Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Energía nuclear
Antinuclear Desmantelar Almaraz
Breve análisis de exigencias, necesidades y responsabilidades en el cierre de la central nuclear de Almaraz.
La Colmena
Cerrar Almaraz La tumba de Almaraz
En Almaraz el negocio prosperó. Y salió muy barato. Para levantar la nuclear bastó la promesa del reparto de abundante pan entre los pobres, la bienvenida al Míster Marshall de la comarca de Campo Arañuelo.
Siria
Oriente Próximo Israel impone hechos consumados sobre Siria para condicionar la transición según sus intereses
“Está escrito que el futuro de Jerusalén es expandirse hasta Damasco”, dijo este octubre el ministro de Finanzas israelí, Bezalel Smotrich, uno de los exponentes ultras del Ejecutivo.
Ocupación israelí
Ocupación israelí Un tercio de los asesinatos de periodistas en 2024 fueron obra del ejército de Israel
Reporteros Sin Fronteras documenta la muerte de 18 periodistas en Palestina y Líbano este año “asesinados deliberadamente por hacer su trabajo” y habla de una “masacre sin precedentes” de profesionales del periodismo.
Galicia
Galicia Activistas de Greenpeace instalan ‘una celulosa’ en la sede de la Xunta en protesta contra Altri
Los ecologistas han realizado una acción en la sede del Gobierno gallego de Alfonso Rueda para animar a gallegos y gallegas a asistir a la manifestación de este domingo en la Praza do Obradoiro, en Santiago de Compostela.
Comunidad de Madrid
Sanidad Pública Vecindario y trabajadoras se plantan contra la privatización de los servicios en el Doce de Octubre
Denuncian la suspensión de intervenciones quirúrgicas desde que la empresa Croma Gio. Batta gestiona la esterilización del material. Una concentración el próximo sábado 14 de diciembre a las 12 horas se opondrá a esta deriva privatizadora.
Que no te cuenten películas
Comunidad El Salto Suscríbete a El Salto y llévate seis meses de regalo a Filmin
Estas navidades, haz posible que El Salto llegue más lejos con sus contenidos críticos y llévate de regalo medio año de Filmin. Y si ya tienes Filmin, suscríbete a El Salto y regala el acceso a esta plataforma a quien quieras.
Fronteras
Túnez Túnez endurece la represión contra las ONG de ayuda a las personas migrantes
Mientras el presidente Kaïs Saied se prodiga en discursos racistas, el estado persigue a las entidades solidarias con quienes llegan al país, bajo el silencio cómplice de la Unión Europea.

Últimas

Opinión
Opinión Lo raro es estar viva
¿De qué sirve agobiarse por ciertas pequeñeces si somos un punto mínimo, una huella desdibujada, un puntito sobre un folio en blanco con un boli bic que casi no pinta?
Ibex 35
Ibex 35 Las retribuciones de los grandes empresarios multiplican por 118 lo que ganan sus trabajadores
Los directores y ejecutivos de Inditex, Banco Santander, Iberdrola, Indra, CIE Automotive y otras empresas del Ibex 35 multiplican por cientos de veces los sueldos medios de sus empleados.
Más noticias
Personas sin hogar
Personas sin hogar El Ayuntamiento de Granada, APDHA y ‘La Calle Mata’ acuerdan un Plan de urgencia para las personas sin hogar
Después del encierro de decenas de activistas en el consistorio y la muerte de dos personas sin hogar en la calle en menos de 24 horas, el Ayuntamiento y las organizaciones civiles acuerdan un Plan de Urgencia para el frío de aplicación inmediata
Memoria histórica
Memoria histórica La parte oculta de las exhumaciones: la recuperación paso a paso del Fossar d’Alzira
Una exhumación va más allá de desenterrar huesos. Se necesita un equipo de expertos y meses de trabajo para identificar las víctimas del franquismo.

Recomendadas

Galicia
Economía ¿Quién lidera el negocio del eucalipto en Galicia al que Altri quiere sumarse?
El estallido social que ha producido el intento de la multinacional Altri y la Xunta de instalar una nueva celulosa en Galicia abre la necesidad de poner el foco en el sector forestal, donde se encuentran algunas de las mayores fortunas del Estado.
Siria
Rojava El rompecabezas sirio que estalló en Alepo
El nuevo escenario sirio se ha gestado bajo la intervención implacable de Turquía, patrocinadora del Ejercito Nacional Sirio y otros grupos yihadistas que libran la guerra de Erdogan contra el pueblo kurdo.
Cine
Ramón Lluis Bande “Asturies tiene sin construir el relato de su tiempo revolucionario”
El cineasta Ramón Lluis Bande entiende la memoria histórica como un “camino de exploración formal infinito” y de reflexión sobre el propio lenguaje cinematográfico “en relación con la realidad, la historia, el arte y la política”.
Fondos buitre
Madrid Ecosol, la cooperativa agroecológica que lucha por sobrevivir al desalojo del fondo buitre Élix Rent
Este gigante inmobiliario, que ya ha logrado hacerse con la práctica totalidad del edificio que alberga el proyecto, se niega a renovar su contrato de alquiler ya que busca rehabilitar el inmueble y alquilarlo a precios desorbitados.