1. ¿Qué es SNMP y por qué lo necesitamos en OT?
A lo largo de la UF1794, hemos configurado redes industriales, switches y PLCs. Ahora, en la UF1795, el reto es mantenerlas vivas. Entrar a la interfaz web de 50 switches uno por uno cada mañana para ver si funcionan es inviable. Necesitamos un sistema centralizado que recoja el estado de salud de todos los equipos al mismo tiempo. Esa es la misión del SNMP (Simple Network Management Protocol).
SNMP es el protocolo estándar universal (Capa 7 OSI) para monitorizar dispositivos de red. No transporta los datos de producción (como PROFINET o MQTT), sino que transporta "metadatos" sobre los propios dispositivos: temperatura de la CPU del router, estado del ventilador, velocidad del enlace o carga del puerto.
2. Componentes de la Arquitectura SNMP
La arquitectura se basa en un modelo asimétrico con dos roles claramente definidos:
- SNMP Manager (Gestor): Es el "cerebro". Suele ser un servidor de software (conocido como NMS - Network Management System, ej. Zabbix, PRTG, SolarWinds) que se instala en la sala de control o en IT. Su trabajo es preguntar cíclicamente y almacenar las respuestas.
- SNMP Agent (Agente): Es un pequeño programa que corre en el interior de los dispositivos de planta (switches, PLCs, cortafuegos, SAIs). El Agente recopila la información de su hardware local y se la entrega al Manager cuando este se la pide.
3. Cómo hablan: GET, SET y TRAP
SNMP es un protocolo maravillosamente simple, operando típicamente sobre el puerto UDP 161. Utiliza principalmente tres tipos de mensajes:
- GET (Lectura - Polling): El Manager interroga al Agente (ej. "¿A qué velocidad está girando tu ventilador número 1?"). Es un proceso síncrono.
- SET (Escritura): El Manager envía un comando para modificar la configuración del Agente (ej. "Apaga el puerto 5"). En entornos industriales (OT), por motivos de seguridad, la función SET suele deshabilitarse, usando SNMP solo en modo lectura (Read-Only).
- TRAP (Trampa / Alarma): Es el salvavidas del ingeniero. Si un ventilador se rompe de repente, el Agente no espera a que el Manager le pregunte. Toma la iniciativa y envía un mensaje asíncrono (TRAP) al puerto UDP 162 del Manager gritando: "¡ALERTA, ventilador roto!". Esto reduce el tiempo de reacción ante incidentes críticos a cero.
4. La Evolución de la Seguridad: SNMPv2c vs SNMPv3
El nombre "Simple" tiene un coste: la seguridad original era nula. Un técnico de automatización debe conocer qué versión está activando en sus equipos:
- SNMPv1: Obsoleto y altamente inseguro. No debe usarse.
- SNMPv2c: Es la versión más extendida en la industria debido a su facilidad de uso. Utiliza una contraseña en texto claro llamada "Community String" (Cadena de Comunidad), típicamente configurada como `public` (solo lectura) o `private` (lectura/escritura). Peligro: Cualquiera con Wireshark puede leer la contraseña en el cable. Solo debe usarse en redes OT aisladas y estrictamente segmentadas.
- SNMPv3: El estándar moderno obligatorio para redes que cruzan a IT o internet. Sustituye las "cadenas de comunidad" inseguras por una arquitectura de usuarios reales (USM). Soporta Autenticación Criptográfica (SHA/MD5) y Cifrado Total del Paquete (AES-256). Si alguien intercepta el tráfico SNMPv3, no podrá leer la configuración de tu red ni enviar comandos maliciosos disfrazados del Manager.
Fuente: Elaboración propia / Licencia: CC BY-NC 4.0.
📝 Evaluación Técnica: Monitorización SNMP
1. ¿Cuál es el propósito de habilitar el protocolo SNMP en los switches gestionables y firewalls de una red industrial?
2. De forma habitual, un servidor NMS interroga a un switch de campo cada 5 minutos usando comandos GET. Sin embargo, si un cable principal se corta repentinamente, ¿cómo se entera el servidor sin tener que esperar a su próximo ciclo de interrogación?
3. Durante la fase de Puesta en Marcha (SAT), detectas que todos los PLCs de la planta tienen configurado el acceso SNMP utilizando la versión "SNMPv2c" con la "Community String" establecida en 'public'. Desde el punto de vista de la ciberseguridad industrial, ¿por qué es esto un riesgo crítico?
🤖 Ejercicio Práctico 2: Sniffer SNMP y Scripting
Objetivo: Comprender cómo los scripts automatizados pueden actuar como un "Manager" ligero para monitorizar equipos mediante SNMPv3 cifrado.
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).