La representación virtual de objetos o sistemas a través de gemelos digitales brinda a las organizaciones una mayor comprensión de sus activos, pero también puede invitar a actores malintencionados.
Los gemelos digitales son una representación digital de objetos, estructuras o sistemas que brindan a las organizaciones una mayor comprensión del ciclo de vida de estos objetos, pero este mismo nivel de información y control también puede abrir puertas a atacantes malintencionados. Los gemelos digitales se pueden crear para cualquier infraestructura fÃsica que incluya componentes individuales de un motor, una turbina y otros equipos, o fábricas completas y centros de datos.
“Lo que diferencia a un gemelo digital de su modelo normal es el hecho de que es un modelo del número de serie especÃfico que ha implementado en el campoâ€, dice Justin John, director ejecutivo de tecnologÃa de GE Global Research. “O está respaldado por la fÃsica o ha aprendido cómo funciona un activo a través de datos históricos, y ahora lo usará para la predicción”. Estos pueden escalar para modelar sistemas complejos, dice. “Puede tener cinco o seis modelos diferentes y luego simplemente combinarlos para obtener cualquier resultado comercial que le intereseâ€. En algunos casos, se pueden usar para controlar directamente el activo que reflejan.
DesafÃos de gemelos digitales que enfrentan los CISO
Mediante el uso de datos de un gemelo digital, un dispositivo o sistema del mundo real se puede ajustar para que funcione de la manera más eficiente posible para ahorrar costos y extender su ciclo de vida, pero también crea sus propios riesgos de seguridad. Desafortunadamente, si bien los CISO deberÃan ser partes interesadas clave en los proyectos de gemelos digitales, casi nunca son quienes toman las decisiones finales, explica Alfonso Velosa, vicepresidente de investigación de IoT en Gartner. “Dado que los gemelos digitales son herramientas para impulsar la transformación de los procesos comerciales, la unidad operativa o comercial a menudo liderará la iniciativa. La mayorÃa de los gemelos digitales están hechos a la medida para abordar un requisito comercial especÃficoâ€.
Cuando una empresa compra un nuevo activo inteligente, ya sea un camión, una retroexcavadora, un elevador, un compresor o un congelador, a menudo vendrá con un gemelo digital, según Velosa. “La mayorÃa de los equipos operativos necesitarán un conjunto de soporte simplificado y de TI cruzado, no solo CISO, para integrarlos en sus procesos comerciales más amplios y administrar la seguridadâ€. Si no se implementan los controles de seguridad cibernética adecuados, los gemelos digitales pueden expandir la superficie de ataque de una empresa, dar a los actores de amenazas acceso a sistemas de control previamente inaccesibles y exponer vulnerabilidades preexistentes.
Superficie de ataque ampliada
Cuando se crea el gemelo digital de un sistema, la superficie de ataque potencial se duplica efectivamente: los adversarios pueden ir tras los propios sistemas o atacar el gemelo digital de ese sistema. A veces, cuando los sistemas subyacentes no son fácilmente accesibles desde el exterior, un gemelo digital puede exponer partes de la empresa previamente ocultas. Por ejemplo, en el pasado, solo un técnico que se encontraba fÃsicamente en una terminal de control cercana podÃa tener acceso a una fuente de alimentación en un centro de datos. Un gemelo digital de esa infraestructura podrÃa permitir al técnico monitorear el dispositivo de forma remota, y también podrÃa hacerlo un hacker si lograra acceder.
Y no son solo los datos de sensores previamente inaccesibles los que ahora están expuestos. “En algunos casos, el gemelo digital puede enviar señales de control que cambian el estado del objeto real [que se está modelando]â€, añade Velosa.
Y cuando los gemelos digitales son modelos de operaciones comerciales alimentados por datos en tiempo real, pueden recopilar información empresarial clave y, a veces, también información personal identificable de empleados y clientes, según Velosa. Eso los convierte en objetivos tentadores.
Dependiendo de la geografÃa soberana, esto puede conducir a sanciones regulatorias y de cumplimiento. “También destaca qué datos son importantes, ya que los gemelos digitales se construyen para cumplir con los objetivos comercialesâ€, agrega. Como resultado, los resultados de un gemelo digital pueden decirle a un adversario o competidor no solo en qué está trabajando una empresa, sino que también pueden brindar información valiosa sobre la estrategia y la dirección futura de una empresa, advierte Velosa.
Además, los gemelos digitales están vinculados a sus gemelos fÃsicos, y esa conexión en sà misma presenta un vector de ataque adicional para saltar entre gemelos, en caso de que uno se vea comprometido, dice Lawrence Munro, CISO del grupo para la consultora NCC Group. Finalmente, los gemelos digitales se pueden implementar para permitir el monitoreo remoto por parte de usuarios internos o terceros, dice Munro. “Esto podrÃa presentar la amenaza de que un usuario remoto pueda acceder al gemelo fÃsico a través de la conectividad de la redâ€.
Los CISO desconocen los activos que tienen gemelos digitales
Uno de los principales casos de uso de los gemelos digitales es hacer que la tecnologÃa operativa sea más accesible y manejable. Desafortunadamente, la seguridad cibernética es a menudo una ocurrencia tardÃa en el ámbito de la tecnologÃa operativa, y muchos sistemas se ejecutan con tecnologÃa heredada que puede no ser fácil de proteger.
Pero si los atacantes obtienen acceso a la tecnologÃa operativa, pueden causar un gran daño a una empresa, y los gemelos digitales aceleran este riesgo, asevera Todd Dekkinga, CISO de la empresa de consultorÃa y software de gestión SaaS Zluri. Son más fácilmente accesibles que sus contrapartes fÃsicas, dice Dekkinga. Los entornos de tecnologÃa operativa solÃan considerarse separados y aislados, pero ya no es asÃ. Ahora están totalmente conectados, accesibles y fácilmente comprometidos.
Es posible que los CISO ni siquiera estén al tanto de la lista completa de activos de tecnologÃa operativa que tienen gemelos digitales. “Si no sabes lo que tienes, no puedes protegerloâ€, dice Dekkinga.
Exponer vulnerabilidades subyacentes
Los gemelos digitales dependen de la entrada de los sensores de IoT, que pueden estar llenos de vulnerabilidades, asà como de sistemas que ejecutan sistemas operativos heredados vulnerables. Según un informe de seguridad de agosto de Nozomi Networks , hubo 560 vulnerabilidades y exposiciones comunes emitidas por ICS-CERT relacionadas con la tecnologÃa operativa y el IoT en la primera mitad de 2022, y 109 afectaron directamente a la industria manufacturera crÃtica.
“El uso de dispositivos IoT como sensores dentro de la configuración gemela presenta una preocupación debido al estado de seguridad generalmente deficiente en estos dispositivosâ€, dice Munro de NCC Group. A menudo hay un retraso en la experiencia en ciberseguridad cuando se trata de gemelos digitales. “A menudo es muy difÃcil exponerse a las tecnologÃas más nuevas y para los investigadores o ingenieros obtener acceso a ejemplos en ejecución. Esto presenta un desafÃo para obtener la experiencia adecuada para respaldar la seguridad de estas plataformasâ€, dice Munro.
Cómo asegurar gemelos digitales
Las mejores prácticas para proteger los gemelos digitales comienzan con la inclusión de expertos en seguridad cibernética en el equipo de implementación, siguiendo la higiene básica de seguridad cibernética y adoptando principios de confianza cero. Las organizaciones que implementan gemelos digitales deben trabajar con expertos en seguridad para producir modelos de amenazas detallados, asegura Munro. “Al igual que con cualquier tecnologÃa más nueva, los CISO deben buscar comprender los modelos de amenazas que presenta y el impacto en la superficie de ataqueâ€.
Es posible que la experiencia necesaria no siempre esté disponible internamente, y una solución puede ser trabajar con socios en la industria de la ciberseguridad, sugiere. Las empresas que implementan gemelos digitales deben seguir buenos principios de ciberseguridad desde el inicio del proceso, dice Velosa. “Aproveche las mejores prácticas de seguridad en su diseño, desde polÃticas hasta tecnologÃas y estándares. Esto va desde el cifrado hasta las polÃticas NIST o TLS y el control de acceso basado en rolesâ€.
El diseño y desarrollo de gemelos digitales debe estar adecuadamente financiado y éticamente enfocado en marcar la diferencia mientras se mitiga el riesgo y se alinea con las regulaciones, dice Velosa. “Evite usar datos personales siempre que sea posible y sea transparente sobre dónde los recopila, por qué los recopila y cómo los protegerá. Trabaje con compras para garantizar que su empresa no solo posea los datos del gemelo digital, sino también los modelosâ€.
Los gemelos digitales deben protegerse como cualquier otro dispositivo crÃtico en la red, expresa Dekkinga. “Implemente una arquitectura de confianza cero, no solo en el perÃmetro, sino también asegure la red interna a través de microsegmentación, autenticación multifactor y otras técnicas. Puede requerir pasos adicionales para que los empleados accedan a estos sistemas, pero vale la pena la molestiaâ€.
Cómo los gemelos digitales pueden ayudar a la ciberseguridad
Pero los gemelos digitales no son solo una responsabilidad de seguridad para las empresas. Algunas empresas los están utilizando para mejorar su seguridad cibernética, como un sistema de alerta temprana de ataques, una trampa de miel y como un entorno limitado de prueba.
Los gemelos digitales pueden ayudar a las organizaciones a eliminar vulnerabilidades en los sistemas mediante la creación de clones virtuales para usar en pruebas de seguridad. Pueden ayudar a la seguridad cibernética porque pueden reaccionar a las vulnerabilidades cibernéticas de una manera que refleja un sistema real. “Puede obtener esa reacción de muchas maneras, incluso haciendo que el software o firmware de su sistema real se ejecute en su gemelo digitalâ€, dice Kevin Coggins, vicepresidente de la firma consultora Booz Allen.
Y se pueden usar para probar sistemas fÃsicos costosos en busca de vulnerabilidades antes de que entren en producción, como en aviónica. “No puedes simplemente acercarte a una aeronave y aplicar algún tipo de amenaza, porque invalidarás todo el proceso de certificación de la aeronave. Atacas ese gemelo digital y descubres cualquier vulnerabilidad potencialâ€, dice Coggins.
Para un cliente, la compañÃa de Coggins se asoció con el desarrollador de software Unity Technologies para hacer un gemelo digital tridimensional conectado a IoT de una gran instalación que, según él, les permite observar las vulnerabilidades en el sistema para descubrir qué efecto tiene alguien. podrÃa haber dado acceso. Aunque no son sistemas de producción en sà mismos, estos gemelos digitales deberÃan obtener el mismo nivel de protección de seguridad. “Alguien puede usar eso para entrenar para ir tras lo realâ€, dice Coggins. “Si va a hacer un gemelo digital, asegúrese de proteger el entorno en el que viviráâ€.
Un gemelo digital también puede actuar como una especie de telaraña o sistema de detección de amenazas: una incursión de un atacante creará ondas que pueden sentir los equipos de seguridad cibernética. Una empresa que utiliza gemelos digitales como una especie de capa sensora altamente sensible es GE, que está construyendo algo que ellos llaman “fantasmas digitales”. Por ejemplo, si un adversario ataca los controles de una pieza clave de infraestructura crÃtica, incluso si puede falsificar la salida de ese sensor en particular, el gemelo digital como un todo reconocerá que algo anda mal porque todo el sistema ya no funcionará. actuar como se predijo o no coincidirá con la información que fluye de otros sensores.
La infraestructura crÃtica es un ejemplo perfecto de cómo se pueden implementar gemelos digitales para ayudar con la ciberseguridad. “La realidad es que puedo predecir bastante bien cómo se supone que deben funcionar las cosas, especialmente si tengo los controles integrados con mi modelo de gemelo digital, y puedo usarlo para saber si se está produciendo un ataque cibernéticoâ€, dice John. “Voy a ver las variables del proceso (flujo de aire, presión, temperatura), todas las cosas que hacen que los activos funcionen de la manera en que lo hacen, y voy a verificar si son normales o anormales, figura averigüe dónde está el problema e infórmele al operadorâ€. “Estamos usando un gemelo, pero no queremos que el atacante lo sepa, asà que es un fantasma digitalâ€.
Los fantasmas digitales se pueden usar para asegurar no solo la infraestructura crÃtica sino también la tecnologÃa operativa en el centro de datos de una organización, dice. La ciberseguridad tÃpica de OT se trata de observar el tráfico de la red, los firewalls y buscar virus. “Esto no es nada de eso”.
En cambio, indica, la visión de GE de los fantasmas digitales se trata más de la forma en que operan los activos fÃsicos subyacentes. “Lo que necesitamos entender es cuál es la fÃsica de lo que parece normal, cómo los controles normalmente operan estos activos. Y si tuviera ese conocimiento y muchos datos simulados o datos históricos, podrÃa crear una muy buena representación de cómo deberÃa funcionar un activoâ€. El fantasma digital podrÃa detectar si algo anda mal y decirle con precisión qué sensor está comprometido, dice John. “Eso por sà solo suele llevar a los operadores dÃas o semanas para identificar dónde está el problema. El fantasma digital hace eso en segundosâ€.
-Maria Kolorov, cio.com
