TroutTrout

Ciberseguridad OT sin paradas.

La ciberseguridad OT, o seguridad OT, protege los sistemas que controlan procesos físicos: los PLC, RTU, HMI, SCADA y DCS que hay detrás de una planta, una red eléctrica o un oleoducto. Casi todas las formas de añadirla exigen una parada. Esta guía explica qué es la seguridad OT y cómo colocar sus controles delante de los activos en marcha, sin tocar ningún controlador.

Última actualización:

La respuesta corta

La seguridad OT es el conjunto de controles que mantiene los sistemas de control industrial seguros, disponibles y fiables. Responde a cuatro preguntas:

  • quién puede llegar a un controlador
  • qué puede hacer con él
  • cómo se separan las zonas
  • qué evidencias se conservan

Se diferencia de la seguridad IT porque el proceso no puede detenerse. El enfoque que encaja con esa restricción aplica identidad, segmentación y auditoría delante del activo, en la vía de acceso. No se instala nada en el controlador, no se cambia ninguna dirección y la ventana de mantenimiento queda reservada para el firmware.

Definición

¿Qué es la seguridad OT?

La tecnología operativa (OT) es el hardware y el software que supervisa y controla equipos físicos: bombas, válvulas, cintas transportadoras, compresores, interruptores, máquinas herramienta. La seguridad OT, también llamada ciberseguridad OT o seguridad de sistemas de control industrial, es la disciplina que protege esos equipos, y las redes en las que funcionan, frente al acceso no autorizado, la manipulación y la interrupción.

El objetivo no es solo mantener la confidencialidad de los datos. Es mantener el proceso funcionando tal como se diseñó y proteger a las personas. Un servidor de archivos comprometido filtra documentos. Un controlador comprometido puede abrir una válvula, detener una línea o llevar un proceso fuera de sus límites seguros. Por eso la seguridad OT se mide primero por la disponibilidad y la integridad, y por eso sus controles tienen que respetar el proceso que protegen.

Qué protege la seguridad OT

PLC

Controlador lógico programable. Ejecuta la lógica que mueve una máquina o una etapa del proceso. Suele ser accesible por Modbus, S7comm o EtherNet/IP, sin autenticación propia. Consulte seguridad de PLC.

RTU

Unidad terminal remota. Recoge datos de campo y ejecuta comandos en emplazamientos remotos como estaciones de bombeo, subestaciones, cabezas de pozo y estaciones de compresión, a menudo mediante enlaces móviles o de radio.

HMI

Interfaz hombre-máquina. La pantalla del operador que lee y escribe en los controladores. A menudo es un equipo Windows antiguo que no puede parchearse al ritmo de IT.

SCADA

Supervisión, control y adquisición de datos. Centraliza la supervisión y el control de muchos emplazamientos, lo que convierte al servidor SCADA en uno de los objetivos más valiosos de toda la instalación. Consulte seguridad SCADA.

DCS

Sistema de control distribuido. Gobierna procesos continuos dentro de una misma instalación, como refino, química o generación eléctrica, con controladores repartidos a lo largo del proceso.

CNC

Control numérico por computadora. Máquinas herramienta que cargan programas de pieza por la red y que a menudo mantiene en remoto el fabricante que las construyó.

Alrededor de estos activos hay estaciones de ingeniería, historiadores y los portátiles y sesiones remotas de los proveedores que los mantienen en marcha. Esas vías de acceso son por donde entran la mayoría de las intrusiones, y por eso los controles de esta guía se concentran en ellas. El modelo Purdue es el mapa habitual de cómo se apilan estas capas, desde los dispositivos de campo hasta la IT corporativa.

IT frente a OT

En qué se diferencia la seguridad OT de la seguridad IT

Las herramientas y muchas de las amenazas son compartidas. Las restricciones no. La seguridad IT protege datos y normalmente puede reiniciar un sistema para corregirlo. La seguridad OT protege un proceso físico que debe funcionar durante meses o años sin detenerse, sobre equipos que nunca se diseñaron para defenderse.

Dimensión
Primera prioridad
Seguridad IT
Confidencialidad de los datos, luego integridad, luego disponibilidad
Seguridad OT
Seguridad física y disponibilidad del proceso, luego integridad, luego confidencialidad
Dimensión
Parcheo
Seguridad IT
Ciclos regulares, reinicios aceptados
Seguridad OT
Ligado a paradas programadas y a la validación del fabricante; algunos equipos nunca se parchean
Dimensión
Agentes en el endpoint
Seguridad IT
Estándar en portátiles y servidores
Seguridad OT
Imposibles en controladores, a menudo sin soporte del fabricante en HMI y servidores
Dimensión
Vida útil de los equipos
Seguridad IT
Se sustituyen cada pocos años
Seguridad OT
En servicio durante una década o más
Dimensión
Protocolos
Seguridad IT
Autenticados y cifrados por defecto
Seguridad OT
Modbus, DNP3, S7comm y otros, a menudo sin autenticación ni cifrado
Dimensión
Coste de un fallo
Seguridad IT
Pérdida de datos, caída del servicio
Seguridad OT
Producción perdida, equipos dañados, incidentes de seguridad, servicios públicos interrumpidos
Dimensión
Quién es responsable del sistema
Seguridad IT
IT y el equipo de seguridad
Seguridad OT
Operaciones e ingeniería, a menudo junto con el fabricante del equipo

La consecuencia práctica: los controles que en IT funcionan modificando el endpoint a menudo no pueden aplicarse en OT, y los que sí pueden suelen exigir una parada. Para una comparación más detallada, lea la diferencia entre la ciberseguridad IT y OT.

El riesgo

Por qué la seguridad OT importa ahora

Las plantas aisladas ahora están conectadas

Plantas que antes eran islas hoy se comunican con la red corporativa para los datos de producción, con plataformas de analítica y con los fabricantes de equipos para el mantenimiento remoto. El crecimiento del internet industrial de las cosas (IIoT) suma cada año más dispositivos conectados. Cada nueva conexión es un camino hacia un controlador diseñado bajo el supuesto de que nadie hostil podría alcanzarlo.

Los equipos heredados no pueden defenderse

Gran parte de la base instalada se construyó antes de que la seguridad fuera un requisito de diseño. Los controladores aceptan comandos de cualquiera que pueda alcanzarlos, y los HMI ejecutan sistemas operativos que su fabricante ya no soporta. Casi todas las semanas aparecen nuevas vulnerabilidades en productos OT en los avisos ICS de CISA, y muchas afectan a equipos que no se parchearán pronto.

Los terceros tienen las llaves

Integradores y fabricantes de equipos mantienen una parte importante del parque OT, a menudo mediante herramientas de acceso remoto que permanecen abiertas entre una intervención y otra. El acceso de proveedores compartido y permanente es una de las vías de entrada más habituales a una planta, y una de las menos visibles.

Los reguladores exigen controles en la capa OT

IEC 62443, NIS2 en Europa, NERC CIP para la red eléctrica norteamericana, las normas federales y estatales para las empresas de agua y las directivas de seguridad de oleoductos de la TSA esperan control de acceso, segmentación y evidencias allí donde están los controladores, no solo en el perímetro corporativo.

El problema de las paradas

Por qué la mayoría de los enfoques de seguridad OT exigen paradas

Pregunte a un responsable de operaciones por qué se estancó un proyecto de seguridad y rara vez la respuesta será el presupuesto. Será la ventana de parada. La mayoría de los controles heredados de IT solo funcionan cambiando algo en el activo o en la red donde vive, y en una planta en marcha cada cambio necesita una parada, una prueba y un plan de marcha atrás.

Agentes en el endpoint

Un agente hay que instalarlo, y en un HMI o una estación de ingeniería eso suele implicar un reinicio, una comprobación de compatibilidad con el software de control y la aprobación del fabricante. En un PLC, una RTU o un CNC ni siquiera hay dónde instalarlo. La seguridad OT basada en agentes protege la capa Windows y deja los controladores al descubierto.

Cambio de IP y rediseño de VLAN

Los proyectos de segmentación suelen empezar por redireccionar la red: nuevas subredes, nuevas VLAN, nuevas zonas de firewall. En OT, las direcciones IP están escritas en los programas de los controladores, en los proyectos HMI y en las bases de tags SCADA. Cambiarlas obliga a reconfigurar y revalidar cada uno de ellos, celda por celda, durante paradas planificadas.

Actualización de firmware

El parche corrige la vulnerabilidad en su origen y hay que seguir aplicándolo. Pero actualizar el firmware de un controlador significa detener el proceso que ejecuta, y a menudo el fabricante tiene que validar antes la actualización. El resultado es una cola de parches que se mide en paradas, y equipos que siguen expuestos hasta la siguiente, o indefinidamente cuando el producto llega al final de su vida útil.

Reconstrucción de armarios para firewalls en línea

Poner un firewall clásico delante de una celda significa nuevo hardware en el armario, recablear el camino hacia la celda y ajustar reglas mientras producción observa. La mayoría de los firewalls filtran puertos; no saben qué es una escritura Modbus o una descarga de programa S7, así que las reglas acaban siendo demasiado laxas para servir de algo o demasiado estrictas para poder operar.

El coste en paradas de los enfoques habituales de seguridad OT

Lo que cada enfoque tiene que tocar y la parada que suele necesitar. La última fila es el enfoque que recomienda esta guía.

Enfoque
Agente de seguridad en el endpoint
Qué toca
Software en HMI, estaciones de trabajo y servidores. Los controladores no pueden ejecutarlo.
Parada que necesita
Un reinicio y una ventana de validación por equipo, más la aprobación del fabricante. Imposible en PLC, RTU o CNC.
Enfoque
Cambio de IP y rediseño de VLAN
Qué toca
Plan de direccionamiento, configuración de switches y cada proyecto de controlador, HMI y SCADA que referencia una dirección.
Parada que necesita
Una parada planificada por celda mientras cambian las direcciones y se revalidan las comunicaciones.
Enfoque
Actualización de firmware
Qué toca
El propio controlador.
Parada que necesita
Un reinicio del controlador, normalmente dentro de una parada programada, a menudo tras pruebas del fabricante.
Enfoque
Firewall en línea con reconstrucción del armario
Qué toca
Espacio en el armario, cableado y el camino físico hacia la celda.
Parada que necesita
Una ventana de conmutación mientras se mueven cables y se ajustan reglas con tráfico real.
Enfoque
Monitorización pasiva (SPAN o tap)
Qué toca
Un puerto espejo en un switch.
Parada que necesita
Normalmente ninguna. Copia el tráfico, así que detecta pero no bloquea.
Enfoque
Controles delante del activo (proxy industrial)
Qué toca
Nada en el controlador. La aplicación de políticas se sitúa en la vía de acceso al activo.
Parada que necesita
Diseñado para no necesitar ninguna: sin agente, sin cambios en la máquina, conmutación sin renumerar IP ni rediseñar VLAN.

La monitorización y el parcheo forman parte de cualquier programa maduro. La cuestión es dónde se aplica el control. Si los únicos controles que puede aplicar son los que exigen una parada, la mayor parte de la planta queda sin proteger entre una parada y la siguiente.

El enfoque sin paradas

Coloque los controles delante del activo, no en él

La alternativa es dejar el controlador tal como está y controlar el camino hacia él. Un proxy industrial se sitúa en la vía de acceso delante del activo, termina cada sesión, autentica al usuario, autoriza el comando concreto y lo registra, antes de que nada llegue al PLC, HMI o servidor SCADA que tiene detrás. Access Gate de Trout pone esa capacidad de cómputo en el cable (compute on the wire), directamente en la ruta de datos, junto a los activos industriales. Un proxy colocado delante de una máquina concreta es lo que llamamos un Secure Operation Twin.

  1. 01Nada instalado en el activo

    El PLC, HMI, servidor SCADA o servidor de aplicaciones heredado no instala nada y no cambia. Toda la aplicación de políticas ocurre en el proxy, lo que hace que el enfoque sea sin agente por diseño y no por excepción.

  2. 02Sin cambio de IP, sin rediseño de VLAN

    El proxy se coloca de forma transparente en la ruta hacia el activo y conmuta sin renumerar IP ni rediseñar las VLAN. Los programas de los controladores, los proyectos HMI y las bases de tags SCADA conservan las direcciones que ya usan.

  3. 03Consciente del protocolo, no basado en puertos

    Como analiza protocolos industriales como Modbus, DNP3, S7comm, EtherNet/IP y OPC UA, el proxy puede permitir una lectura de registro y denegar una escritura, o registrar una descarga de programa como un evento propio. Una regla sustituye a un rediseño de red.

  4. 04El lazo de control queda fuera de la ruta de aplicación

    El proxy gobierna las sesiones norte-sur que personas, proveedores y estaciones de ingeniería usan para llegar a un activo. El tráfico de control cíclico y el sistema de seguridad quedan fuera de la ruta de aplicación, de modo que no sufren latencia añadida y siguen funcionando si el proxy está fuera de línea.

  5. 05Construido para la resiliencia

    Funciona con conmutación por error y una vía de emergencia (break-glass) registrada, y la elección entre fallo abierto y fallo cerrado se decide activo por activo, de modo que no se convierte en un único punto de fallo para el proceso en marcha.

Un proxy industrial gobierna la vía de acceso a un controlador, no el lazo de control que hay dentro. Si se retira, un proveedor ya no puede llegar al activo. El proceso que ejecuta el activo no se inmuta.

Qué cambia en planta

Para los operadores, nada cambia en la pantalla. El HMI habla con el mismo controlador en la misma dirección, y el proceso funciona como antes.

Para ingenieros y proveedores, cambia el camino. Llegan a un activo a través de la pasarela, inician sesión con su propia identidad y MFA, y solo ven los activos y operaciones que tienen permitidos. Una sesión de proveedor hacia una máquina no abre el resto de la red, y termina cuando termina el trabajo.

Para el equipo de seguridad y los auditores, cada sesión y cada comando denegado queda registrado en un único lugar, vinculado a la persona que lo ejecutó y al activo que tocó. Ese registro es el tipo de evidencia que marcos como IEC 62443, NIS2 y NERC CIP esperan que presenten los operadores.

Esto no sustituye al parcheo. Cambia cuándo tiene que hacerse. Una vez controlada la accesibilidad delante del equipo, una actualización de firmware puede esperar la ventana que necesita, y esa ventana queda reservada para el firmware y nada más. Para las opciones de ubicación, en línea o fuera de banda, consulte qué es un proxy industrial.

Por sector

Lo que cuesta una parada, sector por sector

La promesa es la misma en todas partes: proteger la operación en marcha sin detenerla. Lo que cambia es cómo cada sector pone precio a una parada y, por tanto, qué controles pide primero.

Industria manufacturera

La parada se mide en producción perdida por hora.

En una línea de producción, cada hora de parada no planificada es producción que no sale, y un cambio de seguridad que exige detener la línea compite con el plan de producción y suele perder. Las plantas además conviven con equipos de varias décadas: máquinas CNC y células robotizadas mantenidas por sus fabricantes, y PLC que se pusieron en marcha una vez y nunca se volvieron a tocar.

Los primeros controles que piden los fabricantes son el mantenimiento remoto seguro para los constructores de máquinas, la segmentación entre celdas para que una estación infectada no pueda alcanzar todas las líneas y la protección de los controladores heredados que no pueden parchearse. Los tres pueden colocarse delante de los equipos sin detener la línea.

Utilities: agua, aguas residuales y electricidad

La parada se mide en continuidad del servicio ante el público y los reguladores.

Una empresa de servicios no puede dejar de tratar agua ni de suministrar electricidad para instalar una herramienta de seguridad. Su corte es un evento público, que se notifica a los reguladores y que nota cada cliente. Muchas empresas pequeñas y medianas funcionan además sin personal dedicado a la seguridad OT, con plantas de tratamiento, estaciones de bombeo y subestaciones conectadas por enlaces largos.

Las empresas de agua y aguas residuales trabajan bajo las directrices de la EPA y de CISA y, en estados como Nueva York, bajo sus propias normas OT. Las eléctricas responden ante NERC CIP, que obliga a que el acceso remoto interactivo pase por un Intermediate System y, con CIP-003-9, extiende los controles de acceso remoto de proveedores a los activos de bajo impacto. En ambos casos, los controles delante del activo, acceso remoto ligado a identidad, segmentación y sesiones grabadas, son lo que piden las normas, aplicado sin cortes de servicio.

Petróleo y gas

La parada se mide en seguridad de proceso y en desplazamientos a emplazamientos remotos sin personal.

Un oleoducto o una planta de procesamiento de gas no puede sacrificar márgenes de seguridad por un cambio de seguridad informática. Una parada no planificada puede implicar quema en antorcha, una desviación de presión o un rearranque que hay que secuenciar con cuidado. Buena parte de la infraestructura además no tiene personal: cabezas de pozo, estaciones de compresión, puntos de medición y válvulas de seccionamiento a las que se llega por enlaces móviles, de radio o por satélite, donde un cambio que sale mal obliga a enviar un equipo.

En Estados Unidos, las directivas de seguridad de oleoductos de la TSA, empezando por la Security Directive Pipeline-2021-02 y sus revisiones, exigen a los propietarios y operadores de oleoductos segmentar IT de OT, controlar el acceso a los sistemas OT, monitorizar de forma continua y mantener un plan de implementación de ciberseguridad. API 1164, la norma del American Petroleum Institute para la ciberseguridad de los sistemas de control de oleoductos, fija la referencia del sector para esos mismos entornos SCADA. Los controles colocados delante de las RTU y de los servidores SCADA responden a las exigencias de segmentación y control de acceso emplazamiento por emplazamiento, con la misma política en cada ubicación y sin agentes en los equipos de campo.

Por dónde empezar

Los controles que se piden primero

Los programas de seguridad OT que se estancan intentan hacerlo todo a la vez. Los que avanzan empiezan por los controles que cierran las vías de entrada más habituales a la planta, y eligen una implementación que no exija una parada.

Acceso remoto seguro para personal y proveedores

Muchas intrusiones OT empiezan por una vía de acceso remoto: una cuenta VPN compartida, una herramienta de escritorio remoto que se quedó abierta, un módem olvidado. Sustituya el acceso permanente por sesiones ligadas a identidad y limitadas en el tiempo hacia un único activo, con MFA en la pasarela y una grabación de lo que se hizo.

Leer la guía de acceso remoto OT seguro

Segmentación sin recablear

Separe IT de OT, y las celdas entre sí, para que una intrusión se quede donde empezó. Aplique las zonas y conductos de IEC 62443 como política en la ruta, en lugar de lanzar un proyecto de VLAN y redireccionamiento.

Ver la segmentación OT sin recablear

Protección para los controladores que no puede parchear

Para los PLC y RTU con vulnerabilidades conocidas y sin ventana de parcheo, restrinja quién puede alcanzarlos y qué comandos aceptan. Es un control compensatorio documentado, no un riesgo aceptado.

Leer la guía de seguridad de PLC

Priorización de vulnerabilidades a partir de los avisos

Decida qué vulnerabilidades ICS publicadas afectan a su planta y qué hacer cuando el fabricante no tiene parche y el equipo no se reiniciará este trimestre: cambiar la accesibilidad del equipo, no su firmware.

Consultar los avisos de seguridad ICS

Un marco con el que medirse

IEC 62443 da a la seguridad OT un lenguaje común: niveles de seguridad, zonas, conductos y requisitos para propietarios de activos y proveedores. Mapear los controles a esta norma produce evidencias que auditores y aseguradoras reconocen.

Leer la guía IEC 62443
Un plan para el primer año

Cómo construir un programa de seguridad OT, paso a paso

El orden importa más que las herramientas. Cada paso puede hacerse con la planta en marcha; solo el último depende de las ventanas de parada.

  1. 01Inventariar lo que hay en la red

    No se puede proteger lo que no se ha inventariado. Construya un inventario de activos a partir del descubrimiento pasivo y de la documentación de ingeniería: controladores, HMI, servidores, vías de acceso remoto y quién usa cada una.

  2. 02Evaluar el riesgo por sus consecuencias

    Clasifique los activos según lo que le ocurre al proceso si se usan de forma indebida, no solo por la puntuación de vulnerabilidad. Estructure la evaluación con un marco reconocido como el NIST Cybersecurity Framework o una evaluación de riesgos IEC 62443.

  3. 03Cerrar las vías de acceso remoto

    Enumere todas las formas de entrar desde fuera, retire las cuentas compartidas y las herramientas siempre activas, y haga pasar lo que quede por una única pasarela controlada y grabada con MFA.

  4. 04Segmentar IT de OT y después zonas dentro de OT

    Contenga el movimiento lateral primero en la frontera IT/OT y después entre celdas, emplazamientos o áreas de proceso, para que una estación comprometida no pueda alcanzar toda la instalación.

  5. 05Aplicar el mínimo privilegio por activo

    Dé a cada usuario y proveedor acceso a los activos y operaciones que su trabajo necesita, y nada más. En OT eso llega hasta el comando: lectura, escritura, descarga de programa.

  6. 06Monitorizar y conservar evidencias

    Registre cada sesión y cada acción denegada, vigile el tráfico este-oeste en busca de anomalías y conserve los registros en un formato que los auditores puedan leer. Los controles documentados agilizan las auditorías y muestran qué mejorar a continuación.

  7. 07Formar a quienes operan la planta

    Operadores, ingenieros y contratistas forman parte del control. Explíqueles cómo funciona ahora el acceso remoto, cuáles son las nuevas reglas y cómo informar de algo inusual.

  8. 08Parchear en las ventanas disponibles

    Mantenga el parcheo al ritmo que permite el proceso. Con la accesibilidad controlada delante del equipo, la cola de parches se convierte en un plan en lugar de una exposición.

Pruebas

Validado de forma independiente

Dos evaluaciones independientes respaldan el enfoque descrito en esta guía.

Seguridad overlay para OT existente, validada por Irish Manufacturing Research

En un banco de pruebas OT industrial que representa la red de una planta existente (brownfield), Irish Manufacturing Research (IMR) validó Access Gate con cinco protocolos: Modbus TCP, OPC-UA, MQTT, web y RDP. Su conclusión principal es que una red overlay puede aplicar una seguridad más estricta preservando el comportamiento de las comunicaciones industriales, sin agentes en los equipos heredados, sin cambiar las IP de los activos de producción y sin rediseñar la red subyacente. Las escrituras Modbus no autorizadas, las publicaciones en temas de control y los movimientos laterales se denegaron y registraron mientras el proceso subyacente seguía funcionando.

Leer la validación de IMR

Procesamiento de logs en el borde, evaluado por HUN-REN SZTAKI

Las evidencias que produce un programa de seguridad OT tienen que llegar al SIEM sin saturarlo. Dentro del proyecto SOCCER, financiado por la UE, HUN-REN SZTAKI comparó el motor de logs en el borde Impeller de Trout con Logstash en ocho escenarios: una imagen de 80 MB, un 91 % más pequeña, un arranque en 2 segundos y entre 3 y 13 veces menos CPU por evento.

Leer el informe de validación de Impeller
FAQ

Preguntas sobre seguridad OT, respondidas

0

agentes instalados en PLC, RTU, HMI o servidores SCADA para poner en marcha estos controles.

La seguridad OT, o ciberseguridad OT, es la protección de la tecnología operativa: los PLC, RTU, HMI, SCADA y DCS que supervisan y controlan procesos físicos en plantas, empresas de servicios y oleoductos. Sus primeros objetivos son la seguridad física y la disponibilidad del proceso, después la integridad del control y después la confidencialidad de los datos. En la práctica consiste en controlar quién puede llegar a cada activo, qué puede hacer con él, cómo se separan las zonas y qué evidencias se conservan.

La seguridad IT protege datos y normalmente puede reiniciar un sistema para corregirlo. La seguridad OT protege procesos físicos que deben seguir funcionando, sobre equipos que a menudo no pueden ejecutar un agente, no pueden parchearse a demanda y usan protocolos sin autenticación. IT prioriza la confidencialidad; OT prioriza la seguridad física y la disponibilidad. Por eso los controles OT se apoyan en la red y en la vía de acceso más que en el endpoint.

Sí, en control de acceso, segmentación y auditoría. Colocar la aplicación de políticas delante del activo, en la vía de acceso, significa que no se instala nada en el controlador ni se cambia ninguna dirección, y que el tráfico de control cíclico queda fuera de la ruta de aplicación. Irish Manufacturing Research validó este enfoque overlay sin agentes en los equipos heredados, sin cambiar las IP de los activos de producción y sin rediseñar la red subyacente. Las actualizaciones de firmware siguen necesitando su propia ventana de mantenimiento; este enfoque permite esperarla de forma segura.

Las vías de acceso remoto y de proveedores que quedan abiertas entre intervenciones, las redes planas donde una estación comprometida puede alcanzar todos los controladores, los equipos heredados que no pueden parchearse, los protocolos industriales sin autenticación y las intrusiones que empiezan en IT y pasan a OT. La mayoría son problemas de acceso, y por eso el control del acceso remoto y la segmentación suelen ser los primeros controles que se implantan.

No deberían. Los PLC, las RTU y los controladores CNC no pueden ejecutar agentes de seguridad, y muchos HMI y servidores no cuentan con soporte del fabricante para uno. Los enfoques sin agente aplican identidad, segmentación y auditoría en la red, delante del equipo, de modo que el controlador nunca se modifica.

IEC 62443 es la norma internacional de referencia para los sistemas de automatización y control industrial. NIST SP 800-82 ofrece la guía estadounidense para ICS. NIS2 incluye en su ámbito a muchos operadores industriales europeos. NERC CIP es obligatoria para el sistema eléctrico mayorista de Norteamérica. Los operadores de oleoductos de Estados Unidos siguen las directivas de seguridad de la TSA, con API 1164 como norma del sector para los sistemas de control de oleoductos, y las empresas de agua siguen las directrices de la EPA y las normas estatales.

La seguridad SCADA protege los sistemas de supervisión que controlan activos distribuidos como oleoductos, redes de agua y redes eléctricas: los servidores SCADA, los enlaces de comunicación y las RTU y PLC en campo. Forma parte de la seguridad OT, con un peso especial en los emplazamientos remotos, los enlaces de comunicación largos y el acceso de proveedores.

No. El parche sigue corrigiendo la vulnerabilidad en su origen y debe aplicarse cuando el proceso lo permita. Los controles delante del activo cambian quién puede alcanzar un equipo vulnerable y qué comandos acepta, de modo que queda protegido hasta la siguiente ventana de mantenimiento en lugar de quedar expuesto hasta entonces.