por medio de lopd@interempresas.net. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar una reclamación ante la AEPD.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos