🛡 VULNERABILIDADES 🛡

Legisladores presentan proyecto de ley para reglas cibernéticas voluntarias en telecomunicaciones tras los hacks de Salt Typhoon.

🛡CyberObservatorio
Legisladores presentan proyecto de ley para reglas cibernéticas voluntarias en telecomunicaciones tras los hacks de Salt Typhoon.
Idioma

Legisladores presentan proyecto de ley para reglas cibernéticas voluntarias en telecomunicaciones tras los hacks de Salt Typhoon.

Fuente: The Record

**Introducción Contextual**

En un contexto global cada vez más interconectado y vulnerable a ciberamenazas, la seguridad cibernética de la infraestructura crítica, especialmente en el sector de las telecomunicaciones, se ha convertido en una prioridad urgente para los gobiernos y las empresas. La reciente introducción de un proyecto de ley bipartidista en Estados Unidos, conocido como el *Telecommunications Cybersecurity and Resilience Act*, busca establecer un conjunto de mejores prácticas voluntarias en ciberseguridad que las empresas de telecomunicaciones podrían adoptar. Esta iniciativa, impulsada por los senadores Mark Warner (D-VA) y Ted Cruz (R-TX), responde a las preocupaciones surgidas tras los ataques de *Salt Typhoon*, donde hackers respaldados por el gobierno chino lograron vulnerar a casi todos los gigantes de las telecomunicaciones en EE. UU. a lo largo de varios años.

Los ataques de *Salt Typhoon* no solo pusieron de relieve la fragilidad de las redes de telecomunicaciones, sino que también revelaron la necesidad de medidas proactivas para proteger la información de los ciudadanos y la integridad de la infraestructura crítica. Este proyecto de ley no solo afecta a las empresas de telecomunicaciones, sino que tiene implicaciones significativas para la seguridad nacional y la privacidad de los usuarios.

**Detalles Técnicos**

El *Telecommunications Cybersecurity and Resilience Act* propone la creación de un Grupo de Trabajo en Ciberseguridad de Telecomunicaciones dentro de la Administración Nacional de Telecomunicaciones e Información (NTIA). Este grupo incluirá a empresas de telecomunicaciones, proveedores, expertos en ciberseguridad y funcionarios federales, con el objetivo de desarrollar un conjunto de mejores prácticas voluntarias que las compañías puedan implementar para proteger sus sistemas de manera más efectiva.

Los ataques de *Salt Typhoon* se caracterizaron por el acceso prolongado y no autorizado a redes críticas, donde los intrusos lograron obtener registros de detalles de llamadas. Estos registros proporcionan información detallada sobre a quién habló una persona, cuándo, durante cuánto tiempo y desde qué ubicación. En algunos casos, los atacantes incluso interceptaron audio y mensajes de texto. Se sabe que los hackers centraron sus esfuerzos en recopilar datos de aproximadamente 150 objetivos de alto perfil, incluidos funcionarios gubernamentales y figuras políticas prominentes.

Las investigaciones posteriores a estos incidentes revelaron que la campaña *Salt Typhoon* habría sido "mucho más arriesgada, difícil y costosa para los chinos" si las telecomunicaciones hubieran implementado prácticas mínimas de seguridad, como configuraciones seguras, actualizaciones constantes y arquitecturas diseñadas para detectar comportamientos anómalos. Las reglas que se eliminaron anteriormente habrían exigido a las empresas de telecomunicaciones asegurar sus redes y presentar certificaciones anuales que confirmaran la creación de un plan de gestión de riesgos de ciberseguridad.

**Impacto y Consecuencias**

La introducción de este proyecto de ley es un paso significativo hacia la mejora de la ciberseguridad en el sector de las telecomunicaciones, un ámbito crítico para la infraestructura nacional. La falta de regulación efectiva ha dejado a estas empresas vulnerables ante ciberamenazas, lo que podría comprometer la privacidad y seguridad de millones de ciudadanos estadounidenses. La implementación de mejores prácticas voluntarias podría permitir a estas empresas no solo proteger sus sistemas, sino también recuperar la confianza del público en un momento de creciente desconfianza hacia la seguridad de la información.

Sin embargo, hay preocupaciones sobre la eficacia de las medidas voluntarias en comparación con las regulaciones obligatorias. Los críticos argumentan que la ausencia de sanciones podría permitir que actores adversos, como el gobierno chino, continúen sus campañas de hacking sin restricciones. Este dilema resuena en el contexto más amplio de las tensiones geopolíticas actuales y el papel que juegan las telecomunicaciones en la seguridad nacional.

**Contexto Histórico**

El debate sobre la ciberseguridad en el sector de las telecomunicaciones no es nuevo. Incidentes previos, como la violación de datos de Equifax en 2017 y los ataques de SolarWinds en 2020, han subrayado la vulnerabilidad de las infraestructuras críticas frente a las ciberamenazas. A lo largo de los años, ha habido un creciente reconocimiento de la necesidad de regulaciones más estrictas y mejores prácticas para proteger los sistemas de información. Sin embargo, los intentos de implementar regulaciones efectivas han encontrado resistencia política, lo que ha resultado en un enfoque fragmentado para abordar estos problemas.

**Recomendaciones**

Para las empresas de telecomunicaciones y los reguladores, es crucial que se adopten medidas proactivas en el ámbito de la ciberseguridad. Esto incluye la implementación de configuraciones seguras, la actualización regular de software y parches, y la formación continua del personal en prácticas de seguridad. La creación de un marco de colaboración entre el gobierno y la industria, como se propone en el nuevo proyecto de ley, puede ser un paso positivo hacia la mejora de la ciberseguridad en el sector. Sin embargo, es necesario que los legisladores consideren la posibilidad de establecer regulaciones obligatorias que garanticen la protección de la infraestructura crítica frente a amenazas cibernéticas en constante evolución.

El avance hacia mejores prácticas de ciberseguridad es fundamental no solo para proteger las redes de telecomunicaciones, sino también para asegurar la confianza del público en un entorno digital cada vez más amenazado.

Lawmakers introduce bill for voluntary telecom cyber rules after Salt Typhoon hacks

Source: The Record

A new bill has been introduced by a bipartisan team of senators that would create a set of voluntary cybersecurity best practices for the telecommunications industry and build out an optional certification companies could obtain. U.S. Sens. Mark Warner (D-VA) and Ted Cruz (R-TX) introduced theTelecommunications Cybersecurity and Resilience Acton Thursday, arguing that the new effort was necessary in light of the Salt Typhoon attacks which saw Chinese hackers breach nearly all of the major telecommunications giants in the U.S. over the span of several years. “The Salt Typhoon intrusion was the worst telecom hack in our nation’s history and showed us just how vulnerable our critical infrastructure is, but it does not have to be that way,” Warner said in a statement. “If telecommunications companies adopt cybersecurity best practices, our networks can be more resilient.” The bill creates a Telecommunications Cybersecurity Working Group within the National Telecommunications and Information Administration (NTIA) that would bring together telecoms, suppliers, cybersecurity experts and federal officials. The group will eventually create a set of voluntary cybersecurity best practices telecom companies can adopt to better protect their systems. The proposed bill comes nearly one year after Republican officials successfullyscrapped telecom regulationsoriginally passed in the wake of the Salt Typhoon incidents — which saw Chinese government-backed hackers gain broad, years-long access to at least nine telecommunications giants in the U.S., including Verizon, AT&T and Lumen. The intruders gained access to Call Detail Records, which provide granular data on whom a person spoke to, when, for how long, and where they were when they took the call. In some cases, the hackers were able to intercept audio and text. The hackers reportedly focused on gathering information about 150 high-profile targets including President Donald Trump, Vice President JD Vance and staff members of then-Vice President Kamala Harris, as well as other senior government leaders like Sen. Chuck Schumer (D-NY). Investigations into the incidents,prompted by bipartisan outrage, led to reports from Biden administration officials that said the Salt Typhoon campaign would have been “far riskier, harder and costlier for the Chinese” if telecoms had minimum practices, such as secure configurations, up-to-date patching, architecting to monitor for anomalous behavior that would have detected this earlier, and managing administrator accounts with multi-factor authentication. The now-scrapped rules would have mandated telecoms to better secure their networks and submit annual certifications attesting to the creation of a cybersecurity risk management plan. Warner and other Democratic officials slammed the decision to remove the rules, warning that voluntary codes with no penalties would allow the Chinese government to continue its hacking campaigns unabated. The bill introduced by Warner and Cruz on Thursday tasks the working group with creating new, voluntary rules that would “build on existing federal frameworks and threat information while focusing specifically on the telecommunications sector.” The best practices outlined by the working group would be reviewed every two years and would be updated following any major cyber incidents. The working group would also send an annual report to Congress about its work. It would also create a voluntary certification process that would allow companies to have an independent third party assess and certify that they have implemented and maintained the best practices. “Foreign adversaries are increasingly targeting America’s communications networks. Securing them requires an approach that keeps pace with evolving threats,” Cruz said. “This sensible bill brings government and industry together to develop voluntary, telecom-specific cybersecurity best practices rather than adopting rigid federal mandates that quickly become outdated.” The bill was introduced alongside a flurry of other partisancybersecurity regulationscoveringartificial intelligence. is a Breaking News Reporter at Recorded Future News. Jonathan has worked across the globe as a journalist since 2014. Before moving back to New York City, he worked for news outlets in South Africa, Jordan and Cambodia. He previously covered cybersecurity at ZDNet and TechRepublic.

Legisladores presentan proyecto de ley para reglas cibernéticas voluntarias en telecomunicaciones tras los hacks de Salt Typhoon. | Ciberseguridad - NarcoObservatorio