1. Ciberseguridad Industrial: Un Cambio de Paradigma
A medida que las redes de planta (OT) han ido adoptando tecnologías estándar de oficina (Ethernet, TCP/IP), han heredado también todas sus vulnerabilidades. Sin embargo, proteger una red industrial no es lo mismo que proteger una red de oficinas. Un técnico de Nivel III (UF1793) debe comprender que las herramientas informáticas tradicionales (antivirus agresivos, actualizaciones automáticas de Windows) pueden ser tan destructivas para una planta como el propio malware si no se aplican con mentalidad industrial.
1.1. La Tríada CIA: Prioridades Invertidas (IT vs OT)
En el mundo de la ciberseguridad existe el modelo de la Tríada CIA, que define los tres pilares a proteger: Confidencialidad, Integridad y Availability (Disponibilidad). Aquí radica el gran choque cultural entre los departamentos:
- Entorno IT (Oficinas): La prioridad es la Confidencialidad. Si el departamento de informática detecta un ataque, su primera acción será apagar los servidores y aislar la red para que no se roben datos (tarjetas de crédito, correos corporativos). Prefieren tener el sistema "caído" (sin disponibilidad) antes que comprometer la confidencialidad.
- Entorno OT (Planta): La prioridad absoluta es la Disponibilidad. En la fábrica, los datos a menudo no son secretos (saber a qué temperatura está un horno no es un secreto de estado). Sin embargo, detener el PLC de ese horno por un "falso positivo" de un antivirus detendrá la producción, arruinará el lote de material y podría provocar un accidente físico grave. La máquina debe seguir funcionando a toda costa.
Por este motivo, los equipos de control (PLC, HMI) raramente se "parchean" con actualizaciones de seguridad todos los meses. Si la máquina funciona, no se toca. Para proteger equipos vulnerables que no se pueden actualizar, utilizamos la táctica de Defensa en Profundidad (Defense in Depth).
1.2. Segmentación de Red: VLANs y Firewalls Industriales
La base de la Defensa en Profundidad es aislar. Nunca debe existir una ruta directa y libre entre un ordenador de la oficina conectada a Internet y un PLC en la planta. Para lograr este aislamiento combinamos dos tecnologías:
- VLANs (Segmentación Lógica en Capa 2): Utilizamos switches gestionados para agrupar los equipos en Redes de Área Local Virtuales. Por ejemplo, los PC de oficina en la VLAN 10 y los PLC en la VLAN 20. Aunque estén conectados a los mismos cables físicos, la VLAN actúa como un muro invisible. El tráfico Broadcast de la oficina (como una impresora buscando red) no puede saltar a la VLAN 20, manteniendo los puertos del PLC libres de "basura" informática.
- Firewall Industrial (Inspección en Capa 3 y superiores): Las VLANs aíslan, pero a veces la oficina necesita sacar datos del PLC (por ejemplo, para la facturación en el ERP). Para que dos VLANs hablen entre sí, el tráfico debe pasar por un router o un Firewall. El Firewall industrial se coloca como una "esclusa" (creando una DMZ o Zona Desmilitarizada) e inspecciona cada paquete de red. Podemos programarlo con reglas estrictas: "Denegar todo el tráfico, excepto las consultas del puerto 4840 (OPC-UA) provenientes de la IP del Servidor Histórico". Así, si un PC de oficina se infecta con un Ransomware, el Firewall bloqueará el ataque antes de que llegue a la máquina.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.
🎥 Formación Técnica: Ciberseguridad OT y Modelo Purdue
Descubre por qué conectar un PLC directamente a Internet o a la red de oficinas es una negligencia grave, y aprende cómo las arquitecturas DMZ actúan como una esclusa de seguridad entre el mundo IT y el mundo físico (OT).
▶ Ver Tutorial sobre Ciberseguridad Industrial en YouTube📝 Evaluación Técnica de Seguridad y Mantenimiento
1. En el mundo informático (IT), la máxima prioridad de seguridad es la "Confidencialidad" (proteger los datos frente a robos). En el entorno industrial (OT), ¿cuál es el vértice de la tríada de seguridad que tiene prioridad absoluta?
2. ¿Cuál es el propósito fundamental de crear una Zona Desmilitarizada (DMZ) utilizando Firewalls entre la red corporativa (Oficinas) y la red industrial (Planta)?
3. Durante el mantenimiento rutinario de un armario eléctrico, notas que el switch industrial tiene varios puertos libres. Desde la perspectiva de la ciberseguridad en la Capa FÍSICA (Capa 1/2), ¿cuál es la mejor práctica?
🤖 Ejercicio Práctico 4: Detector de Intrusos (Rogue Devices) con Python
Objetivo: Crear un script en Python que escanee la red industrial e identifique automáticamente equipos conectados que no estén en la "lista blanca" de mantenimiento.
Copia el siguiente *prompt* y pégalo en un modelo de IA. Analiza cómo este sencillo código puede salvar tu red de un ataque o de una negligencia interna.
Análisis de la respuesta esperada: La IA generará un monitor de Capa 2. Este script simula la funcionalidad de un NIDS (Network Intrusion Detection System) industrial. Verás cómo, emitiendo simples tramas ARP, puedes mapear cada equipo físico conectado a la planta. Si alguien conecta un portátil o un punto de acceso Wi-Fi pirata al switch de la línea de producción, el script levantará la alarma inmediatamente al no reconocer la MAC registrada.