|8 min de lectura|Yvann Lièvre

Seguridad OT/ICS: proteger la industria contra las ciberamenazas

Convergencia IT/OT, modelo Purdue, detecci\u00f3n con Suricata/Zeek: gu\u00eda pr\u00e1ctica de seguridad para sistemas industriales.

OT/ICSIndustrie

Los sistemas industriales (OT/ICS) estaban antes aislados de la red IT. Esa época terminó. La convergencia IT/OT, acelerada por la Industria 4.0 y el IoT industrial, ha creado una superficie de ataque masiva. Las consecuencias de un compromiso ya no son virtuales: paros de producción, daños físicos, riesgos para la seguridad de las personas.

Convergencia IT/OT: el problema fundamental

La convergencia IT/OT significa que las redes de producción industrial están ahora conectadas a las redes empresariales, y frecuentemente a Internet. Las razones son legítimas (supervisión remota, mantenimiento predictivo, optimización) pero los riesgos son considerables:

  • Protocolos inseguros: Modbus, OPC, DNP3 no fueron diseñados para un entorno hostil

  • Parcheo imposible: los PLC y SCADA frecuentemente no pueden actualizarse sin detener la producción

  • Vida útil extendida: los equipos OT duran 15-25 años, muy por encima del soporte de software

  • Baja visibilidad: los equipos de seguridad IT frecuentemente no tienen visibilidad sobre la red OT

El modelo Purdue: segmentar para proteger

El modelo Purdue (ISA-95/IEC 62443) define 6 niveles de segmentación para redes industriales:

  • Nivel 0: Proceso físico (sensores, actuadores)

  • Nivel 1: Control básico (PLC, RTU)

  • Nivel 2: Supervisión (SCADA, HMI)

  • Nivel 3: Operaciones de planta (MES, historiadores)

  • DMZ industrial: Zona de amortiguación crítica entre IT y OT

  • Niveles 4-5: Red empresarial e Internet

La clave es la DMZ industrial. Ningún tráfico directo debe fluir de IT a OT. Todas las comunicaciones pasan por servidores intermedios en la DMZ, con inspección y registro.

Detección de intrusiones OT con Suricata y Zeek

Suricata para detección por firmas

Suricata soporta el análisis de protocolos industriales (Modbus, DNP3, ENIP/CIP) con reglas específicas. Puede detectar comandos anormales, intentos de modificación de registros críticos y escaneos de protocolos industriales. Integrado a nivel de la DMZ, constituye una primera línea de detección eficaz.

Zeek para análisis de comportamiento

Zeek (anteriormente Bro) destaca en la creación de líneas base de tráfico OT. En un entorno industrial, las comunicaciones son predecibles y repetitivas. Cualquier desviación (nuevo flujo, comando inusual, volumen anormal) es una señal de alerta. Zeek genera logs estructurados ideales para el análisis.

ThreatClaw: unificar la detección IT y OT

ThreatClaw unifica las alertas IT y OT en una plataforma única, correlacionando eventos para detectar ataques que cruzan la frontera IT/OT. Un movimiento lateral que comienza en una estación de trabajo y alcanza la red SCADA se detecta como una cadena de ataque completa.

Ataques OT destacados

  • Stuxnet (2010): primera ciberarma dirigida a PLC de Siemens. Destrucción física de centrífugas iraníes

  • Industroyer (2016): ataque a la red eléctrica ucraniana, corte de energía para 230 000 personas

  • TRITON/TRISIS (2017): ataque a los sistemas instrumentados de seguridad (SIS) de una planta petroquímica. Riesgo de explosión

  • Colonial Pipeline (2021): ransomware que causó el cierre del mayor oleoducto de EE.UU.

Acciones prioritarias

  • Implementar la segmentación Purdue con DMZ industrial

  • Desplegar una sonda de detección pasiva (Suricata/Zeek) en la red OT

  • Inventariar todos los activos OT y sus vulnerabilidades

  • Desactivar los accesos remotos no seguros a equipos industriales

  • Capacitar a los equipos OT sobre riesgos cibernéticos

Descubra nuestras competencias en seguridad industrial y nuestras ofertas adaptadas.

FAQ

¿Se puede instalar un antivirus en un PLC?

No. Los PLC generalmente no ejecutan un sistema operativo estándar. La protección se basa en la segmentación de red, el monitoreo del tráfico y el control de acceso físico y lógico.

¿Cuál es la norma de referencia para la seguridad OT?

La norma IEC 62443 es la referencia internacional para la seguridad de sistemas industriales. Cubre aspectos organizacionales, arquitectónicos y técnicos.

¿Cómo monitorear una red OT sin impactarla?

Utilizando sondas pasivas (port mirroring/SPAN) que observan el tráfico sin inyectar paquetes. Suricata y Zeek funcionan perfectamente en modo pasivo.

¿NIS2 aplica a los sitios industriales?

Sí. Los sectores de energía, transporte, agua e industria manufacturera están explícitamente cubiertos por NIS2 como entidades esenciales o importantes.

Artículos relacionados