Infraestructura Crítica · 12 de marzo de 2025 · Rodrigo Gutiérrez

Cuando lo invisible deja de serlo: La Ciberseguridad industrial en Sudamérica y el rol del Pentesting

Las luces en la sala de control parpadearon por un segundo. Luego, todo pareció volver a la normalidad. Pero un atacante había logrado un acceso silencioso a los sistemas de control, y la presión en una de las tuberías clave comenzó a subir sin ninguna alerta aparente. Lo que podría haber sido un problema menor se convirtió en un incidente crítico que obligó a detener la producción por completo.

El colapso de la vieja seguridad industrial

Históricamente, los sistemas de control industrial (ICS) en Sudamérica operaban con un modelo de seguridad basado en el aislamiento: si algo no estaba conectado a internet, estaba seguro. Ese paradigma ya no es viable. La convergencia entre TI y OT, impulsada por el Internet Industrial de las Cosas, ha traído consigo una explosión de nuevas vulnerabilidades. En 2020, una planta siderúrgica en Brasil sufrió un ataque de ransomware que afectó operaciones críticas; en Argentina, el sector energético fue blanco de múltiples intentos de intrusión en 2022; en Chile, una empresa minera experimentó un incidente en su sistema SCADA en 2023.

Sudamérica: una región en riesgo, pero sin preparación

Un informe de Kaspersky reveló que el 40% de los sistemas industriales en América Latina han sido objetivo de malware en los últimos dos años, y el 70% de las organizaciones no tiene una estrategia clara para proteger sus infraestructuras críticas. Muchas industrias operan con equipos heredados diseñados décadas antes de que la ciberseguridad fuera una preocupación, sostenidos con parches improvisados. A diferencia de Europa y Norteamérica, donde estándares como IEC 62443 y NIST 800-82 son ampliamente adoptados, en Sudamérica cada país sigue su propio camino.

El pentesting en OT: un enfoque necesario, pero complejo

En OT, la prioridad es la disponibilidad y la seguridad física. Un pentest mal ejecutado podría detener una planta de producción o provocar fallas que pongan en riesgo vidas humanas. Esto exige enfoques distintos: evaluación pasiva, monitoreando sistemas sin intervenir directamente; pruebas en entornos de simulación, replicando la infraestructura de forma segura; y pruebas con restricciones operacionales, limitadas a ciertos horarios o sistemas secundarios.

Casos y estrategias efectivas en la región

En Colombia, una refinería implementó un programa de pentesting continuo en sus sistemas SCADA combinando evaluación pasiva y entornos de simulación. En México, una compañía energética estableció un equipo de respuesta a incidentes industriales (ICS-CERT) dedicado. Pero estas iniciativas siguen siendo la excepción, no la norma.

El futuro de la ciberseguridad industrial en Sudamérica

La automatización y digitalización de la industria no van a detenerse. El pentesting debe dejar de verse como un lujo o trámite burocrático: es una inversión en resiliencia operativa. La región tiene dos opciones: aprender de los errores de otros o esperar a ser la próxima víctima.

← Volver al blog