Ciberseguridad industrial: cómo proteger la red OT de una planta
Por qué la red de planta no se protege como la de oficina: el mito del air gap, protocolos sin autenticación (Modbus, Profibus, Profinet), el modelo Purdue, la DMZ industrial y los niveles de IEC 62443. Guía práctica para entornos SCADA y PLC.
Respuesta rápida: la red de una planta no se protege como la de una oficina. En IT la prioridad es que el dato no se filtre; en OT la prioridad es que nadie se lastime y que el proceso no se detenga. Los protocolos industriales más usados —Modbus, Profinet— no tienen autenticación ni encriptación, y no se les puede agregar. La protección no sale de parchear el PLC: sale de segmentar la red, controlar quién habla con quién y saber qué hay conectado. El mapa para hacerlo son el modelo Purdue y la norma IEC 62443.
Por qué no alcanza con “poner el antivirus también en planta”
En una red de oficina, la jerarquía es conocida: primero la confidencialidad del dato, después su integridad, y al final la disponibilidad. Si algo huele mal, se aísla el equipo y se piensa después.
En una red industrial el orden se da vuelta, y arriba de todo aparece algo que en IT no existe:
- Seguridad física de las personas. Un lazo de control que se interrumpe puede dejar sin supervisión una caldera, una prensa o una línea de producto.
- Disponibilidad del proceso. Parar una línea cuesta por hora, y en procesos continuos volver a arrancar puede llevar turnos.
- Integridad del dato. Un valor de proceso alterado es peor que un valor ausente: el operador toma decisiones con él.
- Confidencialidad. Importa, pero es la última.
Ese vuelco explica por qué las herramientas de IT aplicadas sin adaptación hacen daño. Un escaneo de vulnerabilidades agresivo —rutina inofensiva en una red de oficina— puede tirar un PLC que nunca fue diseñado para responder tráfico inesperado. El agente de endpoint que se instala en toda la flota puede romper la validación del fabricante de una estación de ingeniería. Y la ventana de parcheo mensual de IT no existe en una planta que para dos veces al año.
Seguridad de los protocolos industriales: Modbus, Profibus y Profinet
Esto es lo que más sorprende cuando se mira una red de planta por primera vez, y no es un descuido de nadie: los protocolos se diseñaron para redes serie físicamente cerradas, donde el único que podía hablar era el que estaba conectado con un cable.
| Protocolo | Autenticación | Encriptación | Qué implica en la práctica |
|---|---|---|---|
| Modbus RTU / TCP | No | No | Quien alcanza el puerto 502 lee y escribe registros sin credenciales |
| Profibus DP | No | No | Bus serie sobre RS485: quien se engancha al par trenzado ya está adentro |
| Profinet | No nativa | No en tiempo real | Sobre Ethernet: quien alcanza el segmento puede inyectar tráfico de control |
| DNP3 | Opcional (DNP3-SA) | No nativa | La autenticación existe, pero casi nunca está habilitada |
| OPC UA | Sí | Sí | El único pensado con seguridad desde el diseño; es hacia donde migrar |
La conclusión operativa importa más que la tabla: no hay parche que le agregue una contraseña a Modbus. Si un equipo llega a hablarle a un PLC por Modbus, ya ganó. Por eso todo el esfuerzo se va a controlar quién puede llegar al protocolo, y no a proteger el protocolo en sí.
El mito del air gap
Casi todas las plantas dicen tener la red de producción aislada. Casi ninguna la tiene de verdad. El aislamiento se rompe por vías que son parte del trabajo cotidiano, no por descuido:
- El pendrive. Recetas, actualizaciones de firmware, respaldos de programa. Es la vía por la que se cruzó el air gap más famoso de la historia: Stuxnet, en 2010, llegó a PLC Siemens de una instalación sin conexión a internet.
- La notebook del proveedor. Se conecta a la red de planta para hacer un service y esa misma tarde se conecta a la red de un hotel.
- El acceso remoto del fabricante. Casi siempre existe, casi nunca está inventariado, y con frecuencia queda permanentemente habilitado en vez de abrirse a pedido.
- El historian. Por diseño toca los dos mundos: lee del proceso y publica al ERP.
- Lo que nadie sabe que está. Equipos con Wi-Fi de fábrica activado o un modem 4G que instaló un integrador para no viajar.
El caso de Colonial Pipeline (2021) muestra la otra cara del acoplamiento: el ransomware nunca tocó la red de control, entró por sistemas administrativos. La operación se detuvo igual, porque la empresa no podía facturar. La red OT estaba sana y el caño paró lo mismo.
Cómo se ordena: zonas, conductos y una DMZ en el medio
La idea central de IEC 62443 es simple de enunciar: agrupá los activos que comparten requisitos de seguridad en zonas, y tratá como conducto cada camino por el que dos zonas se comunican. Todo el control se ejerce sobre los conductos.
Aplicado al modelo Purdue, la regla práctica es que el nivel 4 no habla con el nivel 2. Entre las operaciones del sitio y la red corporativa va una DMZ industrial (nivel 3.5) donde viven los servicios que necesitan ambos lados —una réplica del historian, el servidor de actualizaciones, el salto de acceso remoto—. La oficina consulta la réplica; nunca el equipo de planta.
- 1. InventarioNo se protege lo que no se sabe que existe. Qué equipos hay, con qué firmware, hablando qué protocolo y contra quién. En OT se arma con captura pasiva de tráfico, no con escaneo activo: escanear una red de control es justamente lo que no hay que hacer sin preparación.
- 2. SegmentarSeparar planta de oficina con una DMZ industrial, y dentro de planta separar por celda o por línea. Es el control que más riesgo saca por peso: convierte un incidente en toda la planta en un incidente en una línea.
- 3. Ordenar el acceso remotoEl camino del proveedor es la puerta más usada y la menos mirada. Que sea nominal (no una cuenta compartida), con segundo factor, habilitado a pedido y con la sesión grabada.
- 4. Monitorear en pasivoUn sensor que escucha una copia del tráfico y avisa cuando aparece algo nuevo: un equipo desconocido, una escritura a un PLC fuera de la ventana de mantenimiento, un protocolo que no debería estar. No inyecta un solo paquete al proceso.
- 5. Ensayar la respuestaAntes del incidente hay que tener resueltas dos cosas: quién decide parar la línea, y si el respaldo del programa del PLC realmente restaura. Un backup que nunca se restauró no es un backup.
Los cuatro niveles de IEC 62443: de qué atacante te defendés
La norma define niveles de seguridad (SL) que no miden cuán buena es tu tecnología, sino contra quién te alcanza. Es útil porque obliga a una conversación honesta antes de comprar nada.
| Nivel | De quién protege |
|---|---|
| SL 1 | Fallas y violaciones casuales o accidentales |
| SL 2 | Un atacante intencional con medios simples y conocimiento genérico |
| SL 3 | Un atacante con medios sofisticados y conocimiento específico de sistemas industriales |
| SL 4 | Lo anterior, con recursos extendidos y motivación alta |
Una planta de manufactura típica apunta a SL 2, y muchas ni siquiera llegan. Infraestructura crítica —energía, agua, gas— trabaja para SL 3. Definir el objetivo primero evita las dos fallas clásicas: comprar una herramienta de SL 3 para una planta que todavía tiene la red plana, o creer que un firewall perimetral alcanza cuando el modelo de amenaza incluye a alguien que ya entró.
El hardware que sostiene esto
La segmentación no es solamente una decisión de diseño: necesita equipos que la puedan ejecutar. Tres piezas concretas.
Un switch administrable de capa 3 es lo que hace posible separar por VLAN, filtrar con ACL y evitar el envenenamiento ARP dentro del segmento. Un switch no administrable no puede segmentar nada: pasa todo a todos.
Una PC industrial fanless con doble placa de red es el equipo que se pone en la frontera —recolector pasivo de tráfico, salto de acceso remoto, gateway entre la red serie y la IP—. Las dos bocas Ethernet no son un detalle de catálogo: son la condición para que un equipo esté en dos segmentos sin unirlos. Y si además hay que hablar con equipos viejos, las interfaces RS485 son la capa física de Modbus RTU.
Los cinco hallazgos que aparecen casi siempre
Cuando se audita una planta que nunca fue auditada, el informe se repite con una regularidad que ya no sorprende:
- La red es plana. Oficina, planta y cámaras en el mismo dominio de difusión. Quien entra por cualquier lado llega a todo.
- Credenciales compartidas en las HMI. Un usuario y una contraseña que sabe todo el turno, sin caducidad, muchas veces la de fábrica.
- El acceso remoto del proveedor está siempre abierto. Y con frecuencia nadie sabe con qué cuenta entra ni qué hizo.
- La estación de ingeniería está en las dos redes. Con dos placas y sin ruteo controlado: es un puente entre planta e internet caminando por la fábrica.
- No hay inventario. Aparecen equipos que nadie recordaba: un convertidor serie-IP puesto hace ocho años, un access point de un integrador que ya no trabaja ahí.
Ninguno se resuelve comprando un producto. Los cinco se resuelven con arquitectura, y por eso conviene medirlos antes de decidir el presupuesto.
Preguntas frecuentes
¿Qué diferencia hay entre ciberseguridad IT y OT?
Cambia el orden de prioridades. En IT la prioridad es la confidencialidad del dato: ante la duda, se corta el acceso. En OT la prioridad es la seguridad física de las personas y la disponibilidad del proceso: cortar el acceso puede significar parar una línea o dejar sin control un equipo peligroso. Por eso una herramienta de IT aplicada tal cual a una red de planta suele hacer más daño que el ataque que intentaba prevenir: un escaneo agresivo puede tirar un PLC viejo.
¿Modbus tiene contraseña o encriptación?
No. Modbus se diseñó en 1979 para una red serie cerrada y no incluye autenticación, encriptación ni verificación de integridad. En Modbus TCP, cualquiera que alcance el puerto 502 de un PLC puede leer y escribir registros sin credenciales. No es una vulnerabilidad que se parchea: es cómo funciona el protocolo. La protección tiene que venir de la red que lo rodea, no del protocolo.
¿Sirve de algo tener la red de planta aislada (air gap)?
Ayuda, pero casi nunca es un aislamiento real. En la práctica la separación se rompe por vías cotidianas: pendrives para pasar recetas o firmware, la notebook del técnico del proveedor que se conecta a la red de planta y también a internet, el acceso remoto de soporte del fabricante, el historian que copia datos hacia el ERP, y equipos con Wi-Fi o modem 4G que nadie inventarió. Conviene auditar el aislamiento antes de confiar en él.
¿Qué es el modelo Purdue y para qué sirve?
Es el esquema de referencia que ordena una planta en niveles, del campo hasta la administración: nivel 0 y 1 son los sensores, actuadores y PLC; el nivel 2 es la supervisión (HMI y SCADA); el nivel 3 son las operaciones del sitio (MES, historian); y los niveles 4 y 5 son la red corporativa. Entre el 3 y el 4 va una DMZ industrial. Sirve para decidir qué puede hablar con qué: el tráfico salta de un nivel al contiguo, no de la oficina directamente al PLC.
¿Qué es la norma IEC 62443?
Es la familia de normas de referencia para la ciberseguridad de sistemas de automatización y control industrial. Aporta dos ideas prácticas: dividir la planta en zonas con requisitos parecidos y controlar los conductos por donde esas zonas se comunican; y definir cuatro niveles de seguridad (SL 1 a SL 4) según el tipo de atacante del que querés defenderte, desde una falla casual hasta un adversario con recursos y conocimiento específico de sistemas industriales.
¿Se puede hacer un pentest en una planta en producción?
Sí, pero no con la metodología de un pentest de IT. En OT el trabajo arranca por análisis pasivo del tráfico y revisión de arquitectura y configuraciones, que no tocan el proceso. Las pruebas activas sobre equipos de control se acuerdan por escrito, se acotan a una ventana de parada o a un banco de pruebas, y se ejecutan con el personal de planta presente. El alcance y las reglas de enfrentamiento se definen antes de tocar nada.