1. ¿Qué hace "Industrial" a un Firewall?
Un Firewall (cortafuegos) es el guardián o "Conducto" principal entre dos zonas de seguridad. A nivel de hardware, los firewalls industriales (como los SCALANCE S de Siemens o los Stratix de Rockwell) se diferencian de los de IT en que se montan en carril DIN, soportan temperaturas extremas y pueden funcionar con fuentes redundantes de 24V DC. Pero la diferencia verdaderamente crucial para un técnico de UF1794 está en el software: su capacidad para entender los protocolos de la fábrica.
2. El Filtrado Tradicional (ACLs) y su Problema
Los firewalls tradicionales operan en las Capas 3 y 4 del modelo OSI usando Listas de Control de Acceso (ACL). Una regla típica dice: "Permitir tráfico desde la IP del SCADA hacia la IP del PLC, solo si el puerto de destino es el 502 (TCP)".
El problema: Los protocolos industriales clásicos como Modbus TCP, EtherNet/IP o PROFINET fueron diseñados hace décadas, cuando la ciberseguridad no existía. Carecen de cifrado y de autenticación de comandos. Si abres el puerto 502 en un firewall tradicional para que el SCADA pueda leer la temperatura (lo cual es legítimo), un atacante que haya comprometido el SCADA puede usar ese mismo puerto 502 para enviar un comando de "Escribir un 0 en la válvula de refrigeración" o "Detener CPU". El firewall tradicional verá IP correcta y puerto correcto, y dejará pasar el ataque letal.
3. La Solución: Inspección Profunda de Paquetes (DPI)
Para proteger redes OT modernas, necesitamos Deep Packet Inspection (DPI). Un firewall con DPI no se detiene en la Capa 4 (puertos). Abre el "sobre" de los datos (Payload) y lee la Capa 7 (Aplicación).
El firewall industrial está programado para entender el "idioma" de Modbus, DNP3, CIP, etc. Con DPI activado, podemos crear reglas de seguridad granulares, casi quirúrgicas:
- Regla 1: Permitir conexión por puerto 502, PERO sólo si el código de función Modbus es
03(Read Holding Registers) o04(Read Input Registers). - Regla 2: Bloquear y registrar cualquier trama Modbus cuyo código de función sea
05(Write Single Coil) o06(Write Single Register).
De esta manera, la HMI puede seguir monitorizando la planta en tiempo real, pero es matemáticamente imposible que un malware envíe una orden de escritura dañina a través del firewall.
4. Desafíos de Implementar DPI en OT
El poder de la DPI tiene un coste. "Abrir y leer" todos los paquetes consume muchos recursos de CPU en el firewall. En el mundo IT esto introduce un pequeño retraso que nadie nota, pero como vimos en la lección de la brecha IT/OT, en la planta la latencia (Jitter) puede romper el proceso.
Por eso, la DPI se suele colocar en la frontera (Conduit) entre la Red de Supervisión (SCADA) y la Red de Control (PLCs). Nunca se debe colocar un firewall con DPI "en medio" de una comunicación de E/S de tiempo real (como entre un PLC y sus servos por PROFINET RT), ya que el retraso introducido por el análisis de los paquetes provocaría fallos de Watchdog y detendría la máquina.
Fuente: Elaboración Propia. Licencia: CC BY-NC 4.0.
📝 Evaluación Técnica: Filtrado y DPI
1. Tienes un firewall tradicional configurado con una ACL que permite todo el tráfico TCP en el puerto 502 desde la red corporativa hacia la red de PLCs para que los ingenieros puedan monitorizar el proceso usando Modbus. ¿Cuál es la grave vulnerabilidad de esta configuración?
2. ¿Qué ventaja aporta la tecnología DPI (Deep Packet Inspection) en un firewall industrial frente a las Listas de Control de Acceso (ACL) estándar?
3. Sabiendo que el motor DPI de un firewall necesita mucha potencia de procesamiento para "abrir y leer" cada paquete, ¿dónde sería un ERROR arquitectónico colocar un firewall con inspección DPI estricta?
🤖 Ejercicio Práctico 7: Simulador Lógico de Firewall DPI en Python
Objetivo: Programar la lógica que usa un motor DPI para destripar un paquete y tomar decisiones basadas en su interior.
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).