Energía nuclear
Espionaje nuclear II

El 28 de octubre de 2019, un analista de seguridad informática tuiteó que varios hackers habían conseguido "acceso como controladores de primer nivel a la central nuclear de Kudankulam” (KKNPP) en Tamil Nadu, India.

KKNPP tiene dos reactores en operación que están conectados a la red desde octubre de 2013 y agosto de 2016.

La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International
La instalación nuclear de Natanz, en Irán, recibió un ataque con el virus Stuxnet. Fuente: Beyond Nuclear International. Beyond Nuclear
Universidad de Stanford. Universidad de Columbia Británica
8 feb 2021 02:43

Artículo publicado originalmente en Beyond Nuclear International.

Viene de la primera parte.

Tres problemas difíciles

La ciberseguridad debería ser una fuente de preocupación para la energía nuclear en todo el mundo, y la infección de KKNPP es una indicación más de las posibilidades de los ciberataques futuros. Muchos investigadores de seguridad siguen avisando del riesgo. Dos informes recientes, uno de la británica Chatham House y otro de la estadounidense Nuclear Threat Initiative, han identificado muchas debilidades en los sistemas de seguridad informática de las centrales nucleares.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

“Y, sin embargo, estos aislamientos pueden venirse abajo con tan solo un USB, como con el caso de Stuxnet, pero los beneficios comerciales de la conectividad de internet significa que las instalaciones nucleares pueden tener sus propias redes virtuales privadas y demás conexiones instaladas, en ocasiones no documentadas u olvidadas por lor proveedores u otras legítimas terceras partes”.

Reflexionemos sobre esto. Primero, el concepto de 'beneficios comerciales' se refiere al hecho de que mientras la conexión de un ordenador del sistema a internet implica un alto riesgo, también tiene sus ventajas. Una obvia ventaja es su conveniencia operacional. Alguien que trabaja con el ordenador puede necesitar copiar cierta información o descargar algo para poder hacer su trabajo.

Conectarse a una red más amplia también permite que otros trabajadores, como el personal de mantenimiento, puedan trabajar con el sistema sin estar físicamente en la central. Este es el primer problema: no podemos evitar ciberataques sin renunciar a la comodidad de la conexión a internet. Para las centrales nucleares, que requieren de un uso extensivo de ordenadores y demás maquinaria, el coste operacional de no conectarse a una red más amplia puede ser bastante considerable.

En segundo lugar, el papel de los trabajadores es muy importante. El fenómeno por el que estos, con o sin su conocimiento, amenazan la seguridad de la organización en la que trabajan se conoce como una amenaza interna. Muchos de los ejemplos que utiliza Chatham House están causado por un trabajador o proveedor que contaban con autorización para utilizar el sistema de control interno.

El informe de Chatham House avisa de la miopía de los operadores de planta: “el personal de las centrales nucleares no es consciente de la extensión de su cibervulnerabilidad”, en parte debido al “mito nocivo de que las instalaciones nucleares están completamente aisladas del internet público, y que por tanto están a salvo de cualquier ciberataque”.

La mayoría de las veces, estas personas muy probablemente no tengan intenciones maliciosas. Sin embargo, sus acciones sí conducen a consecuencias adversas. El problema es que las centrales y otras infrasestructuras necesitan contar con trabajadores, así que este riesgo no puede eliminarse.

Los contratistas y otras terceras partes aumentan aún más el número de personas con acceso al sistema. Es más, este personal más externo, aunque posean un gran conocimiento técnico, están mucho menos familiarizados con el conjunto de la central.

Esto se ilustra con el ejemplo de 2008 de la central nuclear Hatch en los EEUU. En marzo de ese año, el sistema de control industrial se vino abajo cuando un contratista reinició un ordenador para que se instalara una actualización en la red IT. Este reinicio de la IT, supuestamente separada de la OT, causó que se introdujera un valor 0 en los datos del sistema, que lo malinterpretó como una insuficiencia de agua de refrigeración y cerró automáticamente el reactor.

El contratista sabía que el ordenador iba a reiniciarse, pero no que esa sería la consecuencia. El reactor estuvo 48 horas sin funcionar y la empresa tuvo que adquirir electricidad de otra distinta para mantener sus obligaciones de suministro. Esto costó a la empresa 5 millones de dólares estadounidenses. De haber sucedido este problema en otro momento, con una demanda alta, podría haber conducido a apagones.

El tercer problema procede de los conflictos inevitables acerca de las prioridades organizacionales. Queda claro que las actualizaciones ocasionales en los ordenadores del sistema es una verdadera prioridad, pero puede resultar en una parálisis de la central. Como todo el mundo con un ordenador o un smartphone sabe, las actualizaciones son buenas porque evitan virus, malware, etc. En Hatch, pudo haberse destapado alguna vulnerabilidad de no actualizarse el sistema. Pero instalar la actualización tuvo un efecto adverso para el conjunto.

De la misma manera, hay conflictos entre lo que es bueno para los negocios y lo que es necesario para la seguridad. Tener acceso a una red interna puede ser importante desde una perspectiva empresarial. Crearla, sin embargo, conduce a vulnerabilidades de seguridad.

Desde 2008, muchas compañías reconocieron los problemas con la conectividad y buscaron construir redes separadas. Pero el problema sigue sin resolverse, como prueba el ataque de malware NotPetya de 2017. Mientras que ese virus atacó una red IT, su impacto se notó en las redes OT de todo el planeta, hasta los sistemas de monitorización de la radiación en la central de Chernóbil.

Una definición de problema es una situación sin, en potencia, solución. Ese es el caso con los ciberataques de centrales nucleares. En la mayoría de circunstancias, no existe garantía de que sus sistemas informáticos puedan aislarse de cualquier ataque.

Continúa en la tercera parte.

Traducción de Raúl Sánchez Saura.

Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Centrales nucleares
Movilización pronuclear Apagón pronuclear en Extremadura: seguimiento institucional limitado e irrelevante respuesta popular
La convocatoria de un “gran apagón por Almaraz” del 10 de abril únicamente consigue seguimiento institucional. La ciudadanía extremeña permaneció indiferente ante un llamamiento que contó con múltiples recursos gubernamentales y mediáticos.
Energía nuclear
Capitolio ¿Un Svengali nuclear en el Capitolio?
Los intentos de Ted Nordaus, del Breakthrough Institute, de desbaratar las candidaturas a comisario de la NRC han tenido un éxito desigual.
Crisis climática
Balance climático El Mediterráneo se consolida como zona especialmente vulnerable al cambio climático
Las víctimas de la dana suponen dos tercios de las muertes por fenómenos extremos en Europa en 2024, según un informe conjunto de Copernicus y la Organización Meteorológica Mundial que hace un balance climático del continente el pasado año.
República del Sudán
Sudán Cara a. Un Sudán en guerra
Se cumplen dos años de una guerra que ya deja más de 13 millones de personas desplazadas y más de ocho millones de sudaneses al borde de la inanición.
Poesía
Culturas Joan Brossa, el mago que jugó con la poesía para reinventar el poder de la palabra
Casi inabarcable, la producción creativa de Joan Brossa se expandió a lo largo —durante medio siglo XX— y a lo ancho —de sonetos a piezas teatrales, pasando por carteles o poemas objeto— para tender puentes entre el arte, la política y el humor.
València
València La Generalitat supo del primer desaparecido el día de la dana ocho horas antes de enviar los SMS
La delegada del Gobierno, Pilar Bernabé, testifica delante de la jueza que avisó a la consellera Salomé Pradas de una primera desaparición en torno a las 12.30h de esa mañana.

Últimas

Eventos
Taller de podcast El Salto invita a estudiantes a explorar las posibilidades del formato audiovisual
Proponemos un taller de guion y producción de programas para estudiantes de comunicación y periodismo los días 24 de abril y 8 de mayo.
Palestina
Palestina La UE apoya a Palestina con 1.600 millones de euros más pero sin entrar en la situación de Gaza
Los ministros de Exteriores europeos, que se han reunido en la mañana del 14 de abril con la Autoridad Nacional Palestina en Luxemburgo, no aumentan las sanciones contra Israel.
Comunidad de Madrid
Sanidad Pública Más de 760.000 personas no tienen médico de familia o pediatra en la Comunidad de Madrid
En los 267 centros de salud existentes en la región faltan 3.812 médicos y médicas y 983 pediatras. Hay 43 centros de salud caídos, esto es, con menos del 20% de la plantilla, mientras que el año pasado había 21 centros en esta situación.
El Salto n.78
El Salto 78 Nueva revista, viejas injusticias: hablemos de Violencia Institucional
En el último número de la revista de El Salto dedicamos la portada y nuestro “Panorama” a una de las violencias que sufren las mujeres solo por el hecho de serlo, la que aún a día de hoy emana de un sistema irracional y patriarcal.
Censura
Extremadura El Partido Popular censura “flores republicanas” en el cementerio de Santa Marta de los Barros (Badajoz)
Izquierda Unida denuncia que la alcaldesa popular ha ordenado que “durante su mandato únicamente se colocarán flores de color blanco”. Han convocado a la ciudadanía a una nueva entrega floral este lunes 14 de abril a las 17 horas.
Fronteras
Fronteras El Gobierno de Mauritania alerta de que ya son más de cien cadáveres hallados en sus costas en 2025
Desde 2023 Mauritania es el principal punto de salida de embarcaciones hacia las Islas Canarias. El Gobierno reconoce el hallazgo de cuerpos. Mali reclama un trato humanitario a las personas que permanecen varadas en el país vecino.
Cómic
Cómic Viajando por ‘Bone’, de Jeff Smith, la fantasía de aventuras definitiva
En 1991 Jeff Smith dio comienzo a ‘Bone’, un hito del cómic de aventuras, muchas veces recordado por ser una alternativa de alma ‘cartoon’ a ‘El señor de los anillos’.

Recomendadas

Galicia
Galicia La TVG se gasta 839.772 euros en un programa de Miguel Lago y lo saca de parrilla tras hundirse en audiencia
El programa ‘O novo rei da comedia’ apenas llegó a los 36.000 espectadores de media en su estreno y cayó en picado en su hasta ahora última emisión al 3,4% de cuota de pantalla en una cadena que tuvo de cuota media en marzo un 8,1%.
Globalización
Crisis del multilateralismo El terremoto Trump sacude las instituciones del orden mundial y la “globalización feliz”
Muchas de las instituciones que marcaron la vida internacional desde la caída del Muro han entrado en crisis. ¿Todas? No, especialmente aquellas que intentan regular los derechos humanos, de los pueblos y de la naturaleza.
Salud mental
Cambio de paradigma De la deprescripción de psicofármacos al refuerzo de plantillas: claves del Plan Nacional de Salud Mental
El Ministerio de Sanidad ha logrado un consenso para aprobar una nueva estrategia en salud mental, poniendo de acuerdo de un lado a todas las comunidades autónomas y del otro a todas las asociaciones.
Lobo
Especies protegidas Organizaciones tratan de evitar la caza del lobo: “Volver a la receta de la gestión letal no funciona”
El lobo está desprotegido desde la entrada en vigor de la ley de desperdicio alimentario el pasado 2 de abril. Organizaciones ecologistas y Podemos están llevando a cabo denuncias, recursos y otras acciones para revertir la desprotección del cánido.