Las amenazas cibernéticas a la infraestructura pública han aumentado de los riesgos teóricos a las preocupaciones operacionales diarias de los gobiernos estatales y locales de todo Estados Unidos. Los ataques a redes eléctricas, plantas de tratamiento de agua, redes de transporte y sistemas de salud pueden cerrar los servicios esenciales, poner en peligro vidas y erosionar la confianza pública. Mientras que las agencias federales como la Agencia de Seguridad Ciberseguridad e Infraestructura (CISA) llevan el liderazgo en incidentes de gran escala, las agencias estatales de seguridad siguen siendo la primera línea de defensa para la primera línea de la mayor rapidez.

Este artículo explora cómo los organismos estatales encargados de hacer cumplir la ley abordan las amenazas de ciberseguridad a la infraestructura pública, los obstáculos que enfrentan y las estrategias para aumentar su eficacia, y se basa en incidentes recientes, mejores prácticas y la orientación de los asociados federales e industriales para proporcionar una visión general.

El Paisaje de la amenaza giratoria para la infraestructura pública

La infraestructura pública abarca una amplia gama de activos vitales para la vida cotidiana y la seguridad nacional. Los sectores más dirigidos incluyen energía (rejillas eléctricas, gasoductos naturales), sistemas de agua y aguas residuales, transporte (vías, aeropuertos, ferrocarril, tránsito), instalaciones sanitarias, servicios de emergencia (policía, fuego, EMS) y redes gubernamentales. Cada uno de estos sectores se ha digitalizado y interconectado, creando nuevas vulnerabilidades que los actores maliciosos pueden explotar.

Actores de amenazas y sus motivaciones

Los ciberataques contra la infraestructura pública provienen de múltiples fuentes. Los actores estatales nacionales suelen dirigirse a la energía y el transporte para espionaje, perturbación o apalancamiento geopolítico. Los grupos criminales despliegan ransomware para extorsionar dinero de hospitales, gobiernos municipales y servicios públicos. Los hacktivistas pueden atacar la infraestructura para protestar o crear conciencia sobre cuestiones sociales.

La superficie de ataque sigue creciendo a medida que las empresas utilizan tecnologías inteligentes de redes, los sistemas de agua utilizan la vigilancia remota y los organismos de transporte implementan sensores conectados a Internet. Los sistemas de legado, a menudo ejecutando software no actualizado, siguen siendo utilizados ampliamente porque los costos de sustitución son altos y las horas de inactividad son inaceptables.

recientes incidentes de alto perfil

Varios incidentes recientes ponen de relieve la urgencia de la ciberseguridad estatal. En febrero de 2021, un hacker accedió al sistema de tratamiento de agua en Oldsmar, Florida, e intentó aumentar el nivel de hidróxido de sodio a una concentración peligrosa. El ataque fue frustrado por un operador observante, pero demostró que un atacante remoto podría amenazar la seguridad pública.

Los ataques de Ransomware contra los gobiernos locales también han aumentado. La ciudad de Atlanta, Baltimore y numerosos municipios más pequeños han enfrentado demandas de extorsión multimillonaria de dólares que han interrumpido los servicios de facturación de agua a despacho policial. Estos incidentes a menudo involucran a las fuerzas del orden público en la etapa de investigación, trabajando con agencias federales para rastrear pagos e identificar a los atacantes.

El CISA] mantiene un catálogo público de vulnerabilidades explotadas conocidas, pero muchas agencias estatales y locales carecen de los recursos para implementar parches oportunos. A medida que las amenazas evolucionan, el papel de la aplicación de la ley estatal en la detección, respuesta y prevención se vuelve más crítico.

Función crítica de la aplicación de la ley del Estado

Los organismos estatales encargados de hacer cumplir la ley están en condiciones únicas de proteger la infraestructura pública porque operan en la intersección de los recursos federales y las necesidades locales. Agencias como la policía estatal, las oficinas de investigación y los centros de fusión proporcionan conocimientos especializados que muchos departamentos de policía municipales carecen, pueden responder a través de los límites jurisdiccionales y mantener relaciones con los servicios públicos, los administradores de emergencia y los asociados del sector privado.

Primeras respuestas en el dominio digital

Cuando un incidente cibernético ocurre en una planta de agua o una autoridad de tránsito, los operadores locales a menudo llaman al 911 o contactan con la administración de emergencia del condado. Esa llamada normalmente llega a un centro de despacho de la policía estatal o un analista del centro de fusión. En muchos casos, la policía estatal tiene una unidad cibernética o un laboratorio forense digital que puede iniciar una investigación dentro de horas.

Esta capacidad de respuesta rápida es esencial porque muchos ataques de infraestructura implican tecnología operativa sensible al tiempo (OT) – sistemas que no pueden simplemente reiniciarse o tomarse fuera de línea sin arriesgar daños físicos o pérdida de vidas. Los agentes del orden público capacitados en entornos OT pueden trabajar junto con los ingenieros para contener una violación sin perturbar los servicios esenciales.

Centros de Fusión y Compartir Información

Los centros de fusión estatales sirven como centros de intercambio de inteligencia entre las fuerzas del orden local, las agencias federales y los actores del sector privado. Analizan datos de amenazas, emiten alertas y facilitan investigaciones conjuntas. Muchos centros de fusión han dedicado a los ciberanistas que monitorean foros oscuros, rastrean las variantes de ransomware y comparten indicadores de compromiso con los operadores de infraestructura. Por ejemplo, la Asociación Nacional de Centros de Fusión destaca el papel de cibernegociación.

Las autoridades estatales también participan en organizaciones de intercambio de información y análisis (ISAOs) y en el Centro Multiestatal de Información y Análisis (MS-ISAC). MS-ISAC proporciona información sobre amenazas, orientación sobre la respuesta a incidentes y herramientas de seguridad específicamente para los gobiernos estatales, locales, tribales y territoriales. Estas colaboraciones permiten a las agencias ver patrones de ataque en varios estados y tomar acciones coordinadas defens.

Responsabilidades básicas en la ciberseguridad

Los organismos estatales encargados de hacer cumplir la ley cumplen una serie de responsabilidades de seguridad cibernética, desde la prevención y la educación hasta la investigación y el enjuiciamiento.

Vigilancia y vigilancia

El monitoreo proactivo es una piedra angular de la protección de infraestructura. Las unidades cibernéticas estatales utilizan sistemas de detección de intrusiones, herramientas de información de seguridad y gestión de eventos (SIEM) y alimentadores de inteligencia de amenazas para identificar actividad anómala. También monitorean sistemas de localización pública como redes estatales, canales de comunicación de emergencia y sensores de calidad del agua.

Los analistas del centro de Fusion examinan la inteligencia de código abierto, incluyendo los puestos de redes sociales, para identificar posibles amenazas a la infraestructura, y también rastrean grupos que han dirigido públicamente ciertos sectores, como los hacktivistas que se oponen a los oleoductos de combustibles fósiles o la privatización de la salud.

Forenses e Investigación Digitales

Cuando ocurre un incidente, los examinadores forenses estatales recogen y analizan evidencia digital. Imagínate servidores comprometidos, recuperan registros de dispositivos de red y examinan muestras de malware. Sus hallazgos ayudan a determinar el vector de ataque, el alcance de la pérdida de datos, y si la tecnología operativa fue afectada. En casos de ransomware, pueden rastrear pagos de criptomoneda para identificar al grupo criminal detrás del ataque.

La aplicación de la ley estatal suele llevar a cabo esta labor en el marco de las leyes estatales y federales, manteniendo la cadena de custodia para el posible procesamiento. Muchos organismos tienen laboratorios acreditados bajo la Sociedad Americana de Directores de Laboratorios de Crimen (ASCLD) u otros estándares. Sin embargo, la complejidad de los forenses de OT requiere una formación especializada que no todos los organismos poseen.

Colaboración con los organismos federales y el sector privado

Ninguna organización puede abordar la ciberseguridad de la infraestructura solo. La policía estatal trabaja estrechamente con los equipos mixtos de cibertarea del FBI y los equipos de tareas de crímenes electrónicos del Servicio Secreto de los Estados Unidos, especialmente cuando los ataques cruzan líneas estatales o implican seguridad nacional. Los directores regionales y asesores de ciberseguridad de CISA proporcionan asistencia técnica y reuniones de amenazas a analistas estatales.

Las asociaciones del sector privado son igualmente importantes. Los servicios públicos, hospitales y las autoridades de transporte comparten registros de redes e informes de incidentes con organismos estatales en virtud de acuerdos de no divulgación. A cambio, la aplicación de la ley proporciona evaluaciones de la inteligencia de amenazas y la vulnerabilidad. Algunos estados han establecido alianzas informáticas públicas y privadas oficiales, como las asociaciones de la Agencia de Seguridad de la Seguridad de la Infraestructura, para facilitar el intercambio regular de información.

Educación y sensibilización del público

Educar a los operadores de infraestructura y al público en general es una estrategia proactiva que reduce la probabilidad de ataques exitosos. La aplicación de la ley estatal organiza sesiones de capacitación para los administradores de ciudades, el personal de distrito de agua y los administradores de TI de escuelas sobre temas como la sensibilización de phishing, la higiene de contraseñas y la información de incidentes.

Algunos estados realizan campañas de sensibilización pública para informar a los residentes sobre amenazas cibernéticas a la infraestructura. Por ejemplo, una campaña podría advertir sobre los riesgos de hacer clic en enlaces sospechosos durante un huracán o el desvío de energía, cuando los atacantes a menudo inhiben a las empresas de servicios públicos para robar credenciales.

Desafíos y obstáculos

Pese a la función crítica que desempeñan, los organismos estatales encargados de hacer cumplir la ley enfrentan obstáculos importantes para hacer frente a las amenazas de seguridad cibernética a la infraestructura pública.

Evolución de las amenazas y la rápida innovación

Los ciberdelincuentes y los adversarios del Estado nacional desarrollan constantemente nuevas tácticas, técnicas y procedimientos. Los atacantes aprovechan la inteligencia artificial para crear mensajes de correo electrónico convincentes y automatizar el análisis de vulnerabilidad. Los organismos estatales deben actualizar continuamente sus conocimientos e instrumentos para mantener el ritmo, pero los ciclos de capacitación son a menudo lentos debido a las limitaciones presupuestarias y las prioridades competitivas.

Limitaciones de recursos y personal

Muchas unidades de ciberseguridad estatales son pequeñas, a menudo compuestas por menos de una docena de analistas e investigadores. Contratar profesionales experimentados de ciberseguridad es difícil porque el sector privado ofrece salarios más altos y un mayor crecimiento de la carrera. La facturación es alta, y puede tardar meses en poner un nuevo contrato a la velocidad en entornos de OT y técnicas forenses.

Los estados más pequeños y las zonas rurales tienen aún mayores deficiencias de recursos. Una utilidad de agua en una ciudad de pocas mil personas puede no tener personal de seguridad dedicado a la TI, en lugar de depender de un empleado a tiempo parcial o un contratista. Cuando se produce un ataque, las fuerzas del orden locales pueden carecer de la capacitación para reconocer un incidente cibernético, por lo menos responder eficazmente.

La seguridad en las libertades civiles es un reto persistente. Las investigaciones sobre ataques de infraestructura pueden requerir el acceso al tráfico de redes, correos electrónicos de empleados o registros de acceso físico, todos los cuales plantean preocupaciones de privacidad. Las leyes estatales sobre retención de datos, requisitos de garantía y intercambio de información varían ampliamente, complicando las investigaciones interinstitucionales. Además, las controversias jurisdiccionales pueden surgir cuando un ataque se origina en otro estado o país.

Falta de marcos estandarizados

No todos los estados han adoptado marcos de ciberseguridad coherentes para sus organismos de represión. Si bien el Marco de Seguridad Cibernética del NIST es ampliamente recomendado, su implementación es voluntaria para muchas entidades estatales. Algunos centros de fusión siguen las normas del Plan Nacional de Protección de Infraestructura (NIPP), mientras que otros desarrollan sus propios protocolos. Esta falta de uniformidad hace más difícil compartir información y coordinar respuestas en todas las líneas estatales.

Estrategias para fortalecer los esfuerzos de ciberseguridad

Para superar estos desafíos, los organismos estatales de represión están aplicando múltiples estrategias, y las inversiones en capacitación, tecnología, asociaciones y apoyo legislativo pueden mejorar significativamente su capacidad para defender la infraestructura pública.

Formación y desarrollo de la fuerza de trabajo

La formación continua es esencial tanto para los ciberespecialistas como para los oficiales de patrulla general. Muchos estados han creado academias cibernéticas o se han asociado con universidades para ofrecer certificaciones en forenses digitales, seguridad de red y protección OT. La Iniciativa Nacional para la Atención y Estudios de Ciberseguridad (NICCS) proporciona recursos para la formación de ciberseguridad gubernamental.

La capacitación cruzada entre el personal de TI y el personal de las fuerzas del orden es otro enfoque eficaz. Algunas agencias incrustan analistas de ciberseguridad en centros de gestión de emergencia o departamentos de obras públicas, asegurando que se disponga de conocimientos técnicos cuando sea necesario.

Mejoras tecnológicas y automatización

La inversión en herramientas avanzadas de detección, respuesta y monitoreo es fundamental. El software de detección y respuesta de puntos finales, análisis de tráfico de red y plataformas avanzadas SIEM permiten a las agencias identificar amenazas antes. Los manuales automatizados para tipos de incidentes comunes pueden acelerar la contención y reducir el error humano. Algunos estados están explorando herramientas impulsadas por IA para filtrar falsos positivos y priorizar alertas.

Para entornos OT, son esenciales soluciones de monitoreo especializadas que comprendan protocolos industriales (por ejemplo, Modbus, DNP3), que pueden detectar comandos anómalos que puedan indicar un ataque a una turbina o una válvula de agua. Las agencias también deben mantener sistemas de copia de seguridad fuera de línea y redes de control aéreo para funciones de control crítico.

Asociaciones y intercambio de información entre los sectores público y privado

La ampliación de las asociaciones con el sector privado sigue siendo una de las estrategias más eficaces. Las empresas como las electricidad, los proveedores de telecomunicaciones y los proveedores de tecnología poseen datos de amenaza que rara vez se ven obligados a hacer cumplir la ley. Los acuerdos formales que incluyen las protecciones de responsabilidad y la no divulgación mutua pueden facilitar un intercambio de información más rico.

Las autoridades estatales también pueden unirse o crear OACI específicas para cada sector. Por ejemplo, el WaterISAC proporciona información sobre amenazas para los servicios de agua; el Health-ISAC sirve atención médica; el Transporte ISAC cubre ferrocarril, aviación y tránsito. Estas organizaciones ofrecen alertas curadas, revelaciones de vulnerabilidad y recursos de respuesta que pueden aprovechar las agencias estatales.

Legislative and Policy Support

Las legislaturas estatales pueden fortalecer el papel de las fuerzas del orden mediante leyes que clarifiquen las autoridades, racionalicen la presentación de informes y proporcionen financiación. Los proyectos de ley que ordenan la notificación de incumplimiento a los centros de fusión estatales, autorizan la subposición de poder para investigaciones cibernéticas y los fondos de seguridad cibernética apropiados son ejemplos comunes.

Se han introducido marcos normativos como la Ley estatal y local de mejora de la seguridad cibernética a nivel federal para otorgar subvenciones a los gobiernos estatales, lo que reconoce que la aplicación de la ley estatal es un socio clave en la estrategia nacional de ciberseguridad.

Colaboración y ejercicios regionales

Muchos estados participan en ejercicios de mesa que simulan ciberataques sobre infraestructura, que implican la aplicación de la ley, operadores de servicios públicos, administradores de emergencia y funcionarios de comunicaciones, que ponen a prueba planes de respuesta, identifican lagunas y construyen relaciones antes de que ocurra un incidente real. Organizaciones como la Asociación Nacional de Gobernadores y la Asociación Nacional de Oficiales de Información Estatal promueven ejercicios como la mejor práctica.

Las asociaciones regionales, como la Red de Información de Seguridad Cibernética del Estado del Noroeste o la Red de Información de los Estados Occidentales, permiten a los Estados agrupar recursos y compartir conocimientos especializados, y también facilitan acuerdos de ayuda mutua que permitan a un Estado con capacidad cibernética sobrante para ayudar a un estado vecino durante una crisis.

El camino hacia adelante

Los organismos estatales encargados de hacer cumplir la ley son indispensables para proteger la infraestructura pública contra las amenazas cibernéticas, aportan la velocidad, los conocimientos locales y las asociaciones que los organismos federales a menudo no pueden hacer frente a las persistentes deficiencias de recursos, la rápida evolución de las amenazas y los complejos paisajes jurídicos. Para hacer frente a estos desafíos se requiere una inversión sostenida, un apoyo legislativo y una cultura de colaboración en todos los niveles del gobierno y el sector privado.

La aplicación de la ley estatal no sólo debe responder a los ataques sino también ayudar a los operadores de infraestructura a crear resiliencia mediante evaluaciones de riesgos, capacitación y monitoreo continuo. Al fortalecer los centros de fusión, adoptar herramientas avanzadas y fomentar las asociaciones entre los sectores público y privado, los estados pueden crear un ecosistema de seguridad cibernética que proteja a las comunidades de servicios esenciales.

A medida que las amenazas sigan creciendo en sofisticación y frecuencia, el papel de la policía estatal sólo será más crítico. La infraestructura pública de la nación — sus sistemas de agua, energía, transporte y salud— depende en última instancia de la vigilancia, habilidades y determinación de estos defensores de primera línea.