La alerta de CISA que pone a la OT en alerta máxima
CISA, la agencia de ciberseguridad de Estados Unidos, publicó el 30 de julio de 2026 una alerta dirigida a empresas de agua y saneamiento: detectó un «incremento significativo» de actividad maliciosa contra PLCs (controladores lógicos programables) —los pequeños dispositivos que controlan válvulas, bombas y otros procesos físicos de la OT (tecnología operacional)— directamente expuestos a internet. Los atacantes ya cambiaron contraseñas de PLC, modificaron direcciones IP y, en algunos casos, forzaron a operadores a trabajar en modo manual y emitir avisos de hervir el agua, según el reporte de MeriTalk.
La advertencia se inscribe en una escalada mayor. CISA y el FBI publicaron una ficha técnica conjunta sobre los riesgos de los integradores de ICS (sistemas de control industrial), basada en un incidente real: entre marzo y abril de 2025, actores extranjeros accedieron a la red de una empresa estadounidense de integración y, según el FBI, llegaron a preparar nueve archivos con 800 esquemas de red, configuraciones de dispositivos y datos de clientes, reportó SecurityWeek. Mientras tanto, el NIST tiene abierto hasta el 30 de noviembre de 2026 el período de consulta pública para la Revisión 4 de su guía SP 800-82 de seguridad OT, ahora organizada alrededor del Cybersecurity Framework 2.0 y con cobertura ampliada a automatización de edificios, agua, alimentos, transporte y la convergencia con IoT industrial y nube.
Por qué la conectividad OT es un problema distinto al de TI
Cualquier profesional que haya visto el tráfico real en un dispositivo expuesto a internet sabe lo que eso significa: en minutos llegan escaneos de puertos, sondeos de conexión, intentos de login, ataques de credenciales y tráfico automatizado. Un controlador OT que responde a esos estímulos gasta ciclos de procesador que, en teoría, están reservados para monitorear entradas, controlar salidas y mantener la operación determinística del proceso industrial.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl artículo que motiva esta nota —publicado por JNIOR el 4 de octubre de 2026— describe exactamente ese experimento. Conectaron un controlador JNIOR a una IP pública sin firewall intermedio. Cuando dejaron entrar todo el tráfico, SSH llegó a consumir alrededor del 95% de los recursos del procesador; con la protección adecuada, ese uso cae al 5% sin agregar más criptografía, más hardware ni más nube.
La distinción clave es esta: la autenticación más fuerte del mundo no devuelve el tiempo de procesador gastado en rechazarla. Y en un controlador industrial, ese tiempo es lo que se compra primero para que el sistema cumpla su función de supervisar el proceso.
SYN greylisting: la técnica que cambia la ecuación
La idea detrás de SYN greylisting no es nueva: los servidores de correo la usan desde hace años para distinguir a un cliente legítimo de un escáner masivo. Si un servidor de correo rechaza temporalmente un mensaje, un cliente SMTP legítimo reintenta más tarde; un sistema que barre millones de direcciones no puede permitirse dedicar tiempo a una sola que no responde.
El protocolo TCP ya está diseñado para ese comportamiento. Cuando un cliente legítimo envía un SYN (el paquete que pide abrir una conexión) y no recibe respuesta, retransmite. Un escáner automatizado que barre millones de IPs y puertos normalmente no lo hace: envía la sonda, espera brevemente y pasa al siguiente objetivo.
SYN greylisting explota exactamente esa diferencia. Cuando está activado, el primer SYN que llega a un puerto abierto del controlador se ignora deliberadamente. Para un escáner rápido, parece que no hay nada ahí. Si el cliente legítimo retransmite dentro de una ventana razonable, la conexión se establece y la conversación sigue adelante. La verificación ocurre en el driver TCP, antes de que intervengan autenticación, cifrado, protocolo o aplicación — sin listas blancas que mantener y sin un servicio de seguridad adicional que configurar.
El autor de la nota original midió el efecto en un JNIOR expuesto a internet:
- Con la protección activada: alrededor del 95% del tiempo de procesador permanece libre, incluso con la red llena de reconocimiento.
- Con la protección desactivada: los intentos automatizados avanzan hasta los servicios. SSH se vuelve especialmente caro porque cada intento exige varios segundos de criptografía de clave pública antes de evaluar credenciales. En una prueba nocturna, el consumo acumulado de SSH terminó bloqueando procesos y el watchdog del sistema reinició el controlador con el mensaje «SSH Server caused watchdog reset».
¿Qué significa esto para tu startup?
No todas las startups tocan OT, pero las que tocan IoT industrial, edificios inteligentes, energía, manufactura conectada, gestión de agua o logística con SCADA terminan en el mismo problema: un dispositivo conectado a internet es un dispositivo que va a recibir tráfico no deseado, y ese tráfico cuesta dinero en cómputo, en batería, en soporte y, eventualmente, en incidentes.
Si tu producto opera en el segmento OT/IoT industrial, tres acciones concretas:
- Audita la superficie expuesta de tu propio producto. Si tu controlador tiene una IP pública o un port forwarding hacia SSH, web u otro servicio, ya estás en el radar de los escáneres. Comandos como
netstat -m(en JANOS) o equivalentes en tu stack te permiten ver intentos de conexión entrantes desde IPs públicas. Una conexión inesperada desde fuera de tu red es evidencia de un camino de exposición que conviene cerrar. - Rediseña la conexión por defecto, no como excepción. CISA recomienda VPN o pasarela segura en lugar de exposición directa. Si tu dispositivo industrial sale a la nube para reportar telemetría, hazlo por outbound NAT y mantén el inbound cerrado por defecto. La regla de menor privilegio aplica al plano de red, no solo a los usuarios.
- Evalúa técnicas de filtrado ligeras en tu stack TCP/IP antes de apostar por más hardware. SYN greylisting es una de varias técnicas de bajo costo (rate limiting, connection tracking, fail2ban con ajustes para OT, listen-only en interfaces) que pueden reducir el ruido automatizado sin exigir CPUs más caros. Antes de promover un upgrade de hardware, conviene preguntarse cuánto de la carga actual del controlador es tráfico que nunca debió haber atendido.
Y si tu startup no toca OT pero vende a empresas que sí (un SaaS de monitorización, una plataforma de gestión de flotas industriales, una herramienta de mantenimiento predictivo, un servicio de ciberseguridad), revisa los términos de tu contrato. CISA y el FBI recomiendan explícitamente que los operadores incluyan requisitos de ciberseguridad y cadena de suministro en los contratos con proveedores e integradores, cubriendo ubicaciones de datos, acceso remoto y gestión de parches. Es una buena excusa para endurecer tu propio onboarding de clientes industriales y diferenciarte.
El contexto macro: el problema no se va a reducir
El Microsoft Digital Defense Report 2026 (publicado el 1 de octubre, con datos de julio de 2025 a junio de 2026) confirma la tendencia: el 27% de la actividad cibercriminal observada en 2026 impactó al sector gobierno, frente al 17% en 2025. El dwell time —el tiempo que un atacante permanece dentro de la red antes de ser detectado— creció en múltiples sectores, y el phishing explica el 23% de las intrusiones, frente al 7% del año anterior.
En América Latina, la situación es particularmente tensa. Kaspersky registró a la región como la de mayor tasa de ransomware contra organizaciones en 2025, según recoge un análisis publicado el 1 de septiembre de 2026 sobre la estrategia de Panamá para proteger su infraestructura crítica. Panamá, precisamente, puso en operación un Centro de Operaciones de Ciberseguridad estatal que monitorea 15 agencias y operadores críticos con tecnología NDR (Network Detection and Response) apoyada en IA.
El mensaje de fondo coincide con el de CISA: la presión sobre la infraestructura conectada va a subir, y la defensa tiene que empezar a pensar en cómo gastar menos recursos por cada conexión que no debió haberse atendido, no solo en cómo autenticarla mejor.
Fuentes
- The CISA Alert: Security Beyond Solitary Confinement (fuente original)
- OT Security Guidance: NIST Drafts Updated Guide, CISA/FBI Advise on ICS Integrators – SecurityWeek
- CISA Urges Water Utilities to Disconnect Exposed Systems – MeriTalk
- How CISA BOD 26-04 Is Changing Risk-Based Vulnerability Management – FedTech Magazine
- Preparing governments for an era of interconnected cyber risk – Microsoft On the Issues
- Panama Strengthens Cyber Defense To Protect Critical Infrastructure – Eurasia Review
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













