El Ayuntamiento de Cartagena prepara un nuevo sistema integral de ciberseguridad para blindar sus redes, equipos y servicios digitales frente a ciberataques, con una particularidad: la vigilancia no se limitará a los sistemas municipales. También rastreará la presencia del Ayuntamiento en Internet y fuentes de inteligencia, incluida la Dark Web, en busca de credenciales filtradas, suplantaciones o información sensible expuesta.
El contrato, todavía en fase de licitación, contempla una inversión de 707.850 euros, IVA incluido, durante tres años, sin posibilidad de prórroga. El servicio tendrá un máximo de tres meses de implantación y, una vez puesto en marcha, deberá funcionar de forma continuada durante 36 meses.
El objetivo es evolucionar el actual sistema de protección hacia un modelo más proactivo, capaz no solo de detectar incidentes cuando ya se han producido, sino de identificar señales de una posible amenaza, investigarlas y actuar sobre ellas. El propio pliego municipal plantea reducir los tiempos de detección y respuesta y automatizar parte de la gestión de los incidentes.
Una vigilancia que sale fuera del Ayuntamiento
Una de las novedades más llamativas del contrato es el denominado servicio de vigilancia digital.
El sistema deberá controlar al menos 200 elementos de la superficie de ataque externa del Ayuntamiento, entre direcciones IP públicas, dominios, subdominios, aplicaciones y certificados digitales. También tendrá que detectar activos desconocidos que estén expuestos a Internet y revisar posibles configuraciones inseguras.
Pero el rastreo irá más allá.
El servicio deberá buscar credenciales, documentos o información sensible que puedan haber quedado expuestos, así como campañas de phishing, páginas o perfiles que suplanten al Ayuntamiento y amenazas localizadas en fuentes OSINT y en la Dark Web. También tendrá que controlar riesgos relacionados con proveedores y terceros.
En la práctica, el Ayuntamiento pretende conocer no solo qué está ocurriendo dentro de sus sistemas, sino también qué amenazas o información comprometida pueden estar circulando fuera de ellos.
Un centro de operaciones que funcionará 24/7
El corazón del nuevo sistema será un SOC (Centro de Operaciones de Seguridad) acompañado de un servicio MDR de detección y respuesta gestionada. El adjudicatario tendrá que monitorizar, detectar, investigar y responder ante incidentes de seguridad durante las 24 horas del día, los 365 días del año.
El sistema integrará información procedente de cortafuegos, DNS, DHCP, Active Directory, servidores web, correo electrónico, equipos, servidores y sistemas de seguridad, entre otras fuentes. Esa información será analizada conjuntamente para detectar patrones que puedan indicar un ataque.
La contratación también incluye una nueva plataforma SIEM, sistemas EDR/XDR para proteger los equipos y servidores, herramientas de automatización y una sonda para detectar amenazas en el tráfico de red.
Ransomware, robo de credenciales y extracción de datos
El catálogo de amenazas que deberá detectar el servicio incluye ransomware, malware, phishing, accesos anómalos, ataques de fuerza bruta, abuso de credenciales, movimientos laterales dentro de la red, escaladas de privilegios y extracción no autorizada de información.
Si se confirma un ataque, el SOC podrá, dentro de los procedimientos establecidos, aislar equipos, bloquear direcciones IP o dominios, poner archivos en cuarentena y escalar el incidente a los equipos técnicos municipales.
15 minutos para detectar un ataque crítico
El pliego establece además unos tiempos máximos de actuación especialmente concretos.
Ante un incidente considerado crítico, como una brecha activa, un ataque de ransomware o una amenaza persistente avanzada (APT), el servicio tendrá un máximo de 15 minutos para detectarlo, otros 15 minutos para notificarlo y dos horas para responder.
En los incidentes de nivel alto, los límites serán de 30 minutos para detección y notificación y cuatro horas para la respuesta.
El incumplimiento de estos niveles de servicio llevará aparejadas las penalizaciones económicas previstas en el contrato.
También entra la inteligencia artificial
El nuevo SOC incorporará además automatización e inteligencia artificial para ayudar a los analistas a clasificar y priorizar las alertas, resumir información, identificar patrones y acelerar las investigaciones.
El pliego establece, no obstante, que la IA será una herramienta de apoyo y no podrá tomar de forma autónoma decisiones críticas sin supervisión humana.
El contrato reserva 585.000 euros antes de IVA para los tres años de servicio. De esa cantidad, 211.500 euros corresponden a la protección EDR/XDR de los equipos y 373.500 euros al SOC, inteligencia de amenazas, MDR, SIEM, SOAR, sonda y mejoras. Con IVA, el importe total asciende a 707.850 euros.
El Ayuntamiento ya dispone actualmente de un SOC y de distintas herramientas de seguridad, entre ellas sistemas SIEM, Sophos XDR, FortiWeb y soluciones del Centro Criptológico Nacional. La nueva contratación pretende renovar y ampliar ese ecosistema para elevar las capacidades de detección, investigación y respuesta ante amenazas.
La idea es pasar de vigilar únicamente la red municipal a controlar también la huella digital de Cartagena: qué sistemas están expuestos, qué amenazas los rodean y si alguna credencial o información del Ayuntamiento ha terminado circulando fuera de sus propios servidores.