Ir al contenido principal

CI Fortify cubre la brecha que dejó al descubierto el ataque a las infraestructuras críticas de Minnesota

ASUNTO: Plan de aislamiento ESTADO: En curso DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas

3 de agosto de 2026

·

Blog

·

Comunicaciones seguras

La CISA y las agencias de «Five Eyes» publican un plan conjunto de aislamiento de la infraestructura operativa (OT) ante un ataque en curso contra una empresa de suministro de agua

¿Qué pasó?

La CISA, junto con organismos de ciberseguridad del Reino Unido, Australia, Canadá y Nueva Zelanda, ha publicado «CI Fortify,», un plan de seis pasos para aislar la tecnología operativa (OT) durante los ciberataques. La guía indica a los operadores de infraestructuras críticas que incorporen puntos de aislamiento específicos en los sistemas vitales, de modo que los servicios esenciales puedan continuar incluso cuando las redes se vean deliberadamente aisladas del exterior.

CAF Bank suspendió temporalmente los servicios en línea a raíz de problemas relacionados con una vulnerabilidad en un software de terceros, lo que obligó a la organización a aplicar medidas de contingencia mientras se llevaban a cabo las labores para restablecer el servicio.1

El comunicado se publica coincidiendo con dos incidentes recientes mencionados en la cobertura mediática: el CAF Bank suspendió sus servicios en línea tras detectarse una vulnerabilidad en un software de terceros, y un ataque coordinado interrumpió los sistemas de tecnología operativa (OT) de más de 30 empresas de suministro de agua de Minnesota. Tanto las empresas de suministro de agua de Minnesota como el CAF Bank ponen de manifiesto lo que ocurre cuando no se cuenta con una capa de comunicación de respaldo durante un aislamiento forzado: la coordinación se colapsa justo en el momento en que más importa.

Empresas de suministro de agua de Minnesota: lo que sabemos

  • Periodo del ataque: 26-27 de julio de 2026. Los Servicios de Tecnologías de la Información de Minnesota (MNIT) confirmaron públicamente la intrusión el 28 de julio y activaron un plan de respuesta a incidentes de ciberseguridad a nivel estatal.2

  • Más de 30 redes comunitarias de agua y alcantarillado se vieron afectadas; Braham, Plymouth, South St. Paul y Maple Plain hicieron público el impacto sufrido en las funciones de control automatizadas.3

  • Los procedimientos de contingencia permitieron mantener el servicio de agua y de aguas residuales en las comunidades más afectadas. El Departamento de Salud de Minnesota informó de que ningún municipio emitió un aviso de cambio de uso a los residentes.4

  • A fecha de 29 de julio, aún no se ha confirmado la autoría. El MNIT está colaborando con la CISA, la EPA y el FBI, y ha señalado similitudes en los patrones de acceso con las intrusiones observadas en otros estados y sectores, sin nombrar al responsable.

  • Contexto federal: El aviso AA26-097A de la CISA, actualizado en el mismo periodo, hace referencia a actores vinculados a Irán que se aprovechan de los controladores lógicos programables (PLC) en infraestructuras críticas de EE. UU. Las informaciones pointan a que la cronología coincide con esa actividad más amplia, aunque no se ha establecido ningún vínculo formal con los ataques de Minnesota.5

  • Factor de riesgo estructural: Estados Unidos cuenta con entre 150 000 y 170 000 sistemas de abastecimiento de agua, la mayoría de ellos pequeños y con escasos recursos. Una auditoría realizada en 2024 por la Oficina del Inspector General de la EPA reveló que la mayoría de los sistemas de abastecimiento de agua examinados no estaban al día en cuanto a las evaluaciones de riesgo y los planes de respuesta ante emergencias exigidos.6 7

Los seis pasos

  1. Identificar los sistemas y redes esenciales

  2. Identificar a los clientes clave

  3. Identificar los niveles habituales de criticidad y confianza para redes y hosts

  4. Identificar posibles puntos de aislamiento y trazar un mapa de las conexiones con los sistemas vitales

  5. Establecer puntos de separación y aislamiento eficaces

  6. Elaborar y poner a prueba un plan de aislamiento

Por qué es importante

La recomendación principal de la guía es tajante: las organizaciones deben incorporar puntos de aislamiento físico en los sistemas vitales y considerar las redes proporcionadas por los operadores como poco fiables y potencialmente hostiles. Este requisito genera una brecha operativa inmediata. Si una agencia aísla su red de tecnología operativa (OT) o de tecnología de la información (IT), ¿cómo mantiene al personal informado y coordinado durante el propio episodio de aislamiento?

Se trata, ante todo, de un problema de notificación masiva y comunicación de emergencia. La guía da por hecho que los operadores pueden aislar la infraestructura; sin embargo, no resuelve la cuestión de cómo el personal de mando, el personal de campo y los clientes afectados pueden mantenerse en contacto una vez que se produce dicho aislamiento. Esa laguna es precisamente donde entra en juego la gama de productos de BlackBerry.

Cómo encaja BlackBerry en el plan

Requisitos de la guía
Producto BlackBerry
Alineación
Vías de comunicación dedicadas y no compartidas que siguen funcionando cuando las redes primarias de TI/TO están aisladas
BlackBerry® AtHoc®
El sistema de notificación masiva fuera de banda funciona con independencia de las redes sobre las que informa, incluso durante un aislamiento deliberado.
Considera que las redes proporcionadas por los operadores y las de terceros no son fiables; evita confiar en el cifrado integrado en los dispositivos de uso general.
BlackBerry® SecuSUITE®
Incluida en la lista CSfC de la NSA, capa de cifrado dedicada, independiente de la infraestructura de los operadores o de las aplicaciones de los consumidores
Mantener la visibilidad y la coordinación del mando en todas las zonas aisladas durante un plan de aislamiento gradual
BlackBerry AtHoc
El sistema de alertas multicanal llega al personal de todas las zonas segmentadas de la red sin traspasar los límites de aislamiento.
Registrar los contactos de emergencia y mantener una comunicación rápida y contrastada durante la respuesta a incidentes
BlackBerry AtHoc
Diseñado precisamente para esto: comunicaciones de emergencia verificadas y rastreables durante incidentes en curso
  • Cualquier plan de aislamiento entre OT e IT debe ir acompañado de un plan de continuidad de las comunicaciones. El aislamiento sin un canal de coordinación solo retrasa la interrupción, pero no la evita.

  • Las comunicaciones de emergencia y de mando dependen actualmente de que el mismo operador o la misma infraestructura informática se vean aislados. Esa dependencia es la brecha que CI Fortify no logra subsanar.

  • Prueba el plan de aislamiento y el plan alternativo de comunicación de forma conjunta. El proceso de seis pasos que se describe en la propia guía concluye con «crear y probar un plan de aislamiento»; la notificación y la coordinación deben probarse como parte de ese mismo ejercicio, no por separado.

  • Dar prioridad a las notificaciones multicanal fuera de banda para cualquier zona identificada como candidata a un aislamiento gradual, de modo que la visibilidad del mando se mantenga incluso durante el propio episodio de aislamiento.

Perspectiva de BlackBerry

«CI Fortify» insta a las agencias a aislar sus redes. Sin embargo, no les indica cómo mantenerse conectadas una vez que lo hayan hecho. Las consecuencias sufridas tanto por las empresas de suministro de agua de Minnesota como por el CAF Bank ponen de manifiesto lo que cuesta en la práctica esa carencia: interrupción de los servicios y ausencia de un plan de contingencia claro para el mando y la coordinación. BlackBerry AtHoc diseñado precisamente para cubrir esa carencia: una comunicación de emergencia multicanal y verificada que funciona con independencia de la infraestructura sobre la que informa.

Lecturas relacionadas:

Referencias:

  1. Continúan los trabajos para restablecer los servicios en el banco benéfico (Comunicado para los clientes de CAF Bank sobre las labores en curso para restablecer los servicios tras una vulnerabilidad en el software de un tercero, 1 de agosto de 2026).

  2. Se activa el plan estatal de respuesta ante incidentes de ciberseguridad tras un ciberincidente en la empresa de suministro de agua

    (Servicios de Tecnologías de la Información de Minnesota, comunicado de prensa de MNIT, 28 de julio de 2026.)

  3. Decenas de empresas de suministro de agua de Minnesota, blanco de ataques coordinados de OT (Security Week, 29 de julio de 2026).

  4. Minnesota sigue tomando medidas ante la actividad cibernética que afecta a los sistemas de abastecimiento de agua de la comunidad (Servicios de TI de Minnesota, comunicado de prensa de MNIT, 30 de julio de 2026).

  5. Actores cibernéticos vinculados a Irán se aprovechan de los controladores lógicos programables en infraestructuras críticas de EE. UU. (AA26-097A) (Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), Aviso de la CISA AA26-097A, 22 de julio de 2026.)

  6. Ficha informativa sobre los requisitos relativos a la evaluación de riesgos y resiliencia y al plan de respuesta ante emergencias (EPA, 26 de mayo de 2026).

  7. Se han detectado vulnerabilidades cibernéticas «críticas» en numerosas empresas de suministro de agua, advierte el inspector general de la EPA

    (Oficina del Inspector General de la Agencia de Protección Medioambiental de EE. UU. Evaluación de las vulnerabilidades en materia de ciberseguridad que afectan a los sistemas de agua potable de EE. UU., resumida en State Scoop, 18 de noviembre de 2024.)

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

Debate sobre el sector

Seminario web bajo demanda: Lo que CI Fortify no dice sobre las comunicaciones

En julio, la CISA y otras agencias publicaron unas directrices conjuntas tituladas «CI Fortify: Consejos para aislar los sistemas vitales», en las que se insta a los operadores de infraestructuras críticas a aislar de forma proactiva los sistemas de tecnología operativa (OT) vitales de redes de terceros poco fiables y a mantener las operaciones esenciales de forma independiente. Únete a nosotros en una sesión informativa sobre lo que CI Fortify pide a los operadores que hagan, cuánto cuesta y qué aspectos quedan sin abordar.

Ver ahora