graph TD subgraph Casa ["Técnico Remoto"] PC["Portátil
(Cliente VPN)"] end subgraph Internet ["Internet Público"] Tunel["Túnel VPN Cifrado (IPsec / OpenVPN)"] end subgraph Planta ["Red Industrial OT"] Router["Router Industrial
(Servidor VPN)"] PLC["PLC Máquina"] HMI["Pantalla HMI"] end PC <-->|"Datos Cifrados"| Tunel Tunel <-->|"Datos Cifrados"| Router Router <-->|"Datos en Claro"| PLC Router <-->|"Datos en Claro"| HMI style PC fill:#3498db,color:#fff style Tunel fill:#8e44ad,color:#fff,stroke-dasharray: 5 5 style Router fill:#e74c3c,color:#fff

1. El Riesgo de "Abrir Puertos" (Port Forwarding)

A menudo, la empresa fabricante de una máquina (OEM) necesita conectarse a ella de forma remota para diagnosticar una avería o actualizar el programa del PLC, evitando así costosos viajes. La solución "fácil" y tristemente común es el Port Forwarding (Mapeo de puertos). Consiste en configurar el router de la fábrica para que, si alguien desde Internet llama a un puerto específico (por ejemplo, el 3389 para el Escritorio Remoto o el 502 para Modbus), el router lo reenvíe directamente al PLC.

Esto es una irresponsabilidad extrema. Sitios web como Shodan escanean Internet constantemente buscando puertos industriales abiertos. Si abres el puerto 502 al exterior, estás permitiendo que cualquier persona en el planeta envíe comandos a tu máquina sin ni siquiera necesitar una contraseña. En ciberseguridad UF1794, la regla es estricta: las redes de control jamás deben exponerse directamente a la red pública.



2. La Solución: Virtual Private Network (VPN)

Para comunicar al técnico remoto con la planta de forma segura a través de Internet, utilizamos una VPN (Red Privada Virtual). Una VPN crea una conexión segura, conocida como "Túnel", que proporciona tres garantías fundamentales (cumpliendo el modelo CIA para proteger el AIC del entorno OT):

  • Confidencialidad (Cifrado): Los paquetes de datos que viajan por el túnel están cifrados (ej. con AES-256). Si un atacante intercepta los datos en Internet, solo verá ruido incomprensible.
  • Autenticación: A diferencia de un puerto abierto, la VPN exige que el equipo remoto demuestre su identidad antes de dejarle entrar, usando certificados digitales o sistemas de doble factor (MFA).
  • Integridad: La VPN añade firmas matemáticas a los paquetes para asegurar que nadie los ha alterado durante su viaje.


3. Protocolos Principales: IPsec vs. OpenVPN / SSL

En los routers industriales que actúan como servidores VPN (como los Siemens SCALANCE M, eWON o Secomea), encontraremos habitualmente dos grandes familias de protocolos:

  • IPsec (IP Security): Es el estándar clásico. Funciona a nivel de la Capa 3 (Red) del modelo OSI. Es extremadamente robusto y rápido porque se procesa en el kernel del sistema operativo. Es la opción preferida para conectar dos fábricas entre sí de forma permanente (VPN Site-to-Site).
  • SSL / OpenVPN: Funciona a nivel de la Capa de Aplicación y Transporte. Es mucho más flexible que IPsec. Su gran ventaja es que utiliza puertos estándar (como el 443 de HTTPS), por lo que "atraviesa" fácilmente los firewalls de los hoteles o aeropuertos desde los que se conectan los ingenieros (VPN Client-to-Site).


4. Mejores Prácticas en el Acceso Remoto OT

Incluso usando una VPN, conectar un PC externo a la red de la fábrica es un riesgo (ese portátil podría tener malware). Las directrices de la IEC 62443 recomiendan:

  1. Control de Acceso Físico (Llave en Mano): La conexión VPN no debe estar siempre encendida. El operario de la planta debe tener una llave física en el cuadro eléctrico que encienda la pasarela VPN únicamente cuando el fabricante llama pidiendo asistencia.
  2. MFA (Multi-Factor Authentication): Además de una contraseña, el ingeniero remoto debe usar un código temporal (Token) generado en su móvil para conectarse.
  3. Servidores de Salto (Jump Servers): El túnel VPN no debería conectar el portátil remoto directamente a la red del PLC. Debería conectar al usuario a una DMZ (Zona Desmilitarizada) donde hay un "PC de Salto". El ingeniero toma control remoto de ese PC, y solo ese PC tiene permisos en el firewall para hablar con los PLCs. Esto añade una barrera de contención contra el malware.
Esquema visual de un túnel VPN conectando a un ingeniero remoto con una fábrica.
Figura 1: Concepto de Red Privada Virtual (VPN). El túnel protege los datos del espionaje y la manipulación mientras viajan por la red pública. Solo una vez que el tráfico ha superado las comprobaciones criptográficas del router industrial, se desempaqueta y se entrega a la red de control en claro.
Fuente: Elaboración propia / Licencia: CC BY-NC 4.0.

📝 Evaluación Técnica: Conectividad Remota

1. ¿Por qué el uso del "Port Forwarding" (abrir puertos en el router hacia internet) para dar acceso remoto a un PLC está considerado una negligencia grave en ciberseguridad industrial?

2. Cuando un ingeniero se conecta remotamente mediante un "túnel" VPN para diagnosticar una máquina, ¿qué garantiza este túnel?

3. Para maximizar la seguridad según la Defensa en Profundidad (IEC 62443), ¿cuál es la mejor práctica operativa para gestionar la conexión del router VPN de teleasistencia de una máquina?

🤖 Ejercicio Práctico 7: Simulador de Cifrado VPN en Python

Objetivo: Comprender matemáticamente por qué una VPN protege la confidencialidad, utilizando criptografía para simular el paso de datos por el "túnel".

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

Actúa como un experto criptógrafo. Escribe un script en Python utilizando la librería `cryptography.fernet` para simular cómo un túnel VPN cifra el tráfico industrial. El script debe: 1. Generar una clave de cifrado simétrica (esta será la clave que comparten el PC del ingeniero y el router de la planta). 2. Definir un mensaje en texto claro que simule un comando industrial: `comando = "SET_VALVULA_1_ABIERTA"`. 3. En el "Lado Cliente", cifrar el comando utilizando la clave. 4. Simular el "Paso por Internet" imprimiendo en pantalla el texto cifrado (lo que vería un atacante esnifando la red). 5. En el "Lado Servidor" (Planta), descifrar el mensaje original e imprimirlo. Comenta el código explicando que, sin la clave secreta generada en el paso 1, es computacionalmente imposible para el atacante entender o modificar el comando.