graph TD subgraph Zona_IT ["Zona IT (Corporativa)"] ERP["Servidor ERP / Nube"] end subgraph Conducto_DMZ ["Conducto 1: Zona Desmilitarizada (DMZ)"] FW1[("Firewall Perimetral")] end subgraph Zona_Supervision ["Zona de Supervisión (OT Nivel 3)"] SCADA["Servidor SCADA / Historiador"] end subgraph Conducto_Control ["Conducto 2: Acceso Estricto"] FW2[("Firewall Interno (DPI)")] end subgraph Zona_Control ["Zona de Control Crítico (OT Niveles 1 y 2)"] PLC1["PLC Celda A"] PLC2["PLC Celda B"] end ERP <-->|Bloqueado por defecto| FW1 FW1 <--> SCADA SCADA <-->|Solo lectura/escritura de tags| FW2 FW2 <--> PLC1 FW2 <--> PLC2 style Zona_IT fill:#ebf5fb,stroke:#2980b9,stroke-width:2px style Zona_Supervision fill:#fef5e7,stroke:#f39c12,stroke-width:2px style Zona_Control fill:#e8f8f5,stroke:#27ae60,stroke-width:2px style FW1 fill:#e74c3c,color:white style FW2 fill:#e74c3c,color:white

1. El Estándar ISA/IEC 62443

Si trabajas en automatización y conectas un cable de red, necesitas conocer el estándar ISA/IEC 62443. Es la "Biblia" internacional unificada para la ciberseguridad en Sistemas de Automatización y Control Industrial (IACS). A diferencia de las normas IT genéricas (como la ISO 27001), la IEC 62443 está escrita por y para ingenieros de planta, teniendo en cuenta la prioridad absoluta de la Disponibilidad (AIC) que vimos en la lección anterior.

Este estándar proporciona un marco de trabajo completo, desde cómo redactar políticas hasta cómo debe fabricar Siemens o Rockwell un componente para que sea seguro (Security by Design).



2. El Principio de Defensa en Profundidad (Defense in Depth)

El núcleo filosófico de la norma es la Defensa en Profundidad. Se basa en una estrategia militar antigua: el castillo. Un castillo no confía su seguridad a una única y gruesa muralla. Tiene foso, puente levadizo, muros exteriores, guardias, y una torre del homenaje en el centro.

En Ciberseguridad OT, si un atacante supera una medida de seguridad (por ejemplo, roba la contraseña de una VPN), debe encontrarse inmediatamente con otro obstáculo diferente (por ejemplo, el PLC tiene un firewall interno que bloquea los comandos de paro desde esa IP). Las capas típicas son:

  • Capa 1: Políticas y Procedimientos. (Reglas sobre quién puede acceder a la planta).
  • Capa 2: Seguridad Física. (Candados en los armarios de red, desactivación de puertos USB físicos).
  • Capa 3: Seguridad de Red. (Segmentación, Firewalls, IPS/IDS).
  • Capa 4: Seguridad de PC/Endpoint. (Antivirus, listas blancas de aplicaciones en HMIs).
  • Capa 5: Seguridad de Dispositivo/Aplicación. (Contraseñas en el propio programa del PLC).


3. Arquitectura de Zonas y Conductos

La herramienta más potente que proporciona la IEC 62443 a nivel arquitectónico (Parte 3-2 de la norma) es la división de la red en Zonas y Conductos (Zones and Conduits).

  • Zona (Zone): Es una agrupación lógica o física de activos (PLCs, HMIs, variadores) que tienen requisitos de seguridad comunes. Por ejemplo, todos los equipos de la "Celda de Ensamblado A" forman una Zona. Se confía en los equipos dentro de la misma zona, pero desconfían de todo lo que esté fuera.
  • Conducto (Conduit): Es el único camino autorizado para que los datos entren o salgan de una Zona. Ninguna comunicación debe evadir el Conducto. Físicamente, un Conducto suele ser un Firewall Industrial o un Router con reglas de acceso muy estrictas.

El objetivo de las Zonas y Conductos es la Contención. Si un operario conecta un pendrive infectado con Ransomware en la HMI de la Celda A (infectando la Zona A), el Conducto (Firewall) evitará que el virus se propague a la Celda B o al servidor central SCADA.



4. Niveles de Seguridad (Security Levels - SL)

No todas las Zonas necesitan la misma protección. La norma define 4 Niveles de Seguridad (SL) objetivo:

  • SL 1: Protección contra intrusión accidental (ej. un empleado que se equivoca de IP).
  • SL 2: Protección contra intrusión intencionada con recursos bajos (hackers genéricos, malware común).
  • SL 3: Protección contra intrusión intencionada con recursos moderados (grupos de cibercriminales organizados).
  • SL 4: Protección contra intrusión intencionada con recursos extensos (ataques patrocinados por naciones-estado, como Stuxnet).

Un ingeniero de UF1794 debe evaluar el riesgo de cada Zona y diseñar los Conductos para alcanzar el Nivel de Seguridad deseado.

Infografía de la Defensa en Profundidad ilustrada como capas concéntricas de seguridad alrededor de un PLC.
Figura 1: Defensa en Profundidad (Defense in Depth). Ninguna tecnología por sí sola (como un firewall) proporciona seguridad absoluta. La IEC 62443 aboga por superponer múltiples capas independientes. Si una falla, las siguientes mitigan el impacto del ataque protegiendo el activo crítico (el proceso industrial).
Fuente: Elaboración propia / Licencia: CC BY-NC 4.0.

📝 Evaluación Técnica: Zonas y Conductos

1. ¿Cuál es la premisa fundamental del concepto de "Defensa en Profundidad" aplicado a redes industriales?

2. Según el estándar IEC 62443, si agrupas todos los PLCs y HMIs de la sección de empaquetado porque comparten los mismos requisitos de ciberseguridad, estás creando una ____________. La pasarela de seguridad (Firewall) por la que deben pasar obligatoriamente todos los datos hacia esa agrupación se denomina ____________.

3. Se determina que una Zona de control de un reactor químico debe tener un "Security Level 3" (SL 3) según la IEC 62443. ¿De qué tipo de amenaza se está intentando proteger esta zona?

🤖 Ejercicio Práctico 7: Simulador de Conducto Firewall en Python

Objetivo: Entender cómo se programa la lógica de un "Conducto" (Firewall) para proteger una "Zona" mediante listas de control de acceso (ACL).

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

Actúa como un experto en ciberseguridad industrial implementando el estándar IEC 62443. Escribe un script en Python que simule un "Conducto" (Conduit) filtrando tráfico entre dos "Zonas" (Zones). El script debe: 1. Definir dos listas de IPs: `zona_scada` (ej. 192.168.10.50) y `zona_control` (ej. 192.168.20.100). 2. Definir una regla de conducto estricta (Allowlist): Solo se permite el tráfico TCP en el puerto 502 (Modbus) desde una IP de la `zona_scada` hacia una IP de la `zona_control`. TODO lo demás debe denegarse por defecto (Deny All). 3. Crear una función `evaluar_trafico(ip_origen, ip_destino, protocolo, puerto)` que evalúe peticiones contra esta regla. 4. Simular 3 peticiones: Una válida (SCADA a PLC por puerto 502), una inválida por puerto (SCADA a PLC por SSH puerto 22) y una inválida por dirección (PLC intentando conectarse al SCADA por puerto 502). 5. Imprimir de forma visual si la conexión es [PERMITIDA] o [BLOQUEADA] por el Conducto. Comenta el código explicando la importancia de la regla "Deny All" implícita al final de cualquier conducto en ciberseguridad OT.