Asesoría Agenda una llamada de descubrimiento técnico hoy mismo »

· Industrial Cybersecurity  · 6 min de lectura

Ciberseguridad OT: Del Modelo Purdue a la Norma IEC 62443

Estar "desconectado" ya no es una opción. Aprende a diseñar una red industrial robusta usando Zonas y Conductos para proteger tus activos críticos.

Estar "desconectado" ya no es una opción. Aprende a diseñar una red industrial robusta usando Zonas y Conductos para proteger tus activos críticos.

Una evaluación OT debe producir decisiones y evidencias, no sólo un diagrama. Usa Purdue como modelo de comunicación para ubicar activos empresariales, de operaciones, supervisión, control y proceso. No lo trates como arquitectura universal, marco de cumplimiento ni prueba de seguridad. Nube, unidades paquete, sistemas de seguridad y conexiones externas rara vez encajan en una sola jerarquía.

Esta lista es defensiva y no invasiva. Revisa registros, configuraciones, diagramas y logs con operaciones. No escanees controladores, pruebes servicios ni cambies producción. Registra lo desconocido como hallazgo.

1. Define el alcance y reúne el inventario

  • Identifica proceso, límite del sitio, responsable, fecha de evaluación y restricciones operativas.
  • Concilia el inventario de PLC, HMI, estaciones de ingeniería, historiadores, sistemas de seguridad, equipos de red, servidores, dispositivos de acceso remoto y servicios externos.
  • Para cada activo, registra propietario, ubicación, función, fabricante/modelo, firmware o SO, criticidad, soporte, identificadores de red, dependencias y fuente autorizada.
  • Incluye equipos temporales, portátiles, de contratistas y conectados intermitentemente. Marca cada campo desconocido para seguimiento.

La evidencia puede incluir registro de activos, configuración de switches, soporte y firma del responsable. La observación pasiva autorizada puede complementar esos registros; la ausencia en una herramienta no demuestra que un activo no exista.

2. Mapea zonas y conductos

Ubica activos en un diagrama de flujos y agrúpalos por función, consecuencia, confianza y requisito operativo. Etiqueta niveles Purdue sólo si ayudan. Define cada conducto con origen, destino, servicio, dirección, propósito, responsable y revisión.

  • Separa los límites empresariales, de operaciones, control, seguridad funcional y sistemas paquete según el riesgo.
  • Confirma que exista aplicación de políticas en el límite; una etiqueta VLAN por sí sola no es un control de seguridad.
  • Elimina o deniega rutas entre zonas no documentadas mediante control de cambios y después de evaluar el impacto en el proceso.
  • Documenta excepciones de tráfico heredado o específico, controles compensatorios y vencimiento.

3. Evalúa la DMZ industrial

Una IDMZ puede mediar intercambios IT/OT. No es obligatoria ni vuelve seguro un flujo inseguro.

  • Termina en la IDMZ jump hosts, proxies, actualizaciones, réplicas o transferencia de archivos cuando sea viable.
  • Comprueba que las sesiones empresariales no atraviesen transparentemente hacia zonas de control y que los activos de control no inicien acceso irrestricto a Internet.
  • Compara reglas de firewall con el registro de conductos; captura responsable, justificación, última revisión y vencimiento.
  • Verifica administración separada, bastionado, backup, monitoreo y parches para la IDMZ.

4. Controla el acceso remoto

  • Inventaría cada ruta remota humana y de máquina, incluidos dispositivos de proveedores y enlaces celulares.
  • Exige cuentas nominativas, MFA cuando exista soporte técnico, aprobación, mínimo privilegio y acceso limitado en el tiempo.
  • Enruta sesiones interactivas mediante jump hosts gestionados; evita exposición directa de PLC, HMI, RDP, SSH o protocolos industriales a Internet público.
  • Registra autenticación y actividad de sesión, deshabilita cuentas inactivas y define revocación de emergencia.
  • Para sistemas sin MFA o autenticación moderna, documenta la excepción y aplica aislamiento, acceso supervisado, ventanas cortas u otros controles según riesgo.

5. Verifica backups y restauración

Respalda lógica, proyectos HMI/SCADA, recetas, configuraciones, certificados y licencias. Protege una copia del compromiso administrativo y registra la custodia de claves.

  • Define prioridad de recuperación, responsables, dependencias y objetivos aceptables con los dueños del proceso.
  • Prueba la restauración en un entorno seguro o una parada aprobada; verifica integridad, compatibilidad de versiones y prerrequisitos de reconstrucción.
  • Conserva evidencia del último ejercicio, resultado, defectos y responsable de corregirlos. Un backup exitoso no equivale a una restauración probada.

6. Revisa logs y sincronización horaria

Identifica autenticación, privilegios, descargas de ingeniería, modos del controlador, configuraciones, sesiones remotas, firewall, alertas y acciones de seguridad funcional.

  • Envía logs soportados a un punto de recolección protegido sin perjudicar el control determinista.
  • Usa fuentes horarias aprobadas y resilientes, y documenta equipos que no puedan sincronizarse.
  • Conserva origen, timestamp, zona horaria, desfase de reloj, retención, controles de acceso y procedimiento de cadena de custodia.
  • Mapea la telemetría con comportamientos relevantes de MITRE ATT&CK for ICS para revelar brechas de detección. ATT&CK describe comportamiento adversario observado; no es una lista de controles ni una predicción.

7. Gobierna vulnerabilidades y excepciones de parcheo

  • Correlaciona avisos del fabricante y versiones soportadas con el inventario; no escanees activamente activos OT frágiles sin autorización específica y un método probado.
  • Evalúa explotabilidad, exposición, consecuencia de proceso, seguridad funcional, soporte, parada necesaria y reversión antes de remediar.
  • Prueba parches o configuraciones en equipos representativos cuando sea viable, apruébalos mediante control de cambios OT y conserva evidencia de reversión.
  • Para parches diferidos, registra motivo, responsable, controles compensatorios, próxima revisión y vencimiento. Reevalúa al cambiar la exposición o información de amenazas.

8. Prepara respuesta a incidentes y manejo de evidencia

Crea playbooks específicos para OT con roles de operaciones, ingeniería, seguridad funcional, legal y comunicaciones. Define quién puede aislar una zona, cerrar acceso remoto, recopilar evidencia, contactar proveedores o alterar un proceso. La seguridad y estabilidad del proceso gobiernan la contención; desconectar equipos automáticamente puede agravar las consecuencias.

  • Mantén contactos offline, diagramas actuales, prioridades de sistemas, recursos limpios de recuperación y autoridad de decisión.
  • Practica escenarios de credenciales comprometidas, ransomware en la IDMZ, cambio de lógica no autorizado y pérdida de visibilidad.
  • Documenta fuentes de evidencia, autoridad de recolección, hashes, custodia, almacenamiento seguro y discrepancias horarias. Conserva evidencia volátil sólo con un método seguro y aprobado.
  • Convierte hallazgos del ejercicio en acciones asignadas y actualiza la documentación de recuperación.

9. Usa un fixture determinista de decisión de evidencia

Aplica una regla: ALLOW sólo cuando todos los campos de evidencia requeridos estén presentes y vigentes; en caso contrario, DENY el ítem evaluado y abre un hallazgo. Son resultados de evaluación, no comandos para un firewall activo.

[
  {
    "id": "C-01",
    "flow": "Historian replica to enterprise reporting",
    "owner": "OT Operations",
    "evidence": "approved rule CR-1842; reviewed 2026-07-24",
    "decision": "ALLOW"
  },
  {
    "id": "C-02",
    "flow": "Vendor laptop directly to PLC",
    "owner": "",
    "evidence": "verbal request only",
    "decision": "DENY"
  }
]

El primer registro tiene responsable, aprobación y revisión. El segundo carece de responsable y evidencia aprobada. Los cambios reales requieren evaluación de riesgo y control de cambios.

Referencias oficiales

Fuentes consultadas el 2026-07-24. Aprobar esta lista no certifica cumplimiento, elimina el riesgo, demuestra un air gap ni garantiza disponibilidad o seguridad. El resultado útil es un paquete de evidencias revisado: inventario, mapa de zonas/conductos, excepciones, resultados de restauración, brechas de logs, acciones de incidentes, responsables y fechas objetivo.

Volver al blog

Related Posts

View All Posts »