Más allá de Purdue. Micro-DMZ para OT moderno.
El modelo Purdue definió la seguridad OT durante décadas. Pero el acceso remoto, IIoT y la analítica en la nube han erosionado cada capa. Es hora de un nuevo perímetro, uno por activo.
Última actualización:

El modelo Purdue muestra su edad
Diseñado para plantas aisladas con topologías estáticas, la jerarquía de cinco niveles de Purdue asumía que la separación física equivale a seguridad. Esa suposición ya no se sostiene.
Por qué el modelo Purdue y su DMZ ya no se sostienen.
Tres fuerzas erosionan la jerarquía mientras la DMZ industrial concentra el riesgo en lugar de distribuir la defensa.
Punto único de fallo
Una sola brecha en la DMZ expone todos los activos de ambos lados del perímetro. Agregar nuevas conexiones requiere cambios en reglas de firewall que se retrasan semanas respecto a las operaciones.
Todo converge en un solo cuello de botella
El acceso de proveedores, la telemetría IIoT y la sincronización con la nube comparten el mismo punto de paso DMZ. Un solo perímetro sobrecargado intentando gestionar todo el tráfico IT/OT.
La visibilidad termina en la DMZ
El movimiento lateral dentro del OT pasa completamente desapercibido. Una vez superada la DMZ, los atacantes se mueven libremente por las redes planas de la planta.
Micro-DMZ. Una por activo.
Reemplace la DMZ compartida con perímetros por activo.
En lugar de una única DMZ compartida para toda la planta, envuelva cada activo OT en su propio límite. Cada Micro-DMZ hace de intermediario en la vía de acceso norte-sur hacia el activo, autenticando, inspeccionando y registrando cada sesión. El tráfico cíclico entre controlador y E/S permanece en el underlay; solo las sesiones enrutables de supervisión, ingeniería y de proveedores circulan por el overlay, de modo que el bucle de control en tiempo real nunca está en la trayectoria de aplicación.
Cinco razones para ir más allá de Purdue.
Cero movimiento lateral
- Comprometer un dispositivo no da acceso a ningún otro
- Sin red plana, sin zona de confianza compartida
- Cada conexión limitada al perímetro de un solo activo
- La contención de brechas es automática e inmediata
- Comprometer un dispositivo no da acceso a ningún otro
- Sin red plana, sin zona de confianza compartida
- Cada conexión limitada al perímetro de un solo activo
- La contención de brechas es automática e inmediata
Cero movimiento lateral
Descargue el libro blanco completo.
Obtenga el análisis completo: por qué el modelo Purdue falla, cómo las DMZ industriales no escalan, y la arquitectura técnica detrás de las Micro-DMZ.
Lo que aprenderá
Por qué la jerarquía de cinco niveles Purdue falla ante las amenazas modernas. Cómo el acceso remoto, IIoT y la analítica en la nube erosionan cada perímetro de seguridad.
La arquitectura Micro-DMZ
Análisis técnico profundo de los perímetros proxy a nivel de activo. Cómo desplegar Micro-DMZ incrementalmente sin rediseño de red.
Preguntas frecuentes sobre Micro-DMZ.
perímetro por activo. Las Micro-DMZ reemplazan la DMZ industrial compartida con proxies dedicados y conscientes de la identidad en cada punto final OT.
No. El modelo Purdue sigue siendo una arquitectura de referencia útil para entender las capas de red OT. Las Micro-DMZ evolucionan su intención de seguridad, aislamiento y control de acceso, imponiendo perímetros a nivel de activo en lugar de depender de una sola DMZ compartida en el nivel 3.5.
La micro-segmentación generalmente implica agregar VLAN o reglas de firewall para limitar el movimiento lateral en una red plana. Las Micro-DMZ van más allá: cada activo obtiene un proxy dedicado que autentica, inspecciona y registra cada conexión. No es solo aislamiento de red, es control de acceso por dispositivo, consciente de la identidad y del protocolo.
Sí. La ubicación es una decisión deliberada y específica de cada sitio. Por defecto, Access Gate funciona adyacente al activo como un overlay y hace de intermediario en las sesiones que lo alcanzan; donde se requiere una aplicación más estricta e imposible de eludir, puede desplegarse en línea como un punto transparente en la trayectoria. En cualquier caso, no se instala nada en el activo, de modo que los PLC, HMI y sistemas SCADA heredados que no pueden ejecutar software de seguridad moderno quedan protegidos sin modificación alguna. El proxy intermedia la sesión y realiza la autenticación; el controlador nunca ve la autenticación y nunca se modifica.
Cada sesión de proveedor se autentica y se limita a un activo específico. Sin túnel VPN compartido, sin acceso amplio a la red. El proveedor se conecta a través del proxy Micro-DMZ del activo, que impone acceso limitado en tiempo, auditado y a nivel de protocolo, y luego cierra la sesión automáticamente.
Los dispositivos IIoT se conectan a través de su propio proxy Micro-DMZ, que controla e inspecciona la telemetría saliente. La conectividad a la nube se permite por política, endpoints específicos, protocolos específicos, horarios específicos, sin exponer la red OT más amplia a superficies de ataque expuestas a internet.

