TTPSEC · Recurso técnico-educativo Ley 21.663 · Resolución Exenta N.º 7 Versión 2.0 · 2026
OT.22

Bypass de interlocks de seguridad

Área OT · Entornos industriales ICS/SCADA (propuesta TTPSEC) — Efecto observable: Ataques a infraestructura crítica
Categoría operativa TTPSEC

Capa 1 Clasificación regulatoria

Área de impactoOT · Entornos industriales ICS/SCADA (propuesta TTPSEC) Oficial ANCI
Efecto observableAtaques a infraestructura crítica Oficial ANCI
Categoría operativaBypass de interlocks de seguridad Extensión TTPSEC
FuenteResolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes

La definición oficial textual del efecto está pendiente de reproducción fiel desde la fuente publicada. El área y el efecto observable corresponden a la taxonomía oficial; la categoría granular es una interpretación operativa de TTPSEC.

Capa 2–3 Interpretación técnica e hipótesis de ataque

Los mapeos MITRE ATT&CK son interpretaciones técnicas de TTPSEC y no forman parte de la taxonomía oficial de ANCI. La relación efecto↔técnica es de muchos a muchos, contextual y dependiente de la evidencia disponible. Cada correspondencia indica su nivel de confianza.

T0880 Loss of Safety MITRE ATT&CK ICS confianza media relación contextual

Pérdida de seguridad (safety): comprometer los sistemas instrumentados de seguridad (bypass de interlocks).

Corrección: Excel: T0837 = Loss of Protection

No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo ICS v16. · Ficha oficial ↗

T0878 Alarm Suppression MITRE ATT&CK ICS confianza media relación complementaria

Supresión de alarmas: silenciar o falsear las alarmas de seguridad del proceso.

No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo ICS v16. · Ficha oficial ↗

Capa 4 Evidencia y telemetría

  • Interlocks deshabilitados, SIS en bypass no autorizado. Fuente: SIS, logs de seguridad.
  • Alarmas esperadas que no llegan, configuración de alarmas alterada. Fuente: historiador, SIS.

Capa 5 Respuesta y reporte

Controles de marco aplicables

ISO/IEC 27002

  • 12.1 Procedimientos operativos
  • 17.1 Control ISO 27002:2013

CIS Controls v8.1

  • CIS 11 Seguridad de configuración de red
  • CIS 18 Defensa de aplicaciones

SCF

  • AVA Availability & Resilience
  • PHY Physical & Environmental Security

Playbook de respuesta (PICERL / NIST SP 800-61)

⬇ Descargar PDF ⬇ Markdown

P · PreparaciónAntes del incidente: controles y visibilidad

  • Implementar de forma preventiva: Redundancia en sistemas de seguridad
  • Implementar de forma preventiva: monitoreo independiente
  • Implementar de forma preventiva: alertas en tiempo real
  • Implementar de forma preventiva: diseño a prueba de fallos
  • Alinear los controles de base del incidente — ISO 12.1, ISO 17.1, CIS CIS 11, CIS CIS 18
  • Asegurar que la telemetría requerida esté activa y llegando al SIEM (ver mapa de visibilidad)

I · Detección y análisisIdentificar y dimensionar el ataque

  • Interlocks deshabilitados, SIS en bypass no autorizado. Fuente: SIS, logs de seguridad.
  • Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
  • Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

C · ContenciónLimitar el impacto de inmediato

  • Aislar el segmento OT afectado SIN detener el proceso sin evaluar la seguridad física
  • Coordinar con ingeniería de planta antes de cualquier acción de control
  • Pasar a control manual seguro si el proceso lo permite

E · ErradicaciónEliminar la causa raíz

  • Verificar y restaurar el firmware/lógica del controlador desde una copia autorizada
  • Eliminar el acceso del atacante a la red industrial
  • Reforzar mitigación: SIS independiente, monitoreo del estado de bypass y diseño fail-safe.

R · RecuperaciónVolver a operación normal de forma segura

  • Validar el proceso en condiciones seguras antes de volver a modo automático
  • Confirmar la integridad de PLC, HMI e historiadores
  • Confirmar que la telemetría y las detecciones vuelven a la normalidad

L · Lecciones aprendidasCerrar el ciclo y mejorar

  • Documentar causa raíz y línea de tiempo del incidente
  • Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — ISO 12.1, ISO 17.1, CIS CIS 11
  • Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7

  • 3 horasAlerta temprana
  • 1 díaActualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
  • 3 díasSegunda notificación (actualización)
  • 7 díasPlan de acción — OIV (OIV)
  • 15 díasInforme final

Capa 6 Fuentes y trazabilidad

  • Ley N.º 21.663 Marco de Ciberseguridad — art. 9.
  • Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes.
  • Reglamento de Reporte de Incidentes (Decreto N.º 295/2024).
  • MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS — catálogos consultados 2026-07.
  • Última revisión del contenido: 2026-07-15.

Herramienta independiente desarrollada por TTPSEC SpA con fines técnicos y educativos. No constituye una plataforma oficial de la Agencia Nacional de Ciberseguridad ni reemplaza asesoría jurídica o técnica especializada. La clasificación mostrada es preliminar y orientativa.