TroutTrout

Seguridad SCADA. La guía completa.

Qué es, qué llega realmente a los sistemas de control, cómo proteger un SCADA sin parches ni paradas, qué normas se aplican y qué cambia según el sector.

Última actualización:

Guía para operadores, PDF en inglés

Seguridad SCADA: la guía completa, en un PDF de 38 páginas (en inglés).

Escrita para quienes mantienen en marcha el agua, la energía, los oleoductos y las plantas sin un equipo de seguridad OT detrás. Cada capítulo abre con una respuesta de dos frases que puede citar en una reunión; la última página es una lista de quince preguntas para llevar a su próxima reunión de operaciones.

Hecho

Qué contiene

Qué es SCADA y por qué es distinto, los seis caminos que llegan a los controladores con el caso público detrás de cada uno, seis controles que no tocan ningún controlador, las cuatro formas en que las plantas controlan el acceso hoy, las normas como evidencia, un capítulo por sector y un plan para su primer año.

PDF en inglés, 38 páginas

Véalo en una de sus plantas

Un appliance por planta, conectado a la red existente, con el primer flujo bajo control en un día. Traiga la lista; la repasamos con usted.

Solicitar una demo
La respuesta corta

La seguridad SCADA es el conjunto de controles que hacen que un sistema de supervisión, control y adquisición de datos haga únicamente lo que sus operadores quieren. Ese sistema son los HMI, historians, RTU y PLC que hacen funcionar una planta, una red eléctrica o una red de agua.

Se diferencia de la seguridad IT en tres aspectos: los equipos no se pueden parchear ni reiniciar según un calendario, sus protocolos no llevan autenticación y una acción equivocada tiene un coste físico.

La respuesta práctica es controlar lo que llega a los controladores en lugar de modificar los propios controladores:

  • conocer cada dispositivo
  • poner un punto de control delante de cada uno
  • dar a cada persona una sesión nominativa
  • guardar un registro

Eso se hace en horas con un solo appliance en planta, sin tocar el propio SCADA.

¿Qué es la seguridad SCADA?

Tres cosas la diferencian de la seguridad IT.

Un sistema SCADA es la capa de supervisión de un proceso industrial: un HMI donde el operador observa y actúa, un historian que almacena los valores, y una flota de RTU y PLC en campo que leen sensores y accionan bombas, válvulas e interruptores. Suele estar repartido en la distancia, una planta y sus estaciones de bombeo, un oleoducto y sus estaciones de compresión, una red eléctrica y sus subestaciones, y por eso tiene más conexiones remotas que cualquier otra capa de la planta.

No se puede parchear según un calendario. Un controlador que dirige un proceso se modifica durante una parada planificada, a veces una vez al año, a veces nunca. Las vulnerabilidades quedan abiertas durante toda la vida del dispositivo. Sus protocolos no llevan autenticación. Modbus, DNP3 y casi todo lo que habla el campo ejecutan cualquier comando bien formado desde cualquier origen de la red. Y una acción equivocada es física. Una consigna cambiada en una planta de agua no es una pérdida de datos; es dosificación química.

Así que la seguridad SCADA no puede ser seguridad de endpoints con otros logotipos. El equipo no va a ejecutar un agente ni va a aceptar una actualización. Lo que sí puede aceptar es una red delante que decida quién y qué pasa. Cada control de esta guía es esa idea aplicada a un problema concreto.

¿Cuál es la mayor ciberamenaza para los sistemas SCADA?

Alcance, no sofisticación.

Los incidentes publicados comparten una forma: alguien llegó a la red de control por un camino que nadie controlaba, y los protocolos hicieron el resto. La amenaza es hasta dónde llega una sola credencial, no lo ingenioso que sea el atacante. Seis caminos, en el orden en que suelen aparecer en una evaluación.

Acceso remoto sobre una red plana

Una credencial VPN compartida, el portátil de un integrador, un módem celular en un cuadro. Una vez dentro, el usuario llega a todos los PLC del segmento. Es el punto de entrada en la mayoría de los incidentes publicados en agua y manufactura.

Controladores que no se pueden parchear

Un PLC o un HMI que figura en la lista Known Exploited Vulnerabilities de CISA no se va a reiniciar este trimestre. La vulnerabilidad se queda; la única variable es quién puede llegar al dispositivo.

Protocolos sin autenticación

Modbus, DNP3 y la mayoría de los protocolos industriales ejecutan cualquier comando bien formado desde cualquier origen. Cualquier cosa en la red puede escribir en el proceso.

HMI y estaciones de ingeniería expuestos

Máquinas Windows que no pueden ejecutar un agente, alcanzables desde la red de oficina o, en el peor de los casos, desde internet. Son el camino entre un correo de phishing y una consigna.

Proveedores e integradores

Las personas que más a menudo acceden al SCADA no son empleados, no tienen cuenta en el directorio y se conectan desde lejos. Su acceso es el menos controlado y el más necesario.

Ningún registro de lo que se hizo

Cuando algo cambia, la pregunta es quién, cuándo y desde dónde. La mayoría de las redes SCADA no pueden responderla, así que cada incidente se convierte en un proyecto forense.

Para las vulnerabilidades en sí, las que CISA publica cada semana con un identificador ICSA, y las cinco preguntas de triaje que valen más que la puntuación CVSS, consulte Vulnerabilidades SCADA e ICS: los avisos, descifrados.

Cómo proteger los sistemas SCADA

Seis controles, en este orden, sin tocar un controlador.

Cada uno es un control compensatorio en el sentido de IEC 62443 y NIST 800-82: el dispositivo no puede cumplir el requisito por sí mismo, así que lo cumple la red que tiene delante. Cada uno se despliega flujo a flujo, sin ventana de parada.

  1. 01

    Conocer cada dispositivo

    Un inventario construido a partir del propio tráfico, no de una hoja de cálculo: cada PLC, RTU, HMI e historian, con quién habla y por qué protocolo. Incluidos los equipos antiguos, porque no se instala nada en ellos.

    Inventario de activos
  2. 02

    Poner un punto de control delante de cada controlador

    Segmentar la red SCADA por activo y no por cable: un proxy en la ruta de los flujos decide qué llega a cada dispositivo. Sin rediseñar VLAN, sin redireccionar, sin ventana de parada.

    Segmentación de red OT sin recablear
  3. 03

    Intermediar cada sesión remota

    Operadores y proveedores mantienen su VPN o su enlace 4G, que termina en la pasarela. Un inicio de sesión nominativo, un activo, una tarea, toda la sesión grabada. La ruta directa hacia el segmento de control desaparece.

    Cómo proteger el acceso remoto de proveedores a OT
  4. 04

    Poner MFA delante de lo que no puede hacer MFA

    El controlador no puede pedir un segundo factor. La pasarela que tiene delante sí, para cada sesión humana, en equipos donde no se instala nada.

  5. 05

    Filtrar el protocolo, no solo el puerto

    Permitir lecturas y denegar escrituras, por código de función, por registro, por usuario. Un proveedor puede mirar un sensor sin poder mandar sobre el actuador de al lado.

    Proteger Modbus
  6. 06

    Guardar el registro en la planta

    Cada sesión, cada comando, en el appliance y en su SIEM. Es la evidencia que pide un auditor y la respuesta a la pregunta con la que empieza cada incidente.

Cuatro formas de hacerlo

De nada a un punto de control por controlador.

Enfoque
No hacer nada (red plana)
Qué protege
Nada
Qué necesita
Nada
Qué se le escapa
Todo; una sola credencial llega a todos los controladores
Enfoque
VPN más firewall perimetral
Qué protege
El perímetro
Qué necesita
Clientes VPN, reglas de firewall, una ventana de cambio
Qué se le escapa
Cualquiera dentro del túnel; sin control por activo, sin registro de sesión
Enfoque
Plataforma de monitorización
Qué protege
Visibilidad y alertas
Qué necesita
Sensores por segmento, una plataforma, integraciones para aplicar reglas
Qué se le escapa
La propia aplicación de reglas: la alerta salta después de la escritura
Enfoque
Proxy en la ruta de los flujos (Access Gate)
Qué protege
Cada controlador, cada sesión
Qué necesita
Un appliance por planta, conectado al switch existente
Qué se le escapa
Investigación profunda de amenazas; combínelo con una plataforma de monitorización si tiene una
¿Qué normas se aplican a la seguridad SCADA?

Cinco regímenes, un solo conjunto de controles.

Piden lo mismo con palabras distintas: conocer sus activos, controlar y registrar el acceso, tener a los terceros con la correa corta y poder demostrarlo. Los seis controles anteriores producen esa evidencia como subproducto.

IEC 62443

La norma industrial. Zonas y conductos, niveles de seguridad y el requisito de que el acceso entre zonas esté controlado y registrado. La segmentación por activo es su aplicación directa.

Zonas y conductos IEC 62443

NIST SP 800-82

La guía estadounidense de seguridad OT. Su capítulo de arquitectura es el modelo de Purdue con una DMZ; sus controles se corresponden con inventario, control de acceso y monitorización.

El modelo de Purdue

NERC CIP

Eléctricas. CIP-005 exige un sistema intermedio para el acceso remoto interactivo; CIP-003-9 cubre el acceso remoto de proveedores en sitios de bajo impacto; CIP-015 añade la monitorización de la red interna.

Cumplimiento NERC CIP

EPA, AWIA y normas estatales del agua

Agua y saneamiento. Las evaluaciones de riesgo y resiliencia de AWIA cubren los sistemas de control electrónicos; las normas del DEC y del DOH de Nueva York añaden obligaciones concretas de control de acceso y notificación a partir de enero de 2027.

Agua y saneamiento

NIS2

Entidades esenciales e importantes de la UE. El artículo 21 exige control de acceso, seguridad de la cadena de suministro y gestión de incidentes; el acceso de terceros al SCADA entra de lleno.

NIS2 para OT
Seguridad SCADA por sector

Los mismos controles, plantas distintas.

Agua y saneamiento

Sistemas pequeños, sin personal de seguridad OT, estaciones de bombeo remotas, operadores de guardia e integradores que se conectan desde fuera. El patrón que funciona es un appliance en la planta y una ruta intermediada para cada sesión remota.

Seguridad SCADA para sistemas de agua

Petróleo y gas

SCADA distribuido a lo largo de oleoductos, estaciones de compresión y cabezales de pozo, alcanzado por enlaces que no son suyos. El control está en cada sitio, no en un firewall central.

Seguridad SCADA para oleoductos y gasoductos

Eléctrico

Subestaciones, centros de control y las obligaciones NERC CIP que traen consigo. El sistema intermedio para el acceso remoto es la misma pasarela.

NERC CIP

Manufactura

Máquinas CNC, PLC y HMI en planta, proveedores que necesitan entrar cada semana y una línea de producción que no se para por una ventana de cambio.

Manufactura

¿Sigue siendo SCADA, o DCS, o solo PLC? La jerarquía, y lo que cambia para la seguridad en cada capa, está en PLC vs SCADA vs DCS y Seguridad ICS vs SCADA.

Preguntas

Seguridad SCADA, con respuestas.

La seguridad SCADA es el conjunto de controles que mantienen un sistema de supervisión y adquisición de datos, sus HMI, historians, RTU y PLC, haciendo únicamente lo que sus operadores pretenden. Como el equipo no se puede parchear según un calendario y sus protocolos no llevan autenticación, la forma práctica de la seguridad SCADA es controlar lo que llega a los controladores: un inventario, un punto de control delante de cada dispositivo, una sesión nominativa y grabada para cada persona, y un registro guardado en la planta.

El acceso remoto sobre una red plana. Una credencial VPN compartida, el portátil de un proveedor o un módem celular dan a un solo usuario alcance a todos los controladores del segmento, y los protocolos que hay detrás ejecutan cualquier comando. La mayoría de los incidentes publicados en agua y manufactura empezaron ahí, no con un exploit sofisticado.

Controlando la ruta hacia el dispositivo en lugar del dispositivo. Ponga un appliance delante de la red SCADA, dirija cada flujo a través de él uno a uno, y deje que decida quién llega a qué controlador, con qué comandos de protocolo, grabando la sesión. El PLC y el HMI no instalan nada y nunca se reinician. Es el control compensatorio que tanto IEC 62443 como NIST 800-82 aceptan para equipos que no pueden cumplir un requisito tal como está escrito.

ICS es el término amplio para los sistemas de control industrial: SCADA, DCS, PLC y sistemas de seguridad juntos. SCADA es la capa de supervisión, normalmente repartida por un área extensa, que recoge datos y envía comandos al campo. La seguridad SCADA es, por tanto, la seguridad ICS aplicada a la capa con más conexiones remotas y menos control físico sobre los extremos.

Sí, en casi todos los sistemas de agua, oleoductos, redes eléctricas y plantas. El equipo suele tener entre diez y treinta años, y precisamente por eso no se puede proteger parcheando: hay que protegerlo controlando el acceso a él.

Seis, en orden: construir un inventario vivo a partir del tráfico; segmentar por activo con un punto de control delante de cada controlador; terminar cada VPN en una pasarela que intermedie cada sesión remota; poner MFA delante de los dispositivos que no pueden hacerlo por sí mismos; filtrar los protocolos industriales por comando, no solo por puerto; y guardar un registro de cada sesión en la planta. Hágalo en ese orden, flujo a flujo, sin ventana de parada.

La pasarela es el primer servicio que despliega, no el último.

OT seguro, cero interrupciones y una base sobre la que construir.

Access Gate pone la capacidad de cómputo en la red, junto a sus activos. Una vez instalada la pasarela, el mismo equipo aloja los servicios que integran el OT de forma segura: acceso remoto, pasarelas de protocolo, DNS y hora, historian, servidor de actualizaciones. Sin un segundo equipo, sin nube.