TroutTrout

El Modelo Purdue sigue siendo el mapa correcto. Dejó de coincidir con el terreno.

Toda conversación sobre seguridad OT empieza por la jerarquía de cinco niveles, y casi toda planta real tiene tráfico que la atraviesa sin detenerse. Esta guía cubre qué son los niveles, qué les hicieron el acceso remoto, el IIoT y la analítica en la nube, y qué aplicar en su lugar cuando rediseñar la red no es una opción.

Última actualización:

¿Qué es el Modelo Purdue?

El Modelo Purdue, formalmente la Purdue Enterprise Reference Architecture (PERA), organiza un sistema de control industrial en niveles, desde el proceso físico en el nivel 0 hasta la TI corporativa en los niveles 4 y 5, con una DMZ industrial en el nivel 3.5 como frontera entre la operación y el negocio. Se escribió en los años noventa en la Universidad de Purdue como modelo de integración industrial, no como control de seguridad. El uso en seguridad vino después y descansa sobre una suposición: que el tráfico se mueve verticalmente, nivel a nivel, y que cada frontera es un sitio donde inspeccionarlo.

Esa suposición es la que ha fallado. Los niveles siguen siendo un vocabulario común excelente, y solo por eso vale la pena conservarlos. Lo que ya no se sostiene es la idea de que el diagrama describe cómo se mueven realmente los paquetes en una planta moderna.

La jerarquía

Los niveles del Modelo Purdue y qué vive en cada uno

Seis escalones, contando la DMZ. La numeración sube desde el proceso físico, al revés que la mayoría de diagramas de red, y es una fuente habitual de confusión.

Nivel
Nivel 5
Nombre
Empresa
Qué hay ahí
TI corporativa, ERP, correo, red de negocio.
Si se compromete
Interrupción del negocio y un punto de apoyo con camino hacia la operación.
Nivel
Nivel 4
Nombre
Negocio del sitio
Qué hay ahí
Planificación de planta, logística, servicios TI del sitio.
Si se compromete
La planificación queda expuesta y el atacante está a un salto de la DMZ.
Nivel
Nivel 3.5
Nombre
DMZ industrial
Qué hay ahí
La frontera TI/OT: saltos, servidores de parches, intermediarios de datos, historiadores replicados.
Si se compromete
Se pierde todo el sentido del modelo. Ambos lados quedan expuestos a la vez.
Nivel
Nivel 3
Nombre
Operaciones del sitio
Qué hay ahí
Control de planta, historiadores, estaciones de ingeniería, MES.
Si se compromete
Recetas y lógica de control quedan al alcance, y las herramientas de ingeniería escriben hacia abajo.
Nivel
Nivel 2
Nombre
Supervisión
Qué hay ahí
SCADA, HMI, consolas de operador DCS.
Si se compromete
Se puede mostrar una cosa a los operadores mientras otra ocurre en el proceso.
Nivel
Nivel 1
Nombre
Control básico
Qué hay ahí
PLC, RTU, variadores, controladores de seguridad.
Si se compromete
La lógica de control puede alterarse. Aquí empiezan las consecuencias físicas.
Nivel
Nivel 0
Nombre
Proceso físico
Qué hay ahí
Sensores, actuadores, válvulas, motores.
Si se compromete
El proceso en sí. El daño se mide en equipos y seguridad de personas, no en datos.
THE PURDUE MODEL LEVELSITOT5ENTERPRISEERP · EMAIL · CORPORATE IT4SITE BUSINESSSCHEDULING · LOGISTICS · SITE IT3.5INDUSTRIAL DMZJUMP HOSTS · PATCH · DATA BROKERSADDED LATER, NOT IN PERA3SITE OPERATIONSHISTORIANS · MES · ENGINEERING WS2SUPERVISORYSCADA · HMI · DCS1BASIC CONTROLPLC · RTU · SAFETY CONTROLLERS0PHYSICAL PROCESSSENSORS · ACTUATORS · VALVESNUMBERING RUNS UPWARD FROM THE PHYSICAL PROCESS.

El nivel 3.5 es el discutido. No aparece en la PERA original; lo añadió la comunidad de seguridad precisamente porque el modelo no tenía respuesta para la frontera TI/OT. Conviene recordarlo cuando se presenta la DMZ como la idea central del modelo.

Qué cambió

Tres flujos que atraviesan la jerarquía sin detenerse

Ninguno es un ataque. Son conexiones ordinarias, autorizadas y aprobadas por el negocio, y por eso cuesta discutirlas y por eso siguen ahí.

El acceso remoto reduce la pila a un solo salto

Una VPN de proveedor termina cerca del borde corporativo y alcanza un salto capaz de hablar con los controladores. En el diagrama ese camino cruza cinco fronteras. En la red es un único salto, y una credencial cubre toda la distancia. La separación existe en el dibujo, no en la tabla de rutas.

El IIoT manda telemetría de lado, fuera del edificio

Una pasarela de borde publica directamente contra un servicio en la nube. Nunca toca los niveles 1, 2 ni 3, así que ninguna frontera la inspecciona, y el camino de vuelta es una entrada sin vigilancia por debajo de todo lo que la DMZ alcanza a ver.

La analítica en la nube borra la línea entre nivel 3 y nivel 4

En cuanto un historiador replica a un panel en la nube, la distinción entre operaciones y negocio es un acuerdo de licencia, no un control de red. Un inquilino de nube comprometido llega a datos de planta que dos cortafuegos debían custodiar.

PATH AS DRAWN vs PATH ON THE WIREVENDOR REMOTE ACCESSAS DRAWNL5 → L4 → L3.5 → L3 → L2 → L1ON THE WIREL5 → L1, ONE HOPThe tunnel terminates near the edge and reaches a jump host that talks to controllers.IIoT EDGE GATEWAYAS DRAWNL0 → L1 → L2 → L3 → L3.5 → OUTON THE WIREL0 → INTERNET, DIRECTTelemetry is published straight to a cloud endpoint. No boundary is positioned to inspect it.CLOUD ANALYTICSAS DRAWNL3 → L3.5 → L4ON THE WIREL3 = L4, NO BOUNDARYOnce the historian replicates outward, the operations/business split is contractual, not enforced.
La frontera

Por qué la DMZ industrial concentra el riesgo en lugar de reducirlo

La respuesta del modelo a la frontera TI/OT es un cruce único, compartido y muy defendido. Tenía sentido cuando los cruces eran raros. Escala mal cuando todo necesita cruzar.

Una brecha expone ambos lados

Todo lo que importa está delante o detrás de la DMZ. No hay una tercera posición. Comprometer el cruce es comprometer el planteamiento, no una máquina.

Flujos sin relación comparten un único cuello de botella

Sesiones de proveedor, telemetría, distribución de parches y replicación de historiadores pasan por la misma frontera con la misma postura, porque solo hay una que ofrecerles.

La visibilidad termina en el cruce

La DMZ puede registrar que se permitió una conexión. Lo que esa conexión hace después, de este a oeste, sobre una red de planta plana, no es algo que un control de frontera esté situado para ver.

Los cambios llegan con semanas de retraso

Cada integración nueva es una solicitud de regla de cortafuegos. Las reglas se acumulan, nadie retira las viejas, y la política efectiva se aleja de la documentada.

EVERY UNLIKE FLOW, ONE BOUNDARYVENDOR SESSIONSIIoT TELEMETRYPATCH DISTRIBUTIONHISTORIAN REPLICATIONREMOTE SUPPORTL3.5INDUSTRIALDMZFLAT OT NETWORKEAST-WEST: UNSEENTHE DMZ LOGS THAT A CONNECTION WAS ALLOWED.WHAT IT DOES AFTERWARDS IS ON THE OTHER SIDE OF THE ONLY PLACE YOU WERE WATCHING.
Cumplimiento

Donde el auditor pide algo que el modelo no sabe producir

Esto suele ser lo que fuerza la conversación. Los marcos se movieron hacia evidencia por activo y por identidad, y una frontera de nivel no la genera.

Zonas y conductos de IEC 62443

La 62443 pide definir zonas por riesgo y los conductos entre ellas, y luego aplicar y documentar ambos. Los niveles Purdue son un punto de partida para las zonas, pero no son lo mismo, y meter un nivel entero en una zona rara vez se sostiene por riesgo.

NIST SP 800-82r3

La revisión actual se apartó de presentar Purdue como la arquitectura de referencia y se movió hacia la segmentación por zonas y el Zero Trust. Citar Purdue como su arquitectura ya no encaja limpiamente con la guía.

NERC CIP-005

El perímetro de seguridad electrónica debe enumerarse, y cada vía de acceso que lo atraviesa debe estar registrada. Los túneles de proveedor que eluden la jerarquía son justo lo que la norma quiere ver listado, y los que menos suelen aparecer en el diagrama.

CMMC y NIST SP 800-171

Se exige mínimo privilegio por sistema, con una traza por acceso. Una segmentación gruesa que mete decenas de activos en una zona de confianza no puede mostrar quién alcanzó qué activo, solo que algo alcanzó la zona.

Qué lo sustituye

Qué usar en su lugar, comparado con honestidad

Nada de lo que sigue sustituye al Modelo Purdue como vocabulario. Lo sustituye como estrategia de aplicación, el trabajo para el que nunca se diseñó.

Enfoque
Zonas y conductos (IEC 62443)
Qué cambia
Las zonas se trazan por riesgo y no por función, y cada conducto entre ellas es explícito y documentado.
Qué cuesta
Un análisis de riesgo real, y el trabajo político de acordar zonas entre operaciones y TI.
Enfoque
Microsegmentación
Qué cambia
El radio de impacto pasa a ser un activo o un grupo pequeño, en vez de un nivel entero.
Qué cuesta
Tradicionalmente un rediseño de VLAN y enrutamiento, y por eso se atasca en plantas existentes.
Enfoque
Zero Trust para OT
Qué cambia
Identidad y política se comprueban en cada sesión, en vez de deducirse de la subred de origen del paquete.
Qué cuesta
Una capa de identidad que las redes OT no suelen tener, y algún sitio donde aplicarla.
Enfoque
Redes definidas por software
Qué cambia
La política se define centralmente y se despliega, con lo que deja de acumularse la deriva de configuración.
Qué cuesta
Infraestructura y competencias nuevas, en la práctica solo viable en proyectos nuevos.
Enfoque
Mantener Purdue y añadir aplicación
Qué cambia
Los niveles siguen siendo el lenguaje común; el control real se traslada a una frontera por activo.
Qué cuesta
Lo menos disruptivo, pero solo funciona si el punto de aplicación puede situarse ante activos que no se pueden modificar.
Dónde encaja Access Gate

Fronteras por activo sin volver a dibujar la red

Casi todas las opciones anteriores dan por hecho que se puede reestructurar la red. En una planta en marcha, con equipos que no se pueden parchear, apagar ni redireccionar, ahí es donde suele morir el proyecto. La alternativa es dejar la topología en paz y poner la frontera delante de los activos que importan, de uno en uno.

Se conecta a la red que ya tiene

El equipo se conecta a la red existente en lugar de cortarla, así que el primer día es de bajo impacto. Después usted dirige hacia él los flujos que quiere proteger, activo por activo, y nada se mueve hasta que usted lo mueve.

Una frontera por activo, no por nivel

Cada activo protegido queda tras su propia frontera aplicada. Alcanzar uno no concede nada hacia el siguiente, así que el movimiento lateral que la DMZ nunca veía no tiene adónde ir.

Identidad en la sesión, no en la subred

Cada conexión se vincula a una identidad con nombre, a un activo concreto y a un protocolo, con un límite temporal. Esa es la evidencia por activo que piden CIP-005, CMMC y la 62443, producida por la operación y no por un proyecto de auditoría aparte.

Funciona con equipos que no pueden cambiar

El activo conserva su IP, su firmware y su configuración. Un controlador de hace dos décadas obtiene la misma frontera aplicada que una estación de ingeniería actual, porque no se le pide nada.

ONE SHARED BOUNDARYINDUSTRIAL DMZPLC · LINE 3SAFETY CTRLHISTORIANHMI · PACKINGPAST THE CROSSING, EVERYTHING IS ADJACENTA BOUNDARY PER ASSETIDENTITY · PROTOCOL · TIMEPLC · LINE 3IDENTITY · PROTOCOL · TIMESAFETY CTRLIDENTITY · PROTOCOL · TIMEHISTORIANIDENTITY · PROTOCOL · TIMEHMI · PACKINGREACHING ONE GRANTS NOTHING TOWARD THE NEXTTHE LEVELS STAY AS DOCUMENTATION. THE ENFORCEMENT MOVES TO THE ASSET.
Transición

Cómo avanzar sin sustituirlo todo

Nada de esto exige abandonar el modelo ni reconstruir la red. Exige averiguar dónde discrepan el dibujo y la planta, y cerrar las diferencias por orden de prioridad.

  1. 01

    Cartografíe el tráfico que realmente tiene, no el que el diagrama sugiere. Cada VPN, cada pasarela de borde, cada replicación a la nube. La diferencia entre ambos documentos es el hallazgo.

  2. 02

    Ordene los activos por consecuencia y no por nivel. Un controlador de seguridad y un PLC de alumbrado están en el mismo nivel y no son el mismo problema.

  3. 03

    Ponga una frontera delante de los activos de mayor consecuencia primero, y valide el patrón en unos pocos antes de comprometerse a un despliegue.

  4. 04

    Sustituya los túneles compartidos por acceso con nombre, acotado y limitado en el tiempo. Una credencial de proveedor que abre toda una red es la mayor brecha en la mayoría de instalaciones.

  5. 05

    Registre en la frontera que ha creado, no solo en el borde de planta, y establezca qué es normal por activo para que lo anormal se vea.

  6. 06

    Mantenga los niveles Purdue en su documentación y en sus conversaciones. Perder el vocabulario común cuesta más de lo que ahorra.

Informe

Llévese el análisis completo.

La versión larga: cómo se erosiona la jerarquía en la práctica, por qué la DMZ industrial concentra el riesgo que debía reducir, y la arquitectura por activo que la sustituye.

12 páginas

Hecho

Qué aprenderá

Dónde dejan los cinco niveles de describir el tráfico real, y cuál de las tres elusiones suele aparecer primero en una planta existente.

La arquitectura por activo

Cómo desplegar fronteras por activo de forma incremental frente a equipos que no se pueden parchear, redireccionar ni apagar.

Siguiente paso

Vea cómo es su jerarquía sobre la red

Si su diagrama Purdue y su tráfico real se han separado, podemos repasar dónde están las elusiones en su red y qué haría falta para poner una frontera ante los activos críticos.

Seguridad de redes OT

Cómo se impone una arquitectura de zonas en varios sitios sin rediseñar las VLAN.

Ver la solución

Repasar su propia topología

Una revisión sobre su instalación: dónde elude el tráfico la jerarquía, qué activos están expuestos y cómo sería la aplicación de políticas.

Preguntas sobre el Modelo Purdue

3.5

El nivel de la DMZ industrial, que no aparece en la Purdue Enterprise Reference Architecture original. Lo añadió después la comunidad de seguridad.

Como arquitectura de seguridad, en gran medida sí. Como vocabulario común para describir una instalación industrial, no, y sigue siendo el más útil disponible. La distinción importa: los niveles siguen siendo una buena forma de explicar dónde encaja un sistema, pero la suposición que sostiene el uso en seguridad, que el tráfico cruza los niveles en orden y puede inspeccionarse en cada frontera, ya no es cierta en una planta con acceso remoto de proveedores, pasarelas IIoT y replicación a la nube. Conserve los niveles para describir. No dependa de ellos para aplicar.

El Modelo Purdue es una jerarquía descriptiva de niveles funcionales. IEC 62443 es una norma que pide definir zonas por riesgo, definir los conductos entre ellas y aplicar y documentar requisitos de seguridad para cada una. Los niveles Purdue se usan a menudo como primer borrador de las zonas 62443, pero no son equivalentes, porque una zona se define por riesgo compartido y no por función compartida. Dos activos del mismo nivel Purdue pertenecen con frecuencia a zonas distintas.

Describen cosas sin relación y no son alternativas. El modelo OSI tiene siete capas que describen cómo se estructura una comunicación de red, desde la señalización física hasta la aplicación. El Modelo Purdue tiene niveles que describen dónde encajan los sistemas en una planta, desde el proceso físico hasta la TI corporativa. OSI responde a cómo se construye un paquete; Purdue responde a qué hace una máquina y dónde pertenece.

El nivel 0 es el proceso físico, sensores y actuadores. El nivel 1 es el control básico, los PLC, RTU y controladores de seguridad. El nivel 2 es la supervisión, SCADA y HMI. El nivel 3 son las operaciones del sitio, historiadores, MES y estaciones de ingeniería. El nivel 3.5 es la DMZ industrial, la frontera TI/OT. Los niveles 4 y 5 son el negocio del sitio y la TI corporativa. La numeración sube desde el proceso físico, al revés que la mayoría de diagramas de red.

No, y plantearlo como una elección no suele ayudar. El movimiento productivo es conservar los niveles como documentación y lenguaje común, y cambiar dónde ocurre la aplicación: de una frontera entre niveles a una frontera delante de cada activo, con la identidad comprobada en cada sesión. En la práctica la mayoría de instalaciones acaban con Purdue en la pared y aplicación por activo en la red, lo cual es una posición coherente y no un compromiso.