Entradas

intro

Seguridad industrial, contada por quien la aplica

Artículos de ciberseguridad industrial, eventos y opinión técnica del equipo.

Titanium en la red

// Recientes

NIST SP 800-82 Rev. 4: principales novedades en ciberseguridad industrial y entornos OT

Imagen
El National Institute of Standards and Technology (NIST) ha publicado el borrador de la cuarta revisión de su guía SP 800-82, Guide to Operational Technology (OT) Security , un documento de referencia para la gestión de la ciberseguridad en entornos de tecnología operacional. Publicada el 21 de septiembre de 2026, esta revisión actualiza las recomendaciones de seguridad para sistemas industriales e infraestructuras operacionales, incorporando una mayor alineación con el NIST Cybersecurity Framework (CSF) 2.0 , ampliando las orientaciones sobre monitorización de redes y gestión de activos, e incluyendo nuevas directrices arquitectónicas relacionadas con Zero Trust. El documento se encuentra actualmente en fase de consulta pública y no sustituye todavía a la revisión 3 ¿Qué es la NIST SP 800-82? La NIST SP 800-82 es una guía especializada en la protección de sistemas de tecnología operacional (OT), es decir, aquellos que permiten supervisar o controlar procesos físicos. Estos sistemas s...

¿Y si anticipamos el riesgo antes de que el tren circule?

Imagen
Esa es la pregunta con la que Titanium Industrial Security S.L. se suma a BasqTrain 35, el nuevo Proyecto Transformador del Plan de Industria – Euskadi 2030. Ayer estuvimos en su presentación. Liderado por Talgo , el proyecto nace con una ambición clara: desarrollar desde Euskadi la nueva generación de trenes de muy alta velocidad transeuropeos, capaces de operar en distintos países, con tracción modular y sostenible. Responde a un problema real, la fragmentación ferroviaria europea. Hoy los trenes se fabrican para mercados estatales, lo que dificulta cruzar fronteras y encarece la producción. Las cifras: - 105 M€ de inversión en tres años, 78 M€ de ellos en I+D - Más de 140 empleos de alta cualificación en Euskadi - 12 empresas vascas traccionadas, 10 de ellas pymes - Colaboración del clúster MAFEX y de la Red Vasca de Ciencia, Tecnología e Innovación, con CEIT Centro Tecnológico al frente. ¿Qué aportamos nosotros? Ciberseguridad desde la definición del sistema. Un tren interop...

La redundancia no se negocia, la verdad técnica por encima del espectáculo

Imagen
  Hace unos días, HackerCar publicaba un artículo analizando la viabilidad de manipular sistemas de cronometraje de alta competición. El texto repasa varios incidentes reales en pista. Sin embargo, lo verdaderamente interesante desde la perspectiva de la seguridad es el análisis técnico que aporta David Marugán , especialista en radiofrecuencia, radiocomunicaciones y ciberseguridad. Este articulo toca de lleno tres problemas troncales que afectan a cualquier infraestructura crítica, la dependencia peligrosa del GPS, la diferencia entre tirar una señal y manipularla sin que se note, y por que añadir tecnología nueva a veces no siempre significa estar mas seguro 1.La redundancia es la protección más sólida del sistema En la información pública del sistema, lo que más destaca no es una medida de seguridad concreta, sino un principio de diseño: que nada dependa de un solo componente. Dos transponedores por monoplaza. No es una recomendación: el Reglamento Técnico de 2026 establece que...

CSAF: gestionar vulnerabilidades OT a base de PDFs no escala

Imagen
  Cada semana ocurre más o menos lo mismo. Siemens publica un advisory, Schneider otro, Fortinet tres, Rockwell actualiza uno de la semana pasada y Microsoft publica sus parches. Y algún fabricante que nadie recordaba que estaba instalado en planta anuncia una vulnerabilidad crítica en un producto que lleva funcionando perfectamente desde 2014. Entonces empieza la fiesta: ¿Tenemos ese modelo? ¿Qué versión? ¿En qué planta? ¿Ese firmware está afectado? ¿Existe parche? ¿Podemos instalarlo? ¿Obliga a reiniciar? Y así, CVE tras CVE. En IT ya es complicado, incluso con entornos relativamente homogéneos. Sin embargo, en OT, donde conviven equipos de múltiples fabricantes, versiones antiguas, ciclos de vida de quince o veinte años y ventanas de mantenimiento bastante limitadas, una operativa manual y selectiva dificulta su sostenibilidad a lo largo del tiempo, pudiendo derivar en un aumento del riesgo operativo. Aquí es donde entra el Common Security Advisory Framework, o CSAF. Y la...

Titanium en CCIcon 2026 · 24 de septiembre

Imagen
  Los días 23 y 24 de septiembre se celebra en Sevilla la 27ª edición de CCIcon, el Congreso Internacional de Ciberseguridad Industrial que organiza el Centro de Ciberseguridad Industrial (CCI). El 24 a las 13:20,  Daniel Herreras  y  Borja Lanseros presentan: Del inventario estático al gemelo de red: topología OT continua para operar y cumplir Cómo asistir El congreso se puede seguir de forma presencial / online. Toda la información de inscripción está en la web del CCI. Fecha: 24 de septiembre de 2026, 13:20 Lugar: Sevilla y online Agenda   Registro online La ciberseguridad industrial tiene algo particular, gran parte de lo que se aprende no está en los documentos, sino en la experiencia de quien opera una planta, de quien la integra y de quien la protege.  Encuentros como CCIcon son de los pocos sitios donde todos esos perfiles coinciden y comparten lo que funciona y lo que no. Gracias por mantener ese espacio edición tras edición, y por ...

El aviso del NCSC deja ocho deberes, y ninguno necesita parar la planta

Imagen
Ocho medidas para reducir la exposición de tu OT El NCSC publicó a finales de agosto un aviso sobre el aumento de ataques contra sistemas OT. Tres párrafos de contexto y ocho recomendaciones concretas, todas aplicables sin parar la producción. Qué han visto El NCSC dice haber detectado un aumento de ataques contra sistemas OT en varios sectores y varios países, con algunas interrupciones reales de operación. No da nombres ni sectores, y el tono del documento es bastante contenido. A quién va dirigido: a cualquier organización que use, instale o mantenga sistemas OT. Y en medio del texto hay una línea que resume por dónde empezar: Las org anizaciones no deberían asumir que su OT es inaccesible desde internet sin verificarlo, ya que la exposición no intencionada puede surgir de configuraciones erróneas, conexiones heredadas o activos no gestionados. Configuraciones erróneas, conexiones heredadas y activos no gestionados. Tres formas de acabar expuesto sin que nadie lo decidiera. Qué re...

La IA no roba tus datos industriales. Se los estamos pegando nosotros

Imagen
La exfiltración más cómoda de tu planta cabe en un portapapeles Hay una conversación sobre IA que se repite en las empresas: qué modelo utilizar, qué procesos automatizar, cuánto tiempo se ahorra con Copilot, ChatGPT, Gemini o Claude. Perfecto. Pero hay otra bastante menos atractiva que convendría tener antes: qué información de planta estamos copiando dentro de esas herramientas. La fuga de información industrial asociada a IA generativa no necesita ransomware, ni una CVE crítica, ni que un atacante atraviese cuatro firewalls. A veces necesita un ingeniero copiando veinte líneas de código de un PLC y preguntando por qué no funciona. Y ya está. No es un escenario teórico. En 2023 Samsung acabó restringiendo internamente el uso de IA generativa después de que varios empleados pegaran código fuente y notas de reuniones en ChatGPT. Ninguno actuaba de mala fe: estaban trabajando. El problema no es la IA, es el dato que le damos Pensemos en usos perfectamente razonables. Un técnico peg...