Servicio pilar · 07

Ciberseguridad OT bajo IEC 62443 para plantas industriales

Blindamos la planta antes de exponerla a IA o cloud. Segmentación Purdue, DMZ IT/OT, firewall industrial, remote access seguro, hardening. Cumplimiento IEC 62443 SL1–SL4.

Arquitectura de red OT segmentada con firewall industrial — implementación DYMSY

Ciberseguridad OT no es antivirus en el HMI

El error más común: pensar la ciberseguridad OT como ciberseguridad IT trasplantada. La red OT tiene requerimientos incompatibles con IT: no se puede apagar para actualizar, no acepta latencia agregada, tiene equipos con OS viejos que nunca se pueden parchar.

El estándar de referencia es IEC 62443, la familia de normas específicas para sistemas de automatización industrial. Define niveles de seguridad (SL1 a SL4), zonas y conduits, y controles por tipo de rol.

En DYMSY aplicamos IEC 62443 pragmáticamente: partimos del modelo Purdue para segmentar la red, instalamos DMZ IT/OT con firewall industrial (Cisco IE, Fortinet, Palo Alto), aseguramos el acceso remoto vía jump server, y hardening de servidores y estaciones OT.

Alcance del servicio

Cada proyecto se define en un statement of work con entregables y criterios de aceptación explícitos. Los bloques típicos son:

Auditoría de red OT

Assessment técnico con inventario de activos (Claroty o Nozomi), análisis de flujos de tráfico, identificación de vulnerabilidades y gaps vs IEC 62443.

Diseño de arquitectura segura

Segmentación Purdue por niveles (0–5), definición de zonas y conduits, especificación de firewalls y accesos.

Implementación de DMZ IT/OT

Firewall industrial (Fortinet FortiGate, Palo Alto NGFW o Cisco IE) con reglas restrictivas. Solo pasan protocolos y flujos autorizados.

Remote access seguro

Jump server con MFA, sesiones grabadas, VPN OT-específica (no túnel IT reutilizado). Cumple con requerimiento de auditoría de acceso remoto.

Hardening OS OT

Windows Server / Windows 10 IoT / Linux embebido: desactivación de servicios, whitelisting de aplicaciones, control de USB, gestión de patches asistida.

Monitoreo continuo OT

Claroty o Nozomi como IDS pasivo (no interfieren con operación). Alertas a SOC IT o al SCADA como tag para el operador.

Con qué trabajamos

Marcas y herramientas concretas del servicio. Los partnerships certificados están destacados.

Cisco IE (industrial ethernet) Fortinet FortiGate Palo Alto Networks NGFW Siemens Scalance Rockwell Stratix Hirschmann · Belden (switches OT) Claroty · Nozomi Networks (monitoreo OT) Waterfall Security (data diode)

Casos reales que hacemos

Ejemplos concretos de proyectos representativos. Para casos con métricas específicas de cliente, agende una llamada.

DMZ IT/OT + firewall Fortinet + jump server bajo IEC 62443

Segmentación de red DCS de refinería. Firewall Fortinet en frontera IT/OT con reglas restrictivas. Jump server con MFA y grabación de sesión para acceso remoto de integradores externos.

Auditoría IEC 62443 SL2 en red DCS

Assessment de 6 semanas. Inventario de 340 activos OT, identificación de 87 hallazgos priorizados. Plan de remediación en 3 fases (12 meses).

Hardening Windows Server OT + monitoreo con Claroty

Estandarización de imagen base para estaciones SCADA (12 estaciones), whitelisting con AppLocker, monitoreo pasivo con Claroty CTD, integración con SOC IT existente.

Lo que preguntan gerentes de planta e ingeniería

¿Qué es IEC 62443?
Familia de normas de ciberseguridad específicas para sistemas de automatización industrial (SCI). Define niveles de seguridad (SL1 a SL4), roles (asset owner, integrator, product supplier), zonas y conduits. Es el estándar de facto para ciberseguridad OT — equivalente a ISO 27001 pero adaptado a las restricciones de OT.
¿Qué es el modelo Purdue?
Modelo de referencia de arquitectura OT publicado originalmente por ISA. Divide la red industrial en niveles (0 = piso de planta, 5 = corporativo) y define reglas de comunicación entre niveles. Base para diseñar segmentación con DMZ IT/OT.
¿Puedo usar mi firewall de IT para segmentar OT?
No es recomendable. Los firewalls de IT no entienden protocolos OT (Modbus, EtherNet/IP, PROFINET, S7) a nivel de aplicación — solo bloquean por IP y puerto. Un firewall industrial (Fortinet OT, Palo Alto ICS, Cisco IE) hace deep packet inspection de protocolos industriales.
¿Cuánto cuesta una auditoría de ciberseguridad OT?
Un assessment de una planta mediana toma 4–8 semanas, costo típico $400k–$1.2M MXN dependiendo del tamaño y complejidad de la red. Incluye inventario de activos con herramienta pasiva (Claroty o Nozomi), análisis de arquitectura y reporte con plan de remediación.
¿La ciberseguridad OT afecta el rendimiento de mi planta?
Bien implementada, no. Usamos herramientas pasivas para monitoreo (no inyectan tráfico ni cambian latencia). Firewalls dimensionados correctamente. Reglas restrictivas basadas en el tráfico real medido en línea base. Nada se desconecta sin coordinación.

Que suelen combinarse con Ciberseguridad OT

¿Su planta ya está lista para exponerse a cloud o MES?

Consultoría técnica sin costo · Respuesta en 24 hrs · Cobertura nacional MX