{"id":542,"date":"2026-08-30T07:34:15","date_gmt":"2026-08-30T07:34:15","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/ataques-dirigidos-a-plc-en-el-sector-del-agua-empresas\/"},"modified":"2026-08-30T07:34:15","modified_gmt":"2026-08-30T07:34:15","slug":"ataques-dirigidos-a-plc-en-el-sector-del-agua-empresas","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/08\/30\/ataques-dirigidos-a-plc-en-el-sector-del-agua-empresas\/","title":{"rendered":"Ataques dirigidos a PLC en el sector del agua | Empresas"},"content":{"rendered":"<div>\n<p>\n                        Fecha de publicaci\u00f3n  04\/08\/2026<\/p>\n<\/p><\/div>\n<div>\n<p class=\"text-align-justify\">La tecnolog\u00eda operacional (OT) es un elemento esencial para garantizar la continuidad, seguridad y calidad de los servicios de agua y saneamiento. Sin embargo, su creciente conectividad y la utilizaci\u00f3n de accesos remotos est\u00e1n ampliando la superficie de ataque de las organizaciones.<br \/>En este contexto, <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/07\/30\/cisa-urges-water-and-wastewater-systems-sector-protect-ot-against-activity-targeting-plcs\"><em>Cybersecurity and Infrastructure Security Agency (CISA)<\/em><\/a> ha alertado sobre actividad dirigida contra sistemas OT y, espec\u00edficamente, contra controladores l\u00f3gicos programables (PLC) utilizados en infraestructuras de agua y aguas residuales.<\/p>\n<h3 class=\"text-align-justify\">Una amenaza directamente relacionada con la continuidad de los servicios de agua\u00a0<\/h3>\n<p class=\"text-align-justify\">Para los operadores de agua, la alerta resulta especialmente relevante porque los PLC forman parte de los sistemas que permiten supervisar y controlar procesos f\u00edsicos esenciales. Un compromiso de estos dispositivos puede trascender y afectar a la operaci\u00f3n, la disponibilidad del servicio o, potencialmente, a la seguridad de los procesos.<br \/>La actividad observada refuerza adem\u00e1s una tendencia ya conocida: <strong>los sistemas OT accesibles desde Internet, especialmente cuando utilizan credenciales d\u00e9biles, configuraciones inseguras o mecanismos de acceso remoto insuficientemente protegidos, pueden convertirse en un punto de entrada de bajo coste para un atacante.<\/strong><\/p>\n<h3 class=\"text-align-justify\">De alerta a la acci\u00f3n: cinco prioridades para reducir el riesgo en OT<\/h3>\n<p class=\"text-align-justify\">La alerta de CISA conecta directamente con las recomendaciones recogidas en el documento <a href=\"https:\/\/www.cisa.gov\/resources-tools\/resources\/primary-mitigations-reduce-cyber-threats-operational-technology\"><em>Primary Mitigations to Reduce Cyber Threats to Operational Technology<\/em><\/a>, elaborado por CISA junto con otras agencias estadounidenses.<\/p>\n<p class=\"text-align-justify\">El documento identifica en concreto cinco medidas prioritarias para reducir la exposici\u00f3n de los sistemas OT:<\/p>\n<ol>\n<li data-list-item-id=\"e93aa5ce6a7aead7058acd0360d3ed121\">\n<p class=\"text-align-justify\"><strong>Eliminar las conexiones OT innecesarias a Internet.<\/strong><br \/>Los dispositivos OT no deber\u00edan estar directamente expuestos a internet cuando no exista una necesidad operacional justificada. La identificaci\u00f3n de activos accesibles desde redes p\u00fablicas y la eliminaci\u00f3n de exposiciones no intencionadas constituyen una de las medidas m\u00e1s efectivas para reducir la superficie de ataque.<\/p>\n<\/li>\n<li data-list-item-id=\"ed051035eaee8a379616820dee5aef615\">\n<p class=\"text-align-justify\"><strong>Sustituir las credenciales predeterminadas y reforzar la autenticaci\u00f3n.<\/strong><br \/>Los dispositivos y sistemas OT deben utilizar contrase\u00f1as robustas, \u00fanicas y adecuadamente gestionadas. La utilizaci\u00f3n de credenciales por defecto o f\u00e1cilmente predecibles incrementa considerablemente el riesgo, especialmente cuando el dispositivo dispone de conectividad externa.<\/p>\n<\/li>\n<li data-list-item-id=\"eb6d700de59b625c70e53d9ce70ef8346\">\n<p class=\"text-align-justify\"><strong>Proteger el acceso remoto a la OT.<\/strong><br \/>Cuando el acceso remoto sea imprescindible, CISA recomienda evitar la exposici\u00f3n directa de los activos OT y utilizar mecanismos de acceso seguros, incluyendo redes privadas, VPN y autenticaci\u00f3n multifactor resistente al phishing. Adem\u00e1s, los permisos deben limitarse conforme al principio de m\u00ednimo privilegio y las cuentas que ya no sean necesarias deben deshabilitarse.<\/p>\n<\/li>\n<li data-list-item-id=\"e648e982bda79131b4a4170128713582e\">\n<p class=\"text-align-justify\"><strong>Segmentar las redes IT y OT.<\/strong><br \/>La separaci\u00f3n de las redes corporativas y operacionales permite limitar el movimiento lateral de un atacante y reducir el impacto potencial de un incidente. La utilizaci\u00f3n de zonas y DMZ para controlar los flujos de comunicaci\u00f3n constituye una medida fundamental en arquitecturas OT.<\/p>\n<\/li>\n<li data-list-item-id=\"ed0d5f6eff8cf853333518bab42136b0b\">\n<p class=\"text-align-justify\"><strong>Mantener la capacidad de operar manualmente.<\/strong><br \/>La resiliencia no consiste \u00fanicamente en impedir el ataque. Tambi\u00e9n implica poder continuar o recuperar la operaci\u00f3n cuando los sistemas automatizados se vean comprometidos. CISA recomienda mantener y probar procedimientos de operaci\u00f3n manual, mecanismos de contingencia, sistemas de respaldo y capacidades de recuperaci\u00f3n.<\/p>\n<\/li>\n<\/ol>\n<p class=\"text-align-justify\">Estas medidas deben complementarse con la coordinaci\u00f3n con fabricantes, integradores y proveedores de servicios, que pueden aportar informaci\u00f3n espec\u00edfica sobre la configuraci\u00f3n segura de los sistemas y ayudar a identificar configuraciones incorrectas introducidas durante la implantaci\u00f3n o el mantenimiento.<\/p>\n<h3 class=\"text-align-justify\">La conectividad OT debe dise\u00f1arse como una superficie de riesgo\u00a0<\/h3>\n<p class=\"text-align-justify\">Una referencia especialmente \u00fatil para profundizar en estas recomendaciones es la gu\u00eda internacional <a href=\"https:\/\/www.ncsc.gov.uk\/sites\/default\/files\/documents\/ncsc-secure-connectivity-for-operational-technology.pdf\"><em>Secure Connectivity Principles for Operational Technology (OT)<\/em><\/a>, publicada por el <em>National Cyber Security Centre (NCSC)<\/em>.<br \/>El documento plantea ocho principios para dise\u00f1ar, proteger y gestionar la conectividad en entornos OT:<\/p>\n<ol>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e9f8431755455a2967c30b4bdea4c4ba4\">\n<p class=\"text-align-justify\"><strong>Equilibrar riesgos y oportunidades de la conectividad.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e496c5168ef690cbbad51fa713c1b7cc1\">\n<p class=\"text-align-justify\"><strong>Limitar la exposici\u00f3n de las conexiones.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"ef9f5da72b63da1035d576e318b165e42\">\n<p class=\"text-align-justify\"><strong>Centralizar y estandarizar las conexiones de red.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"eee597ecab5c4307be7bc5e293707f2fd\">\n<p class=\"text-align-justify\"><strong>Utilizar protocolos estandarizados y seguros.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"ea1fb434cb60a411ba38a721c1fc658f6\">\n<p class=\"text-align-justify\"><strong>Reforzar la frontera de la red OT.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e8cebabdc3a7d9a4ec90712bafd6020c2\">\n<p class=\"text-align-justify\"><strong>Limitar el impacto de un compromiso.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e412e7ee2ac44a99eb9aa99095a4a828a\">\n<p class=\"text-align-justify\"><strong>Registrar y monitorizar todas las conexiones.<\/strong><\/p>\n<\/li>\n<li class=\"ck-list-marker-bold\" data-list-item-id=\"e1b27ed29f227edf49d5c1f4bc129b239\">\n<p class=\"text-align-justify\"><strong>Disponer de un plan de aislamiento.<\/strong><\/p>\n<\/li>\n<\/ol>\n<p class=\"text-align-justify\">Para el sector del agua, algunos de estos principios adquieren especial relevancia.<\/p>\n<ul>\n<li data-list-item-id=\"e790512e637414bb33bd92f85c52d141a\">\n<p class=\"text-align-justify\">En primer lugar,<strong> la<\/strong> <strong>conectividad debe responder a una necesidad operacional justificada<\/strong>. Antes de habilitar una conexi\u00f3n con un sistema externo o con un proveedor, es necesario valorar qu\u00e9 beneficio aporta, qu\u00e9 riesgos introduce, qu\u00e9 dependencias genera y qui\u00e9n es responsable de aceptar ese riesgo.<\/p>\n<\/li>\n<li data-list-item-id=\"e2c1ea31d9c988e8d7d7efd4e1210daa4\">\n<p class=\"text-align-justify\">En segundo lugar, debe reducirse al m\u00e1ximo la exposici\u00f3n directa. La gu\u00eda recomienda evitar conexiones entrantes hacia la OT y, cuando sea necesario proporcionar acceso externo (por ejemplo, para soporte de un proveedor), utilizar conexiones intermediadas mediante pasarelas seguras situadas en segmentos controlados, como una DMZ. De esta forma, el sistema OT no queda directamente expuesto a Internet y el acceso puede ser autenticado, controlado, registrado y monitorizado.<\/p>\n<\/li>\n<li data-list-item-id=\"e821fb3d9f71a3ec38163b4edd662084a\">\n<p class=\"text-align-justify\">Tambi\u00e9n resulta recomendable aplicar <strong>acceso just-in-time<\/strong>, habilitando las conexiones \u00fanicamente durante el periodo en que sean necesarias y desactiv\u00e1ndolas posteriormente. Esta medida reduce la ventana temporal durante la cual un atacante podr\u00eda aprovechar una conexi\u00f3n leg\u00edtima.<br \/>La gu\u00eda insiste igualmente en la necesidad de disponer de una visi\u00f3n completa y actualizada de la arquitectura OT, incluyendo dispositivos, flujos de datos, conexiones externas y dependencias. Sin esta visibilidad resulta dif\u00edcil determinar qu\u00e9 activos est\u00e1n expuestos y cu\u00e1les son las consecuencias de un posible compromiso.<\/p>\n<\/li>\n<li data-list-item-id=\"efdcc921fc8aadc593769101b2e6d8d3b\">\n<p class=\"text-align-justify\">Otro aspecto cr\u00edtico es la presencia de tecnolog\u00eda obsoleta. Los sistemas OT pueden tener ciclos de vida muy prolongados y utilizar productos que ya no reciben actualizaciones de seguridad. En estos casos, la segmentaci\u00f3n, los controles de red y otras medidas compensatorias pueden reducir temporalmente el riesgo, pero deben contemplarse como parte de una estrategia de transici\u00f3n y sustituci\u00f3n.<br \/>La gu\u00eda recomienda asimismo centralizar y estandarizar la conectividad. En lugar de desplegar soluciones de acceso remoto diferentes para cada proveedor, puede resultar m\u00e1s seguro disponer de un punto de acceso centralizado y seguro, desde el que se apliquen de forma homog\u00e9nea los controles de autenticaci\u00f3n, autorizaci\u00f3n, registro y monitorizaci\u00f3n.<\/p>\n<\/li>\n<li data-list-item-id=\"e3d43162daec5fde1be15de77ee23a290\">\n<p class=\"text-align-justify\">Finalmente, la seguridad debe extenderse hasta los protocolos y las comunicaciones. La gu\u00eda recomienda utilizar versiones seguras de los protocolos industriales cuando est\u00e9n disponibles y aplicar mecanismos que permitan validar que el tr\u00e1fico y los datos intercambiados son los esperados.\u00a0<\/p>\n<\/li>\n<\/ul>\n<h3>Un contenido especialmente relevante para las entidades del sector del agua<\/h3>\n<p class=\"text-align-justify\">El conjunto de estas recomendaciones permite extraer una conclusi\u00f3n clara: <strong>proteger un PLC no consiste \u00fanicamente en actualizar su firmware o instalar un firewall delante de \u00e9l.<\/strong><br \/>La seguridad debe contemplar el conjunto de la arquitectura: c\u00f3mo est\u00e1 conectado el PLC, qui\u00e9n puede acceder, desde qu\u00e9 dispositivos, qu\u00e9 protocolos utiliza, qu\u00e9 sistemas pueden comunicarse con \u00e9l, qu\u00e9 proveedor dispone de acceso remoto y qu\u00e9 suceder\u00eda si esa conectividad fuese comprometida.<br \/>La gu\u00eda del NCSC resume este enfoque mediante una arquitectura basada <strong>en defensa en profundidad<\/strong>, segmentaci\u00f3n, controles en las fronteras de confianza, m\u00ednimo privilegio, monitorizaci\u00f3n y capacidad de aislamiento. En particular, recomienda que los sistemas de monitorizaci\u00f3n y an\u00e1lisis no dispongan de capacidades de control directo sobre los activos OT cuando no sea necesario, y que los sistemas externos se mantengan separados de la red OT mediante zonas de seguridad y controles espec\u00edficos.<br \/>Este enfoque resulta especialmente importante en el sector del agua, donde la disponibilidad de los sistemas automatizados debe coexistir con requisitos de seguridad, continuidad operacional y capacidad de recuperaci\u00f3n.<\/p>\n<h3>Conclusi\u00f3n<\/h3>\n<p class=\"text-align-justify\">La alerta de CISA constituye un nuevo recordatorio: la ciberseguridad de las infraestructuras de agua debe abordarse desde una perspectiva operacional y de resiliencia, y no exclusivamente desde la protecci\u00f3n de los sistemas TI.<br \/>Reducir la exposici\u00f3n de los PLC, controlar el acceso remoto, segmentar IT y OT, eliminar credenciales predeterminadas, monitorizar las conexiones y mantener capacidades de operaci\u00f3n manual son medidas concretas que permiten elevar el nivel de protecci\u00f3n frente a amenazas que ya est\u00e1n dirigi\u00e9ndose contra sistemas OT del sector.<br \/>En definitiva, <strong>la protecci\u00f3n de la OT empieza mucho antes de que se produzca un incidente: empieza por saber qui\u00e9n puede conectarse, c\u00f3mo puede hacerlo y qu\u00e9 puede ocurrir si esa conexi\u00f3n deja de ser segura.\u00a0<\/strong><\/p>\n<p class=\"text-align-justify\"><em>El <\/em><em>ES-ISAC Aguas<\/em><em> se constituy\u00f3 en mayo de 2024 como colaboraci\u00f3n p\u00fablico-privada impulsada por INCIBE, junto con <\/em><a href=\"https:\/\/www.daquas.es\/\"><em>DAQUAS <\/em><\/a><em>(Asociaci\u00f3n Espa\u00f1ola del Agua Urbana) y <\/em><a href=\"https:\/\/ptea.es\/\"><em>PTEA <\/em><\/a><em>(Plataforma Tecnol\u00f3gica Espa\u00f1ola del Agua). Este contenido se enmarca dentro del servicio de informaci\u00f3n y contenidos relacionados con la ciberseguridad del sector, recogido en el Anexo II de los T\u00e9rminos de Referencia suscritos por las entidades del ES-ISAC Aguas.\u00a0<\/em><br \/>\u00a0<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de publicaci\u00f3n 04\/08\/2026 La tecnolog\u00eda operacional (OT) es un elemento esencial para garantizar la continuidad, seguridad y<\/p>\n","protected":false},"author":1,"featured_media":543,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-542","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/542","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=542"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/542\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/543"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=542"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=542"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=542"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}