Nuevas regulaciones de ciberseguridad publicadas por TSA para trenes y aviones

El secretario de Seguridad Nacional, Alejandro Mayorkas, anunció el miércoles nuevas regulaciones de ciberseguridad para los operadores ferroviarios y aeroportuarios de EE. UU.

Informado por primera vez por Reuters, las reglas exigen que los operadores divulguen cualquier piratería, creen programas de recuperación de ataques cibernéticos y nombren un oficial cibernético en jefe. La Administración de Seguridad en el Transporte administrará las regulaciones, agregó Mayorkas.

Dijo que las regulaciones entrarían en vigor a finales de año.

“Ya sea por aire, tierra o mar, nuestros sistemas de transporte son de suma importancia estratégica para nuestra seguridad nacional y económica. El último año y medio ha demostrado poderosamente lo que está en juego”, dijo Mayorkas, según Reuters.

En abril, la Autoridad de Transporte Metropolitano de la ciudad de Nueva York, uno de los sistemas de transporte más grandes del mundo, fue pirateada por un grupo con sede en China. Si bien el ataque no causó ningún daño y ningún pasajero estuvo en riesgo, los funcionarios de la ciudad dieron la voz de alarma en un informe porque los atacantes podrían haber llegado a sistemas críticos y pueden haber dejado puertas traseras en el sistema.

En 2020, la Autoridad de Transporte del Sudeste de Pensilvania se vio afectada por un ransomware y, a principios de este año, los servicios de ferry a Cape Cod también se vieron interrumpidos por un ataque de ransomware.

Las nuevas reglas se aplican a los operadores ferroviarios, las empresas de tránsito ferroviario, los operadores de aeropuertos de EE. UU., los operadores de aviones de pasajeros y los operadores de aviones exclusivamente de carga. También hay organizaciones de transporte de nivel inferior que también serán alentadas a seguir las reglas.

Las reglas llegan días después de que el Washington Post revelara muchas de las regulaciones de emergencia específicas para operadores de oleoductos que se emitieron este verano después del ataque al Oleoducto Colonial.

Ben Miller, vicepresidente de la firma de seguridad cibernética Dragos, dijo que la compañía ha estado trabajando con clientes de oleoductos mientras se adaptan a un entorno regulatorio cambiante.

«Alentamos la colaboración público-privada y no avanzar demasiado rápido. La confiabilidad y la seguridad son primordiales, y la industria y sus instalaciones no son un molde. Corremos el riesgo de hacer demasiadas suposiciones, lo que en última instancia ralentiza el progreso y la seguridad de estos importantes sistemas y entornos», dijo Miller.

Las reglas generaron respuestas mixtas de expertos que cuestionaron si alguna organización podría cumplir con las nuevas y estrictas regulaciones.

«Los requisitos de seguridad establecidos en la Directiva de seguridad de la TSA recientemente pública son definitivamente ambiciosos. La mayoría de las organizaciones con las que trabajamos hoy en día no pueden cumplir con estos requisitos, ni tampoco la mayoría de las agencias del gobierno federal», dijo Jake Williams, CTO de BreachQuest.

«Los requisitos de monitoreo de DNS por sí solos van mucho más allá de lo que la mayoría de las organizaciones son capaces de hacer hoy en día. Si bien es efectivo para detectar intrusiones, el esfuerzo aplicado para implementar este tipo de requisito casi seguramente distraerá la atención de objetivos más importantes y alcanzables, como la segmentación y el monitoreo de la red de TI/TO fundamental. .»

Chris Grove, evangelista de productos en Nozomi Networks y experto en ciberseguridad industrial, dijo que la dirección sigue el ejemplo de muchos otros intentos de proteger las tecnologías operativas al «proporcionar una combinación de prevención, detección y resiliencia».

Pero señaló que cuando las recomendaciones se superponen con la tecnología operativa, en realidad no se aplican.

«Incluso los sistemas de parches, MFA, permiten a los operadores de OT una salida. En otras áreas, no es así, como el escaneo de virus semanal de los sistemas OT. La Dirección es de alto nivel y lo suficientemente inespecífica como para no parecer ser dirigido a tuberías, pero más sobre OT o infraestructura crítica en general», explicó Grove.

«Muchos operadores, particularmente aquellos que buscaron NERC-CIP, estarán bien posicionados, probablemente reemplazando los requisitos de la directiva. En la página 9, parte 3, dividir el almacenamiento y los almacenes de identidad entre TI y OT es un gran desafío para los entornos convergentes. Además, en la página 9, C.1.a exige la pronta eliminación de la red y la desactivación de las unidades de cualquier equipo infectado, algo que no siempre es posible en un entorno OT Para poner esta directiva en contexto, no habría tenido impacto en el Incidente del Oleoducto Colonial, ya que el operador tenía una seguridad a un nivel superior al que apunta la directiva”.

El exasesor de seguridad cibernética del Departamento de Defensa de EE. UU., Padraic O’Reilly, agregó que los días en que la orientación voluntaria es suficiente en infraestructura crítica están llegando a su fin.

Señaló que algunas organizaciones, como la Autoridad de Transporte Metropolitano de la Ciudad de Nueva York, estarán de acuerdo con los nuevos mandatos porque ya han tratado de implementar las pautas voluntarias.

«Pero sabemos que eso no es cierto en todos los ámbitos, y el rechazo de la industria privada, cuando tienen activos que afectan el bien público, se remonta a la eliminación de la ley de seguridad cibernética de 2012», dijo O’Reilly. MarketingyPublicidad.es.

“Incluso entonces, en un panorama de amenazas mucho más simple, Cyber ​​Command y la NSA intentaron explicar la importancia de los ‘estándares mínimos de seguridad’. Pero el tema se volvió partidista, y eso es realmente malo en asuntos que conciernen a la seguridad nacional».

O’Reilly señaló que es probable que haya más disputas en la industria sobre los requisitos específicos, pero se centró en la sección titulada «Directiva de seguridad (SD) Pipeline-2021-02», que se centra en los elementos clave para fortalecer la tubería OT y TI. contra muchas hazañas actuales. La sección también anuncia efectivamente el fin de algunas pautas voluntarias para la industria.

Según O’Reilly, los plazos para presentar declaraciones (7, 30 y 180 días) «parecen razonables incluso si requieren una acción rápida», y exigir documentación de cumplimiento es otra buena medida incluida en el documento.

«Es probable que haya un rechazo de la industria porque el período de comentarios fue breve y hay algunas consideraciones únicas con respecto a la aplicación de parches y otras prácticas en lo que respecta a la tecnología operativa. Pero incluso allí, la TSA ha tenido cuidado de permitir un enfoque basado en el riesgo para parcheando OT, lo cual es bastante razonable», agregó O’Reilly.

«El aspecto más importante de la directiva es que la resiliencia cibernética ya no es voluntaria. Podría decirse que permitir que los estándares de tuberías sean voluntarios fue un error. Es indiscutible que los sectores de infraestructura crítica (como las finanzas y la electricidad) que están regulados generalmente tienen mucho mejores prácticas de seguridad en el lugar. En lo que respecta al bien público, existe una clara necesidad de supervisión, y solo el gobierno federal puede hacerlo de manera efectiva. No podemos permitirnos otro ataque como el que golpeó a Colonial».

Deja un comentario