Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

  • Inicio
  • Blog
  • Cumplimiento
  • Explicación del NIST SP 800-82: Modernización de la seguridad de las tecnologías operativas (OT) mediante la infraestructura de clave pública (PKI)

Explicación del NIST SP 800-82: Modernización de la seguridad de las tecnologías operativas (OT) mediante la infraestructura de clave pública (PKI)

Cumplimiento

¿Qué es la norma NIST SP 800-82?

La norma NIST SP 800-82, revisión 3, titulada «Guía sobre la seguridad de la tecnología operativa (OT)», es la guía de referencia del NIST para la seguridad de los sistemas de control industrial, los sistemas SCADA, los sistemas de control distribuido y la categoría más amplia de la OT. Esto incluye la automatización de edificios y los sistemas de control de acceso físico. Esta tercera revisión de la SP 800-82 amplió el alcance más allá de los sistemas de control industrial (ICS) clásicos para abarcar toda la gama de tecnología operativa conectada, lo que refleja la mayor integración entre las redes de TI y OT que caracteriza a la fabricación moderna y a las infraestructuras críticas.

En la práctica, la guía aplica las familias de controles de la norma NIST SP 800-53 a los entornos de tecnología operativa (OT), con un anexo específico para OT en el apéndice F que indica a los profesionales qué controles se aplican tal cual, cuáles deben modificarse para adaptarse a las limitaciones industriales y cuáles no son aplicables. Para las organizaciones responsables de la seguridad de la tecnología operativa, la norma SP 800-82 es la referencia de autoridad, especialmente para las agencias federales de EE. UU., los proveedores de sistemas federales y los operadores de infraestructuras críticas.

Las familias «Protección de sistemas y comunicaciones» (SC) e «Identificación y autenticación» (IA) asumen las obligaciones criptográficas directas: cifrar datos, autenticar dispositivos y usuarios, y establecer prácticas formales de gestión de claves adecuadas para entornos que suelen funcionar entre 15 y 25 años.

¿Quién debe cumplir con la norma SP 800-82?

La norma SP 800-82 se aplica a una amplia gama de organizaciones del ecosistema de la tecnología operativa (OT):

  • Organismos federales que gestionan o adquieren sistemas de tecnología operativa (OT) y sistemas de control de información (ICS) en el marco de la FISMA y del Marco de Gestión de Riesgos del NIST
  • Operadores de infraestructuras críticas en los sectores de la energía, el agua, la industria manufacturera y el transporte
  • Proveedores e integradores de sistemas de control industrial (ICS) y tecnología operativa (OT) que suministran controladores lógicos programables (PLC), sistemas de control distribuido (DCS), componentes SCADA y estaciones de trabajo de ingeniería para entornos que cumplen la norma SP 800-82

Aunque la norma tiene su origen en el NIST, su alcance se extiende mucho más allá del sector federal. Los marcos de contratación para infraestructuras críticas y cadenas de suministro relacionadas con la defensa citan cada vez más el cumplimiento de la norma SP 800-82 como requisito previo.

Las familias de control SC e IA en términos sencillos

Como se ha mencionado anteriormente, la norma SP 800-82 aborda la criptografía principalmente a través de dos familias de controles: Protección de sistemas y comunicaciones (SC) e Identificación y autenticación (IA). Estas están diseñadas específicamente para los dispositivos heredados de la tecnología operativa (OT) y sus limitaciones de disponibilidad.

La Protección de Sistemas y Comunicaciones (SC) abarca:

  • SC-8 y SC-28: Confidencialidad de la transmisión y protección de la información en reposo. Esto implica cifrar las comunicaciones OT y los almacenes de datos históricos o de configuración mediante claves respaldadas por certificados y gestionadas de forma centralizada.
  • SC-12 y SC-13: Establecimiento, gestión y uso de claves criptográficas mediante algoritmos homologados. Esto incluye los procedimientos formales de generación, distribución, almacenamiento y destrucción de claves a lo largo de todo el ciclo de vida de las claves OT.
  • SC-8(1) y SC-23: Integridad de la transmisión y autenticidad de la sesión. Esto se corresponde con la autenticación de mensajes y las sesiones con autenticación mutua (TLS/DTLS) para proteger el tráfico del protocolo OT frente a ataques de inyección y de repetición.

La identificación y autenticación (IA) abarca:

  • IA-2, IA-3 e IA-5: Identificación y autenticación de usuarios de la organización, dispositivos y gestión de autenticadores. Esto se traduce en una autenticación basada en certificados para dispositivos de tecnología operativa (OT), estaciones de trabajo de ingeniería y operadores.

Entre las secciones pertinentes de la norma SP 800-82r3 se encuentra el Apéndice F, que contiene la superposición de OT, una adaptación parcial de la norma SP 800-53r5 para sistemas de OT de impacto bajo, moderado y alto. En ella se adaptan las obligaciones criptográficas incluidas en las familias de controles «Protección de sistemas y comunicaciones» e «Identificación y autenticación».

Por qué la norma SP 800-82 es importante más allá de las agencias federales

La norma SP 800-82 es la principal guía del NIST que utilizan los organismos federales para proteger los entornos de tecnología operativa (OT) y se toma como referencia de forma generalizada a la hora de aplicar los requisitos del Marco de Gestión de Riesgos (RMF) del NIST. Sin embargo, su influencia se extiende mucho más allá del ámbito federal.

Los operadores de infraestructuras críticas, los organismos reguladores sectoriales y las aseguradoras cibernéticas suelen utilizar la norma SP 800-82 como referencia durante las evaluaciones de ciberseguridad a la hora de valorar la madurez de la seguridad de las tecnologías operativas (OT). Los marcos de contratación para infraestructuras críticas y cadenas de suministro relacionadas con la defensa citan cada vez más el cumplimiento de la norma SP 800-82 como requisito previo. La norma se utiliza con frecuencia como base técnica para demostrar el cumplimiento de nuevas obligaciones normativas, como las normas específicas para cada sector en materia de infraestructuras críticas.

El hecho de poder presentar una superposición de OT documentada es un factor que facilita directamente la elegibilidad para el contrato y reduce las dificultades en las auditorías.

La norma NIST SP 800-82 establece ahora controles criptográficos específicos para entornos OT a través de sus familias de «Protección de sistemas y comunicaciones» e «Identificación y autenticación», y cada vez se espera más de los fabricantes que gestionen los ciclos de vida criptográficos de los equipos heredados que nunca se diseñaron para recibir parches, y mucho menos para cambiarles las claves.

Correspondencia entre la norma SP 800-82 y los controles criptográficos y la PKI

A continuación se muestra cómo se corresponden las áreas de control clave de la norma SP 800-82 con las implementaciones criptográficas:

Función Referencia de control Requisitos del control
Confidencialidad de los datos (en reposo y en tránsito) SC-8, SC-28  En tránsito, un canal TLS  cuyas claves se establecen mediante una cadena de certificados de servidor vinculada a un punto de confianza que posee el terminal. La PKI proporciona el acuerdo de claves autenticado; el cifrado garantiza la confidencialidad. En reposo, se trata de claves simétricas bajo una jerarquía KEK, con la participación de la PKI cuando las claves se envuelven en un certificado del destinatario.
Autenticación de dispositivos y usuarios IA-2, IA-3, IA-5  Cada dispositivo recibe una identidad X.509 única cuya clave privada se ha generado en un elemento seguro. La autenticación implica la validación de la ruta hasta un punto de referencia de confianza aceptado, la comprobación de la revocación, la prueba de la posesión de la clave privada y la asignación del sujeto a una cuenta. IA-5 establece como obligación el ciclo de vida del certificado: inscripción, renovación, revocación y, sobre todo, la sustitución de las credenciales predeterminadas del proveedor.
Establecimiento y gestión de claves criptográficas SC-12, SC-13  Protección de las claves de la CA raíz y de emisión en los HSM, política de emisión definida, protocolos de inscripción (EST, SCEP, CMP) accesibles desde la red OT y destrucción al dar de baja el equipo. La elección del algoritmo se establece en SC-13.
Integridad del firmware y de « software » SI-7, CM-14  Una jerarquía de firma de código independiente de la jerarquía de identidad de los dispositivos, con claves de firma almacenadas en un HSM y marca de tiempo, de modo que las firmas sigan siendo verificables una vez caducado el certificado de firma.
Integridad de las comunicaciones SC-8(1), SC-23  Autenticación de mensajes y autenticación mutua. La firma del protocolo de establecimiento de conexión que figura en el certificado de cada extremo es lo que vincula la sesión a las identidades autenticadas y permite detectar la manipulación y el secuestro de la sesión, en lugar de limitarse a cifrar un canal anónimo.
Protección del acceso remoto AC-17, IA-2(1)  Acceso remoto basado en certificados para proveedores e integradores, en lugar de contraseñas compartidas, con certificados individuales para cada ingeniero, de modo que la revocación sea personal y el acceso sea atribuible. El requisito de autenticación multifactorial (MFA) se cumple mediante una tarjeta inteligente o un token de hardware .

 

El denominador común es evidente: la infraestructura de clave pública (PKI) y la gestión de certificados son fundamentales para cumplir los requisitos criptográficos de la norma SP 800-82.

Gestión de dispositivos OT heredados y de instalaciones ya existentes

Uno de los mayores retos que plantea el cumplimiento de la norma SP 800-82 es que la mayoría de los dispositivos de planta nunca se diseñaron para demostrar su identidad ni para verificar quién les envió un mensaje de « command ». Los sistemas de control industrial y los dispositivos integrados suelen funcionar entre 15 y 25 años, o incluso más. Muchos de estos sistemas heredados carecen de compatibilidad nativa con la infraestructura de clave pública (PKI) o con la autenticación fuerte.

Cerrar esa brecha es precisamente lo que la norma SP 800-82 exige a las organizaciones. En el caso de los dispositivos que no admiten de forma nativa la PKI o la autenticación fuerte, la norma exige a las organizaciones que identifiquen y documenten controles compensatorios.

Esta realidad plantea unos requisitos específicos para la organización:

  • Documentación sobre controles compensatorios: en el caso de los dispositivos que no sean compatibles con la criptografía moderna, se debe documentar qué medidas de protección alternativas se han implantado.
  • Gestión centralizada de claves: gestionar de forma centralizada el material de claves respaldado por certificados, en lugar de hacerlo dispositivo por dispositivo, para reducir la complejidad
  • Inventario criptográfico: Conoce la capacidad criptográfica y el estado actual de los certificados o claves de cada dispositivo OT.
  • Sustitución de credenciales: Sustituir, siempre que sea posible, las credenciales estáticas o compartidas, habituales en los sistemas ICS ya existentes, por una autenticación basada en certificados.

Las organizaciones que puedan demostrar que las estaciones de trabajo de ingeniería, los proveedores remotos y los PLC se autentican mediante credenciales criptográficas reales y revocables, en lugar de contraseñas compartidas, se encuentran en una posición mucho más sólida en materia de cumplimiento normativo.

Prepararse para una auditoría con una superposición de TI operativa documentada

Las evaluaciones SP 800-82, ya sean realizadas por la propia entidad, por un funcionario federal con facultades para autorizar o revisadas por un cliente o una aseguradora, se centran en las pruebas de que los controles específicos de OT se aplican, y no solo en que estén documentados.

Áreas clave que los auditores analizan y sobre las que plantean preguntas para ayudarte a evaluar tu preparación para la auditoría:

  • Inventario de activos de OT y de elementos criptográficos: ¿Ha realizado la organización un inventario de todos los dispositivos de OT, de su capacidad criptográfica y del estado actual de los certificados o claves?
  • Mapeo de la superposición de controles: ¿ Ha documentado la organización qué controles de seguridad (SC) e infraestructura (IA) de la norma SP 800-53 se aplican tal cual, se aplican con modificaciones o no son aplicables según la superposición del Apéndice F?
  • Controles compensatorios para dispositivos heredados: en el caso de los dispositivos que no admiten de forma nativa la PKI ni la autenticación fuerte, ¿se han identificado y documentado los controles compensatorios?
  • Gestión de certificados de acceso remoto: ¿Se utilizan en las sesiones de ingeniería remota y con proveedores certificados digitales únicos y revocables, en lugar de credenciales compartidas?
  • Verificación de la firma del firmware: ¿Puede la organización demostrar que las actualizaciones del firmware están firmadas criptográficamente y que se comprueba dicha firma antes de su implementación?
  • Documentación sobre el ciclo de vida de las claves: ¿Están documentados los procedimientos de generación, rotación y revocación de claves, y se aplican de forma coherente entre todos los proveedores e integradores de sistemas de control industrial (ICS)?

Un programa documentado y auditable es lo que garantiza la satisfacción de los clientes federales, los organismos reguladores del sector y las aseguradoras tras el próximo incidente.

Cómo Keyfactor ayudarte Keyfactor

Keyfactor proporciona la infraestructura de gestión de certificados y de la infraestructura de clave pública (PKI) para cumplir los requisitos criptográficos de la norma SP 800-82:

Requisito SP 800-82 Keyfactor Solución Capacidad
Confidencialidad de los datos Keyfactor Command Cifrado de las comunicaciones de ingeniería operativa (OT) y de los almacenes de datos históricos o de configuración, con claves respaldadas por certificados y gestionadas de forma centralizada
Autenticación de dispositivos y usuarios EJBCA Autenticación basada en certificados para dispositivos OT, estaciones de trabajo de ingeniería y operadores
Gestión de claves criptográficas Keyfactor Command Procedimientos formales de generación, distribución, almacenamiento y destrucción de claves a lo largo de todo el ciclo de vida de las claves de la OT
Integridad del firmware y de « software » SignServer Verificación criptográfica de la integridad del firmware y de los archivos « software » antes de su instalación en dispositivos OT
Integridad de las comunicaciones EJBCA Autenticación de mensajes y sesiones con autenticación mutua para proteger el tráfico del protocolo OT
Protección del acceso remoto Keyfactor Command Autenticación multifactorial basada en certificados para sesiones de ingeniería remota y de acceso de proveedores

 

Tanto si te estás preparando para tu primera evaluación según la norma SP 800-82 como si deseas reforzar un programa de seguridad de TI ya existente, Keyfactor puede ayudarte a obtener una visión clara de tus activos criptográficos, automatizar los ciclos de vida de los certificados y elaborar la documentación necesaria para las auditorías que exige el cumplimiento normativo.

Solicitar una demostración

¿Tienes preguntas sobre la norma NIST SP 800-82? Tenemos las respuestas.

¿Qué es la norma NIST SP 800-82?
La norma NIST SP 800-82 es la guía de referencia del NIST para la seguridad de la tecnología operativa (OT), que incluye los sistemas de control industrial, los sistemas SCADA, los sistemas de control distribuido y la automatización de edificios. La revisión 3 aplica las familias de controles de la norma NIST SP 800-53 a los entornos de OT con una superposición específica para OT que especifica qué controles son aplicables, cuáles deben modificarse y cuáles no son aplicables.

¿Quién debe cumplir la norma NIST SP 800-82?
La norma se aplica a los organismos federales que gestionan la tecnología operativa (OT) en el marco de la FISMA, a los operadores de infraestructuras críticas en sectores como la energía, el agua y la industria manufacturera, y a los proveedores e integradores de OT/ICS que suministran equipos a entornos que hacen referencia a la norma SP 800-82. Las aseguradoras cibernéticas y los reguladores sectoriales también la utilizan como referencia.

¿Cuáles son las principales familias de controles relevantes para la criptografía?
La familia «Protección de sistemas y comunicaciones» (SC) abarca el cifrado, la gestión de claves y la integridad de las comunicaciones. La familia «Identificación y autenticación» (IA) abarca la autenticación de dispositivos y usuarios. En conjunto, estas familias recogen las obligaciones criptográficas directas establecidas en la norma SP 800-82.

¿Cómo gestiona la norma SP 800-82 los dispositivos OT heredados?
En el caso de los dispositivos que no admiten de forma nativa la PKI ni la autenticación fuerte, la norma SP 800-82 exige a las organizaciones que identifiquen y documenten controles compensatorios. Los auditores solicitarán pruebas de dichos controles compensatorios durante las evaluaciones.

¿Qué pruebas buscan los auditores en las evaluaciones según la norma SP 800-82?
Los auditores examinan el inventario deactivos de tiempo de ejecución (OT) y de sistemas criptográficos, la documentación sobre la correspondencia entre controles, los controles compensatorios de los dispositivos heredados, la gestión de certificados de acceso remoto, la verificación de la firma del firmware y la documentación sobre el ciclo de vida de las claves.

¿Cómo contribuye la PKI al cumplimiento de la norma SP 800-82?
La PKI sienta las bases para la autenticación de dispositivos, el cifrado de datos, la firma de firmware y el acceso remoto seguro. La autenticación basada en certificados sustituye a las credenciales estáticas o compartidas habituales en entornos ICS heredados, lo cual constituye un requisito fundamental de la norma SP 800-82.

¿Es obligatorio el estándar SP 800-82 fuera del sector federal?
Aunque no eslegalmente obligatorio para las organizaciones privadas, el estándar SP 800-82 se menciona cada vez más en los marcos de contratación pública, los requisitos de los seguros cibernéticos y las normativas específicas de cada sector. Demostrar el cumplimiento de este estándar puede ser un requisito previo para la celebración de un contrato y reduce las dificultades en las auditorías.

¿Cuánto tiempo suelen funcionar los sistemas OT y por qué es importante?
Los sistemas de control industrial y los dispositivos embebidos suelenfuncionar entre 15 y 25 años,o incluso más. Las decisiones criptográficas que se tomen hoy deben garantizar la seguridad durante toda la vida útil de esos activos, lo que hace que sea fundamental planificar la gestión de certificados y la preparación para la era poscuántica.