Guía técnica · Ciberseguridad OT

IEC 62443 aplicada: cómo segmentar una red OT según el modelo Purdue en 7 pasos

Ingeniería DYMSY · Equipo técnico · · 14 min lectura
Segmentación de red OT según modelo Purdue con firewall industrial y DMZ IT/OT

La ciberseguridad OT no es antivirus en el HMI. Es arquitectura de red bien diseñada. El estándar de referencia es IEC 62443, y el modelo arquitectónico base es Purdue. Esta guía convierte ambos en un procedimiento de 7 pasos aplicables a una planta real.

IEC 62443 en 90 segundos

IEC 62443 es la familia de normas internacionales para ciberseguridad de sistemas de automatización y control industrial (IACS por sus siglas en inglés). Es el equivalente de ISO 27001 pero adaptado a las restricciones específicas de OT: no se puede apagar para actualizar, no acepta latencia agregada, tiene equipos con OS que nunca se pueden parchar.

La familia se organiza en cuatro bloques:

  • General (62443-1-x) — terminología, conceptos y modelos.
  • Políticas y procedimientos (62443-2-x) — requisitos para propietarios de activos.
  • Sistema (62443-3-x) — requisitos técnicos de sistemas y niveles de seguridad SL1–SL4.
  • Componentes (62443-4-x) — requisitos para fabricantes de PLC, HMI, etc.

Como integrador de OT nos aplican principalmente 62443-3-3 (requisitos del sistema) y 62443-2-4 (requisitos para proveedores de servicios).

Modelo Purdue: niveles 0–5

El modelo de referencia Purdue divide la red industrial en 6 niveles según la función:

NivelNombreEjemplos
0Proceso físicoSensores, actuadores, motores, válvulas
1Control básicoPLC, VFD, RTU
2Supervisión de áreaSCADA, HMI, historiadores locales
3Operaciones de plantaMES, workstations de ingeniería, servidor Historian corporativo
3.5 (DMZ)Zona desmilitarizada IT/OTServidor de aplicaciones expuesto, jump server, patch server
4Sistemas de negocioERP (SAP), correo, ofimática
5Corporativo / InternetServicios corporativos, cloud

La regla de oro de Purdue: ningún nivel bajo debe iniciar conexión directa a un nivel mucho más alto. Toda comunicación cruza a través de zonas intermedias controladas (especialmente la DMZ nivel 3.5 entre IT y OT).

Paso 1 — Inventario de activos OT

No puede proteger lo que no ve. El primer paso es un inventario exhaustivo de activos OT: cada PLC, HMI, servidor SCADA, switch, VFD, sensor conectado a red, y estación de ingeniería.

Herramientas recomendadas:

  • Claroty CTD o Nozomi Guardian — herramientas pasivas que escuchan tráfico de red OT sin inyectar paquetes. Identifican vendors, versiones de firmware, protocolos usados.
  • Inventario manual con planilla — cuando no hay presupuesto para las anteriores. Menos completo pero es un inicio.

Para cada activo documentar: fabricante, modelo, versión de firmware, dirección IP, protocolos que habla, nivel Purdue al que pertenece, y criticidad para la operación.

Dato de campo

En auditorías reales encontramos típicamente 15–30% más activos de los que el cliente creía tener. Módems 4G olvidados, laptops de proveedores conectadas, cámaras IP con firmware vulnerable — todos son puntos de entrada.

Paso 2 — Definir zonas por criticidad y función

Una zona de seguridad en IEC 62443 es un grupo de activos que comparten requisitos de seguridad similares. Ejemplos de zonas típicas en una planta:

  • Zona SIS (Safety Instrumented System) — safety PLCs, aislado del resto. Máxima criticidad.
  • Zona de control de proceso — PLC de producción principal, VFDs, HMIs de operador.
  • Zona SCADA — servidor SCADA, workstations de supervisión.
  • Zona de ingeniería — estaciones de programación, servidores de código.
  • Zona DMZ IT/OT — puente controlado hacia IT.
  • Zona IT — MES, ERP, ofimática (típicamente ya bajo control del equipo IT).

A cada zona se le asigna un Security Level (SL) objetivo: SL1 (protección casual), SL2 (ataque no dirigido), SL3 (ataque dirigido con recursos moderados), SL4 (ataque dirigido con recursos elevados y motivación específica).

Paso 3 — Establecer conduits entre zonas

Un conduit es un canal controlado de comunicación entre zonas. Define qué tipo de tráfico está permitido, en qué dirección, con qué protocolo y qué controles adicionales.

Ejemplo de conduit típico:

Conduit: SCADA → Historian DMZ
Origen: 192.168.10.10 (SCADA server)
Destino: 172.16.20.15 (Historian DMZ)
Protocolo: OPC UA sobre TLS 1.3
Puerto: 4840
Dirección: solo saliente (SCADA → Historian, nunca reverso)
Controles: certificado mutuo, log completo, monitoreo pasivo Claroty

Todo conduit debe ser explícito — se documenta, se aprueba, se implementa en firewall, se monitorea. Lo que no esté en la matriz de conduits está bloqueado por default.

Paso 4 — Instalar firewall industrial (no uno de IT)

Aquí está el error más común: usar el firewall corporativo de IT para proteger OT. Los firewalls de IT no entienden protocolos industriales (Modbus, EtherNet/IP, PROFINET, S7) a nivel de aplicación — solo pueden bloquear por IP y puerto, lo que es insuficiente.

Un firewall industrial hace deep packet inspection (DPI) de protocolos OT:

  • Detecta comandos peligrosos (ej: bloqueo de comando "stop CPU" en S7 desde red no autorizada).
  • Distingue lectura de escritura en Modbus (permite lectura, bloquea escritura).
  • Enforce integridad de sesión OPC UA con certificados.
  • Alerta ante patrones anómalos de tráfico (spike en escrituras a PLC).

Marcas recomendadas: Fortinet FortiGate con licencia OT/ICS, Palo Alto Networks NGFW con App-ID para protocolos industriales, Cisco IE (industrial ethernet security appliances), Siemens Scalance SC.

Paso 5 — Configurar DMZ IT/OT como frontera única

La DMZ industrial (nivel 3.5 en Purdue) es una zona intermedia donde viven los servicios que necesitan hablar tanto con OT como con IT. Su función: eliminar cualquier comunicación directa IT ↔ OT.

Servicios típicos en la DMZ:

  • Historian DMZ — replica datos del Historian OT primario. Los clientes IT (Power BI, dashboards corporativos) consultan la copia DMZ, nunca el primario.
  • Servidor de aplicaciones expuestas — para reportes de producción consultables desde IT.
  • Jump server — para remote access controlado.
  • Servidor de patches — descarga updates desde IT, los distribuye a estaciones OT en ventanas controladas.
  • Reverse proxy — expone selectivamente pantallas SCADA vía web.

Regla estricta: ningún tráfico directo salta la DMZ. Firewall IT → DMZ y firewall DMZ → OT enforcean esto con reglas explícitas.

Paso 6 — Remote access seguro (jump server + MFA)

El vector de ataque más común hoy en OT es el acceso remoto de integradores externos. Un integrador con VPN al corporativo y credenciales estáticas es la puerta más grande abierta.

Arquitectura recomendada de remote access OT:

  1. El integrador se autentica a un portal de acceso con MFA (Duo, Okta) en la DMZ.
  2. Se le asigna sesión en un jump server específico para OT (Windows Server con RDP restringido, o solución dedicada como CyberArk PAM, BeyondTrust).
  3. Desde el jump server accede solo a los activos autorizados para su ticket/proyecto.
  4. Toda la sesión se graba en video para auditoría.
  5. Al terminar la sesión, credenciales se rotan automáticamente.

Nunca conceder VPN directa a la red OT ni compartir credenciales de administrador OT con proveedores externos.

Paso 7 — Monitoreo pasivo continuo

La ciberseguridad OT es un proceso continuo, no un proyecto puntual. Después de segmentar la red hay que monitorear tráfico y comportamiento para detectar anomalías.

Requisito clave: el monitoreo debe ser pasivo — nunca inyectar tráfico ni escanear activos OT con herramientas de pentesting IT. Un scan agresivo puede tumbar un PLC viejo.

Herramientas específicas para monitoreo pasivo OT:

  • Claroty Continuous Threat Detection (CTD) — sniffer pasivo, inventario dinámico, detección de anomalías.
  • Nozomi Networks Guardian — similar a Claroty, fuerte en visualización de flujos.
  • Dragos Platform — enfocado en threat intelligence específica de ICS.

La salida del monitoreo debe integrarse al SOC (Security Operations Center) IT si existe, o al SCADA como tag de alerta para el operador de turno.

Errores comunes que vemos en auditorías

  • Confundir VLAN con segmentación — separar por VLAN sin firewall entre ellas no es segmentación real. Un atacante con acceso al switch puede saltar entre VLANs.
  • Reutilizar contraseñas de PLC entre plantas — un integrador con credenciales de una planta puede acceder a todas.
  • USB sin control en estaciones OT — el vector Stuxnet original. Usar bloqueadores por policy o físicos.
  • Backup de firmware olvidado — cuando falla un PLC crítico y no hay backup del código, la planta puede parar 3–5 días. Backup semanal automatizado.
  • Actualizar Windows OT sin ventana planeada — parches automáticos pueden reiniciar estación SCADA en producción.
  • Cámaras IP en la misma red OT — cámaras baratas con firmware vulnerable expuestas a red OT son puerta de entrada. Segmentar en su propia zona.

Una auditoría OT bajo IEC 62443 identifica estos y otros hallazgos con plan de remediación priorizado por riesgo.

Ingeniería DYMSY

Equipo técnico · Conocer al equipo

Preguntas frecuentes

¿Cuánto tarda implementar segmentación IEC 62443 en una planta?

Depende del tamaño y complejidad. Auditoría inicial 4–8 semanas. Implementación de segmentación básica (DMZ, firewall, remote access) 3–6 meses. Alcanzar SL2 formal 12–18 meses. SL3 puede tomar 24 meses con inversión sostenida.

¿Qué diferencia hay entre Security Level 2 y 3 de IEC 62443?

SL2 protege contra ataques no dirigidos con recursos moderados (malware genérico, insider ocasional). SL3 protege contra ataques dirigidos con recursos moderados (APT específica al sector, insider motivado). La diferencia práctica: SL2 usa firewall industrial + MFA + monitoreo básico; SL3 agrega segmentación granular, hardening más agresivo, monitoreo con SIEM y proceso formal de respuesta a incidentes.

¿Necesito personal dedicado a ciberseguridad OT?

Para plantas pequeñas: parcial, con soporte de integrador externo. Para plantas medianas-grandes: sí, al menos una persona con formación OT security. Para operaciones críticas (petroquímica, agua, energía): equipo dedicado más SOC compartido con IT.

¿La ciberseguridad OT afecta el rendimiento de mi planta?

Bien implementada, no. Usamos herramientas pasivas para monitoreo (no inyectan tráfico ni cambian latencia). Firewalls dimensionados correctamente para el tráfico industrial. Reglas restrictivas basadas en tráfico real medido en línea base. Nada se desconecta sin coordinación con producción.

¿Puedo usar mi firewall Fortinet de IT actual para OT?

Depende del modelo. FortiGate tiene licencia adicional OT/ICS que activa deep packet inspection para protocolos industriales (Modbus, PROFINET, EtherNet/IP, S7). Sin esa licencia el firewall solo trabaja a nivel red, lo cual es insuficiente para segmentación IEC 62443 efectiva.

¿Su red OT resiste una auditoría IEC 62443 hoy?

Consultoría técnica sin costo · Cuernavaca · ZMVM · Bajío

Solicitar auditoría OT