
La ley canadiense C-8 está en vigor: ¿Cómo la regla de reporte de 72 horas redefinirá la seguridad de la infraestructura crítica?
POR
Ashley Lukeeram
FUENTE
Tenable Blog
DATE
READ
6 min de lectura
La Ley de Protección de los Sistemas Críticos de Ciberseguridad de Canadá (Proyecto de Ley C‑8) establece un plazo de 72 horas para informar sobre incidentes y multas de hasta 15 millones de dólares para los operadores …
Canadá ha introducido la Ley de Protección de Sistemas Críticos de Ciberseguridad (Proyecto C-8), que establece un requisito estricto de informar sobre incidentes cibernéticos en un plazo de 72 horas. Averigüe cómo Tenable ayuda a los operadores de infraestructura nacional crítica a cerrar la brecha entre IT y OT para garantizar el cumplimiento. Puntos clave: La Ley C-8 introduce nuevos requisitos estrictos para informar sobre incidentes cibernéticos y fuertes sanciones financieras para los operadores de infraestructura crítica. Eliminar puntos ciegos de la red con un enfoque de descubrimiento híbrido de IT/OT, que incluye Safe Active Querying para sistemas de control de procesos aislados y de difícil acceso, permite a los operadores establecer una línea de base de seguridad. La puntuación Predictiva de Prioridad de Vulnerabilidad (VPR) ayuda a priorizar y centrar los recursos limitados en las fallas críticas que realmente amenazan la seguridad física y la disponibilidad. Los motores de detección avanzados e integraciones de flujo de trabajo de IT aceleran el tiempo medio de respuesta (MTTR) para ayudar tanto a los equipos de seguridad como a los operadores a cumplir con el requisito estricto de informar en un plazo de 72 horas. Con la entrada en vigor de la Ley de Protección de Sistemas Críticos de Ciberseguridad (CCSPA), comúnmente conocida como Proyecto C-8, el gobierno federal canadiense está estableciendo un marco claro para proteger los sistemas cibernéticos y físicos que son esenciales para la seguridad de la infraestructura crítica nacional. Para los operadores designados en las telecomunicaciones, la energía, el transporte y las finanzas, el requisito es claro: establecer programas de ciberseguridad formales, mitigar los riesgos de la cadena de suministro y, sobre todo, informar sobre los incidentes cibernéticos a las autoridades en un plazo de 72 horas. El incumplimiento conlleva fuertes consecuencias, incluidas sanciones que pueden alcanzar hasta 15 millones de dólares canadienses (CAD). Sin embargo, más allá de la amenaza de multas, la Ley C-8 destaca un desafío operativo fundamental que muchas organizaciones industriales aún están luchando por resolver: ¿Cómo puede un equipo de seguridad detectar, investigar y informar sobre una brecha en un plazo de 72 horas cuando carece de una visibilidad unificada de sus entornos de IT y OT convergidos? Requisitos para cumplir con el requisito de informar sobre incidentes de la Ley C-8 En las operaciones industriales y la infraestructura crítica modernas, la línea entre IT y OT continúa difuminándose. La introducción de la conectividad (p. ej., cámaras y sistemas de gestión de edificios conectados a IoT) ha optimizado los procesos y la prestación de servicios, pero también ha introducido nuevas exposiciones cibernéticas. Hoy en día, los actores de amenazas no respetan los silos de red tradicionales; con frecuencia comprometen un activo de IT orientado a la web o un dispositivo IoT y se mueven lateralmente al entorno de tecnología operativa (OT) para interrumpir los procesos físicos. Cumplir con un plazo de informe de 72 horas es prácticamente imposible si el equipo de seguridad se basa en soluciones de punto discretas. Las soluciones que se centran exclusivamente en el monitoreo pasivo de la red de OT a menudo dejan enormes puntos ciegos, especialmente teniendo en cuenta que los dispositivos de IT y IoT pueden representar hasta el 50 % de un entorno industrial. Cuando ocurre un incidente, los equipos pierden valiosas horas correlacionando alertas a través de herramientas desconectadas en lugar de investigar activamente la causa raíz. Para cumplir con la CCSPA y proteger la disponibilidad, los operadores de infraestructura nacional crítica (CNI) deben cerrar la brecha de seguridad entre IT y OT. Establezca su línea de base de seguridad CCSPA La CCSPA exige que los operadores implementen programas de ciberseguridad formales. La base de cualquier programa de seguridad maduro es un inventario de activos completo; no se puede proteger lo que no se puede ver. La plataforma de gestión de exposición de IT/OT de Tenable ayuda a las organizaciones a eliminar los puntos ciegos de seguridad creando un inventario unificado de todos los activos de OT, IoT y IT. Tenable va más allá del monitoreo pasivo de la red con nuestra tecnología patentada de Safe Active Query. Este enfoque híbrido comunica de forma segura con los dispositivos industriales utilizando sus protocolos nativos para descubrir significativamente más activos que el monitoreo pasivo solo, incluidos los sistemas de control de procesos inactivos, la tecnología de IT no gestionada y los dispositivos IoT, sin interrumpir la integridad del proceso ni afectar la disponibilidad del equipo. Priorice lo que importa para la seguridad física Una vez que haya establecido su línea de base de seguridad, el próximo desafío es gestionar la inevitable inundación de vulnerabilidades. En los sectores altamente regulados, no es factible parchear cada vulnerabilidad, en parte debido a los estrictos requisitos de disponibilidad. En lugar de abrumar a los equipos de seguridad con alertas teóricas, Tenable utiliza la puntuación Predictiva de Prioridad de Vulnerabilidad (VPR). VPR utiliza la ciencia de datos y la inteligencia de amenazas para medir la explotabilidad real de una vulnerabilidad. Al identificar la pequeña fracción de fallas críticas que realmente amenazan la seguridad física y la disponibilidad, las organizaciones pueden priorizar con confianza los esfuerzos de remediación y mapear sus controles directamente a los requisitos de la CCSPA y otros marcos de cumplimiento y estándares de la industria, como: North American Electric Reliability Corporation Critical Infrastructure Protection (NERC CIP) National Institute of Standards and Technology Cyber Security Framework (NIST CSF) Network and Information Security Directive 2 (NIS2) International Electrotechnical Commission (e.g., IEC 62443, 61850) Automatice la respuesta para cumplir con los plazos Para informar sobre un incidente en un plazo de 72 horas, debe poder detectarlo instantáneamente. A diferencia de otros requisitos de informes en otras regulaciones, la Ley C-8 comienza el contador cuando ocurre un incidente cibernético, no cuando se detecta. Tenable One aprovecha un motor de detección avanzado, que combina anomalías de comportamiento, detección basada en firmas y violaciones de políticas de Tenable One OT Exposure para descubrir eventos de alto riesgo en tiempo real. Tenable maximiza sus inversiones de seguridad existentes a través de integraciones a escala empresarial. Al alimentar directamente la inteligencia de IT/OT en plataformas de flujo de trabajo de IT como ServiceNow y Jira con orquestación de flujo de trabajo impulsada por IA, puede automatizar los flujos de trabajo de respuesta a incidentes en tiempo real a través de los equipos de IT y OT necesarios cuando se detecta una anomalía. Esto reduce drásticamente el MTTR y proporciona el contexto forense necesario para informar de forma rápida y precisa. Fuente: Mobilization Quick Reference Guide, Tenable Docs No espere la auditoría La Ley C-8 es más que un requisito de cumplimiento; es una llamada de atención para los operadores de infraestructura crítica para madurar su postura de ciberseguridad. Deje de reaccionar ante alertas fragmentadas y comience a gestionar el riesgo en todo su ecosistema cibernético y físico. ¿Está listo para el plazo de 72 horas? Solicite una demostración de Tenable One OT Exposure hoy para ver cómo puede unificar su superficie de ataque digital y física, establecer su línea de base de CCSPA y proteger sus operaciones sin interrumpir la productividad.