TroutTrout
Back to Blog
OT SecuritySegmentationZero Trust

Movimiento lateral en redes OT: qué es y cómo detenerlo

Trout Team7 min read

El movimiento lateral es la forma en que un solo dispositivo comprometido se convierte en un incidente que afecta a toda la planta. Es la fase de un ataque en la que un intruso, ya dentro sobre algún punto de apoyo de poco valor, se desplaza lateralmente por la red para alcanzar los sistemas que importan. En OT, esos sistemas ejecutan un proceso físico. Las redes industriales planas hacen que el movimiento lateral sea casi gratuito, y la forma duradera de detenerlo no es más detección, es eliminar los caminos, activo por activo, para que un compromiso se quede donde empezó.

Qué es el movimiento lateral

Los atacantes rara vez aterrizan donde quieren terminar. Aterrizan en lo primero que pueden alcanzar: un portátil de oficina víctima de phishing, una cuenta de acceso remoto expuesta, un servicio web vulnerable. Ese primer punto de apoyo es una cabeza de playa. El movimiento lateral es todo lo que ocurre después, el salto de un host a otro, la recolección de credenciales, el abuso de relaciones de confianza, hasta que el atacante llega a un controlador de dominio, una base de datos o, en una planta industrial, a un PLC que controla un proceso físico.

Es la parte central de casi toda intrusión seria, y es la fase sobre la que los defensores tienen mayor capacidad de influir. No puedes impedir todos los puntos de apoyo iniciales. Sí puedes decidir hasta dónde llega a viajar un punto de apoyo.

Por qué la OT es un campo de juego para el movimiento lateral

Las redes industriales son inusualmente fáciles de recorrer, por razones que son estructurales, no accidentales:

  • Redes planas. La mayoría de los entornos OT colocan todos los dispositivos, PLC, HMI, estaciones de trabajo y switches, en un único y gran dominio de difusión sin ningún punto de control entre ellos. Una red plana significa que cualquier dispositivo comprometido tiene un camino directo hacia todos los demás.
  • Sin autenticación nativa. Protocolos de control como Modbus y DNP3 se diseñaron para redes aisladas y de confianza. No autentican nada, así que un dispositivo que puede alcanzar un PLC normalmente puede darle órdenes.
  • Credenciales compartidas y reutilizadas. Las cuentas de fabricantes y de mantenimiento suelen estar compartidas, y una sola credencial reutilizada puede abrir mucho más que el único sistema para el que estaba pensada.
  • Acceso remoto que aterriza en la subred. Una VPN de túnel completo o un jump host deja al usuario en un segmento amplio. A partir de ahí, la confianza es implícita, que es justo lo que hereda un atacante cuando se apodera de esa cuenta.
  • El modelo Purdue colapsado. El acceso remoto, el IIoT y la analítica en la nube han abierto caminos que atraviesan directamente las capas del modelo Purdue que debían separar la IT corporativa de la red de control.

En conjunto, todo esto hace que la superficie alcanzable tras cualquier compromiso individual sea, por lo general, la planta entera.

Cómo se desarrolla realmente el movimiento lateral en OT

El patrón es constante. Un atacante obtiene una credencial por phishing o explota un servicio expuesto a internet y aterriza en el entorno IT. Se mueve hacia un jump host o una estación de trabajo de ingeniería que hace de puente entre IT y OT. Como el lado OT es plano, ese único puente le da línea de visión hacia la red de control, y como los controladores no pueden autenticar a nadie, alcanzarlos es casi toda la batalla. No hace falta malware en el PLC; basta con alcance de red y una solicitud de apariencia válida.

La frontera IT/OT en el Nivel 3 es donde se propaga la mayor parte de esto, porque es el punto de unión entre la red corporativa que cualquiera puede atacar por phishing y los sistemas de control que hacen funcionar la planta.

Cómo detenerlo: elimina los caminos, activo por activo

Las herramientas de detección te avisan de que el movimiento lateral está ocurriendo. No lo detienen. Lo que lo detiene es la arquitectura: coloca cada activo crítico, o un pequeño grupo de activos relacionados, detrás de su propio punto de control, de modo que comprometer uno no dé ningún acceso al siguiente. Esto es la microsegmentación OT, y cambia las cuentas de una intrusión. No hay ninguna zona de confianza compartida por la que moverse.

Los enfoques no son iguales:

Enfoque¿Detiene el movimiento lateral?
Red planaNo. Alcance sin restricciones tras cualquier compromiso.
Solo VLAN (sin control)Apenas. Aísla dominios de difusión; el tráfico entre VLAN sigue fluyendo.
Zonas de cortafuegos / DMZ industrialEn el borde de la zona. Mejor, pero el movimiento dentro de una zona grande no está bloqueado.
Control por activo (overlay)Sí. Comprometer un activo no da ningún camino hacia ningún otro.

La parte difícil siempre ha sido incorporar esto en una red en producción sin rediseñar la VLAN ni provocar paradas. Ahí es donde entra un proxy industrial. Trout Access Gate es compute on the wire, un punto de control sin agente colocado en la ruta de datos delante de cada activo, de modo que aplica identidad, privilegio mínimo y una sesión registrada en cada frontera sin tocar el equipo ni volver a cablear la planta. Como es computación en el borde y no un servicio en la nube, el mismo equipo también aloja los servicios IT y OT que esos activos necesitan, justo al lado de ellos. Compromete un activo y el atacante sigue sin tener camino hacia el siguiente, eso es el movimiento lateral eliminado, no simplemente vigilado.

Detección y prevención no son el mismo trabajo

Ambas importan y son complementarias. La prevención, la segmentación y el control por activo, elimina los caminos. La detección te avisa de cuándo alguien está probando los que quedan. Para el lado de la detección, consulta cómo detectar movimiento lateral malicioso en OT y detección de movimiento lateral en redes industriales. Lo que conviene recordar: puedes registrar el movimiento lateral todo el día, pero si los caminos existen, al atacante le basta con acertar una vez. Cierra los caminos y la detección tendrá mucho menos que atrapar.

Por dónde empezar

  1. Mapea cómo es realmente tu red, no el diagrama de Purdue colgado en la pared. Cada túnel VPN, jump host y segmento plano es un camino potencial.
  2. Identifica los activos donde un compromiso tenga consecuencias de seguridad, producción o cumplimiento, y trátalos como las primeras zonas.
  3. Coloca cada uno detrás de un punto de control que verifique la identidad y el privilegio mínimo en cada conexión, y la registre.
  4. Corta las rutas planas permanentes desde IT hacia la red de control, incluido el acceso remoto de fabricantes, para que ninguna cuenta por sí sola herede toda la planta.
  5. Mantén tu detección, pero deja de medir tu seguridad por lo bien que ves el movimiento lateral. Mídela por lo poco de la planta que puede alcanzar un solo compromiso.

El movimiento lateral es la parte de un ataque sobre la que tienes mayor control. En OT, las plantas que contienen una brecha no son las que tienen la mejor detección. Son aquellas en las que un dispositivo comprometido no tiene adónde ir.

FAQ

Frequently Asked Questions

¿Qué es el movimiento lateral?
El movimiento lateral es la fase de un ataque en la que un intruso, tras haber comprometido un dispositivo, avanza desde él hacia otros sistemas de la red para alcanzar un objetivo de mayor valor. El punto de apoyo inicial casi nunca es la meta; es solo un punto de apoyo. El movimiento lateral es la forma en que una única estación de trabajo víctima de phishing se convierte en acceso a servidores, controladores y, en OT, al proceso físico.
¿Por qué las redes OT son tan vulnerables al movimiento lateral?
Porque la mayoría de las redes OT son planas o están poco segmentadas, de modo que cualquier dispositivo puede alcanzar a cualquier otro sin un punto de control en medio. Los controladores hablan protocolos sin autenticación integrada, las credenciales suelen ser compartidas y los túneles de acceso remoto dejan a los usuarios en subredes amplias. Una vez que un atacante está dentro, hay poco que le impida llegar a los PLC y los servidores SCADA que ejecutan el proceso.
¿Cómo se previene el movimiento lateral en OT?
Elimina los caminos. Coloca cada activo crítico, o un pequeño grupo de activos, detrás de su propio punto de control, de modo que comprometer uno no dé acceso al siguiente. En la práctica, eso significa segmentación por activo (microsegmentación), acceso registrado y ligado a la identidad en cada frontera, y ninguna ruta plana permanente desde IT hacia la red de control. La detección te ayuda a ver el movimiento lateral; la segmentación es lo que lo detiene.
¿La segmentación de red detiene el movimiento lateral?
La segmentación es el control principal que lo detiene, pero solo si cada frontera aplica realmente una política. Las VLAN por sí solas aíslan dominios de difusión sin bloquear el tráfico entre VLAN, así que ralentizan el movimiento lateral en lugar de detenerlo. La segmentación con un punto de control real en cada conducto, que verifica la identidad y el privilegio mínimo, es lo que contiene una brecha a una sola zona.