Aislar los sistemas vitales: las recomendaciones 2026 para infraestructuras críticas, OT e IA
Guías 2026 de CISA para aislar infraestructuras críticas: Zero Trust en OT, SBOM para IA y defensa contra APT rusos en sistemas vitales.
Imagen ilustrativa generada con IA
Introducción
Entre abril y junio de 2026, una serie de avisos y documentos guía publicados por CISA y sus socios gubernamentales han reiterado la necesidad de aislar los sistemas críticos. Los temas abarcan desde el riesgo persistente de los servicios de inteligencia rusos sobre las comunicaciones comerciales, el endurecimiento de componentes OT, hasta la extensión de los principios Zero Trust y SBOM a la inteligencia artificial y a los entornos industriales. Este artículo sintetiza los puntos clave, proporcionando una visión técnica actualizada para quienes trabajan en la protección de infraestructuras esenciales.
Análisis técnico
Mensajería comercial bajo ataque avanzado: el 26 de junio de 2026 se destacó cómo los APT rusos continúan apuntando a aplicaciones de mensajería de consumo – clientes de correo, mensajería instantánea, plataformas colaborativas – para interceptar comunicaciones sensibles y obtener un punto de apoyo inicial en las redes críticas. Aprovechando técnicas "living‑off‑the‑land", los atacantes eluden los controles de seguridad tradicionales y se mimetizan en el tráfico legítimo.
Dispositivos ATG aún expuestos: el 2 de junio, una ficha informativa conjunta puso el foco en los Automatic Tank Gauge (ATG), sistemas automáticos de medición de tanques ampliamente extendidos en estaciones de servicio, depósitos de combustible e instalaciones químicas. A pesar de las vulnerabilidades conocidas, muchos ATG permanecen conectados directamente a redes IT o a Internet, accesibles mediante protocolos heredados sin autenticación robusta, creando un vector de ataque directo hacia los procesos industriales.
Transparencia de la cadena de suministro para la IA: el 12 de mayo se publicó el documento Software Bill of Materials for AI – Minimum Elements, que extiende el concepto de SBOM a los modelos y pipelines de inteligencia artificial. Con la IA cada vez más presente en sistemas de decisión críticos, la ausencia de una lista de materiales de componentes software y modelos dificulta rastrear dependencias, vulnerabilidades heredadas o puertas traseras, aumentando el riesgo de compromisos en cascada.
Zero Trust para entornos OT: el 29 de abril, un documento específico adaptó los principios Zero Trust a la Tecnología Operativa, proporcionando indicaciones prácticas para la microsegmentación de las redes de campo, el acceso condicionado y la autenticación continua. La convergencia IT/OT ha ampliado la superficie de ataque y la ausencia de modelos Zero Trust facilita movimientos laterales y sabotajes de procesos físicos.
Impacto
La adopción insuficiente de las medidas recomendadas puede causar interrupciones de servicios esenciales (distribución de combustible, energía, agua), manipulación de los sistemas de bombeo con posibles desastres ambientales, compromiso de la confidencialidad e integridad de las comunicaciones críticas y alteración de las decisiones automatizadas guiadas por la IA, con efectos en cascada sobre la seguridad operativa y la seguridad pública.
Mitigación
Las recomendaciones clave surgidas de los documentos son:
- Zero Trust para OT: implementar microsegmentación, privilegio mínimo para usuarios y dispositivos, autenticación continua y visibilidad granular del tráfico, teniendo en cuenta las restricciones de tiempo real de los entornos industriales.
- Endurecimiento de ATG: deshabilitar servicios de red no indispensables, aplicar parches de seguridad de manera oportuna, segregar los dispositivos mediante firewall/VLAN, monitorizar activamente los registros y mantener un inventario actualizado de los activos.
- SBOM para IA: exigir a los proveedores una lista completa de los componentes software y modelos de IA, integrándola en la gestión de vulnerabilidades para identificar rápidamente librerías o modelos vulnerables.
- Protección de las comunicaciones: adoptar cifrado de extremo a extremo y entornos dedicados para las comunicaciones sensibles; prohibir el uso de aplicaciones de consumo en redes críticas.
- Alineación normativa: consultar las guías de CISA, el NIST SP 800‑82 y el marco Zero Trust para OT como base para las políticas empresariales.
FAQ
1. ¿En qué consiste el Zero Trust para OT y por qué es diferente al de IT?
El Zero Trust para OT aplica el principio "nunca confiar, siempre verificar" a las redes industriales, pero debe adaptarse a estrictas limitaciones: latencias mínimas, protocolos propietarios y dispositivos heredados no siempre actualizables. Requiere microsegmentación, autenticación granular y monitoreo continuo, preservando al mismo tiempo la fiabilidad y disponibilidad de los procesos físicos.
2. ¿Qué riesgos específicos conllevan los ATG expuestos?
Los ATG suelen instalarse sin medidas de seguridad adecuadas, conectados directamente a Internet o a redes IT a través de módems celulares o interfaces seriales obsoletas. Un atacante que los comprometa puede alterar los niveles medidos, desactivar las alarmas de fugas o provocar derrames, con consecuencias ambientales, económicas y de seguridad física.
3. ¿Cómo ayuda la SBOM para IA a proteger los sistemas críticos?
La SBOM proporciona una lista transparente de todos los componentes software y modelos de IA utilizados, incluidas las dependencias. Esto permite verificar la ausencia de vulnerabilidades conocidas, garantizar la integridad de la cadena de suministro y responder rápidamente a nuevas amenazas, reduciendo el riesgo de que un modelo comprometido influya en decisiones críticas para la seguridad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- BleepingComputer
- CISA Advisories




