Ir al contenido

Comprender las nuevas obligaciones de SOCI en materia de identidad y gobernanza

La Ley de Seguridad de las Infraestructuras Críticas ha incorporado recientemente una Enmienda (Programa mejorado de gestión de riesgos de infraestructuras críticas) al Reglamento. Si has leído el Entrada anterior del blog de RSA SOCI, esta enmienda se suma a la normativa vigente del Programa de Gestión de Riesgos de Infraestructuras Críticas (CIRMP). Estos cambios introducen una serie de obligaciones reforzadas para las clases de activos de infraestructuras críticas (CI) de alto riesgo. Entre estas clases se incluyen la radiodifusión, los sistemas de nombres de dominio, los operadores de electricidad y energía, las infraestructuras y servicios de transporte de mercancías, así como los activos relacionados con el gas, los combustibles y el agua.

Las nuevas modificaciones abarcan una serie de controles que deben implantarse para ayudar a reducir el riesgo de amenazas cibernéticas y proteger los activos clave de infraestructura crítica. Dos secciones —la sección 8B, «Riesgos derivados del compromiso de credenciales», y la 8C, «Riesgos de movimiento lateral»— hacen hincapié en la importancia de la gestión de identidades y accesos (IAM) para garantizar la seguridad de las organizaciones de alto nivel de garantía.

Las organizaciones deben implantar estos nuevos controles antes de junio de 2028. Aunque pueda parecer que aún queda mucho tiempo, cambiar o modificar los entornos de infraestructura crítica (CI) y tecnología operativa (OT) exige que las organizaciones actúen ya para cumplir estos nuevos requisitos normativos.

Riesgos de compromiso de las credenciales de la sección 8B

Es probable que la protección de la infraestructura crítica (CI) sea un factor clave para la mayoría de los activos enumerados y que casi todos operen bajo un marco de ciberseguridad (CSF) ya existente. La nueva legislación exige que las infraestructuras críticas adopten un nivel de madurez 2 (L2) según los estándares Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 o C2M2. El nivel de madurez 2 requiere una autenticación resistente al phishing.

Este control debe aplicarse a:

  • el acceso a ordenadores conectados a Internet y a sistemas críticos.
  • acceso con privilegios y sin privilegios a componentes críticos.
  • acceso remoto a aplicaciones, sistemas o servicios.

Las organizaciones deberían revisar este requisito detenidamente, incluso si creen que ya cuentan con una autenticación multifactorial (MFA) resistente al phishing que cumple con los requisitos de nivel 2 del Marco de Referencia de Seguridad (CSF). La mayoría de las soluciones de los proveedores de identidad dependen de un servicio en la nube, y si dicho servicio dejara de funcionar, los usuarios tendrían que autenticarse mediante protocolos de autenticación multifactorial que no cumplen los nuevos requisitos o no podrían autenticarse en absoluto en un entorno aislado.

Los servicios de autenticación exclusivamente en la nube no son suficientes para dar soporte a las redes OT: los requisitos ampliados de SOCI especifican que las organizaciones deben ser capaces de aislarse durante un máximo de 90 días, al tiempo que mantienen la autenticación y otras operaciones sin conectarse a la nube durante un máximo de tres meses.

En Australia, la resiliencia cibernética se considera ahora un requisito legal de seguridad, y no un objetivo del acuerdo de nivel de servicio (SLA).

Implementa la autenticación multifactorial (MFA) resistente al phishing con RSA

Implementación de RSA IDP Sovereign Ofrece autenticación resistente al phishing en entornos locales, aislados físicamente y semi-aislados físicamente. La solución cuenta con una capacidad híbrida de conmutación por error que mantiene operativa la autenticación multifactorial (MFA) resistente al phishing para infraestructuras críticas, incluso durante interrupciones del servicio en la nube.

Sección 8C: riesgos de desplazamiento lateral

Los requisitos ampliados de SOCI también introducen varios controles clave que CI debe implementar para reducir el riesgo de movimiento lateral.

Una nueva medida de control que tendrá un impacto significativo en la infraestructura crítica (CI) es la 8C, que exige “garantizar que los sistemas críticos puedan seguir funcionando durante un periodo de al menos tres meses mientras el resto de los equipos informáticos se encuentran en proceso de restauración o recuperación”.”

Esto regula la CI Fortify Directriz sobre el aislamiento. CI Fortify establece que los sectores afectados deben poder gestionar el activo y prestar sus servicios esenciales mientras se encuentren aislados. Esto no significa que se eliminen los controles de ciberseguridad durante el aislamiento, sino todo lo contrario. Todos los controles deben seguir funcionando mientras los operadores de la infraestructura crítica (CI) llevan a cabo la reconstrucción y la recuperación. El objetivo de esta sección es abordar los requisitos de resiliencia. El requisito exige que la infraestructura crítica (CI) siga prestando los servicios esenciales tras producirse una brecha de seguridad.

Esto supondrá un reto adicional para que CI cumpla los requisitos de autenticación resistente al phishing y a la compromisión de credenciales 8B. Las implementaciones típicas resistentes al phishing se basan en proveedores de identidad exclusivamente en la nube, lo que se considera una dependencia de terceros. Si se corta el enlace de autenticación en la nube con su entorno OT aislado, los operadores se quedarán bloqueados. Esto ralentiza la recuperación, ya que la reconstrucción de los sistemas tras un ataque es precisamente el momento en el que se necesitan los controles de autenticación y acceso más sólidos.

RSA resuelve este problema mediante la conmutación por error híbrida, que permite que la autenticación multifactorial (MFA) local, aislada físicamente y resistente al phishing siga funcionando durante un incidente de aislamiento y mientras se lleva a cabo la reconstrucción del sistema, lo que garantiza una autenticación sólida y segura, así como controles de acceso.

La sección «Riesgos de movimiento lateral 8C» también establece requisitos en materia de principios de privilegios mínimos y revisión de accesos.

Saber quién tiene acceso a qué sistemas, gestionar los roles y garantizar el cumplimiento de las normas de auditoría es fundamental para cumplir este requisito. Gobernanza y ciclo de vida de RSA cumple estos requisitos y puede implementarse de forma local en entornos de infraestructuras críticas.

Para obtener más información sobre cómo RSA puede ayudarle a cumplir con las secciones 8B y 8C de la ley Descargar el documento de requisitos para la correspondencia de capacidades de identidad.

Preguntas frecuentes
¿En qué consiste el programa SOCI de gestión mejorada de riesgos en infraestructuras críticas?

El CIRMP mejorado es una enmienda de 2026 a la Ley de Seguridad de las Infraestructuras Críticas de Australia que introduce controles obligatorios de ciberseguridad para las categorías de activos de infraestructuras críticas de alto riesgo. Las organizaciones deben cumplir con esta normativa antes de junio de 2028.

¿A qué sectores se aplica el CIRMP mejorado de SOCI?

La enmienda se aplica a los sectores de la radiodifusión, los sistemas de nombres de dominio, los operadores de electricidad y energía, las infraestructuras y servicios de transporte de mercancías, el gas, los combustibles y los activos relacionados con el agua, ampliando así el marco SOCI vigente a clases de activos de mayor riesgo.

¿Qué exige el artículo 8B de la SOCI?

La sección 8B exige que las infraestructuras críticas implementen un sistema de autenticación resistente al phishing para los sistemas conectados a Internet, para el acceso con y sin privilegios a componentes críticos, y para el acceso remoto a aplicaciones y servicios. Las organizaciones deben alcanzar, como mínimo, el Nivel 2 según un marco de ciberseguridad reconocido, como Essential 8, NIST CSF 2.0 o la norma ISO 27001.

¿Por qué la autenticación multifactorial (MFA) exclusivamente en la nube no es suficiente para cumplir con la normativa SOCI?

La sección 8C de la norma SOCI exige que las infraestructuras críticas mantengan su operatividad en condiciones de aislamiento total —sin conectividad a la nube— durante un máximo de 90 días. Los servicios de autenticación que operan exclusivamente en la nube no pueden funcionar durante un episodio de aislamiento, lo que significa que los operadores se verían impedidos de acceder a los sistemas que necesitan para llevar a cabo la recuperación. La norma SOCI exige que la autenticación se mantenga operativa durante todo el periodo de aislamiento y recuperación.

¿Qué exige la sección 8C de la norma SOCI para evitar el movimiento lateral?

El artículo 8C exige que las infraestructuras críticas apliquen controles de acceso basados en el principio del «privilegio mínimo», mantengan procesos de revisión del acceso y garanticen que los sistemas puedan seguir funcionando durante al menos tres meses mientras el resto de la infraestructura se encuentra en fase de recuperación. De este modo, se establece legalmente el marco «CI Fortify» para las organizaciones afectadas.

¿Cuál es el plazo de cumplimiento para las normas SOCI 8B y 8C?

Las organizaciones deben implantar los nuevos controles antes de junio de 2028. Dada la complejidad de los entornos de tecnología operativa (OT) y el tiempo que requiere la implantación de soluciones de autenticación locales y aisladas físicamente, las organizaciones deberían empezar a planificar y a poner en marcha estas medidas desde ahora.

¿Qué es la autenticación multifactorial (MFA) resistente al phishing y en qué se diferencia de la MFA estándar?

La autenticación multifactorial (MFA) resistente al phishing utiliza métodos criptográficos —como claves de seguridad de hardware o FIDO2/credenciales— que los atacantes no pueden interceptar ni replicar. A diferencia de las contraseñas de un solo uso (OTP) por SMS, las notificaciones push o los enlaces por correo electrónico, la MFA resistente al phishing no puede ser burlada mediante un ataque de «hombre en medio» ni un intento de ingeniería social. El nivel 2 de «Essential 8» exige específicamente métodos resistentes al phishing para los tipos contemplados en la sección 8B.

¿Cómo ayuda RSA a las organizaciones a cumplir con los requisitos de SOC 8B y 8C?

Implantación de RSA ID Plus Sovereign Ofrece autenticación multifactorial (MFA) resistente al phishing en entornos locales, aislados físicamente y semi-aislados, con una conmutación por error híbrida que mantiene la autenticación operativa durante las interrupciones del servicio en la nube, cumpliendo así el requisito de aislamiento de 90 días. Gobernanza y ciclo de vida de RSA Cumple con los requisitos de «privilegios mínimos» y de revisión de accesos establecidos en la sección 8C, con una implementación local diseñada para entornos de infraestructuras críticas.

Detén las amenazas antes de que surjan

Las contraseñas por sí solas no son suficientes. Descubre cómo la autenticación multifactorial de RSA detiene los ataques basados en la identidad antes de que se produzcan, sin suponer ninguna molestia para tus usuarios.
Descubre las soluciones de MFA