La formación, clave en el futuro de la ciberseguridad industrial

 El crecimiento de los ciberataques a industrias está obligando a las compañías a formar a sus empleados

La formación, ya sea proporcionada por la propia empresa, a empleados o reglada, es clave en el futuro industrial.

Con el crecimiento de los ciberataques en este 2022 las empresas están más expuestas a sufrir uno de ellos. La digitalización acelerada en los últimos años ha hecho que los ciberataques afecten también a las organizaciones industriales. Las infraestructuras tecnológicas de las industrias se han tenido que adaptar rápidamente a la aceleración digital causada por la pandemia.

Esta aceleración ha provocado problemas de adaptación y en determinadas ocasiones ha dejado expuestas operaciones de procesos industriales y datos confidenciales que han sido aprovechados por los ciberdelincuentes con ataques de ramsomware o de denegación del servicio. En 2021, compañías industriales del sector eléctrico, del agua o del transporte fueron las más afectadas por estos ataques. Con este panorama las empresas industriales están aumentando sus presupuestos de ciberseguridad industrial.

En la actualidad las industrias se enfrentan al escaso conocimiento sobre ciberseguridad que se tiene a nivel industrial.  Además, no existe todavía la suficiente concienciación dentro del ámbito profesional que haga tomar medidas con anticipación a las empresas. Muchas son las organizaciones que toman en cuenta la ciberseguridad solo después de haber sufrido un ciberataque.

Existen también sistemas obsoletos en unidades de producción o estaciones de trabajo que, pese a estar conectados a la red, no tienen ya por su antigüedad posibilidades de actualizaciones o parches, lo que hace que se exponga toda esta infraestructura a un riesgo alto de ataques.

No podemos olvidar que los tres pilares de la ciberseguridad industrial son los sistemas: los procesos industriales y los empleados. En los sistemas deben integrarse elementos relacionados con la seguridad y la segmentación de redes. En los procesos deben aplicarse procedimientos y programas que ayuden a crear una red para hacer más seguro el entorno industrial y las infraestructuras. Por último, los empleados son un pilar fundamental en lo que se refiere a la ciberseguridad de la industria. Es necesario generar equipos multidisciplinares y preparados para que sean capaces de identificar los riesgos y amenazas.

La implementación de las herramientas de protección basadas en software adecuadas junto con la especialización de equipos son algunas de las claves para lograr una seguridad completa en las instalaciones industriales. En esta especialización de los equipos juega un papel relevante la formación de los profesionales.

La importancia de la formación en ciberseguridad industrial 

La llegada del teletrabajo ha acelerado la transformación digital, pero también ha hecho que muchas organizaciones industriales están expuestas a ciberataques donde la información, datos y procesos industriales están comprometidos. Tan importante son los sistemas como la formación tanto de empleados como de contar con profesionales formados especializados.

La formación específica a empleados en lo que se refiere a ciberseguridad industrial debe incluir unos aspectos formativos básicos, entre los que destacan:

–          Capacitar a los empleados para que tengan una visión en conjunto de los conceptos relevantes en lo que se refiere a ciberseguridad industrial.

–          Conocer las políticas de seguridad y entender las diferencias entre las que se realizan en los entornos IT y los entornos OT.

–          Identificar las principales vulnerabilidades y riesgos que existen en la actualidad en los entornos industriales.

–          Conocer los tipos de ataques que los ciberdelincuentes pueden intentar efectuar tanto en una red OT como en una infraestructura crítica.

–          Reseñar las características de las “Amenazas Persistentes Avanzadas» (APT) y mostrar sus posibles consecuencias en la seguridad industrial.

–          Conocer la normativa vigente en lo que se refiere a la protección de infraestructuras críticas.

Formación de empleados de las industrias

La formación de los empleados es esencial, ya que un error humano debido a la falta de conocimientos y concienciación sobre ciberseguridad es en muchos casos la razón principal de los ciberincidentes.

Educar a los empleados sobre la seguridad informática y concienciarnos puede evitar que un ciberataque sea exitoso. Para ello es necesario contar con un buen programa donde se incluyan las políticas y procedimientos para trabajar con las tecnologías de la información de las que dispone la industria.

Para que los empleados puedan detectar y prevenir ataques en el sistema de seguridad, deberán ser formados sobre las diferentes formas en que las amenazas de ciberseguridad pueden presentarse. Algunas de estas ciberamenazas son el phishing, malware y ransomware e ingeniería social.

Los empleados deben recibir información sobre las amenazas, pero también tienen que saber con quién contactar si descubren una amenaza a la seguridad. La formación de empleados es necesaria en todas las organizaciones, pero especialmente en aquellas industrias con personal de rotación o que dependen mucho de personal contratado de manera temporal. 

Formación en Ciberseguridad Industrial para empleados

Existen empresas que ofertan cursos técnicos de formación en ciberseguridad industrial para empleados con el objetivo de capacitarlos para adquirir competencias básicas en los procesos y entornos industriales.

Así, Vester Industrial Training Center oferta para empresas grandes y medianas el curso de Ciberseguridad Industrial e Infraestructuras Críticas, donde se da una formación teórica y práctica sobre la protección de sistemas críticos industriales y la aplicación de medidas de seguridad en PLC / SCADA / MES.

Igualmente, la compañía ACIBIN oferta para empresas medianas, pequeñas y micro pymes una formación personalizada sobre las soluciones, roles y responsabilidades que se han adoptado tras la implantación del Sistema de Gestión de la Ciberseguridad Industrial.

Formación de profesionales especializados en ciberseguridad industrial

Los ciberdelincuentes han encontrado en internet un escenario casi perfecto para lanzar sus ataques y sacar beneficio de ellos. Las mejoras en las telecomunicaciones, que hacen que la transmisión de datos sea mucho más fácil y rápida, hace crecer también el riesgo de los ataques. Es entonces cuando la formación en ciberseguridad se hace indispensable y de ahí la gran demanda en instituciones y empresas de todos los tamaños.

Según un informe de ObservaCIBER, en España existe una brecha de talento especializado en esta disciplina de más de 24.000 profesionales. Entra esta falta profesional destaca especialmente la falta de especialización en ciberseguridad. Y si vamos más allá es de resaltar la escasez de especialistas en ciberseguridad industrial.  El informe “Kapersky ICS Security Survey 2022” muestra que al 16% de las empresas industriales europeas la falta de profesionales de seguridad en tecnología operativa (OT) hace que estén en riesgo.

Para ser un experto en ciberseguridad hay tres canales principales de formación; por un lado, están los estudios post universitarios basados en másteres que muchas universidades ofertan. Por otro lado, existen módulos de formación profesional y grados y cursos de títulos propios en ciberseguridad. Entre toda la oferta existen formaciones de este tipo más especializadas en ciberseguridad industrial.   

Formación Reglada en Ciberseguridad Industrial en España

INCIBE recopila en su catálogo de Formación Reglada en ciberseguridad en España los másteres, especializaciones, grados y especializaciones en Formación Profesional que existían en España en 2021. Este recopilatorio muestra cómo a finales del año pasado existían tres formaciones regladas en España en lo relativo a Ciberseguridad Industrial:

Máster Profesional Online de Ciberseguridad Industrial

Este máster está impartido por el Centro de Ciberseguridad Industrial (CCI) de forma online.  La capacitación está orientada a profesionales de la Ciberseguridad Industrial: Profesionales de la Seguridad de la información, profesionales de la operación en organizaciones industriales y profesionales de ciberseguridad en proveedores, ingenierías, integradores y fabricantes industriales.

Las plazas se limitan a 20 alumnos para garantizar la calidad de la formación. El máster tiene un precio de 2.250 euros y su formación está compuesta por cuatro módulos en los que se tratan:

–          Conceptos de automatización industrial y el estado de la seguridad digital en la industria 4.0. Donde se da una aproximación a la automatización y los sistemas de control industrial. Introducción a las redes y los sistemas de control industrial. Definiciones y explicación de conceptos y componentes claves: SCADA, DCS, RTU, IED, PLC, HMI, FEP, PCS, DCS, EMS, sensores, comunicaciones, Wireless (radio, Wifi, microondas, celulares), protocolos (ModBus, ProfiBus OPC, etc.) y capas de red.

–          Diagnósticos de la ciberseguridad industrial, donde se revisa como es la seguridad en los entornos industriales, así como cuáles son las vulnerabilidades y amenazas de los Sistemas de Control. Además de identificar los vectores de ataque como líneas de comunicación, accesos remotos, etc.

–          Preparación de la ciberseguridad industrial. Donde se establece ya como diseñar un plan de seguridad y protección de infraestructuras críticas, así como un Programa de Seguridad de Sistemas de Control Industrial.

–          Hacking, Estrategia de Defensa y Análisis Forense. Donde se especifican las estrategias y técnicas de defensa y se aprende a realizar un análisis forense en ambientes industriales. Además de aprender la tipología de delitos tecnológicos en una organización industrial-

 Una vez que finaliza el máster, el alumno ha adquirido competencias válidas para efectuar un diagnóstico de ciberseguridad en un entorno industrial, tanto a nivel técnico como organizativo. Además, estos profesionales formados son capaces de elaborar un programa de ciberseguridad industrial basado en análisis de riesgos y análisis gap de las mejores prácticas y estándares actuales, utilizar técnicas y herramientas de hacking para identificar componentes vulnerables en la infraestructura del sistema de control y SCADA, aplicar estrategias y técnicas de defensa para proteger los sistemas de automatización industrial.

Los alumnos del máster disponen tras la formación de conocimientos necesarios sobre las principales técnicas y herramientas que se pueden usar en el análisis forense de un entorno OT, así como elaborar un informe pericial.

En lo que se refiere al centro que lo imparte, este Centro de Ciberseguridad Industrial (CCI) es una organización independiente, sin ánimo de lucro, que trabaja en impulsar y contribuir a la mejora de la ciberseguridad Industrial.  Este Centro fue creado hace 7 años y en la actualidad se ha convertido en el referente internacional en el ámbito de la ciberseguridad industrial, contando ya con más de 3.000 miembros, un equipo de más de 45 coordinadores regionales, 4 continentes, y 20 expertos.

El Centro de Ciberseguridad Industrial tiene una importante cartera de actividades de investigación y análisis, generación de opinión, elaboración y publicación de estudios y herramientas, e intercambio de información y conocimiento en lo relativo a los derivados de la integración de los procesos e infraestructuras industriales en el ciberespacio.

Especialista en Ciberseguridad Industrial

Este curso está actualmente también impartiéndose en la Universidad de Vigo. Consta de 330 horas y tiene un precio de 2.500 euros. El curso está orientado a titulados universitarios de primer y segundo ciclo, así como a profesionales dedicados a la implantación y mantenimiento de sistemas automáticos de ámbito industrial que acrediten tres años de experiencia profesional.

Las plazas máximas disponibles son 30 y se realiza con un mínimo de 21 alumnos. Introducción a la Industria 4.0 (1 ECTS). El programa académico está compuesto por diferentes bloques donde se da una visión global de la industria 4.0 así como de su evolución en diferentes sectores.

En un segundo bloque se ejecuta una introducción a los Sistemas de control industrial como son los sistemas de control distribuido (DCS), autómata programable (PLC), control numérico por computador (CNC), robot industrial, entre otros. También se incide en las interfaces hombre-máquina como son los sistemas HMI y SCADA.

Avanzando en el curso se establece después los conocimientos relacionados con el cumplimiento y gestión de la ciberseguridad industrial, donde se exponen los riegos y se conoce la normativa aplicable como es la NIS europeas, el Esquema Nacional de Seguridad ENS o la Ley de protección de infraestructuras críticas LPIC. Los alumnos en la última parte del curso conocerán los Sistemas de supervisión y monitorización de amenazas con las Soluciones Zabbix, los firewalls de nueva generación (NGFW), los sistemas de detección de intrusiones y los sistemas de gestión de eventos e información de seguridad.

Ciberseguridad en Sistemas de Control Industrial ICS/SCADAImpartido por la Universidad Nacional de Educación a Distancia (UNED) el curso se ofertó en el año 2016 de forma virtual y estaba dirigido a alumnos o titulados de Grado, Ingeniería Informática, ingenieros en Informática, telecomunicaciones e industriales, así como alumnos que hayan desarrollado en su formación módulos relativos a las TIC. Profesionales tales como analistas de ciberseguridad, y/o trabajadores inmersos en desarrollo, control y vigilancia de procesos industriales y jefes de Seguridad de empresas, en donde se lleven a cabo procesos industriales automatizados y se gestionen y controlen a través de sistemas ICS/SCADA. Profesionales del mundo de la seguridad (Fuerzas y Cuerpos de Seguridad, militares, seguridad privada, etc.)

Deja un comentario

Tu dirección de correo electrónico no será publicada.

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Ir arriba