Reservar cita

Seguridad para OT y sistemas de control industrial

Cómo proteger sistemáticamente los sistemas de control y automatización industrial: desde las zonas y niveles de seguridad de IEC 62443, pasando por el modelo de Purdue, hasta las obligaciones de NIS2 para la producción.

Las plantas de producción, los sistemas de control de procesos y la automatización de edificios llevan tiempo conectados en red y, por tanto, están expuestos a los mismos ataques que la TI de oficina, sin poder adoptar sin más sus mecanismos de protección. La tecnología operativa (OT) sigue sus propias reglas: la disponibilidad y la seguridad funcional tienen prioridad, los sistemas funcionan durante décadas y un simple escaneo de red imprudente puede detener una planta. Con la serie de normas IEC 62443, el modelo de referencia de Purdue y los métodos de descubrimiento pasivo existe un instrumental consolidado para proteger los entornos de producción de forma estructurada. Y desde que la Directiva NIS 2 abarca también la industria manufacturera, la seguridad OT es además una obligación regulatoria.

Lo esencial en resumen

01

IT y OT: la misma tecnología, prioridades distintas

En la TI clásica, la confidencialidad de los datos ocupa el primer lugar; en la OT dominan la disponibilidad del proceso, la integridad del control y la repercusión sobre la seguridad funcional (safety). A ello se suman ciclos de vida fundamentalmente distintos: los sistemas de control suelen permanecer en servicio más de 20 años; por eso, IEC 62443-2-1 aborda expresamente el tratamiento de los sistemas heredados para los que no hay parches ni mecanismos de protección modernos disponibles y en los que deben aplicarse medidas compensatorias. Las actualizaciones a menudo solo pueden instalarse en ventanas de mantenimiento planificadas, y los antivirus o los escaneos activos pueden perturbar los procesos en tiempo real. Por tanto, los conceptos de seguridad de TI no pueden trasladarse sin cambios a los entornos de producción; NIST SP 800-82 Rev. 3 (2023) describe de forma sistemática las adaptaciones necesarias.

02

La familia IEC 62443: roles, zonas y niveles de seguridad

La serie de normas ISA/IEC 62443 es el marco de referencia internacional para la seguridad de los sistemas de automatización y control industrial (IACS) y reparte la responsabilidad entre tres roles: operadores (IEC 62443-2-1:2024, con los requisitos del programa de seguridad, ampliados en la segunda edición con un modelo de madurez), proveedores de servicios e integradores (IEC 62443-2-4:2023) y fabricantes de productos (partes 4-1 y 4-2 sobre desarrollo seguro de productos y requisitos de componentes). La metodología central consiste en descomponer la planta en zonas –grupos de activos con necesidades de protección comparables– y en conduits como vías de comunicación controladas entre ellas (IEC 62443-3-2). Para cada zona se define, sobre la base de una evaluación de riesgos, un nivel de seguridad objetivo (SL-T): los cuatro niveles SL 1 a SL 4 abarcan desde la protección frente a infracciones fortuitas hasta la protección frente a atacantes con grandes recursos, conocimientos de IACS y alta motivación. IEC 62443-3-3 establece los correspondientes requisitos técnicos del sistema a lo largo de siete requisitos fundamentales (Foundational Requirements); mediante los niveles técnicamente posibles (SL-C) y los realmente alcanzados (SL-A), el grado de implantación se vuelve medible.

03

El modelo de referencia de Purdue como esquema de ordenación

El modelo de Purdue –surgido de la Purdue Enterprise Reference Architecture (PERA) de los años noventa y retomado en ISA-95– estructura los entornos de producción en niveles jerárquicos: desde el proceso físico con sensores y actuadores (nivel 0), pasando por los controles básicos como PLC y DCS (nivel 1), la supervisión del proceso con HMI/SCADA (nivel 2) y el nivel de gestión de operaciones con MES (nivel 3), hasta la TI corporativa con ERP (niveles 4/5). Entre la red de producción y la red corporativa se ha consolidado una DMZ industrial, denominada por convención extendida «nivel 3.5». NIST SP 800-82 utiliza el modelo como referencia para la segmentación de red y la defensa en profundidad. Las conexiones a la nube y el Industrial IoT rompen cada vez más esta jerarquía estricta; aun así, como esquema lógico para la segmentación y el análisis de los flujos de datos, el modelo sigue siendo el punto de partida establecido.

04

Debilidades típicas: mantenimiento remoto y redes planas

En «Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen» (versión 1.5, 2022), el BSI, la oficina federal alemana de seguridad de la información, cuenta la intrusión a través de accesos de mantenimiento remoto entre las amenazas más importantes, junto con los componentes de control conectados a Internet. En la práctica se encuentran con frecuencia accesos de fabricantes y proveedores de servicios permanentemente activos sin autenticación multifactor, cuentas compartidas y falta de registro de las sesiones de mantenimiento remoto. El segundo problema central son las redes planas, sin segmentar: las conexiones directas entre la TI de oficina y la producción, surgidas con el paso del tiempo, permiten que el malware –por ejemplo, el ransomware– se propague sin obstáculos hasta el nivel de control. Las contramedidas eficaces actúan sobre los conduits: pasarelas dedicadas de mantenimiento remoto con activación por sesión, servidores de salto en la DMZ industrial y una segmentación coherente según el modelo de zonas.

05

Transparencia de activos mediante descubrimiento pasivo

Sin un inventario completo de activos no es posible delimitar las zonas de forma razonable ni evaluar los riesgos: es la base de todo programa de seguridad OT. Sin embargo, los escaneos de red activos clásicos son arriesgados en la OT: los controladores y dispositivos de campo más antiguos reaccionan a veces ante paquetes inesperados con fallos de funcionamiento que pueden llegar hasta la parada. El descubrimiento pasivo de activos analiza, en su lugar, el tráfico de red duplicado (puertos SPAN/espejo o TAP de red) e identifica dispositivos, versiones de firmware, protocolos y relaciones de comunicación sin enviar por sí mismo paquetes a la red de producción. Como complemento se han consolidado las consultas activas selectivas y conformes con el protocolo a dispositivos individuales, acordadas con el equipo de operación y preferiblemente en ventanas de mantenimiento.

06

NIS2: obligaciones regulatorias para la producción

Con la Directiva NIS 2 (UE) 2022/2555, la industria manufacturera queda por primera vez ampliamente sujeta al derecho europeo de ciberseguridad: el anexo II abarca, entre otros, la fabricación de productos sanitarios, equipos de procesamiento de datos, productos electrónicos y ópticos, equipos eléctricos, maquinaria, así como vehículos de motor y otro material de transporte, por regla general a partir de 50 empleados o más de 10 millones de euros de volumen de negocios anual y de balance general anual, en su mayoría como «entidades importantes». Las medidas de gestión de riesgos del art. 21 (entre otras, análisis de riesgos, gestión de incidentes, seguridad de la cadena de suministro) se aplican a todos los sistemas de redes y de información utilizados para la prestación de los servicios, es decir, también a los sistemas OT y de control en la producción. En Alemania, la ley de transposición de NIS 2 está en vigor desde diciembre de 2025; las empresas afectadas deben registrarse ante el BSI conforme al § 33 BSIG, y el plazo legal de registro ya ha expirado. IEC 62443 ofrece un marco reconocido para operacionalizar las medidas exigidas en el entorno OT.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

IEC · 2024

IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners

Segunda edición de los requisitos para operadores con un nuevo modelo de madurez; aborda expresamente los sistemas heredados y los ciclos de vida de los IACS, que a menudo superan los 20 años.

IEC · 2023

IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers

Segunda edición (diciembre de 2023) con los requisitos para los programas de seguridad de los proveedores de servicios de integración y mantenimiento.

NIST · 2023

NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security

Guía estadounidense de seguridad OT (septiembre de 2023) con un alcance ampliado más allá de los ICS; referencia para la segmentación basada en Purdue y la defensa en profundidad.

BSI / Allianz für Cybersicherheit · 2022

Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022

BSI-CS 005 (versión 1.5, mayo de 2022); cuenta, entre otras, la intrusión a través de accesos de mantenimiento remoto y los componentes de control conectados a Internet entre las principales amenazas.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El anexo II abarca la industria manufacturera (entre otros, construcción de maquinaria, fabricación de vehículos, productos sanitarios); el art. 21 define las medidas de gestión de riesgos.

¿Abordar la seguridad OT de forma estructurada?

Si desea evaluar el nivel de seguridad de su entorno de producción –por ejemplo, según IEC 62443 o con vistas a NIS2–, contáctenos para una primera conversación sin compromiso.