NIST SP 800-82:
Criptografía e infraestructura de clave pública (PKI) para la seguridad de la tecnología operativa
Visión general
| Región | Estados Unidos (considerado por muchos como el referente mundial en materia de seguridad de las tecnologías operativas y los sistemas de control industrial) |
| Ámbito de aplicación | Agencias federales:que gestionan o adquieren sistemas OT/ICS en el marco de la FISMA y el Marco de Gestión de Riesgos del NIST.Operadores de infraestructuras críticas:organizaciones de los sectores de la energía, el agua, la industria manufacturera y el transporte.Proveedores e integradores de sistemas OT/ICS:empresas que suministran PLC, DCS, componentes SCADA y estaciones de trabajo de ingeniería a entornos que hacen referencia a la norma SP 800-82. |
| Apartados pertinentes | SP 800-82r3, Apéndice F:Familia de controles de Protección de Sistemas y Comunicaciones (SC)SP 800-82r3, Apéndice F:Familia de controles de Identificación y Autenticación (IA)SP 800-82r3, Apéndice F:Correspondencia de los controles de la superposición OT SP 800-53 con la aplicabilidad a los sistemas ICS |
La publicación NIST SP 800-82, revisión 3, «Guía sobre la seguridad de la tecnología operativa (OT)», es el documento de referencia del NIST para la seguridad de los sistemas de control industrial, los sistemas SCADA, los sistemas de control distribuido y la categoría más amplia de la OT, que incluye la automatización de edificios y los sistemas de control de acceso físico. La revisión 3 amplió el alcance más allá de los sistemas de control industrial (ICS) clásicos para abarcar toda la gama de tecnología operativa conectada, lo que refleja la mayor integración entre las redes de TI y OT.
En la práctica, la guía aplica las familias de controles de la norma NIST SP 800-53 a los entornos OT, con una superposición específica para OT en el Apéndice F que indica a los profesionales qué controles se aplican tal cual, cuáles necesitan modificaciones para adaptarse a las limitaciones industriales y cuáles no son aplicables. Las familias de controles «Protección de sistemas y comunicaciones» (SC) e «Identificación y autenticación» (IA) conllevan obligaciones criptográficas directas: cifrar datos, autenticar dispositivos y usuarios, y establecer prácticas formales de gestión de claves adecuadas para entornos que suelen funcionar entre 15 y 25 años.
Por qué es importante
Por qué es importante
La norma NIST SP 800-82 es la principal guía del NIST utilizada por los organismos federales para proteger los entornos de tecnología operativa (OT) y se toma como referencia de forma generalizada a la hora de aplicar los requisitos del Marco de Gestión de Riesgos (RMF) del NIST. Los operadores de infraestructuras críticas, los organismos reguladores del sector y las aseguradoras cibernéticas la utilizan con frecuencia como referencia durante las evaluaciones de ciberseguridad a la hora de valorar la madurez de la seguridad de la tecnología operativa (OT), incluso fuera del ámbito federal.
Cómo se aplica esto a la criptografía
La norma NIST SP 800-82 aborda la criptografía principalmente a través de las familias de controles «Protección de sistemas y comunicaciones» e «Identificación y autenticación», adaptadas a los dispositivos heredados de la tecnología operativa (OT) y a sus limitaciones de disponibilidad. Las principales áreas de control con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
|---|---|---|---|
| SC-8, SC-28 — Confidencialidad de la transmisión, protección de la información almacenada | Confidencialidad de los datos (en reposo y en tránsito) | Cifrado de las comunicaciones de OT y de los almacenes de datos históricos o de configuración, con material de claves respaldado por certificados y gestionado de forma centralizada, en lugar de por dispositivo. | Command |
| IA-2, IA-3, IA-5 — Identificación y autenticación (usuarios de la organización, dispositivos, gestión de autenticadores) | Autenticación de dispositivos y usuarios | Autenticación basada en certificados para dispositivos de tecnología operativa (OT), estaciones de trabajo de ingeniería y operadores, que sustituye a las credenciales estáticas o compartidas habituales en los sistemas ICS ya existentes. | EJBCA |
| SC-12, SC-13 — Establecimiento y gestión de claves criptográficas, uso de la criptografía | Establecimiento y gestión de claves criptográficas | Uso de algoritmos homologados, junto con procedimientos formales de generación, distribución, almacenamiento y destrucción de claves a lo largo de todo el ciclo de vida de las claves de la tecnología operativa (OT) | Command |
| SI-7, CM-14 — Integridad del sistema y de la información, componentes firmados | Integridad del firmware y de « Software » | Verificación criptográfica de la integridad del firmware y de los archivos « software » antes de su instalación en dispositivos OT | SignServer |
| SC-8(1), SC-23 — Confidencialidad e integridad de la transmisión, autenticidad de la sesión | Integridad de las comunicaciones | Autenticación de mensajes y sesiones con autenticación mutua (TLS/DTLS) para proteger el tráfico del protocolo OT contra la inyección y la repetición de mensajes | EJBCA |
| AC-17, IA-2(1) — Acceso remoto, autenticación multifactorial | Protección del acceso remoto | Autenticación multifactorial basada en certificados para sesiones de ingeniería remota y de acceso de proveedores a entornos de tecnología operativa (OT) | Command |
Preparación para la auditoría
Las evaluaciones de la norma NIST SP 800-82, ya sean realizadas por la propia organización, por un funcionario federal con autoridad para ello o revisadas por un cliente o una aseguradora, se centran en demostrar que los controles específicos de la tecnología operativa (OT) se han implementado, y no solo que están documentados. Áreas clave que analizan los examinadores:
- Inventario de activos de tecnología operativa (OT) y de elementos criptográficos: ¿Ha realizadola organización un inventario de todos los dispositivos de tecnología operativa (OT), de su capacidad criptográfica y del estado actual de sus certificados o claves?
- Asignación de controles superpuestos: ¿Hadocumentado la organización qué controles de seguridad (SC) e información (IA) de la norma NIST SP 800-53 se aplican tal cual, se aplican con modificaciones o no son aplicables según la superposición del Apéndice D?
- Controles compensatorios para dispositivos heredados: En el caso delos dispositivos que no admiten de forma nativa la PKI ni la autenticación fuerte, ¿se han identificado y documentado los controles compensatorios?
- Gestión de certificados de acceso remoto: ¿Seutilizan en las sesiones de ingeniería y con proveedores a distancia certificados únicos y revocables, en lugar de credenciales compartidas?
- Verificación de la firma del firmware: ¿Puedela organización demostrar que las actualizaciones del firmware están firmadas criptográficamente y que se comprueba dicha firma antes de su implementación?
- Documentación sobre el ciclo de vida de las claves: ¿Estándocumentados los procedimientos de generación, rotación y revocación de claves, y se aplican de forma coherente entre todos los proveedores e integradores de sistemas de control industrial (ICS)?
LLEVA ESTO A LA DIRECCIÓN
La norma NIST SP 800-82 es la referencia que utilizan actualmente los auditores federales, los reguladores de infraestructuras críticas y las aseguradoras cibernéticas para evaluar nuestro programa de seguridad de la tecnología operativa (OT). La mayor parte de nuestros equipos nunca se diseñó para verificar la identidad de los usuarios ni para comprobar quién les envió un mensaje de « command », y subsanar esa carencia es precisamente lo que nos exige la norma NIST SP 800-82.
Si no podemos demostrar que las estaciones de trabajo de ingeniería, los proveedores remotos y los PLC se autentican con credenciales reales y revocables en lugar de contraseñas compartidas, seremos el objetivo más vulnerable del sector. Lo que mantendrá satisfechos a los clientes federales, a los reguladores del sector y a las aseguradoras tras el próximo incidente es un programa documentado y auditable, no un pliego de condiciones que nunca se ha puesto a prueba.


