Table of Contents
Las amenazas cibernéticas a la infraestructura pública han aumentado desde los riesgos teóricos a preocupaciones operacionales diarias para los gobiernos estatales y locales en todo los Estados Unidos. Los ataques contra redes eléctricas, plantas de tratamiento de agua, redes de transporte y sistemas de salud pueden cerrar los servicios esenciales, poner en peligro vidas y erosionar la confianza pública. Mientras que las agencias federales como la Agencia de Seguridad de la Ciberseguridad y la Infraestructura (ACI) toman la iniciativa en incidentes a gran escala, las agencias estatales encargadas de hacer cumplir la ley siguen siendo la primera línea de defensa de la mayoría de las comunidades. Estas agencias deben investigar rápidamente, coordinarse con las empresas locales de servicios públicos y a menudo trabajar con presupuestos limitados y personal especializado. Comprender su papel, responsabilidades y desafíos es fundamental para construir una postura de ciberseguridad resilientes para la infraestructura crítica de la nación.
Este artículo explora cómo las agencias estatales encargadas de hacer cumplir la ley abordan las amenazas de ciberseguridad a la infraestructura pública, los obstáculos que enfrentan y las estrategias para mejorar su eficacia. Se basa en incidentes recientes, mejores prácticas y orientaciones de los socios federales y industriales para proporcionar una visión general completa.
El paisaje de amenaza evolutiva para la infraestructura pública
La infraestructura pública abarca una amplia gama de activos que son vitales para la vida diaria y la seguridad nacional. Los sectores más comunes incluyen la energía (redes eléctricas, gasoductos de gas natural), sistemas de agua y aguas residuales, transporte (carreteras, aeropuertos, ferrocarril, tránsito), instalaciones sanitarias, servicios de emergencia (policía, incendio, SME) y redes gubernamentales. Cada uno de estos sectores se ha digitalizado e interconectado cada vez más, creando nuevas vulnerabilidades que los actores maliciosos pueden explotar.
Amenacen a los actores y sus motivaciones
Los ataques cibernéticos contra la infraestructura pública provienen de múltiples fuentes. Los agentes de los estados nacionales suelen dirigirse a la energía y el transporte para espionaje, perturbación o influencia geopolítica. Los grupos criminales despliegan ransomware para extorsionar dinero de hospitales, gobiernos municipales y servicios públicos. Los hacktivistas pueden atacar la infraestructura para protestar contra las políticas o aumentar la conciencia sobre cuestiones sociales. Las amenazas más profundas —a accidentales o maliciosas— también plantean riesgos significativos, especialmente cuando los empleados tienen acceso privilegiado a sistemas de control.
La superficie de ataque continúa expandiéndose a medida que los servicios públicos adoptan tecnologías de red inteligente, los sistemas de agua utilizan monitoreo remoto y las agencias de transporte despliegan sensores conectados a Internet. Los sistemas legados, que a menudo ejecutan software obsoleto, siguen siendo ampliamente utilizados porque los costos de sustitución son altos y los tiempos de inactividad son inaceptables. Esta combinación de alta conectividad y tecnología de envejecimiento hace de la infraestructura un objetivo atractivo.
Incidentes de perfil alto recientes
Varios incidentes recientes ponen de relieve la urgencia de la ciberseguridad a nivel estatal. En febrero de 2021, un hacker accedió al sistema de tratamiento de agua en Oldsmar, Florida, e intentó aumentar el nivel de hidróxido de sodio a una concentración peligrosa. El ataque fue frustrado por un operador observador, pero demostró cuán fácilmente un atacante remoto podía amenazar la seguridad pública. En el mismo año, el ransomware paralizó el oleoducto colonial, causando escasez de combustible en toda la costa oriental. Aunque la respuesta federal era dominante, las fuerzas del orden del Estado en las regiones afectadas ayudaron a coordinar los suministros de emergencia y proporcionar seguridad en los puntos de distribución.
Los ataques de ransomware contra gobiernos locales también han aumentado. La ciudad de Atlanta, Baltimore, y numerosos municipios más pequeños han enfrentado demandas de extorsión de varios millones de dólares que interrumpieron los servicios desde la facturación del agua hasta el envío policial. Estos incidentes a menudo implican la aplicación de la ley por el Estado en la etapa de investigación, trabajando con las agencias federales para rastrear los pagos e identificar a los atacantes.
El CISA[ mantiene un catálogo público de vulnerabilidades explotadas conocidas, pero muchos organismos estatales y locales carecen de los recursos para implementar los ajustes oportunos. A medida que evolucionan las amenazas, el papel de las fuerzas del orden estatales en la detección, respuesta y prevención se vuelve más crítico.
El papel crítico de la aplicación de la ley por el Estado
Los organismos estatales encargados de hacer cumplir la ley están ubicados en una posición única para proteger la infraestructura pública porque operan en la intersección de recursos federales y necesidades locales. Organismos como la policía estatal, los departamentos de investigación y los centros de fusión proporcionan conocimientos especializados que muchos departamentos de policía municipales carecen. Pueden responder a través de las fronteras jurisdiccionales y mantener relaciones con los servicios públicos, los gestores de emergencias y los socios del sector privado.
Primeros respuestas en el dominio digital
Cuando un incidente cibernético ocurre en una planta de agua o una autoridad de tránsito, los operadores locales suelen llamar al 911 o contactar a la administración de emergencias del condado. Esa llamada normalmente llega a un centro de despacho de la policía estatal o a un analista de un centro de fusión. En muchos casos, las fuerzas del orden estatales tienen una unidad cibernética o un laboratorio de forense digital que puede iniciar una investigación en pocas horas. Conservan pruebas, entrevistan testigos y ayudan a aislar los sistemas afectados mientras se coordinan con los socios federales.
Esta capacidad de respuesta rápida es esencial porque muchos ataques de infraestructura implican tecnología operacional sensible al tiempo (OT) – sistemas que no pueden simplemente reiniciarse o desconectar sin arriesgar daños físicos o pérdidas de vidas. Los agentes estatales de policía capacitados en entornos de AT pueden trabajar junto a ingenieros para contener una brecha sin interrumpir los servicios esenciales.
Centros de fusión e intercambio de información
Los centros de fusión administrados por el Estado sirven como centros de intercambio de inteligencia entre las fuerzas del orden locales, las agencias federales y los interesados del sector privado. Analizan los datos de amenazas, emiten alertas y facilitan investigaciones conjuntas. Muchos centros de fusión tienen ciberanalistas dedicados que supervisan los foros web oscuros, rastrean las variantes de ransomware y comparten indicadores de compromiso con los operadores de infraestructura. Por ejemplo, la Asociación del Centro Nacional de fusión destaca el papel de los centros de fusión en la ciberseguridad, observando que ayudan a salvar el desfase entre inteligencia y respuesta operacional.
Las fuerzas del orden del Estado también participan en organizaciones de intercambio y análisis de información (ISAO) y el Centro Multiestatal de Intercambio y Análisis de Información (MS-ISAC). El MS-ISAC proporciona información sobre amenazas, orientación sobre la respuesta a incidentes y herramientas de seguridad específicamente para los gobiernos estatales, locales, tribales y territoriales. Estas colaboraciones permiten a las agencias ver patrones de ataque en varios estados y tomar medidas defensivas coordinadas.
Responsabilidades básicas en la ciberseguridad
Las agencias estatales encargadas de hacer cumplir la ley cumplen una serie de responsabilidades en materia de ciberseguridad, desde la prevención y la educación hasta la investigación y el enjuiciamiento.
Monitorización y Vigilancia
El monitoreo proactivo es una piedra angular de la protección de la infraestructura. Las unidades cibernéticas estatales utilizan sistemas de detección de intrusiones, herramientas de gestión de información de seguridad y eventos (SIEM) y fuentes de inteligencia de amenazas para identificar actividades anómalas. También supervisan sistemas orientados al público como redes gubernamentales estatales, canales de comunicación de emergencia y sensores de calidad del agua. Algunas agencias despliegan honeypots o sistemas de señuelos para atraer a los atacantes y reunir inteligencia.
El monitoreo va más allá de las alertas técnicas. Los analistas del centro de fusión revisan la inteligencia de código abierto, incluidos los mensajes de redes sociales, para identificar posibles amenazas a la infraestructura. También rastrean a los grupos que han dirigido públicamente determinados sectores, como los hacktivistas que se oponen a los oleoductos de combustibles fósiles o a la privatización de la salud.
Criminalización e investigación digital
Cuando ocurre un incidente, los examinadores forenses estatales recopilan y analizan pruebas digitales. Ellos representan servidores comprometidos, recuperan registros de dispositivos de red y examinan muestras de malware. Sus hallazgos ayudan a determinar el vector de ataque, el grado de pérdida de datos y si la tecnología operacional se ha visto afectada. En casos de ransomware, pueden rastrear pagos de criptomonedas para identificar al grupo criminal detrás del ataque.
Las fuerzas del orden del Estado a menudo realizan este trabajo en el marco de las leyes estatales y federales, manteniendo la cadena de custodia para el posible enjuiciamiento. Muchas agencias tienen laboratorios acreditados bajo la American Society of Crime Laboratory Directors (ASCLD) u otras normas. Sin embargo, la complejidad de la forense de AT requiere capacitación especializada que no todas las agencias poseen.
Colaboración con las Agencias Federales y el Sector Privado
Ninguna organización puede abordar la ciberseguridad de infraestructura solo. La aplicación de la ley estatal trabaja estrechamente con las Fuerzas Tasks Ciberconjuntas del FBI y las Fuerzas Task contra los Crimenes Electrónicos de los Servicios Secretos de los Estados Unidos, especialmente cuando los ataques cruzan las líneas estatales o impliquen seguridad nacional.
Las asociaciones del sector privado son igualmente importantes. Las empresas de servicios públicos, hospitales y autoridades de transporte comparten registros de red e informes de incidentes con agencias estatales en virtud de acuerdos de confidencialidad. A cambio, las fuerzas del orden proporcionan información sobre amenazas y evaluaciones de vulnerabilidad. Algunos estados han establecido alianzas cibernéticas oficiales entre los sectores público y privado, como las Agencia de Seguridad de la Ciberseguridad y la Infraestructura, para facilitar el intercambio regular de información.
Educación y conciencia pública
Educar a los operadores de infraestructura y al público en general es una estrategia proactiva que reduce la probabilidad de ataques exitosos. El cuerpo policial del Estado lleva a cabo sesiones de capacitación para administradores de ciudades, personal de distrito de agua y administradores de TI escolares sobre temas como la concienciación de phishing, la higiene de contraseñas y la notificación de incidentes. También publican directrices sobre la seguridad de los puntos de acceso remoto, las redes de segmentación y la implementación de autenticación multifactores.
Algunos estados llevan a cabo campañas de sensibilización pública para informar a los residentes sobre amenazas cibernéticas a la infraestructura. Por ejemplo, una campaña podría advertir sobre los riesgos de hacer clic en enlaces sospechosos durante un huracán o una interrupción de energía, cuando los atacantes a menudo se hacen pasar por compañías de servicios públicos para robar credenciales. Al aumentar la conciencia, las fuerzas del orden ayudan a crear una cultura de ciberseguridad en toda la comunidad.
Desafíos y obstáculos
A pesar del papel crítico que desempeñan, los organismos estatales encargados de hacer cumplir la ley enfrentan obstáculos significativos para hacer frente a las amenazas de seguridad cibernética a la infraestructura pública.
Evolucionando amenazas e innovación rápida
Los cibercriminales y los adversarios del estado nacional desarrollan constantemente nuevas tácticas, técnicas y procedimientos. Ransomware como servicio, exploits de un día cero y ataques de la cadena de suministro son cada vez más comunes. Los atacantes aprovechan la inteligencia artificial para convencer los correos electrónicos de phishing y automatizar la exploración de la vulnerabilidad. Las agencias estatales deben actualizar continuamente sus conocimientos y herramientas sólo para mantenerse al ritmo, pero los ciclos de entrenamiento suelen ser lentos debido a las limitaciones presupuestarias y las prioridades concurrentes.
Limitaciones de recursos y personal
Muchas unidades cibernéticas estatales de aplicación de la ley son pequeñas, a menudo comprenden menos de una docena de analistas e investigadores. Contratar a profesionales experimentados de la ciberseguridad es difícil porque el sector privado ofrece salarios más altos y más crecimiento profesional. La facturación es alta, y puede llevar meses para poner a un nuevo contrato a la altura de los entornos de AT y las técnicas forenses. Los costos de equipo también son sustanciales; los instrumentos forenses avanzados, las plataformas de inteligencia de amenazas y el hardware para examinar los sistemas de control industrial requieren un inversión significativo.
Los estados más pequeños y las zonas rurales enfrentan aún mayores brechas de recursos. Un servicio de agua en una ciudad de unos pocos miles de personas puede no tener personal de seguridad de TI dedicado, dependiendo en cambio de un empleado a tiempo parcial o un contratista. Cuando un ataque ocurre, las fuerzas del orden locales pueden carecer de la capacitación para incluso reconocer un incidente cibernético, y mucho menos responder eficazmente.
Cuestiones legales, de privacidad y jurisdiccionales
Equilibrar la seguridad con las libertades civiles es un desafío persistente. Las investigaciones sobre ataques de infraestructura pueden requerir el acceso al tráfico de red, correos electrónicos de los empleados o registros de acceso físico, todos los cuales plantean preocupaciones de privacidad. Las leyes estatales sobre la retención de datos, los requisitos de los mandamientos y el intercambio de información varían mucho, complicando las investigaciones multi-organismos. Además, pueden surgir disputas jurisdiccionales cuando un ataque se origina en otro Estado o país. La cooperación internacional es a menudo necesaria para localizar los pagos o identificar a los atacantes, pero los canales diplomáticos pueden ser lentos.
Falta de marcos estandarizados
No todos los estados han adoptado marcos de ciberseguridad coherentes para sus organismos encargados de hacer cumplir la ley. Aunque el marco de ciberseguridad NIST es ampliamente recomendado, su implementación es voluntaria para muchas entidades estatales. Algunos centros de fusión siguen las normas del Plan Nacional de Protección de la Infraestructura (PNIP), mientras que otros desarrollan sus propios protocolos. Esta falta de uniformidad hace más difícil compartir información y coordinar las respuestas entre los estados.
Estrategias para fortalecer los esfuerzos de ciberseguridad
Para superar estos desafíos, los organismos estatales encargados de hacer cumplir la ley están aplicando múltiples estrategias. Los inversiones en capacitación, tecnología, asociaciones y apoyo legislativo pueden aumentar significativamente su capacidad para defender la infraestructura pública.
Entrenamiento y desarrollo de la fuerza de trabajo
La capacitación continua es esencial tanto para los ciberespecialistas como para los oficiales generales de patrulla. Muchos estados han creado ciberacademias o se han asociado con universidades para ofrecer certificaciones en materia de seguridad de red y protección de las redes digitales. La Iniciativa Nacional para las Carreras y Estudios de Ciberseguridad (NICCS) proporciona recursos para la capacitación en ciberseguridad del gobierno. Programas como el Programa de Asociación Estatal de la Guardia Nacional también permiten que las fuerzas del orden ejerciten ejercicios con las unidades militares de ciberseguridad, desarrollando habilidades que pueden aplicarse a la protección de la infraestructura civil.
La formación cruzada entre el personal de TI y el personal de las fuerzas del orden es otro enfoque eficaz. Algunas agencias incorporan analistas de ciberseguridad en centros de gestión de emergencias o departamentos de obras públicas, asegurando que se disponga de conocimientos técnicos cuando sea necesario. Los programas de prácticas y aprendizaje pueden ayudar a atraer a jóvenes talentos a las carreras de servicio público.
Actualización y automatización de la tecnología
Es fundamental invertir en herramientas avanzadas de detección, respuesta y monitorización. El software de detección y respuesta (EDR), el análisis del tráfico de red y las plataformas SIEM avanzadas permiten a las agencias identificar amenazas antes. Los libros de reproducción automatizados para tipos de incidentes comunes pueden acelerar la contención y reducir el error humano. Algunos estados están explorando herramientas impulsadas por la IA para filtrar falsos positivos y priorizar alertas.
Para los entornos OT, son esenciales soluciones de monitoreo especializadas que comprendan protocolos industriales (por ejemplo, Modbus, DNP3). Estos instrumentos pueden detectar comandos anómalos que podrían indicar un ataque a una turbina o una válvula de agua. Los organismos también deben mantener sistemas de backup offline y redes de control aéreo para funciones críticas.
Alianzas público-privadas e intercambio de información
La ampliación de las asociaciones con el sector privado sigue siendo una de las estrategias más eficaces. Empresas como los servicios eléctricos, los proveedores de telecomunicaciones y los proveedores de tecnología poseen datos de amenaza que raramente ven las fuerzas del orden. Los acuerdos formales que incluyen protección de responsabilidad y la confidencialidad mutua pueden facilitar el intercambio de información más rico.
Las fuerzas del orden del Estado también pueden unirse o crear ISAOs sectoriales. Por ejemplo, el WaterISAC proporciona información sobre amenazas para los servicios de agua; el Health-ISAC sirve servicios de salud; el Transporte ISAC cubre ferrocarril, aviación y tránsito. Estas organizaciones ofrecen alertas curadas, revelaciones de vulnerabilidad y recursos de respuesta que las agencias estatales pueden aprovechar.
Apoyo legislativo y de políticas
Las legislaturas estatales pueden fortalecer el papel de las fuerzas del orden mediante la aprobación de leyes que aclaran las autoridades, racionalizan la presentación de informes y proporcionan financiación. Las leyes que ordenan la notificación de incumplimiento a los centros de fusión estatales, autorizan la citación para investigaciones cibernéticas y fondos de seguridad cibernética apropiados son ejemplos comunes. Varios estados han creado fondos o subvenciones de seguridad cibernética en todo el estado para ayudar a las entidades locales, incluyendo la aplicación de la ley, adquirir herramientas y contratar personal.
Se han introducido marcos políticos como la Ley de mejora de la ciberseguridad estatal y local a nivel federal para proporcionar subvenciones a los gobiernos estatales. Esa legislación reconoce que la aplicación de la ley por el Estado es un socio clave en la estrategia nacional de ciberseguridad.
Colaboración regional y ejercicios
Muchos estados participan en ejercicios de mesa que simulan ataques cibernéticos a la infraestructura. Estos ejercicios involucran agentes del orden, operadores de servicios públicos, gestores de emergencias y funcionarios de comunicaciones. Ensayan planes de respuesta, identifican lagunas y establecen relaciones antes de que ocurra un incidente real. Organizaciones como la Asociación Nacional de Gobernadores y la Asociación Nacional de Directores Principales de Información del Estado promueven ejercicios como las mejores prácticas.
Las asociaciones regionales, como la Northeast State Cybersecurity Collaborative o la Western States Information Network, permiten a los Estados compartir recursos y conocimientos especializados. También facilitan acuerdos de ayuda mutua que permiten a un Estado con capacidad cibernética excedente ayudar a un Estado vecino durante una crisis.
El camino hacia adelante
Las agencias estatales encargadas de hacer cumplir la ley son indispensables para proteger la infraestructura pública de las amenazas cibernéticas. Proporcionan la rapidez, los conocimientos locales y las asociaciones que a menudo no pueden corresponder. Sin embargo, enfrentan lagunas persistentes de recursos, amenazas en rápida evolución y paisajes legales complejos. Para abordar estos desafíos se requiere un inversión sostenida, apoyo legislativo y una cultura de colaboración en todos los niveles del gobierno y el sector privado.
Pasando de posturas de ciberseguridad reactivas a proactivas será esencial. Las fuerzas del orden del Estado no sólo deben responder a los ataques, sino también ayudar a los operadores de infraestructuras a aumentar la resiliencia mediante evaluaciones de riesgos, capacitación y supervisión continua. Al fortalecer los centros de fusión, adoptar herramientas avanzadas y fomentar los asociaciones entre los sectores público y privado, los Estados pueden crear un ecosistema de ciberseguridad que proteja a las comunidades de servicios esenciales de los que dependen.
A medida que las amenazas sigan creciendo en sofisticación y frecuencia, el papel de las fuerzas del orden del Estado sólo se hará más crítico. La infraestructura pública de la nación —su agua, energía, transporte y sistemas de salud— dependerá finalmente de la vigilancia, las habilidades y la determinación de estos defensores de primera línea.