Episodio3: ¿Cómo evitar el acceso de intrusos en la industria OT?

La comunicación entre los Ciber Activos SEN que conforman nuestra infraestructura OT, se basa a diferentes protocolos de comunicación que definen como dichos Ciber Activos pueden enviar y recibir información por medio de su red.

Las insuficientes de medidas de seguridad en las redes de comunicación OT es un problema que está quedando en evidencia, debido al incremento de ataques exitosos sobre la infraestructura OT. Los ciber ataques ocurridos actualmente, se deben a que el intruso tiene las capacidades y habilidades para realizar una intrusión a través del perímetro de seguridad electrónica establecido, aprovechando una vulnerabilidad en el control de acceso.

Por ello las buenas prácticas internacionales y particularmente el Coordinador Eléctrico Nacional (CEN), ha establecido un conjunto de requisitos mínimos para el resguardo de la Ciberseguridad que aplican a la infraestructura eléctrica nacional de forma de hacer frente a amenazas que pongan en riesgo la seguridad y continuidad del servicio de energía eléctrico.

Dicho esto, el Estándar de Ciberseguridad para el sector eléctrico, establece los requisitos para los Perímetros de Seguridad Electrónica y Perímetros de Seguridad Física de los Ciber Activos SEN.

 

Problemática actual

Existen organizaciones que no tienen visibilidad respecto de los accesos a sus Ciber Activos SEN como, credenciales validas actualmente, credenciales que deberían estar revocadas, permisos sobre cada Ciber Activos SEN que tiene cada profesional, accesos remotos que tienen, registro y monitoreo actividades de administración sobre sus Ciber activos SEN, comportamiento inusual dando como resultado la existencia de riesgos que puedan afectar la continuidad de las operaciones. 

Por esta razón, el estándar CEN planea una serie de requisitos a cumplir en el capítulo CIP-005 junto a sus requerimientos 1 – perímetro de seguridad electrónica y 2 – administración de acceso remoto interactivo y el capítulo CIP-006 junto con sus requerimientos 1 – plan de seguridad física, 2 – programa de control de visitas, 3 – programa de prueba y mantenimiento de SCAF. 

 

¿Como deben ser los procedimientos que aseguren los accesos físicos y lógicos?

El estándar eléctrico describe dos conceptos fundamentales a tener en consideración al momento de la elaboración de procedimientos que ayuden con la gestión de accesos, autenticación, autorización y elementos de protección física.

  • Perímetro de Seguridad Electrónica (PSE): Borde o limite lógico alrededor de una red a la cual los Ciber Sistemas SEN están conectados utilizando un protocolo enrutable.
  • Perímetro de Seguridad Física (PSF): Borde o limite físico alrededor de espacios en donde residen Ciber Activos SEN, Ciber Sistemas SEN, o Sistemas de Monitoreo o Control de Acceso Electrónico (SMCAE), y en los cuales el acceso es controlado.

Con lo antes mencionado el propósito que busca el capítulo CIP-005-R1 y CIP-006-R1 es administrar los accesos tanto físicos como lógicos a los Ciber Sistemas y Ciber Activos SEN contra eventos o actos que pudrían conducir a una mala operación o inestabilidad. 

Ahora bien, se pueden enumerar los procedimientos que debería de contar el SEN para asegurar sus accesos tales como:

  1. Contar con un sistema de control de accesos físico que limite y rastree a los usuarios que tienen acceso a un espacio físico.
  2. Describir el proceso formal de autorización y cancelación de accesos para permitir la asignación de determinados privilegios.
  3. Contar con un registro de acceso lógico que permita el rastreo de actividades de usuario.
  4. Estar alineado con una política de control de acceso que defina los roles, responsabilidades, flujos, manejo de excepciones, así como las medidas de protección y auditoria. 
  5. Permitir mitigar los riesgos de acceso indebido a los Ciber Sistemas SEN, estableciendo requisitos mínimos como segmentación de acceso, generación de logs y alertas. 

 

Buenas prácticas que describen las normas internacionales con relación a la seguridad física y lógica. 

Las normas de seguridad física y lógica son aquellas que buscan proteger los dispositivos, equipos, datos y sistemas que utilizamos para acceder y gestionar nuestra información. 

Algunas medidas de seguridad física:

  • Definir al menos 3 tipos de áreas como publica, segura y restringida.
  • Asegurar que el acceso a las áreas sensibles solo está disponible a personal autorizado.
  • Definir un perímetro de seguridad que permita segmentar áreas por sensibilidad.
  • Instalar controles de acceso para cada zona sensible
  • Implantar medidas contra inundaciones e incendios. 
  • Controlar y registrar cada una de las visitas.
  • Circuito cerrado de televisión.
  • Detección de alarmas y extinción de incendios. 
  • Alarmas contra intrusos.
  • Sistemas de detección de contaminación y limpieza de los ambientes interiores.
  • Sistema de protección contra inundaciones.
  • Protección contra descargas eléctricas.

Algunas medidas de seguridad lógica:

  • Segmentar zonas por sensibilidad de los Ciber Activos SEN.
  • Gestionar cada uno de las credenciales otorgadas y servicios expuestos que permiten el acceso, lo que implica: inventarios de credenciales/servicios expuestos, generación y revisión de Logs.
  • Pruebas y auditorias periódicas.
  • Procedimientos de auditoría y recuperación en caso de incidentes.
  • Implementar soluciones y servicios de protección, detección y respuesta bajo un modelo de defensa en profundidad.

 

Tipos de intrusos que podemos identificar

Antes de conocer los tipos de intrusos a nivel del sector eléctrico, debemos de comprender el concepto del término Riesgo el cuál se describe como la exposición a una situación donde hay una posibilidad de sufrir un daño o de estar en peligro. 

Estos daños pueden ser causados de forma consciente o inconsciente, por los siguientes tipos de intrusos que se pueden aprovechar vulnerabilidades en los accesos:

  1. Fraudulento: Atacantes que acceden de manera ilegal a recursos de la organización obteniendo accesos que realizan bypass de los controles de acceso.
  2. Suplantador: Atacantes que obtienen las credenciales de acceso oficial de colaboradores de nuestra organización, actuando bajo los privilegios del usuario suplantado.
  3. Insider: Colaborador que posee credenciales oficiales y que realiza acciones maliciosas. 

Con lo antes mencionado y analizando los capítulos CIP-005 y CIP00-6 podemos comprender que los riesgos relacionas a los accesos por intrusión, vienen definidos en tres niveles que pueden impactar los Ciber Activos y Ciber Sistemas SEN que interactúan de forma interna o externa con los perímetros de seguridad electrónica y perímetros de seguridad física establecido por el SEN y que puedan contribuir con la indisponibilidad de las operaciones. 

 

Recomendaciones generales

Mantener una gestión constante de accesos ya que estos son el principal vector de entrada para incidentes de Ciberseguridad. 

Las organizaciones y en especial las del sector eléctrico no están exentas a este tipo de riesgos, derivado del perímetro de seguridad electrónica o del perímetro de seguridad física.  La diferencia radicara en que tan preparados se encuentren para remediar una vulnerabilidad de esta índole y la capacidad de poder contener este evento según los controles implementados. 

Por ello juega valor fundamental tener políticas y procedimientos que describan la periodicidad con que se deben de realizar los seguimientos relacionados a los accesos otorgados al personal, con la finalidad de evitar tener accesos habilitados de personal que ya no labora en la organización o por el contrario personal activo que no usa sus cuentas de acceso. Todo esto ayudara a poder tener una mayor visibilidad de este tipo de eventos para que puedan ser atendidos al momento y no luego de presentarse un incidente que deteriore las operaciones. 

¿Te interesa saber más?

Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI  especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!

Política de privacidad de datos

Fecha de actualización: Noviembre 2022

Infórmate acerca de nuestra política de privacidad y de cómo cuidamos tu información en Entel. El cuidado de tu información personal es importante para Entel; por ello resguardamos tus datos personales y nos sujetamos a la legislación nacional vigente en esta materia. Los datos personales corresponden a cualquier información relacionada a una persona y que la identifica o hace identificable. A continuación, te informamos los tratamientos que podríamos realizar con tus datos personales.

1. Sobre Entel

Las empresas EMPRESA NACIONAL DE TELECOMUNICACIONES S.A., Rol Único Tributario N° 92.580.000-7, y ENTEL PCS TELECOMUNICACIONES S.A., Rol Único Tributario N° 96.806.980−2 (conjuntamente, “Entel”) resguardaremos tus datos personales y nos sujetaremos a la legislación nacional aplicable y a las regulaciones de esta Política de Privacidad.

2. Principios de la Política

  • Legalidad o Licitud: El tratamiento de datos personales sólo puede efectuarse cuando existe autorización legal o consentimiento del titular.
  • Finalidad: Los datos personales deben utilizarse sólo para los fines para los cuales hubieren sido recolectados.
  • Proporcionalidad: Los datos personales deben ser recolectados y tratados solo en la medida que resulten necesarios en relación con los fines del tratamiento.
  • Minimización de datos: Solo se deben solicitar y recolectar aquellos datos estrictamente necesarios para cumplir los fines para los cuales hubieren sido recolectados.
  • Temporalidad: Los datos personales se deben conservar durante el tiempo necesario, considerando la finalidad o alguna exigencia legal.
  • Calidad: El dato personal debe ser exacto, completo, actualizado y responder con veracidad a la situación real de su titular.
  • Responsabilidad: Entel es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la ley.
  • Seguridad: El tratamiento de datos personales se debe realizar mediante medidas de seguridad adecuadas y suficientes, para evitar tratamientos no autorizados y prevenir pérdida, deterioro, filtración o destrucción.
  • Confidencialidad: Entel se obliga a guardar reserva y confidencialidad de los datos personales.

3. Compromisos Entel

Utilizaremos tus datos personales cuando su tratamiento sea necesario para la ejecución del contrato, para los fines para los cuáles hemos solicitado tu consentimiento o para el cumplimiento de obligaciones legales.

Siempre solicitaremos solo los datos estrictamente necesarios. En virtud del artículo 4° de la Ley N° 19.628, no requeriremos tu consentimiento cuando los datos provengan de fuentes accesibles al público, sean de carácter económico, financiero, bancario o comercial, se contengan en listados relativos a una categoría de personas (por ejemplo, profesión, títulos educativos, dirección o fecha de nacimiento) o sean necesarios para comunicaciones comerciales de respuesta directa o comercialización o venta directa de bienes o servicios.

Nos comprometemos a guardar reserva y confidencialidad de tus datos personales. Sin perjuicio de ello, podremos comunicar datos personales ante requerimientos judiciales o de la administración del Estado que cumplan los requisitos legales, revisando previamente los antecedentes y solicitando aclaraciones cuando corresponda.

Realizaremos los mayores esfuerzos para que los datos personales almacenados sean exactos, completos y actualizados en relación con los fines de su tratamiento. Deberán ser modificados o eliminados cuando dejen de cumplir su finalidad. Podrás modificar gratuitamente tu información personal en: (i) Mi Entel (sitio privado), (ii) APP Entel, (iii) sucursales de Entel, o (iv) call centers.

4. Para qué y cómo usamos tus datos

a) Ejecución del servicio

Celebración y ejecución del contrato: Llevaremos registro de tus llamadas, SMS, navegación y uso de datos para darte conectividad y acceso a nuestras redes y servicios, facturar, monitorear calidad y resolver reclamos o consultas.

Mejora y monitoreo de servicios: Utilizamos información agregada de tráfico para optimizar recursos y mejorar la calidad del servicio.

b) Envío de comunicaciones comerciales, promocionales o publicitarias

Podemos enviarte comunicaciones –generales o personalizadas– sobre productos y servicios de Entel o de terceros, de acuerdo con tus intereses. No compartiremos tus datos con terceros para fines distintos a los autorizados. Podremos contratar empresas de marketing para el envío, quienes deberán usarlos exclusivamente para comunicaciones en nombre de Entel. Siempre podrás poner término al envío siguiendo las instrucciones de cada comunicación.

Si autorizas el tratamiento de datos directamente a un tercero para recibir sus productos o servicios, ese tercero será el responsable del tratamiento.

c) Mejorar la experiencia de consumo y otras finalidades

Análisis de datos (big data y no big data): Usamos datos obtenidos lícitamente (personales o no) para encontrar patrones y tendencias, aplicando técnicas para evitar la identificación de personas cuando corresponda. Estos análisis se utilizan para:

  • Estudios de mercado y análisis estadístico sobre uso de red, productos y servicios, y preferencias.
  • Desarrollar y personalizar campañas de marketing.
  • Detección de fraude y seguridad de redes y servicios.
  • Entregar informes y análisis estadísticos agregados a terceros (sector público o privado) sin identificar personas.

Cookies: Utilizamos cookies para recordar información y personalizar la experiencia, así como para rastrear actividad en línea y permitir que terceros ofrezcan publicidad. Puedes revisar la política de cookies en este enlace: Política de Cookies de Entel.

Comunicación de datos personales: Para prestar servicios y para las finalidades anteriores, cuando sea necesario, podremos comunicar tus datos a:

  • Empresas del grupo Entel.
  • Proveedores y socios comerciales (encargados del tratamiento).
  • Organismos del Estado, en cumplimiento de la legislación vigente.

Antes de transferir datos personales a terceros, adoptaremos las medidas adecuadas conforme a la legislación aplicable para proteger tus datos.

5. Cómo recopilamos tu información

Podemos recopilar información personal desde diversas fuentes, según el canal y el tipo de interacción:

  • Cuando compras productos o contratas servicios.
  • Al utilizar nuestra red y servicios.
  • Al registrarte en nuestro sitio web para recibir información.
  • Al descargar y/o utilizar la App Entel.
  • Al contactarnos a través de nuestros canales comerciales.
  • Al participar en concursos, sorteos o encuestas.

6. Qué datos podemos almacenar

  • Nombre, dirección, RUT, teléfono móvil y correo electrónico informados por ti (actualizables en Mi Entel).
  • Información de medios de pago utilizados (sin acceso a claves secretas).
  • Datos de tráfico en nuestra red (números llamados, duración, cantidad de datos, etc.; no accedemos al contenido de llamadas o mensajes).
  • Datos obtenidos por nuestros canales de atención (call centers, soporte, correos, etc.).
  • Datos de geolocalización (previo consentimiento) para ofrecer servicios personalizados.
  • Información de tu cuenta Mi Entel y APP Entel (usuarios y contraseñas) para monitoreo y mejora de servicios.
  • Información de facturación (montos, fechas de pago, suspensión, contratación, deudas, etc.).

7. Por cuánto tiempo almacenamos tus datos

Mantendremos tus datos solo por el tiempo necesario para la prestación de los servicios, su cobro y facturación, hasta su total ejecución y cumplimiento, salvo exigencias legales distintas.

Los rangos autorizados de direcciones IP y los números IP de conexiones de abonados se almacenan por un máximo de un año, conforme al artículo 222 del Código Procesal Penal.

8. Cómo protegemos tu información

Podemos entregarte una clave personal para acceder a tu sitio privado Mi Entel. Esta clave es estrictamente confidencial y de tu exclusivo conocimiento y responsabilidad.

Adoptamos medidas y controles para evitar accesos no autorizados y pérdidas de información personal. Nuestras plataformas y sistemas de almacenamiento siguen estándares internacionales y normativa vigente, resguardando integridad, confidencialidad, disponibilidad y resiliencia. Además, velamos por la calidad de los datos y por un uso responsable que resguarde los derechos y la privacidad de las personas.

Entel nunca solicitará por comunicaciones datos personales o claves secretas. Si tienes dudas, contáctanos antes de entregar información.

9. Tus derechos

  • Acceso: Solicitar confirmación y acceso a tus datos personales tratados por Entel.
  • Rectificación: Solicitar rectificación si tu información es inexacta, desactualizada o incompleta.
  • Cancelación: Solicitar eliminación cuando los datos ya no sean necesarios para la prestación del servicio ni para obligaciones legales.
  • Oposición: Oponerte, en ciertas circunstancias y sin afectar obligaciones contractuales, al tratamiento de tus datos. Para comunicaciones publicitarias, la oposición se ejerce por cada canal de envío.

Para ejercer estos derechos: (i) accede a tu sitio privado Mi Entel; (ii) usa la APP Entel; (iii) acude a sucursales de Entel; o (iv) utiliza nuestros call centers.

Cambios de esta política de privacidad

Informaremos los cambios conforme al marco normativo vigente. Las versiones anteriores estarán disponibles en nuestra página web. Si tienes consultas, escríbenos a protecciondedatos@entel.cl o contáctanos por nuestros canales de atención.

¿Quieres saber más?