Entradas

intro

Seguridad industrial, contada por quien la aplica

Artículos de ciberseguridad industrial, eventos y opinión técnica del equipo.

Titanium en la red

// Recientes

El reloj del CRA empieza a correr el 11 de septiembre

Imagen
  El 11 de septiembre no hay que presentar nada. Y precisamente por eso va a pillar a mucha gente Dentro de unos días entra en juego la primera obligación real del Reglamento de Ciberresiliencia (CRA). No hay formulario que rellenar, ni registro, ni declaración. Simplemente, a partir del 11 de septiembre de 2026, si un fabricante detecta que una vulnerabilidad de su producto está siendo explotada activamente, o sufre un incidente grave que afecta a la seguridad del producto, tiene 24 horas para dar el aviso temprano, 72 para la notificación completa y 14 días para el informe final. Los incidentes graves, un mes. Ese es el problema. Los plazos con fecha se preparan. Los plazos que se activan con un evento hay que tenerlos montados antes, porque el día que suena el teléfono ya no da tiempo a montar nada. Y hay un detalle que se pasa por alto con demasiada frecuencia: esa obligación no aplica solo a los productos nuevos. Aplica a todo lo que...

Sin inventario no hay defensa: qué dice la guía conjunta de CISA sobre inventario de activos OT

Imagen
Nueve agencias de ciberseguridad de cinco países han firmado el mismo mensaje: la arquitectura defendible de una planta industrial empieza por saber qué hay dentro de ella . No por el firewall, no por el SOC, no por la segmentación. Por el inventario . El 13 de agosto de 2025, CISA publicó junto a la EPA, la NSA, el FBI, el ACSC australiano, el Cyber Centre canadiense, el BSI alemán, el NCSC neerlandés y el NCSC neozelandés el documento "Foundations for OT Cybersecurity: Asset Inventory Guidance for Owners and Operators" . Que el BSI y el NCSC-NL aparezcan como coautores no es un detalle menor para quien opera infraestructura en Europa: lo que se describe aquí no es una particularidad estadounidense, sino un consenso técnico transatlántico sobre por dónde se empieza. Y el punto de partida es incómodo de tan evidente: sin inventario, una organización no sabe qué tiene y, por tanto, no sabe qué debe proteger . Por qué el inventario OT es distinto del inventario IT Cualquiera q...

Llueve sobre mojado...

Imagen
La NSA vuelve a decir lo que llevamos mas de 10 años diciendo en Titanium... Esta mañana al leer el advisory conjunto de NSA, CISA, FBI, Departamento de Energía y EPA sobre la amenaza activa contra PLCs Siemens S7 lo hemos pensado: Llueve sobre mojado. Cinco agencias. Cinco. Firmando un documento cuyo mensaje central, resumido sin piedad, es: amigo, no pongas el PLC (ni cualquier otra cosa que no sea necesaria) en Internet. Vamos con los hechos, que son maravillosamente aburridos. Los atacantes están buscando PLCs Siemens expuestos —S7-200, 300, 400, 1200 y 1500, incluidos los F de seguridad funcional, que es donde uno empieza a ponerse serio— usando servicios de escaneo público como Censys o ZoomEye. Es decir: no hay un 0-day fabuloso, no hay un implante de nación-estado con nombre de constelación. Hay un buscador, un puerto 102 abierto al mundo y, en demasiados casos, autenticación ...

Vulnerabilidad zero day en Primion-Digitek EVALOS Secure 8

Imagen
  Durante un ejercicio de hacking ético industrial a uno de nuestros clientes, detectamos una vulnerabilidad zero day crítica en una aplicación de control de accesos y personal de planta. En este caso se trata de la aplicación Evalos8 (Primion-Digitek) , en concreto en la versión v1.0.1.55 del módulo Secure8 . No hemos podido acceder a otras versiones anteriores de este producto para verificar si se reproduce la vulnerabilidad, por lo que estas podrían verse igualmente afectadas. Primion-Digitek se especializa en implantación de controles de acceso, fichaje, control de personal, etc. Tienen implantados sus sistemas tanto en infraestructuras críticas, como pueden ser aeropuertos, industrias eléctricas, hospitales, así como en edificios de administración pública, entre otros. En este caso, hemos descubierto una vulnerabilidad de tipo Blind SQL Injection en el módulo de autenticación contra el gestor administrativo de la aplicación. Mediante esta vulnerabilidad, es posible la ex...

Full Stack Developers para León

Imagen
              Estamos buscando 5 Full Stack Developers para nuestro centro de desarrollo de software que acabamos de inaugurar en León. Si eres un apasionado de la tecnología, tienes dominio y experiencia y quieres formar parte de un proyecto de largo recorrido y referencia en su sector, no esperes más y apúntate!   https://www.infojobs.net/leon/full-stack-developers/of-i8d45e0facf412f98f93d0c6ad2a579  

DSTREAMS- INVESTIGACIÓN Y DESARROLLO DE METODOLOGÍA EN LA INTELIGENCIA ARTIFICIAL (ML) ORIENTADO A CASOS INDUSTRIALES DE USO DE DATOS CONTÍNUOS DE ULTRA-ALTA VELOCIDAD

Imagen
INVESTIGACIÓN Y DESARROLLO DE METODOLOGÍA EN LA INTELIGENCIA ARTIFICIAL (ML) ORIENTADO A CASOS INDUSTRIALES DE USO DE DATOS CONTÍNUOS DE ULTRA-ALTA VELOCIDAD   Organismo Público de Financiación :   Ministerio de Ciencia e Innovación y la Agencia Estatal de Investigación Programa : Retos RTC2019-0006871-1 Beneficiarios : Aingura IIoT, S.L. (líder), Titanium Industrial Security, S.L., Universidad Politécnica de Madrid, Universidad de la Iglesia de Deusto, Barcelona Supercomputing Center. Presupuesto   total : 2.864.671,20€  

Invitación evento Fireeye: Cyber Defense Live 2020

Imagen
   Os invitamos al evento anual en EMEA el 3 de Noviembre y en España el 11 de Noviembre, con interesantes presentaciones y nuestra participación en el booth virtual.   Si quereis asistir, registraros en el siguiente enlace: https://www.fireeye.com/company/events/cyber-defence-live-emea/spain.html Os esperamos