TroutTrout

Mantenga el modelo Purdue como mapa. Ponga una frontera delante de cada máquina.

Casi toda conversación sobre seguridad OT empieza por los niveles de Purdue. Sin embargo, casi toda planta real tiene tráfico que se los salta. Esta guía cubre los niveles, lo que cambiaron el acceso remoto, el IIoT y la analítica en la nube, y qué aplicar cuando redibujar la red no es una opción.

Última actualización:

¿Qué es el Modelo Purdue?

El modelo Purdue, formalmente Purdue Enterprise Reference Architecture (PERA), organiza un sistema de control industrial en niveles. El nivel 0 es el proceso físico y los niveles 4 y 5 son la TI corporativa. Una DMZ industrial en el nivel 3.5 separa las operaciones del negocio. La Universidad de Purdue lo redactó en los años noventa como modelo de integración de la fabricación. Nunca se diseñó como control de seguridad. El uso en seguridad llegó después y se basa en una hipótesis: el tráfico se mueve en vertical, nivel a nivel, y se puede inspeccionar en cada frontera.

Esa hipótesis ya no se cumple. Los niveles siguen siendo un vocabulario común excelente, y solo por eso merece la pena mantenerlos. Pero el diagrama ya no describe cómo circulan los paquetes en una planta moderna.

La jerarquía

Los niveles del modelo Purdue y qué hay en cada uno.

Hay seis niveles, contando la DMZ. La numeración sube desde el proceso físico. La mayoría de los diagramas de red van al revés, lo que suele causar confusión.

Nivel
Nivel 5
Nombre
Empresa
Qué hay ahí
TI corporativa, ERP, correo, red de negocio.
Si se compromete
Interrupción del negocio y un punto de apoyo con camino hacia la operación.
Nivel
Nivel 4
Nombre
Negocio del sitio
Qué hay ahí
Planificación de planta, logística, servicios TI del sitio.
Si se compromete
La planificación queda expuesta y el atacante está a un salto de la DMZ.
Nivel
Nivel 3.5
Nombre
DMZ industrial
Qué hay ahí
La frontera TI/OT: saltos, servidores de parches, intermediarios de datos, historiadores replicados.
Si se compromete
Se pierde todo el sentido del modelo. Ambos lados quedan expuestos a la vez.
Nivel
Nivel 3
Nombre
Operaciones del sitio
Qué hay ahí
Control de planta, historiadores, estaciones de ingeniería, MES.
Si se compromete
Recetas y lógica de control quedan al alcance, y las herramientas de ingeniería escriben hacia abajo.
Nivel
Nivel 2
Nombre
Supervisión
Qué hay ahí
SCADA, HMI, consolas de operador DCS.
Si se compromete
Se puede mostrar una cosa a los operadores mientras otra ocurre en el proceso.
Nivel
Nivel 1
Nombre
Control básico
Qué hay ahí
PLC, RTU, variadores, controladores de seguridad.
Si se compromete
La lógica de control puede alterarse. Aquí empiezan las consecuencias físicas.
Nivel
Nivel 0
Nombre
Proceso físico
Qué hay ahí
Sensores, actuadores, válvulas, motores.
Si se compromete
El proceso en sí. El daño se mide en equipos y seguridad de personas, no en datos.
THE PURDUE MODEL LEVELSITOT5ENTERPRISEERP · EMAIL · CORPORATE IT4SITE BUSINESSSCHEDULING · LOGISTICS · SITE IT3.5INDUSTRIAL DMZJUMP HOSTS · PATCH · DATA BROKERSADDED LATER, NOT IN PERA3SITE OPERATIONSHISTORIANS · MES · ENGINEERING WS2SUPERVISORYSCADA · HMI · DCS1BASIC CONTROLPLC · RTU · SAFETY CONTROLLERS0PHYSICAL PROCESSSENSORS · ACTUATORS · VALVESNUMBERING RUNS UPWARD FROM THE PHYSICAL PROCESS.

El nivel 3.5 es el discutido. No aparece en la PERA original; lo añadió la comunidad de seguridad precisamente porque el modelo no tenía respuesta para la frontera TI/OT. Conviene recordarlo cuando se presenta la DMZ como la idea central del modelo.

Qué cambió

Tres conexiones que se saltan los niveles.

Ninguna es un ataque. Son conexiones normales que el negocio aprobó. Por eso cuesta discutirlas, y por eso siguen ahí.

El acceso remoto se salta todos los niveles de un salto.

Una VPN de proveedor termina cerca del borde corporativo y alcanza un salto capaz de hablar con los controladores. En el diagrama ese camino cruza cinco fronteras. En la red es un único salto, y una credencial cubre toda la distancia. La separación existe en el dibujo, no en la tabla de rutas.

El IIoT envía los datos directamente fuera del edificio.

Una pasarela de borde publica directamente contra un servicio en la nube. Nunca toca los niveles 1, 2 ni 3, así que ninguna frontera la inspecciona, y el camino de vuelta es una entrada sin vigilancia por debajo de todo lo que la DMZ alcanza a ver.

La analítica en la nube difumina los niveles 3 y 4.

En cuanto un historiador replica a un panel en la nube, la distinción entre operaciones y negocio es un acuerdo de licencia, no un control de red. Un inquilino de nube comprometido llega a datos de planta que dos cortafuegos debían custodiar.

PATH AS DRAWN vs PATH ON THE WIREVENDOR REMOTE ACCESSAS DRAWNL5 → L4 → L3.5 → L3 → L2 → L1ON THE WIREL5 → L1, ONE HOPThe tunnel terminates near the edge and reaches a jump host that talks to controllers.IIoT EDGE GATEWAYAS DRAWNL0 → L1 → L2 → L3 → L3.5 → OUTON THE WIREL0 → INTERNET, DIRECTTelemetry is published straight to a cloud endpoint. No boundary is positioned to inspect it.CLOUD ANALYTICSAS DRAWNL3 → L3.5 → L4ON THE WIREL3 = L4, NO BOUNDARYOnce the historian replicates outward, the operations/business split is contractual, not enforced.
La frontera

La DMZ industrial concentra el riesgo en un punto.

La respuesta del modelo a la frontera TI/OT es un cruce único, compartido y muy defendido. Tenía sentido cuando los cruces eran raros. Escala mal cuando todo necesita cruzar.

Una brecha expone ambos lados

Todo lo que importa está delante o detrás de la DMZ. No hay una tercera posición. Comprometer el cruce es comprometer el planteamiento, no una máquina.

Tráfico sin relación comparte un único cuello de botella

Sesiones de proveedor, telemetría, distribución de parches y replicación de historiadores pasan por la misma frontera con la misma postura, porque solo hay una que ofrecerles.

La visibilidad termina en el cruce

La DMZ puede registrar que se permitió una conexión. Lo que esa conexión hace después, de este a oeste, sobre una red de planta plana, no es algo que un control de frontera esté situado para ver.

Los cambios llegan con semanas de retraso

Cada integración nueva es una solicitud de regla de cortafuegos. Las reglas se acumulan, nadie retira las viejas, y la política efectiva se aleja de la documentada.

EVERY UNLIKE FLOW, ONE BOUNDARYVENDOR SESSIONSIIoT TELEMETRYPATCH DISTRIBUTIONHISTORIAN REPLICATIONREMOTE SUPPORTL3.5INDUSTRIALDMZFLAT OT NETWORKEAST-WEST: UNSEENTHE DMZ LOGS THAT A CONNECTION WAS ALLOWED.WHAT IT DOES AFTERWARDS IS ON THE OTHER SIDE OF THE ONLY PLACE YOU WERE WATCHING.
Cumplimiento

Los auditores piden evidencias que los niveles no generan.

Esto suele ser lo que abre la conversación. Los marcos piden ahora evidencias por máquina y por identidad. Una frontera entre niveles no las genera.

Zonas y conductos de IEC 62443

La 62443 pide definir zonas por riesgo y los conductos entre ellas, y luego aplicar y documentar ambos. Los niveles Purdue son un punto de partida para las zonas, pero no son lo mismo, y meter un nivel entero en una zona rara vez se sostiene por riesgo.

NIST SP 800-82r3

La revisión actual se apartó de presentar Purdue como la arquitectura de referencia y se movió hacia la segmentación por zonas y el Zero Trust. Citar Purdue como su arquitectura ya no encaja limpiamente con la guía.

NERC CIP-005

El perímetro de seguridad electrónica debe enumerarse, y cada vía de acceso que lo atraviesa debe estar registrada. Los túneles de proveedor que eluden la jerarquía son justo lo que la norma quiere ver listado, y los que menos suelen aparecer en el diagrama.

CMMC y NIST SP 800-171

Se exige mínimo privilegio por sistema, con una traza por acceso. Una segmentación gruesa que mete decenas de activos en una zona de confianza no puede mostrar quién alcanzó qué activo, solo que algo alcanzó la zona.

Qué lo sustituye

Opciones de aplicación, comparadas.

Nada de esto sustituye al modelo Purdue como vocabulario. Estas opciones lo sustituyen como estrategia de aplicación, una tarea para la que nunca se diseñó.

Enfoque
Zonas y conductos (IEC 62443)
Qué cambia
Las zonas se trazan por riesgo y no por función, y cada conducto entre ellas es explícito y documentado.
Qué cuesta
Un análisis de riesgo real, y el trabajo político de acordar zonas entre operaciones y TI.
Enfoque
Microsegmentación
Qué cambia
El radio de impacto pasa a ser un activo o un grupo pequeño, en vez de un nivel entero.
Qué cuesta
Tradicionalmente un rediseño de VLAN y enrutamiento, y por eso se atasca en plantas existentes.
Enfoque
Zero Trust para OT
Qué cambia
Identidad y política se comprueban en cada sesión, en vez de deducirse de la subred de origen del paquete.
Qué cuesta
Una capa de identidad que las redes OT no suelen tener, y algún sitio donde aplicarla.
Enfoque
Redes definidas por software
Qué cambia
La política se define centralmente y se despliega, con lo que deja de acumularse la deriva de configuración.
Qué cuesta
Infraestructura y competencias nuevas, en la práctica solo viable en proyectos nuevos.
Enfoque
Mantener Purdue y añadir aplicación
Qué cambia
Los niveles siguen siendo el lenguaje común; el control real se traslada a una frontera por activo.
Qué cuesta
Lo menos disruptivo, pero solo funciona si el punto de aplicación puede situarse ante activos que no se pueden modificar.
Dónde encaja Access Gate

Proteja cada máquina sin redibujar la red.

La mayoría de las opciones anteriores suponen que se puede reestructurar la red. En una planta en marcha, los equipos a menudo no se pueden parchear, parar ni redireccionar. Ahí es donde el proyecto suele atascarse. La alternativa es dejar la topología como está. Se coloca una frontera delante de las máquinas que importan, una a una.

Se conecta a su red existente.

El equipo se conecta a la red existente en lugar de cortarla, así que el primer día es de bajo impacto. Después usted dirige hacia él los flujos que quiere proteger, activo por activo, y nada se mueve hasta que usted lo mueve.

Una frontera por máquina.

Cada activo protegido queda tras su propia frontera aplicada. Alcanzar uno no concede nada hacia el siguiente, así que el movimiento lateral que la DMZ nunca veía no tiene adónde ir.

Identidad verificada en cada sesión.

Cada conexión se vincula a una identidad con nombre, a un activo concreto y a un protocolo, con un límite temporal. Esa es la evidencia por activo que piden CIP-005, CMMC y la 62443, producida por la operación y no por un proyecto de auditoría aparte.

Funciona en máquinas que no pueden cambiar.

El activo conserva su IP, su firmware y su configuración. Un controlador de hace dos décadas obtiene la misma frontera aplicada que una estación de ingeniería actual, porque no se le pide nada.

ONE SHARED BOUNDARYINDUSTRIAL DMZPLC · LINE 3SAFETY CTRLHISTORIANHMI · PACKINGPAST THE CROSSING, EVERYTHING IS ADJACENTA BOUNDARY PER ASSETIDENTITY · PROTOCOL · TIMEPLC · LINE 3IDENTITY · PROTOCOL · TIMESAFETY CTRLIDENTITY · PROTOCOL · TIMEHISTORIANIDENTITY · PROTOCOL · TIMEHMI · PACKINGREACHING ONE GRANTS NOTHING TOWARD THE NEXTTHE LEVELS STAY AS DOCUMENTATION. THE ENFORCEMENT MOVES TO THE ASSET.
Transición

Cómo avanzar sin sustituir equipos.

No hace falta abandonar el modelo ni reconstruir la red. Localice dónde el diagrama y la planta no coinciden. Después cierre las brechas por orden de prioridad.

  1. 01

    Cartografíe el tráfico que realmente tiene, no el que el diagrama sugiere. Cada VPN, cada pasarela de borde, cada replicación a la nube. La diferencia entre ambos documentos es el hallazgo.

  2. 02

    Ordene los activos por consecuencia y no por nivel. Un controlador de seguridad y un PLC de alumbrado están en el mismo nivel y no son el mismo problema.

  3. 03

    Ponga una frontera delante de los activos de mayor consecuencia primero, y valide el patrón en unos pocos antes de comprometerse a un despliegue.

  4. 04

    Haga que cada túnel compartido termine en una pasarela que dé acceso con nombre, acotado y limitado en el tiempo. Una credencial de proveedor que abre toda una red es la mayor brecha en la mayoría de instalaciones.

  5. 05

    Registre en la frontera que ha creado, no solo en el borde de planta, y establezca qué es normal por activo para que lo anormal se vea.

  6. 06

    Mantenga los niveles Purdue en su documentación y en sus conversaciones. Perder el vocabulario común cuesta más de lo que ahorra.

Informe

Llévese el análisis completo.

La versión larga: cómo se erosiona la jerarquía en la práctica, por qué la DMZ industrial concentra el riesgo que debía reducir, y la arquitectura por activo que la sustituye.

12 páginas

Hecho

Qué aprenderá

Dónde dejan los cinco niveles de describir el tráfico real, y cuál de las tres elusiones suele aparecer primero en una planta existente.

La arquitectura por activo

Cómo desplegar fronteras por activo de forma incremental frente a equipos que no se pueden parchear, redireccionar ni apagar.

Siguiente paso

Vea cómo circula realmente el tráfico en su red.

¿Su diagrama Purdue y su tráfico real se han separado? Podemos mostrarle dónde están los atajos en su red. También podemos estimar qué supondría proteger las máquinas críticas.

Seguridad de redes OT

Cómo se impone una arquitectura de zonas en varios sitios sin rediseñar las VLAN.

Ver la solución

Repasar su propia topología

Una revisión sobre su instalación: dónde elude el tráfico la jerarquía, qué activos están expuestos y cómo sería la aplicación de políticas.

Preguntas frecuentes sobre el modelo Purdue.

3.5

El nivel de la DMZ industrial, que no aparece en la Purdue Enterprise Reference Architecture original. Lo añadió después la comunidad de seguridad.

Como arquitectura de seguridad, en gran parte sí. Como vocabulario común para describir una instalación industrial, no: sigue siendo el más útil que existe. Los niveles siguen explicando bien dónde está un sistema. El uso en seguridad suponía que el tráfico cruza los niveles en orden y se puede inspeccionar en cada frontera. Eso ya no es cierto en una planta con acceso remoto de proveedores, pasarelas IIoT y replicación en la nube. Mantenga los niveles para describir. No confíe en ellos para aplicar controles.

El modelo Purdue es una jerarquía descriptiva de niveles funcionales. IEC 62443 es una norma que pide definir zonas según el riesgo, definir los conductos entre ellas, y aplicar y documentar requisitos de seguridad para cada una. Los niveles de Purdue suelen servir como primer borrador de las zonas 62443. No son equivalentes, porque una zona se define por un riesgo compartido y no por una función compartida. Dos activos del mismo nivel Purdue pertenecen a menudo a zonas distintas.

Describen cosas sin relación y no son alternativas. El modelo OSI tiene siete capas que describen cómo se estructura una comunicación de red, desde la señalización física hasta la aplicación. El Modelo Purdue tiene niveles que describen dónde encajan los sistemas en una planta, desde el proceso físico hasta la TI corporativa. OSI responde a cómo se construye un paquete; Purdue responde a qué hace una máquina y dónde pertenece.

El nivel 0 es el proceso físico, sensores y actuadores. El nivel 1 es el control básico, los PLC, RTU y controladores de seguridad. El nivel 2 es la supervisión, SCADA y HMI. El nivel 3 son las operaciones del sitio, historiadores, MES y estaciones de ingeniería. El nivel 3.5 es la DMZ industrial, la frontera TI/OT. Los niveles 4 y 5 son el negocio del sitio y la TI corporativa. La numeración sube desde el proceso físico, al revés que la mayoría de diagramas de red.

No, y plantearlo como una elección rara vez ayuda. Mantenga los niveles como documentación y lenguaje común. Cambie dónde se aplica el control: de una frontera entre niveles a una frontera delante de cada activo, con la identidad verificada en cada sesión. La mayoría de las instalaciones acaban con Purdue en la pared y control por activo en la red. Es una posición coherente por sí misma.

PERA es el nombre completo de lo que todo el mundo llama modelo Purdue. Theodore Williams y el Purdue University Consortium lo publicaron a principios de los noventa como modelo de referencia para la fabricación integrada por ordenador. Abarcaba mucho más que la seguridad: describía toda la empresa, desde el proceso físico hasta la planificación del negocio. Lo que ha llegado al uso común es la jerarquía de niveles 0 a 5, más la DMZ industrial que los profesionales añadieron después en el 3.5. Cuando alguien dice Purdue reference model o Purdue reference architecture, se refiere a esa jerarquía, no al documento original del consorcio.

Le da un mapa común. Un mapa vale mucho cuando TI y OT describen la misma instalación con palabras distintas. Situar un activo en el nivel 1 o en el nivel 3 aclara qué hace, qué se comunica con él y qué costaría su compromiso. El modelo también hace visible el movimiento lateral: si el tráfico cruza tres niveles para llegar a un PLC, aparece como un hecho de diseño. Lo que no hace es aplicar nada. Los niveles son documentación. El valor en seguridad viene de unir el mapa con controles verificados en cada sesión, delante de cada activo.

Los niveles son el punto de partida habitual de la segmentación. Cada nivel se convierte en una zona, y el tráfico entre niveles pasa por un conducto controlado. La DMZ industrial es el paso entre TI y OT. Esa correspondencia explica por qué Purdue y segmentación van tan a menudo juntos, y también es donde el modelo muestra su edad. Segmentar por niveles supone que el tráfico se mueve en vertical, nivel a nivel. Eso dejó de ser cierto cuando las pasarelas IIoT empezaron a publicar desde el nivel 0 directamente a la nube. La segmentación sigue importando, pero la unidad útil es ahora el activo y no el nivel.