Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Centrales nucleares
Incendios nucleares Riesgo de incendios nucleares
Entonces, ¿por qué la industria y la NRC no los tienen en cuenta a la hora de ampliar las licencias de los reactores?
Centrales nucleares
Cierre de Almaraz Las empresas propietarias de Almaraz no acuerdan una propuesta conjunta para alargar la vida de la central
Solo Iberdrola y Endesa firman la propuesta de alargar la vida de Almaraz trasladada al MITECO. Naturgy se descuelga de la misma y bloquea su viabilidad, al estar la central explotada por las tres energéticas en un régimen de comunidad de bienes.
Oriente Medio
Irán El Gobierno de España muestra su “preocupación” por la situación en Irán pero evita señalar a Estados Unidos
El ministro José Manuel Albares ha llamado a la desescalada y anuncia que las embajadas en la zona están plenamente operativas para atender a los ciudadanos españoles ante cualquier eventualidad.
Green European Journal
Green European Journal ¿Por qué los hombres blancos sucumben a la extrema derecha?
Aunque no solo son hombres quienes votan a la extrema derecha, la oleada ultra coge fuerzas a nivel global gracias a ellos. En vez de confrontar las desigualdades, los varones culpan a grupos minorizados de las dificultades económicas.
Sexualidad
Sexualidad feminista Pitu Aparicio: “Yo no he visto en el supermercado productos para el olor a pene”
Pitu Aparicio quiso centrar su formación en los dos tabús con los que creció: el sexo y las drogas. Una vez se hubo formado, decidió que su principal tarea era divulgar todo ese conocimiento que se nos había vetado.
Pensiones
Pensiones Cotizaciones ficticias, ¿un parche en la brecha de género en las jubilaciones?
La compensación por cuidados de hijos y familiares puede llegar a sumar hasta cinco años de cotización, pero no es suficiente para que muchas mujeres logren la pensión digna.
Galicia
Galicia La esperanza de la gestión colectiva frente al expolio: la Comunidad de Montes de Tameiga contra el Celta
Mientras varios proyectos industriales intentan privatizar y destruir los ecosistemas gallegos, algunos grupos de vecinos y vecinas organizadas hacen oposición social construyendo alternativas comunitarias. A veces, también ganan al gigante.
Italia
Enfoques Biocidio: la larga lucha contra la catástrofe ambiental en la Tierra de los Fuegos
Durante tres décadas, empresas, particulares y organizaciones criminales, con el beneplácito del Estado italiano, convirtieron esta región ubicada en Campania en una de las más contaminadas de Europa.

Últimas

Francia
Francia La izquierda francesa revalida sus liderazgos para recomponer la unidad y ganar en 2027
El socialista Faure, la ecologista Tondelier y el comunista Roussel siguen liderando sus respectivos partidos y mantienen el pulso al líder “insumiso” Mélenchon, en un Nuevo Frente Popular debilitado por sus disputas internas.
La vida y ya
La vida y ya Perturbaciones intermedias
En los intervalos intermedios, donde la frecuencia de las perturbaciones no es alta ni baja, parece darse un equilibrio que favorece la biodiversidad.
El Salto Radio
EL SALTO RADIO Da La Nota: la música como herramienta de emancipación
El programa musicosocial, nacido en Lavapiés, cumple diez años brindando formación y acompañamiento psicológico a niñas, niños y jóvenes.
Madrid
Fotogalería Más de 10.000 personas se manifiestan en Madrid por los 20 meses de genocidio en Gaza
La marcha por el centro de la ciudad fue convocada por la plataforma Fin al comercio de armas con Israel y la Red solidaria contra la ocupación de Palestina.
Ayuntamiento de Madrid
Orgullo en Vallecas “Frente a las trampas de la administración, Orgullo de barrio y autogestión”, lema de la manifestación LGTBIQ+
Con la manifestación de Orgullo Vallekano de este sábado, a las 18 horas desde la avenida Buenos Aires, se inician las diversas celebraciones del mes de la diversidad sexual en los barrios de Madrid.
Más noticias
Córdoba
Genocidio Un acto en el centro de Córdoba recordará a los más de 15.000 niñas y niños asesinados por Israel
Se prevé que el acto dure desde las 8 de la mañana hasta la madrugada del domingo por la longitud de la lista. “El recuerdo de estas niñas y niños no puede ser borrado como un número más”, afirman desde el colectivo convocante.
Castellón
Castelló Salvar La Surera de Almedíjar: una llamada a la acción por el futuro del mundo rural
La cooperativa Canopia impulsa una campaña de financiación colectiva para asegurar la propiedad comunitaria y ampliar su base social.

Recomendadas

Pensamiento
Vincent Bevins “Me irrita que se piense que la decisión de usar la violencia la toman los activistas y no el Estado”
El autor de 'El método Yakarta' vuelve con 'Si ardemos', un ensayo sobre las protestas que tuvieron lugar en la primera década de los años diez en muchas partes del mundo.
Río Arriba
Río Arriba Brenda Chávez: “El consumo es un desmovilizador social, es el opio del pueblo”
Segunda entrevista del programa Río Arriba en formato podcast y vídeo donde hablamos de consumismo, Trump, gastos de recursos, economía social, clases medias y mucho más.
Economía social y solidaria
Litigios estratégicos La economía social llega a los tribunales: el auge de los juicios con impacto social y medioambiental
La litigación estratégica va tomando fuerza en España como herramienta de defensa de derechos humanos y de modelos económicos más sostenibles y justos social y medioambientalmente
Sindicatos
CCOO Euskadi Santi Martínez: “Sabemos que si algo molesta a Vox, además del feminismo, es el sindicalismo”
El nuevo secretario general de CCOO Euskadi tiene claro que “cualquier votante del PP o de Junts trabajador por cuenta ajena está a favor de la reducción de jornada”