Guía de seguridad cibernética para navieras
El transporte internacional de mercancías se enfrenta cada vez a más ataques informáticos y dentro del mismo, armadores y gestores de buques, encargados del transporte marítimo, ocupan una posición especialmente frágil en muchos ámbitos.
Por ello que la industria naviera, ampliamente representada por BIMCO (Consejo Marítimo Internacional y del Báltico), CSA (Cámara de Navegación Americana), DCSA (Asociación de Contenedores Digitales), INTERCARGO (Asociación Internacional de Propietarios de Buques de Carga Seca), INTERTANKO (Asociación Internacional de Propietarios de Buques Cisterna Independientes), InterManager, ICS (Cámara Naviera Internacional), IUMI (Unión Internacional de Seguros Marítimos), OCIMF (Foro Marítimo Internacional de Compañías Petroleras), Sybass (Asociación de Constructores de Superyates) y el WSC (Consejo Mundial de Navegación) edita y publica unas directrices respecto a la seguridad informática o cibernética a bordo de los buques, que revisa y actualiza de manera periódica.
El documento, que no se actualizaba desde el 2018, acaba de hacerlo recientemente a una cuarta versión donde se definen estrategias, medidas y procedimientos que permiten mejorar la seguridad cibérnetica de los buques marítimos, que podemos resumir en estos puntos:
Concienciación de los riesgos de seguridad y comerciales que se presentan debido a la falta de medidas de seguridad cibernética.
Protección de la infraestructura informática de a bordo y de los equipos conectados.
Sistema de autenticación y autorización de los usuarios, para garantizar el acceso adecuado a la información necesaria.
Protección de los datos que se utilizan en el entorno del buque, asegurando que tenga una protección adecuada basada en la sensibilidad de la información.
Gestión de privilegios de los usuarios, para asegurarse de que solo tienen acceso y privilegios sobre la información para la que están autorizados.
Gestión de la comunicación entre el barco y la costa.
Desarrollo e implementación de un plan de respuesta a incidentes cibernéticos basado en una evaluación de riesgos en tiempo real.
La guía nos lleva a través de diez capítulos y cinco anexos, desde la concienciación y la teoría, a la práctica y los procedimientos necesarios en cada una de las áreas y situaciones probables. Citando la introducción de la propia guía:
El propósito de estas directrices es mejorar la seguridad de la gente de mar, el medio ambiente, la carga y los buques. Las directrices tienen por objeto contribuir a la elaboración de una estrategia adecuada de gestión del riesgo cibernético de conformidad con los reglamentos pertinentes y las mejores prácticas a bordo de un buque, centrándose en los procesos de trabajo, el equipo, la capacitación, la respuesta a los incidentes y la gestión de la recuperación.
Guía de seguridad cibernética para navieras
Índice de la guía de seguridad cibernética para navieras
Introducción
Seguridad cibernética y gestión de riesgos
Características de la seguridad cibernética de la industria marítima
Participación del personal directivo superior
Roles, responsabilidades y tareas
Diferencias entre los sistemas IT y OT
Planes y procedimientos
Relación entre el propietario y el administrador del barco
Relación entre el propietario del barco y el agente marítimo
Relación con los proveedores y otras partes externas
Identificación de las amenazas
Los actores de la amenaza
Tipos de amenazas cibernéticas
Etapas de un incidente cibernético
Cuantificar la amenaza
Identificación de las vulnerabilidades
Vulnerabilidades comunes
Documentación de los sistemas de TI y OT
Sistemas vulnerables típicos
Interfaz de barco a tierra
Visitas de barcos
Acceso remoto
Mantenimiento del sistema y del software
Evaluación de la probabilidad
La probabilidad como producto de la amenaza y la vulnerabilidad
Cuantificación de la probabilidad
Evaluación del impacto
El modelo de la CIA
Cuantificación del impacto
Equipo y sistemas técnicos "críticos"
Evaluación del riesgo
Relación entre los factores que influyen en el riesgo
Las cuatro fases de una evaluación de riesgos
Evaluaciones del riesgo de terceros
Desarrollo de medidas de protección
Defensa en profundidad y en amplitud
Medidas técnicas de protección
Medidas de protección de procedimiento
Desarrollo de medidas de detección
Detección, bloqueo y alertas
Detección de malware
Establecimiento de planes de contingencia
Responder y recuperarse de los incidentes de seguridad cibernética
Respuesta efectiva
Las cuatro fases de la respuesta al incidente
Plan de recuperación
Capacidad de recuperación de datos
Investigando los incidentes cibernéticos
Pérdidas derivadas de un incidente cibernético
Sistemas, equipo y tecnologías de objetivo
La gestión del riesgo cibernético y el sistema de gestión de la seguridad
Las redes de a bordo
Glosario
Colaboradores de la revisión más reciente de esta publicación
Como se puede intuir a través de este índice, se trata de una guía de directrices muy completa, resultando en un recurso muy importante para todo el sector transitario marítimo internacional.
Descargar la Guía de directrices sobre la seguridad cibernética a bordo de los buques (version 4, enero 2021).