Inyección de datos falsos en registros históricos
Capa 1 Clasificación regulatoria
| Área de impacto | OT · Entornos industriales ICS/SCADA (propuesta TTPSEC) Oficial ANCI |
|---|---|
| Efecto observable | Falsificación de históricos Oficial ANCI |
| Categoría operativa | Inyección de datos falsos en registros históricos Extensión TTPSEC |
| Fuente | Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes |
La definición oficial textual del efecto está pendiente de reproducción fiel desde la fuente publicada. El área y el efecto observable corresponden a la taxonomía oficial; la categoría granular es una interpretación operativa de TTPSEC.
Capa 2–3 Interpretación técnica e hipótesis de ataque
Los mapeos MITRE ATT&CK son interpretaciones técnicas de TTPSEC y no forman parte de la taxonomía oficial de ANCI. La relación efecto↔técnica es de muchos a muchos, contextual y dependiente de la evidencia disponible. Cada correspondencia indica su nivel de confianza.
Manipulación de datos almacenados (ej. alterar registros de una base de datos o históricos).
No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo Enterprise v16. · Ficha oficial ↗
Manipulación de la vista: falsificar lo que ve el operador (HMI/históricos) para ocultar el sabotaje.
Corrección: Excel: T0829 = Loss of View; técnica citada no existe
No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo ICS v16. · Ficha oficial ↗
Capa 4 Evidencia y telemetría
- Modificaciones directas a tablas sin pasar por la app, discrepancias con backups. Fuente: auditoría de BD.
- Discrepancia entre lecturas de campo y HMI, históricos alterados. Fuente: validación cruzada, historiador.
Capa 5 Respuesta y reporte
Controles de marco aplicables
ISO/IEC 27002
- 12.4 Registro de eventos
- 14.1 Desarrollo seguro
CIS Controls v8.1
- CIS 10 Recuperación de datos
- CIS 8 Defensa contra malware
SCF
- DSI Data Security & Integrity
- MON Monitoring & Logging
P · PreparaciónAntes del incidente: controles y visibilidad
- Implementar de forma preventiva: Logs inmutables
- Implementar de forma preventiva: backup externo
- Implementar de forma preventiva: verificación externa
- Implementar de forma preventiva: firma digital de logs
- Implementar de forma preventiva: redundancia
- Alinear los controles de base del incidente — ISO 12.4, ISO 14.1, CIS CIS 10, CIS CIS 8
- Asegurar que la telemetría requerida esté activa y llegando al SIEM (ver mapa de visibilidad)
I · Detección y análisisIdentificar y dimensionar el ataque
- Discrepancia entre lecturas de campo y HMI, históricos alterados. Fuente: validación cruzada, historiador.
- Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
- Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)
C · ContenciónLimitar el impacto de inmediato
- Aislar el segmento OT afectado SIN detener el proceso sin evaluar la seguridad física
- Coordinar con ingeniería de planta antes de cualquier acción de control
- Pasar a control manual seguro si el proceso lo permite
E · ErradicaciónEliminar la causa raíz
- Verificar y restaurar el firmware/lógica del controlador desde una copia autorizada
- Eliminar el acceso del atacante a la red industrial
- Reforzar mitigación: Redundancia de sensores, validación cruzada y logs inmutables.
R · RecuperaciónVolver a operación normal de forma segura
- Validar el proceso en condiciones seguras antes de volver a modo automático
- Confirmar la integridad de PLC, HMI e historiadores
- Confirmar que la telemetría y las detecciones vuelven a la normalidad
L · Lecciones aprendidasCerrar el ciclo y mejorar
- Documentar causa raíz y línea de tiempo del incidente
- Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — ISO 12.4, ISO 14.1, CIS CIS 10
- Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos
Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7
- 3 horasAlerta temprana
- 1 díaActualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
- 3 díasSegunda notificación (actualización)
- 7 díasPlan de acción — OIV (OIV)
- 15 díasInforme final
Capa 6 Fuentes y trazabilidad
- Ley N.º 21.663 Marco de Ciberseguridad — art. 9.
- Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes.
- Reglamento de Reporte de Incidentes (Decreto N.º 295/2024).
- MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS — catálogos consultados 2026-07.
- Última revisión del contenido: 2026-07-15.
Herramienta independiente desarrollada por TTPSEC SpA con fines técnicos y educativos. No constituye una plataforma oficial de la Agencia Nacional de Ciberseguridad ni reemplaza asesoría jurídica o técnica especializada. La clasificación mostrada es preliminar y orientativa.