El Ayuntamiento de Albacete prepara un escudo contra los hackers

Albacete refuerza su defensa frente al ransomware y los hackers con un contrato de 305.000 euros

El Ayuntamiento de Albacete tendrá durante los próximos tres años un auténtico escudo digital funcionando las 24 horas del día. La administración municipal ha formalizado con Sothis Servicios Tecnológicos, S.L.U. los dos contratos destinados a proteger sus redes, equipos y sistemas informáticos frente a ciberataques: un Centro de Operaciones de Seguridad con vigilancia permanente y la renovación de las 925 licencias Kaspersky EDR que ya utiliza.

La formalización se produjo el pasado 26 de agosto y ha sido publicada este domingo, 30 de agosto. La compañía se encargará de ambos lotes por un importe conjunto de 252.170 euros sin IVA y 305.125,70 euros con impuestos. El contrato tendrá una duración de tres años y no podrá prorrogarse.

La actuación va mucho más allá de instalar un antivirus. El servicio contempla vigilancia permanente, detección automática de comportamientos anómalos mediante inteligencia artificial, búsqueda activa de amenazas, respuesta ante cibercrisis, investigación forense, pruebas de penetración, simulacros de ingeniería social e incluso campañas destinadas a comprobar qué usuarios pueden caer en un intento de suplantación.

De 391.851 a 305.125 euros

El Ayuntamiento había sacado inicialmente los dos lotes con un presupuesto base de licitación de 323.844,60 euros sin IVA y 391.851,96 euros con impuestos. Finalmente, la suma de ambos contratos formalizados queda en 305.125,70 euros con IVA, 86.726,26 euros por debajo del límite inicialmente previsto.

Toda esa diferencia procede del Centro de Operaciones de Seguridad. Este primer lote salió a concurso por 254.469,60 euros sin IVA y 307.908,21 euros con IVA, pero Sothis se lo ha llevado por 182.795 euros antes de impuestos y 221.181,95 euros con IVA.

En cambio, el segundo lote, correspondiente a los antivirus, se adjudica exactamente por su presupuesto máximo: 69.375 euros sin IVA y 83.943,75 euros con impuestos.

Una cifra distinta es el valor estimado del contrato, que alcanza los 337.719,60 euros sin IVA. La diferencia respecto al presupuesto inicial se debe fundamentalmente a que para las licencias antivirus se contempla la posibilidad de incrementar las necesidades hasta un 20% durante la ejecución: su contrato inicial está valorado en 69.375 euros sin IVA, pero su valor estimado llega a 83.250 euros. No existen prórrogas previstas.

Un vigilante digital trabajando las 24 horas

La parte principal del contrato será el Centro de Operaciones de Seguridad, conocido por sus siglas SOC. Su cometido será vigilar los sistemas municipales las 24 horas del día, los siete días de la semana y los 365 días del año, buscando posibles intrusiones y actuando cuando aparezca una amenaza.

El sistema deberá supervisar en tiempo real los dispositivos, servidores, aplicaciones y servicios municipales, detectar ataques de forma temprana, utilizar herramientas de Threat Hunting para buscar amenazas que todavía no hayan generado una alerta y emplear técnicas de inteligencia artificial para localizar comportamientos anómalos.

También deberá disponer de sistemas conocidos como honeypots, señuelos digitales diseñados para atraer o detectar actividades maliciosas tanto a nivel de red como de usuarios.

La plataforma encargada de reunir y correlacionar toda esa información tendrá capacidad para gestionar hasta 725 eventos por segundo. Entre las fuentes que podrán alimentar el sistema figuran firewalls, servidores, bases de datos, dispositivos finales y sistemas de detección de intrusiones.

Los registros recopilados deberán conservarse durante al menos un año, de manera que puedan recuperarse posteriormente para realizar investigaciones forenses y reconstruir el origen, destino y recorrido de un incidente.

También vigilarán Internet por si aparece una amenaza contra el Ayuntamiento

El contrato incorpora otra función especialmente llamativa: una vigilancia digital permanente de Internet.

El servicio deberá monitorizar las 24 horas toda la información relacionada con la marca y la imagen corporativa del Ayuntamiento de Albacete que pueda representar un riesgo o una amenaza para sus activos o su reputación. El objetivo es detectar posibles problemas antes de que terminen provocando una incidencia.

El SOC estará además conectado con herramientas del Centro Criptológico Nacional. Entre ellas figura LUCIA, que permite comunicar y sincronizar los incidentes con el CCN-CERT; REYES, destinada al análisis y al intercambio de información sobre amenazas; y microCLAUDIA, una herramienta específicamente diseñada para proteger los equipos frente al ransomware mediante un sistema de «vacunas».

Una hora para reaccionar ante los incidentes más graves

Los tiempos de respuesta estarán medidos. Los incidentes considerados muy graves tendrán que recibir una primera respuesta en un máximo de una hora y deberán quedar resueltos o neutralizados en un plazo máximo de ocho horas.

Para los problemas graves, los límites serán de dos horas para responder y 24 para resolverlos. En las incidencias leves se ampliarán hasta cinco horas y 72 horas, respectivamente.

El propio Ayuntamiento pone ejemplos de lo que puede considerarse una situación muy grave: un incidente que impida trabajar correctamente a los empleados que atienden directamente a los ciudadanos en ventanillas o registros, o una caída que afecte de manera generalizada a numerosos usuarios, como podría ocurrir con un servidor.

Cuando el problema alcance la consideración de cibercrisis, la intervención será todavía mayor. Los incidentes calificados como muy altos o críticos tendrán un responsable específico, un equipo especializado que podrá trabajar en remoto o desplazarse físicamente si resulta necesario y un plan de mitigación hasta estabilizar la situación.

La respuesta puede llegar desde aislar un ordenador de la red hasta convocar un gabinete de crisis de seguridad. La empresa deberá poder investigar malware, recoger evidencias digitales, efectuar análisis forenses y mantener una cadena de custodia que permita utilizar esas pruebas posteriormente en el ámbito judicial.

‘Hackers’ éticos pondrán a prueba al Ayuntamiento cada año

Una de las partes más singulares del contrato será el llamado hacking ético. Sothis tendrá que realizar como mínimo una prueba anual de cada uno de los tres tipos establecidos por el Ayuntamiento.

La primera consistirá en intentar encontrar vulnerabilidades en las páginas web y aplicaciones municipales, buscando problemas como inyecciones SQL, fallos de configuración o ataques de tipo Cross-Site Scripting.

La segunda pondrá a prueba la propia infraestructura tecnológica, analizando redes internas y externas, servidores, dispositivos conectados, puertos abiertos y posibles configuraciones incorrectas.

La tercera se centrará en el factor humano mediante ingeniería social. El pliego plantea expresamente pruebas para comprobar la reacción de los empleados frente a técnicas como phishing, llamadas fraudulentas o intentos de acceso físico no autorizado.

Un dominio parecido y mensajes realistas para ver quién cae

A esas pruebas se añade una campaña anual específica de concienciación. La adjudicataria tendrá que organizar un ataque simulado de suplantación, creando una página web genérica y registrando un dominio parecido al objetivo.

Los mensajes deberán ser suficientemente realistas para llamar la atención y generar confianza entre los usuarios. El objetivo será comprobar qué personas resultan más vulnerables ante este tipo de engaños y utilizar posteriormente los resultados para mejorar la formación en seguridad.

El contrato incluye además una plataforma online con dos cursos interactivos sobre ciberseguridad, de un máximo de una hora cada uno y divididos en pequeñas píldoras formativas de entre cinco y 15 minutos. Estarán dirigidos especialmente a personal administrativo sin grandes conocimientos técnicos.

925 antivirus y posibilidad de sumar casi medio centenar más

El segundo lote garantiza la continuidad de las 925 licencias Kaspersky Endpoint Detection and Response Optimum Edition utilizadas actualmente en los equipos municipales.

La oferta de Sothis establece un precio de 25 euros por licencia y año sin IVA, lo que supone 23.125 euros anuales y 69.375 euros durante los tres años, antes de impuestos. Con IVA, el coste total será de 83.943,75 euros.

El Ayuntamiento podrá además aumentar el número de licencias durante la vigencia del contrato hasta un 5%, lo que permitiría incorporar aproximadamente otras 46 sobre las 925 iniciales si las necesidades municipales crecen.

Estas herramientas estarán destinadas a proteger los dispositivos frente a malware, ransomware y amenazas avanzadas, incorporar detección y respuesta automatizada y permitir una administración centralizada. Las actualizaciones estarán incluidas durante todo el periodo contratado.

Sothis ganó por solo 0,11 puntos pese a presentar un precio mayor

La adjudicación del Centro de Operaciones de Seguridad dejó además un resultado especialmente ajustado. Sothis terminó primera con 91,61 puntos, mientras que myClouddoor Security & Innovation consiguió 91,50. La diferencia entre ambas fue de apenas 0,11 puntos.

Y Sothis no presentó la oferta económica más barata. Su propuesta fue de 182.795 euros sin IVA, mientras que myClouddoor ofertó 160.272 euros, 22.523 euros menos.

La diferencia se produjo en la valoración técnica. Sothis consiguió 31 puntos en los criterios sometidos a juicio de valor, frente a los 23,50 de su rival. myClouddoor obtuvo después la máxima puntuación por precio, pero esa ventaja no resultó suficiente para remontar. Las dos compañías ofrecieron además el máximo permitido de 60 horas adicionales de especialistas en ciberseguridad cada año.

Hubo una tercera empresa en el primer lote, Aiuken Solutions, pero quedó fuera por un motivo poco habitual: presentó el modelo de proposición económica sin incluir el precio. La Mesa de Contratación entendió que faltaba un elemento esencial de la oferta y acordó excluirla del procedimiento.

Con la formalización del contrato el pasado 26 de agosto, Sothis asumirá durante los próximos tres años tanto el servicio de vigilancia y respuesta frente a ciberataques como el suministro de las licencias de protección de los equipos municipales, sin posibilidad de prórroga.

Mapfre

Javier Romero

Director y fundador de El Digital de Albacete. Nacido en Albacete. Más de 15 años de experiencia en medios de comunicación en radio, televisión y prensa digital, como Intereconomía radio, Cadena SER, Punto Radio, ABTeVe y VOZ Castilla-La Mancha.
Botón volver arriba