TroutTrout
Back to Glossary
Third-party remote accessVendor accessRemote access

Acceso remoto de terceros

4 min read

El acceso remoto de terceros es el acceso que una organización concede a partes externas, como fabricantes de equipos, integradores de sistemas, OEM y contratistas de mantenimiento, para que se conecten desde fuera de las instalaciones y den servicio o soporte a los sistemas internos. Es un trabajo necesario, porque quienes mejor conocen una máquina a menudo no están dentro de tu edificio. También es una de las vías de acceso que se explotan con más frecuencia, porque esa conexión externa es difícil de ver, difícil de controlar y a menudo tiene demasiados privilegios.

¿Qué es el acceso remoto de terceros?

Es el caso concreto del acceso remoto en el que la persona que se conecta no trabaja para ti. Un fabricante de variadores se conecta para ajustar un motor. Un integrador se conecta para actualizar la lógica de una línea. Un contratista de soporte inicia sesión para diagnosticar una avería. Cada una de ellas es una acción privilegiada realizada por alguien externo a tu organización, en tus sistemas, a menudo en tus equipos más críticos. El reto que la define es que no controlas ni a la persona ni al dispositivo desde el que se conecta.

¿Por qué es arriesgado el acceso remoto de terceros?

Porque combina identidad externa, alcance privilegiado y poca visibilidad. El patrón clásico es una cuenta de proveedor compartida sobre una VPN plana: una vez conectado, el proveedor, o cualquiera que se haya apoderado de sus credenciales, puede alcanzar mucho más que el único sistema al que venía a dar servicio. Algunas de las intrusiones más citadas comenzaron así, incluidas brechas que partieron de la conexión remota de un proveedor en lugar de un ataque directo al objetivo. En la tecnología operativa, lo que está en juego es físico: una sesión de proveedor comprometida puede alcanzar los PLC y SCADA que hacen funcionar el proceso.

¿Qué dicen los estándares al respecto?

El acceso de terceros y de la cadena de suministro es ahora una obligación explícita en la mayoría de los marcos. NIS2 exige seguridad en la cadena de suministro y responsabiliza a las entidades del acceso que conceden. CMMC y NIST SP 800-171 exigen controlar y monitorizar el acceso externo a la información controlada. IEC 62443 trata el mantenimiento y el acceso de proveedores como un caso de uso definido que debe protegerse, no como una excepción. El hilo común es que el acceso de proveedores debe estar ligado a la identidad, tener privilegios mínimos y ser auditable.

¿Cómo se protege el acceso remoto de terceros?

El objetivo es dar a un proveedor exactamente el acceso que necesita, cuando lo necesita, y nada más, con un registro de lo que hizo. En la práctica, eso significa alejarse de las cuentas de VPN compartidas y de los servidores de salto estáticos hacia una gestión de acceso remoto privilegiado intermediada:

  • Verifica la identidad del proveedor con autenticación multifactor, ligada a una persona concreta en lugar de a un inicio de sesión compartido.
  • Concede acceso justo a tiempo y con privilegios mínimos a un único sistema de destino para una única tarea, y luego revócalo automáticamente.
  • Intermedia la sesión para que el proveedor se conecte a un punto de acceso controlado, nunca directamente a la red.
  • Registra cada sesión de principio a fin, para poder demostrar qué hizo un proveedor y revisarlo tras un incidente.
  • No exijas nada en el activo, para que los controladores heredados que no pueden autenticarse queden igualmente cubiertos.

Access Gate de Trout está diseñado justo para esto: se antepone a los sistemas OT y da a los proveedores externos acceso ligado a la identidad, con privilegios mínimos y registrado sin modificar el equipo, de modo que el mantenimiento de proveedores deje de ser tu eslabón más débil. Consulta acceso remoto y de proveedores seguro para OT.

Términos relacionados