Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra na túa conta.

Relacionadas

Energía nuclear
Chernóbil Los perros de Chernóbil
La investigación del ADN de los perros de Chernóbil podría dar respuestas sobre los efectos de vivir en un entorno radiactivo
Energía nuclear
Sudáfrica Asalto nuclear a las libertades en Sudáfrica
La industria muestra su desprecio por los procesos democráticos y los grupos de la sociedad civil.
Poesía
Galiza Morre aos 92 anos a poeta, activista e revolucionaria Luz Fandiño
O falecemento foi anunciado publicamente pola súa amiga e alcaldesa de Santiago de Compostela, Goretti Sanmartín.
Obituario
Obituario Luz Fandiño Con Luz nas prazas de Compostela
A ilusión de Luz Fandiño sempre foi que gañasen as boas, que foramos máis, que enchoupásemos o mundo de alegría, da felicidade que supón a defensa dos dereitos das máis, fronte aos privilexios duns poucos.
Palestina
Bloqueo israelí Activistas toman el embarcadero de El Retiro en favor de la Flotilla a Gaza, bloqueada por Israel
“La Flotilla, rompiendo el bloqueo”, han coreado activistas que han desplegado pancartas y banderas palestinas en el embarcadero del Retiro en un homenaje a la Flotilla de la Libertad.
Genocidio
Genocidio Rebelión en las universidades y acampadas: ¿una primavera antisionista?
Los principales aliados de Israel, Estados Unidos y Alemania, están siendo testigo de un desborde en las protestas contra el genocidio.
Palestina
Palestina Misión incumplida: sobre la cobertura de El Salto de la Flotilla rumbo a Gaza
Queremos dar una pequeña explicación a nuestra comunidad y, especialmente, a las personas que con su suscripción permiten que un medio como el nuestro, que es una rara avis en el contexto político y social en el que vivimos, salga adelante.

Últimas

Tribunal Constitucional
Lei do Litoral O Constitucional avala a lei galega coa que a Xunta fixo súas as competencias na costa
O tribunal rexeitou por unanimidade o recurso do Goberno español contra 69 preceptos do texto, pero anula o que permite que os sistemas de vertedura de augas residuais poidan ocupar o dominio público marítimo-terrestre.
Galicia
Política autonómica Redes clientelares, falta de autogobierno y consensos neoliberales: las claves del Gobierno gallego sin Feijóo
Políticas y analistas desgranan la hoja de ruta de la primera legislatura gallega de la era post-Feijóo: reforzamiento de los hilos de poder locales, falta de vocación autonómica, complejo de inferioridad y una marcada agenda neoliberal.
La vida y ya
La vida y ya Paraguas o chubasquero
En algún momento aprendes que no da igual qué opción tomar. Aprendes que hacer las cosas de una u otra manera tiene repercusiones para otras personas, para el planeta.
Palestina
Palestina Estudiar y formarse mientras sobrevives a un genocidio
La destrucción generalizada de las infraestructuras ha tenido un impacto brutal en el sistema educativo palestino.
Política
Política El PSOE escenifica un apoyo unánime a Sánchez ante la incerteza sobre su dimisión
Miles de militantes y simpatizantes se concentran en Ferraz mientras la dirección socialista se reúne en su comité federal televisado y transformado en un mitin de apoyo al presidente.
Más noticias
Galicia
Galicia Muere a los 92 años la poeta, activista y revolucionaria Luz Fandiño
El fallecimiento ha sido anunciado públicamente por su amiga y alcaldesa de Santiago de Compostela, Goretti Sanmartín.
País Valenciano
Diada valenciana El País Valencià asume “la voz de todo un pueblo” por el 25 de abril
El 27 de abril, las calles de Valencia fueron testigo de la manifestación valenciana en conmemoración del 25 de abril, una fecha con un alto significado histórico para el País Valencià.

Recomendadas

México
América Latina México a las urnas: los claroscuros de AMLO y la primera presidenta
Todo apunta que el 2 de junio, por primera vez en la historia, una mujer llegará a la presidencia. Claudia Sheinbaum, sucesora de Andrés Manuel López Obrador, se presenta como “hija del 68” en un país todavía asolado por el conflicto interno.
Derecho a la vivienda
Derecho a la vivienda Vivir y resistir en Andalucía, la comunidad con más desahucios del Estado español
En Andalucía, la comunidad con mayor número de desahucios, se producen 11 al día. En todo el territorio surgen experiencias que luchan por la vivienda digna en un lugar donde tener un techo “se ha vuelto una utopía”.
Cine
Estíbaliz Urresola “El cine no debe quedar impasible ante las atrocidades que suceden”
La directora de ‘20.000 especies de abejas’ sigue recibiendo reconocimientos por su película, pero pide que se transformen en aplicación de mejoras concretas para el colectivo trans.
Política
Lawfare ¿Qué decisiones puede tomar Pedro Sánchez tras amagar con dimitir?
Tras el anuncio del presidente, se abren varias posibilidades que no se resolverán hasta el lunes: ¿Una moción de confianza? ¿La convocatoria de elecciones? ¿Un cambio de marco? ¿Dimitir y dar el salto a la presidencia del Consejo Europeo?