CI Fortify cubre la brecha que dejó al descubierto el ataque a las infraestructuras críticas de Minnesota
ASUNTO: Plan de aislamiento ESTADO: En curso DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
3 de agosto de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La CISA y las agencias de «Five Eyes» publican un plan conjunto de aislamiento de la infraestructura operativa (OT) ante un ataque en curso contra una empresa de suministro de agua
¿Qué pasó?
La CISA, junto con organismos de ciberseguridad del Reino Unido, Australia, Canadá y Nueva Zelanda, ha publicado «CI Fortify,», un plan de seis pasos para aislar la tecnología operativa (OT) durante los ciberataques. La guía indica a los operadores de infraestructuras críticas que incorporen puntos de aislamiento específicos en los sistemas vitales, de modo que los servicios esenciales puedan continuar incluso cuando las redes se vean deliberadamente aisladas del exterior.
El comunicado se publica coincidiendo con dos incidentes recientes mencionados en la cobertura mediática: el CAF Bank suspendió sus servicios en línea tras detectarse una vulnerabilidad en un software de terceros, y un ataque coordinado interrumpió los sistemas de tecnología operativa (OT) de más de 30 empresas de suministro de agua de Minnesota. Tanto las empresas de suministro de agua de Minnesota como el CAF Bank ponen de manifiesto lo que ocurre cuando no se cuenta con una capa de comunicación de respaldo durante un aislamiento forzado: la coordinación se colapsa justo en el momento en que más importa.
Empresas de suministro de agua de Minnesota: lo que sabemos
Periodo del ataque: 26-27 de julio de 2026. Los Servicios de Tecnologías de la Información de Minnesota (MNIT) confirmaron públicamente la intrusión el 28 de julio y activaron un plan de respuesta a incidentes de ciberseguridad a nivel estatal.
Más de 30 redes comunitarias de agua y aguas residuales se vieron afectadas; Braham, Plymouth, South St. Paul y Maple Plain hicieron público el impacto sufrido en las funciones de control automatizadas.
Los procedimientos de emergencia permitieron mantener el servicio de agua y de aguas residuales en la mayoría de las comunidades afectadas. El Departamento de Salud de Minnesota informó de que ningún municipio emitió un aviso a los residentes sobre cambios en el uso del agua.
A fecha de 29 de julio, aún no se ha confirmado la autoría. El MNIT está colaborando con la CISA, la EPA y el FBI, y ha señalado similitudes en los patrones de acceso con las intrusiones observadas en otros estados y sectores, sin nombrar al responsable.
Contexto federal: El aviso AA26-097A de la CISA, actualizado en el mismo periodo, hace referencia a actores vinculados a Irán que están aprovechando los controladores lógicos programables (PLC) en infraestructuras críticas de EE. UU. Según los informes, la cronología coincide con esa actividad más amplia, aunque no se ha establecido ningún vínculo formal con los ataques de Minnesota.
Factor de riesgo estructural: Estados Unidos cuenta con entre 150 000 y 170 000 sistemas de abastecimiento de agua, la mayoría de ellos pequeños y con recursos insuficientes. Una auditoría realizada en 2024 por la Oficina del Inspector General de la EPA reveló que la mayoría de los sistemas de abastecimiento de agua examinados no estaban al día en cuanto a las evaluaciones de riesgos y los planes de respuesta ante emergencias exigidos.
Los seis pasos
Identificar los sistemas y redes esenciales
Identificar a los clientes clave
Identificar los niveles habituales de criticidad y confianza para redes y hosts
Identificar posibles puntos de aislamiento y trazar un mapa de las conexiones con los sistemas vitales
Establecer puntos de separación y aislamiento eficaces
Elaborar y poner a prueba un plan de aislamiento
Por qué es importante
La recomendación principal de la guía es tajante: las organizaciones deben incorporar puntos de aislamiento físico en los sistemas vitales y considerar las redes proporcionadas por los operadores como poco fiables y potencialmente hostiles. Este requisito genera una brecha operativa inmediata. Si una agencia aísla su red de tecnología operativa (OT) o de tecnología de la información (IT), ¿cómo mantiene al personal informado y coordinado durante el propio episodio de aislamiento?
Se trata, ante todo, de un problema de notificación masiva y comunicación de emergencia. La guía da por hecho que los operadores pueden aislar la infraestructura; sin embargo, no resuelve la cuestión de cómo el personal de mando, el personal de campo y los clientes afectados pueden mantenerse en contacto una vez que se produce dicho aislamiento. Esa laguna es precisamente donde entra en juego la gama de productos de BlackBerry.
Cómo encaja BlackBerry en el plan
Requisitos de la guía | Producto BlackBerry | Alineación |
Vías de comunicación dedicadas y no compartidas que siguen funcionando cuando las redes primarias de TI/TO están aisladas | BlackBerry® AtHoc® | El sistema de notificación masiva fuera de banda funciona con independencia de las redes sobre las que informa, incluso durante un aislamiento deliberado. |
Considera que las redes proporcionadas por los operadores y las de terceros no son fiables; evita confiar en el cifrado integrado en los dispositivos de uso general. | BlackBerry® SecuSUITE® | Incluida en la lista CSfC de la NSA, capa de cifrado dedicada, independiente de la infraestructura de los operadores o de las aplicaciones de los consumidores |
Mantener la visibilidad y la coordinación del mando en todas las zonas aisladas durante un plan de aislamiento gradual | BlackBerry AtHoc | El sistema de alertas multicanal llega al personal de todas las zonas segmentadas de la red sin traspasar los límites de aislamiento. |
Registrar los contactos de emergencia y mantener una comunicación rápida y contrastada durante la respuesta a incidentes | BlackBerry AtHoc | Diseñado precisamente para esto: comunicaciones de emergencia verificadas y rastreables durante incidentes en curso |
Medidas recomendadas según el plan de acción
Cualquier plan de aislamiento entre OT e IT debe ir acompañado de un plan de continuidad de las comunicaciones. El aislamiento sin un canal de coordinación solo retrasa la interrupción, pero no la evita.
Las comunicaciones de emergencia y de mando dependen actualmente de que el mismo operador o la misma infraestructura informática se vean aislados. Esa dependencia es la brecha que CI Fortify no logra subsanar.
Prueba el plan de aislamiento y el plan alternativo de comunicación de forma conjunta. El proceso de seis pasos que se describe en la propia guía concluye con «crear y probar un plan de aislamiento»; la notificación y la coordinación deben probarse como parte de ese mismo ejercicio, no por separado.
Dar prioridad a las notificaciones multicanal fuera de banda para cualquier zona identificada como candidata a un aislamiento gradual, de modo que la visibilidad del mando se mantenga incluso durante el propio episodio de aislamiento.
Perspectiva de BlackBerry
«CI Fortify» insta a las agencias a aislar sus redes. Sin embargo, no les indica cómo mantenerse conectadas una vez que lo hayan hecho. Las consecuencias sufridas tanto por las empresas de suministro de agua de Minnesota como por el CAF Bank ponen de manifiesto lo que cuesta en la práctica esa carencia: interrupción de los servicios y ausencia de un plan de contingencia claro para el mando y la coordinación. BlackBerry AtHoc diseñado precisamente para cubrir esa carencia: una comunicación de emergencia multicanal y verificada que funciona con independencia de la infraestructura sobre la que informa.
CI Fortify cubre la brecha que dejó al descubierto el ataque a las infraestructuras críticas de Minnesota
ASUNTO: Plan de aislamiento ESTADO: En curso DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
3 de agosto de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La CISA y las agencias de «Five Eyes» publican un plan conjunto de aislamiento de la infraestructura operativa (OT) ante un ataque en curso contra una empresa de suministro de agua
¿Qué pasó?
La CISA, junto con organismos de ciberseguridad del Reino Unido, Australia, Canadá y Nueva Zelanda, ha publicado «CI Fortify,», un plan de seis pasos para aislar la tecnología operativa (OT) durante los ciberataques. La guía indica a los operadores de infraestructuras críticas que incorporen puntos de aislamiento específicos en los sistemas vitales, de modo que los servicios esenciales puedan continuar incluso cuando las redes se vean deliberadamente aisladas del exterior.
El comunicado se publica coincidiendo con dos incidentes recientes mencionados en la cobertura mediática: el CAF Bank suspendió sus servicios en línea tras detectarse una vulnerabilidad en un software de terceros, y un ataque coordinado interrumpió los sistemas de tecnología operativa (OT) de más de 30 empresas de suministro de agua de Minnesota. Tanto las empresas de suministro de agua de Minnesota como el CAF Bank ponen de manifiesto lo que ocurre cuando no se cuenta con una capa de comunicación de respaldo durante un aislamiento forzado: la coordinación se colapsa justo en el momento en que más importa.
Empresas de suministro de agua de Minnesota: lo que sabemos
Periodo del ataque: 26-27 de julio de 2026. Los Servicios de Tecnologías de la Información de Minnesota (MNIT) confirmaron públicamente la intrusión el 28 de julio y activaron un plan de respuesta a incidentes de ciberseguridad a nivel estatal.
Más de 30 redes comunitarias de agua y aguas residuales se vieron afectadas; Braham, Plymouth, South St. Paul y Maple Plain hicieron público el impacto sufrido en las funciones de control automatizadas.
Los procedimientos de emergencia permitieron mantener el servicio de agua y de aguas residuales en la mayoría de las comunidades afectadas. El Departamento de Salud de Minnesota informó de que ningún municipio emitió un aviso a los residentes sobre cambios en el uso del agua.
A fecha de 29 de julio, aún no se ha confirmado la autoría. El MNIT está colaborando con la CISA, la EPA y el FBI, y ha señalado similitudes en los patrones de acceso con las intrusiones observadas en otros estados y sectores, sin nombrar al responsable.
Contexto federal: El aviso AA26-097A de la CISA, actualizado en el mismo periodo, hace referencia a actores vinculados a Irán que están aprovechando los controladores lógicos programables (PLC) en infraestructuras críticas de EE. UU. Según los informes, la cronología coincide con esa actividad más amplia, aunque no se ha establecido ningún vínculo formal con los ataques de Minnesota.
Factor de riesgo estructural: Estados Unidos cuenta con entre 150 000 y 170 000 sistemas de abastecimiento de agua, la mayoría de ellos pequeños y con recursos insuficientes. Una auditoría realizada en 2024 por la Oficina del Inspector General de la EPA reveló que la mayoría de los sistemas de abastecimiento de agua examinados no estaban al día en cuanto a las evaluaciones de riesgos y los planes de respuesta ante emergencias exigidos.
Los seis pasos
Identificar los sistemas y redes esenciales
Identificar a los clientes clave
Identificar los niveles habituales de criticidad y confianza para redes y hosts
Identificar posibles puntos de aislamiento y trazar un mapa de las conexiones con los sistemas vitales
Establecer puntos de separación y aislamiento eficaces
Elaborar y poner a prueba un plan de aislamiento
Por qué es importante
La recomendación principal de la guía es tajante: las organizaciones deben incorporar puntos de aislamiento físico en los sistemas vitales y considerar las redes proporcionadas por los operadores como poco fiables y potencialmente hostiles. Este requisito genera una brecha operativa inmediata. Si una agencia aísla su red de tecnología operativa (OT) o de tecnología de la información (IT), ¿cómo mantiene al personal informado y coordinado durante el propio episodio de aislamiento?
Se trata, ante todo, de un problema de notificación masiva y comunicación de emergencia. La guía da por hecho que los operadores pueden aislar la infraestructura; sin embargo, no resuelve la cuestión de cómo el personal de mando, el personal de campo y los clientes afectados pueden mantenerse en contacto una vez que se produce dicho aislamiento. Esa laguna es precisamente donde entra en juego la gama de productos de BlackBerry.
Cómo encaja BlackBerry en el plan
Requisitos de la guía | Producto BlackBerry | Alineación |
Vías de comunicación dedicadas y no compartidas que siguen funcionando cuando las redes primarias de TI/TO están aisladas | BlackBerry® AtHoc® | El sistema de notificación masiva fuera de banda funciona con independencia de las redes sobre las que informa, incluso durante un aislamiento deliberado. |
Considera que las redes proporcionadas por los operadores y las de terceros no son fiables; evita confiar en el cifrado integrado en los dispositivos de uso general. | BlackBerry® SecuSUITE® | Incluida en la lista CSfC de la NSA, capa de cifrado dedicada, independiente de la infraestructura de los operadores o de las aplicaciones de los consumidores |
Mantener la visibilidad y la coordinación del mando en todas las zonas aisladas durante un plan de aislamiento gradual | BlackBerry AtHoc | El sistema de alertas multicanal llega al personal de todas las zonas segmentadas de la red sin traspasar los límites de aislamiento. |
Registrar los contactos de emergencia y mantener una comunicación rápida y contrastada durante la respuesta a incidentes | BlackBerry AtHoc | Diseñado precisamente para esto: comunicaciones de emergencia verificadas y rastreables durante incidentes en curso |
Medidas recomendadas según el plan de acción
Cualquier plan de aislamiento entre OT e IT debe ir acompañado de un plan de continuidad de las comunicaciones. El aislamiento sin un canal de coordinación solo retrasa la interrupción, pero no la evita.
Las comunicaciones de emergencia y de mando dependen actualmente de que el mismo operador o la misma infraestructura informática se vean aislados. Esa dependencia es la brecha que CI Fortify no logra subsanar.
Prueba el plan de aislamiento y el plan alternativo de comunicación de forma conjunta. El proceso de seis pasos que se describe en la propia guía concluye con «crear y probar un plan de aislamiento»; la notificación y la coordinación deben probarse como parte de ese mismo ejercicio, no por separado.
Dar prioridad a las notificaciones multicanal fuera de banda para cualquier zona identificada como candidata a un aislamiento gradual, de modo que la visibilidad del mando se mantenga incluso durante el propio episodio de aislamiento.
Perspectiva de BlackBerry
«CI Fortify» insta a las agencias a aislar sus redes. Sin embargo, no les indica cómo mantenerse conectadas una vez que lo hayan hecho. Las consecuencias sufridas tanto por las empresas de suministro de agua de Minnesota como por el CAF Bank ponen de manifiesto lo que cuesta en la práctica esa carencia: interrupción de los servicios y ausencia de un plan de contingencia claro para el mando y la coordinación. BlackBerry AtHoc diseñado precisamente para cubrir esa carencia: una comunicación de emergencia multicanal y verificada que funciona con independencia de la infraestructura sobre la que informa.
%3Aquality(100)&w=3840&q=75)