1. El Estándar ISA/IEC 62443
Si trabajas en automatización y conectas un cable de red, necesitas conocer el estándar ISA/IEC 62443. Es la "Biblia" internacional unificada para la ciberseguridad en Sistemas de Automatización y Control Industrial (IACS). A diferencia de las normas IT genéricas (como la ISO 27001), la IEC 62443 está escrita por y para ingenieros de planta, teniendo en cuenta la prioridad absoluta de la Disponibilidad (AIC) que vimos en la lección anterior.
Este estándar proporciona un marco de trabajo completo, desde cómo redactar políticas hasta cómo debe fabricar Siemens o Rockwell un componente para que sea seguro (Security by Design).
2. El Principio de Defensa en Profundidad (Defense in Depth)
El núcleo filosófico de la norma es la Defensa en Profundidad. Se basa en una estrategia militar antigua: el castillo. Un castillo no confía su seguridad a una única y gruesa muralla. Tiene foso, puente levadizo, muros exteriores, guardias, y una torre del homenaje en el centro.
En Ciberseguridad OT, si un atacante supera una medida de seguridad (por ejemplo, roba la contraseña de una VPN), debe encontrarse inmediatamente con otro obstáculo diferente (por ejemplo, el PLC tiene un firewall interno que bloquea los comandos de paro desde esa IP). Las capas típicas son:
- Capa 1: Políticas y Procedimientos. (Reglas sobre quién puede acceder a la planta).
- Capa 2: Seguridad Física. (Candados en los armarios de red, desactivación de puertos USB físicos).
- Capa 3: Seguridad de Red. (Segmentación, Firewalls, IPS/IDS).
- Capa 4: Seguridad de PC/Endpoint. (Antivirus, listas blancas de aplicaciones en HMIs).
- Capa 5: Seguridad de Dispositivo/Aplicación. (Contraseñas en el propio programa del PLC).
3. Arquitectura de Zonas y Conductos
La herramienta más potente que proporciona la IEC 62443 a nivel arquitectónico (Parte 3-2 de la norma) es la división de la red en Zonas y Conductos (Zones and Conduits).
- Zona (Zone): Es una agrupación lógica o física de activos (PLCs, HMIs, variadores) que tienen requisitos de seguridad comunes. Por ejemplo, todos los equipos de la "Celda de Ensamblado A" forman una Zona. Se confía en los equipos dentro de la misma zona, pero desconfían de todo lo que esté fuera.
- Conducto (Conduit): Es el único camino autorizado para que los datos entren o salgan de una Zona. Ninguna comunicación debe evadir el Conducto. Físicamente, un Conducto suele ser un Firewall Industrial o un Router con reglas de acceso muy estrictas.
El objetivo de las Zonas y Conductos es la Contención. Si un operario conecta un pendrive infectado con Ransomware en la HMI de la Celda A (infectando la Zona A), el Conducto (Firewall) evitará que el virus se propague a la Celda B o al servidor central SCADA.
4. Niveles de Seguridad (Security Levels - SL)
No todas las Zonas necesitan la misma protección. La norma define 4 Niveles de Seguridad (SL) objetivo:
- SL 1: Protección contra intrusión accidental (ej. un empleado que se equivoca de IP).
- SL 2: Protección contra intrusión intencionada con recursos bajos (hackers genéricos, malware común).
- SL 3: Protección contra intrusión intencionada con recursos moderados (grupos de cibercriminales organizados).
- SL 4: Protección contra intrusión intencionada con recursos extensos (ataques patrocinados por naciones-estado, como Stuxnet).
Un ingeniero de UF1794 debe evaluar el riesgo de cada Zona y diseñar los Conductos para alcanzar el Nivel de Seguridad deseado.
Fuente: Elaboración propia / Licencia: CC BY-NC 4.0.
📝 Evaluación Técnica: Zonas y Conductos
1. ¿Cuál es la premisa fundamental del concepto de "Defensa en Profundidad" aplicado a redes industriales?
2. Según el estándar IEC 62443, si agrupas todos los PLCs y HMIs de la sección de empaquetado porque comparten los mismos requisitos de ciberseguridad, estás creando una ____________. La pasarela de seguridad (Firewall) por la que deben pasar obligatoriamente todos los datos hacia esa agrupación se denomina ____________.
3. Se determina que una Zona de control de un reactor químico debe tener un "Security Level 3" (SL 3) según la IEC 62443. ¿De qué tipo de amenaza se está intentando proteger esta zona?
🤖 Ejercicio Práctico 7: Simulador de Conducto Firewall en Python
Objetivo: Entender cómo se programa la lógica de un "Conducto" (Firewall) para proteger una "Zona" mediante listas de control de acceso (ACL).
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).