Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Centrales nucleares
Cierre de Almaraz Las empresas propietarias de Almaraz no acuerdan una propuesta conjunta para alargar la vida de la central
Solo Iberdrola y Endesa firman la propuesta de alargar la vida de Almaraz trasladada al MITECO. Naturgy se descuelga de la misma y bloquea su viabilidad, al estar la central explotada por las tres energéticas en un régimen de comunidad de bienes.
Energía nuclear
Doble filo Una espada de Damocles de doble filo
Un caso pasado por alto en el Tribunal Supremo podría decidir el futuro de la energía nuclear en Estados Unidos.
Baleares
Un modelo insostenible El rechazo a la turistificación se expande en Canarias, Baleares y Barcelona
Tras la masiva manifestación en las Islas Canarias del pasado mayo, Palma de Mallorca, Barcelona y San Sebastián salen este 15 de junio a la calle contra un modelo de turismo desmedido insostenible para el territorio y sus habitantes.
Ocupación israelí
Ocupación Israelí La policía egipcia impide con violencia la marcha internacional a Gaza
La marcha de 4.000 personas a Gaza es reprimida por la policía del régimen de Al-Sisi. La organización pide a las embajadas que reaccionen y protejan a sus ciudadanos.
Crónica
Justicia En la sala de un juicio a una madre protectora
Esta es una crónica de un juicio a una mujer que pidió medidas por sospechar de abusos sexuales a su hija en el domicilio paterno sin que ninguna institución moviera un dedo y, un mes después, cogió un vuelo a su país para intentar protegerla.
La vida y ya
La vida y ya Un rato de cada lunes
Pero, lo más coincidente ha sido, expresado de distintas maneras, su agradecimiento hacia ese lugar. Su lugar elegido.
Ocupación israelí
Movilizaciones Un centenar de organizaciones de 26 países denuncian a la empresa vasca CAF y su tren del apartheid
Más de 50 localidades salen a la calle este fin de semana para señalar a la empresa que construyó el tranvía que conecta Jerusalén con territorio ocupados y exigir el fin del genocidio en Gaza.
Río Arriba
Río Arriba Luis González Reyes: “Vivimos en un mundo en la que la escasez es un elemento central”
Primera entrevista del programa Río Arriba en formato podcast y vídeo donde hablamos de las nuevas guerras neocoloniales por recursos en la era de Trump y Putin, de la escasez, del decrecimiento y el colapsismo.
Pensamiento
Economista Clara Mattei: “El liberalismo y el fascismo están unidos en su protección del orden del capital”
El ambicioso ensayo 'El orden del capital' nos traslada al Reino Unido y la Italia de la I Guerra Mundial, que se contemplan como un momento bisagra: el auge de socializaciones y cooperativizaciones que tuvo lugar durante la contienda y la inmediata posguerra fue abortado a través de un 'shock' austericida destinado a restaurar la centralidad de los grandes capitales.

Últimas

Galicia
Crowdfunding O Salto Galiza abre un crowdfunding para empapelar a Altri
Queremos investigar a los responsables políticos y empresariales del que podría ser el mayor atentado ambiental de la historia reciente de Galicia.
Editorial
Editorial Justicia irracional
Por acción o por omisión, las instituciones pueden violentar a las mujeres. Se llama violencia institucional.
Análisis
Análisis del CIS La calma antes de la tormenta: la dimisión de Santos Cerdán como punto de inflexión
El último barómetro del Centro de Investigaciones Sociológicas (CIS) ha muerto pocas horas después de nacer por la dimisión de Santos Cerdán, aunque sirve como foto fija de un escenario que favorece a la derecha.
Que no te lo cuenten
El Salto Radio De océanos y detenciones
VV.AA.
La acidificación del agua marina supera sus límites mientras Israel aborda la Flotilla por la Libertad.
Argentina
Extrema derecha La motosierra de Milei se ceba con los hospitales públicos y las personas con discapacidad
Los recortes del Gobierno afectan al Hospital Garrahan, un centro de alta complejidad, referente pediátrico nacional y latinoamericano, y también a los recursos de las personas con discapacidad, a los que el ejecutivo califica de “idiotas”.
Más noticias
Estados Unidos
Estados Unidos “No Kings”: más de 2.000 manifestaciones en EEUU para protestar contra la deriva autoritaria de Trump
Con el nombre de movimiento No Kings (sin reyes), millones de personas están convocadas a manifestarse en todo el país este sábado y enfrentar el desfile militar organizado por Trump el día de su 79 cumpleaños.
Galicia
TSXG Peritos en el juicio contra la Xunta: la contaminación del embalse de As Conchas es “extremadamente peligrosa”
Siete vecinos, la Asociación de vecinos de As Conchas y la organización de consumidores CECU han demandado a varias administraciones gallegas por presunta mala gestión de una contaminación derivada del exceso de macrogranjas en la comarca de A Limia.

Recomendadas

Derecho a la vivienda
Jaime Palomera “La vivienda necesita una revolución”
Investigador y uno de los fundadores del Sindicat de Llogateres, Jaime Palomera presenta ‘El secuestro de la vivienda’, un libro sobre el juego amañado en el que los propietarios son cada vez más ricos y los inquilinos cada vez más pobres.
Redes sociales
Industria editorial Escritores fantasma: así trabajan los auténticos autores de los libros de éxito que publican los ‘influencers’
Detrás de cada libro firmado por un ‘influencer’ hay otra persona que ha trabajado a destajo para entregar a tiempo un texto en el que su nombre no aparece por ninguna parte y que, además, ha tenido que renunciar a sus derechos como autor.
Brasil
Extrema derecha Arte en tiempos de fascismo: cuando enseñar a Goya y Rubens le cuesta el puesto a un profesor
Una clase de Historia en la escuela municipal en una localidad del Estado de São Paulo desemboca en acusaciones contra el profesor y una campaña de difamaciones que encabeza el concejal de educación de la zona, de la extrema derecha bolsonarista.
Literatura
María Agúndez “El trabajo de limpiadora es muy digno, pero nadie quiere hacerlo”
La escritora retrata en ‘Casas limpias’ las contradicciones de quienes considerándose personas igualitarias y progresistas delegan los cuidados y la limpieza para evitar el conflicto y sostener su comodidad.