Ir al contenido principal

Lecciones de los ataques a las empresas de suministro de agua de julio: qué recomienda el aviso conjunto a los operadores que hagan a continuación

Interpretación de un profesional del aviso del FBI, la EPA y la CISA, en relación con las horas y los días de una respuesta real.

10 de agosto de 2026

·

Blog

·

Nathan Jenniges

A finales de julio, una serie de ciberataques afectó a las empresas de suministro de agua y tratamiento de aguas residuales de EE. UU., lo que dio lugar a una advertencia conjunta del FBI, la EPA y la CISA. El aviso describe la actividad observada, identifica las técnicas utilizadas y expone las medidas de mitigación recomendadas para el sector. Según el aviso, la actividad se dirigió contra los sistemas operativos y administrativos de los que dependen las empresas de servicios públicos para suministrar agua potable; la atribución y caracterización de los autores de la amenaza por parte de las agencias federales debe considerarse como la versión oficial, y este artículo se atiene a ella en todo momento.

Temas relacionados: Por qué la planificación del aislamiento en el ámbito de la terapia ocupacional requiere continuidad en las comunicaciones

Los avisos se redactan en forma de listas de medidas de mitigación. Las respuestas se producen como secuencias de decisiones tomadas bajo presión de tiempo. Lo más útil que puede hacer una empresa de servicios públicos con el aviso es aplicar sus recomendaciones al cronograma de un incidente real, ya que esa aplicación revela qué recomendaciones corresponden a preparativos que hay que llevar a cabo ahora y cuáles son capacidades que ya deben estar disponibles cuando comience la cuenta atrás.

De la hora cero a la hora seis: detección y contención

Las recomendaciones a corto plazo del informe se centran en identificar y eliminar los accesos no autorizados: revisar las vías de acceso remoto, restablecer las credenciales y aislar los segmentos afectados. Lo que aporta la visión cronológica es lo siguiente: cada una de esas acciones está coordinada por personas, y en las primeras horas esas personas están trabajando por las noches y los fines de semana —y desde sus teléfonos personales—. Las empresas de servicios públicos que actuaron con mayor rapidez en los ataques de julio son aquellas que pudieron reunir a su equipo de respuesta en cuestión de minutos, a través de canales en los que confiaban, con la confirmación de quiénes participaban. La rapidez de las alertas y la garantía de las comunicaciones no se mencionan como puntos específicos en la mayoría de los avisos, pero son la base sobre la que se sustenta cada acción recomendada.

Del primer al tercer día: desalojo y continuidad

A medida que avanza la contención, las recomendaciones del aviso se centran en el refuerzo de la seguridad: segmentar la TI de la TO, eliminar la exposición innecesaria a Internet de los sistemas de control y validar las copias de seguridad. En este contexto, la limitación práctica para la mayoría de las pequeñas empresas de servicios públicos no es saber qué hacer, sino hacerlo mientras se sigue tratando el agua, informando a los organismos reguladores, coordinándose con los sistemas vecinos y gestionando la comunicación pública, a menudo con una plantilla de apenas unas pocas personas. La continuidad del mando —es decir, un canal de coordinación persistente y seguro para el liderazgo y las operaciones— es lo que evita que el trabajo técnico y el trabajo institucional entren en conflicto.

Los avisos enumeran las medidas de mitigación. Los incidentes exigen coordinación. La brecha entre ambos es donde las pequeñas empresas de servicios públicos tienen más dificultades, y es posible salvarla antes de que se produzca el próximo incidente.

Primera semana y más allá: Fortalecimiento y prueba

Las recomendaciones a más largo plazo del informe, entre las que se incluyen la gestión de credenciales, la supervisión y la planificación de la respuesta ante incidentes, benefician a las empresas de servicios públicos que consideran los sucesos de julio como un simulacro en lugar de un conato de incidente. Hay dos ejercicios que se amortizan de inmediato. En primer lugar, un simulacro de contacto y alerta: ¿cuánto tiempo se tarda en localizar a todos los responsables de la respuesta y confirmar la recepción del aviso?, y ¿se mantiene ese proceso en caso de pérdida del correo electrónico y la telefonía corporativos? En segundo lugar, un simulacro de canal de confianza: si mañana las redes principales fueran sospechosas, ¿a través de qué canal debatiría la dirección las medidas de contención?, y ¿está ese canal cifrado, autenticado e independiente de la infraestructura afectada?

La mayoría de las empresas de servicios públicos que llevan a cabo estos simulacros detectan las mismas tres deficiencias: las alertas dependen de una cadena de llamadas manual, el canal de coordinación de reserva consiste en el envío de mensajes a los consumidores a través de sus dispositivos personales, y nadie puede afirmar con certeza qué dispositivos de la cadena de respuesta están gestionados y actualizados. Las tres deficiencias pueden subsanarse en el plazo de un trimestre y sin intervenir en la red de control.

Conclusión a nivel sectorial

Los ataques de julio y el aviso conjunto confirman lo que los defensores del sector del agua llevan años afirmando: esta infraestructura crítica es objeto de ataques, dichos ataques están documentados en avisos federales y no son meras hipótesis, y los operadores responsables de su defensa se encuentran entre los que menos recursos tienen de todos los sectores. La respuesta adecuada no consiste en intentar aplicar simultáneamente todas las medidas del aviso. Hay que actuar por etapas: asegurar primero la capa de coordinación, ya que es la capacidad de la que dependen todas las demás medidas de mitigación cuando el próximo aviso describa un incidente en curso, en lugar de uno ya controlado.

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

El nuevo estándar

Ve el seminario web: «La importancia de las comunicaciones críticas para la misión»

Únete a nosotros en un seminario web de 45 minutos en el que nuestros expertos analizarán el marco técnico y operativo necesario para garantizar unas comunicaciones seguras y certificadas para misiones, abordando aspectos como el cifrado, la arquitectura, el control soberano, la validación independiente y la coordinación de misiones.

Ver ahora