Seguridad SCADA. La guía completa.
Qué es, qué llega realmente a los sistemas de control, cómo proteger un SCADA sin parches ni paradas, qué normas se aplican y qué cambia según el sector.
Última actualización:
Seguridad SCADA: la guía completa, en un PDF de 38 páginas (en inglés).
Escrita para quienes mantienen en marcha el agua, la energía, los oleoductos y las plantas sin un equipo de seguridad OT detrás. Cada capítulo abre con una respuesta de dos frases que puede citar en una reunión; la última página es una lista de quince preguntas para llevar a su próxima reunión de operaciones.
Qué contiene
Qué es SCADA y por qué es distinto, los seis caminos que llegan a los controladores con el caso público detrás de cada uno, seis controles que no tocan ningún controlador, las cuatro formas en que las plantas controlan el acceso hoy, las normas como evidencia, un capítulo por sector y un plan para su primer año.
Véalo en una de sus plantas
Un appliance por planta, conectado a la red existente, con el primer flujo bajo control en un día. Traiga la lista; la repasamos con usted.
La seguridad SCADA es el conjunto de controles que hacen que un sistema de supervisión, control y adquisición de datos haga únicamente lo que sus operadores quieren. Ese sistema son los HMI, historians, RTU y PLC que hacen funcionar una planta, una red eléctrica o una red de agua.
Se diferencia de la seguridad IT en tres aspectos: los equipos no se pueden parchear ni reiniciar según un calendario, sus protocolos no llevan autenticación y una acción equivocada tiene un coste físico.
La respuesta práctica es controlar lo que llega a los controladores en lugar de modificar los propios controladores:
- conocer cada dispositivo
- poner un punto de control delante de cada uno
- dar a cada persona una sesión nominativa
- guardar un registro
Eso se hace en horas con un solo appliance en planta, sin tocar el propio SCADA.
Tres cosas la diferencian de la seguridad IT.
Un sistema SCADA es la capa de supervisión de un proceso industrial: un HMI donde el operador observa y actúa, un historian que almacena los valores, y una flota de RTU y PLC en campo que leen sensores y accionan bombas, válvulas e interruptores. Suele estar repartido en la distancia, una planta y sus estaciones de bombeo, un oleoducto y sus estaciones de compresión, una red eléctrica y sus subestaciones, y por eso tiene más conexiones remotas que cualquier otra capa de la planta.
No se puede parchear según un calendario. Un controlador que dirige un proceso se modifica durante una parada planificada, a veces una vez al año, a veces nunca. Las vulnerabilidades quedan abiertas durante toda la vida del dispositivo. Sus protocolos no llevan autenticación. Modbus, DNP3 y casi todo lo que habla el campo ejecutan cualquier comando bien formado desde cualquier origen de la red. Y una acción equivocada es física. Una consigna cambiada en una planta de agua no es una pérdida de datos; es dosificación química.
Así que la seguridad SCADA no puede ser seguridad de endpoints con otros logotipos. El equipo no va a ejecutar un agente ni va a aceptar una actualización. Lo que sí puede aceptar es una red delante que decida quién y qué pasa. Cada control de esta guía es esa idea aplicada a un problema concreto.
Alcance, no sofisticación.
Los incidentes publicados comparten una forma: alguien llegó a la red de control por un camino que nadie controlaba, y los protocolos hicieron el resto. La amenaza es hasta dónde llega una sola credencial, no lo ingenioso que sea el atacante. Seis caminos, en el orden en que suelen aparecer en una evaluación.
Acceso remoto sobre una red plana
Una credencial VPN compartida, el portátil de un integrador, un módem celular en un cuadro. Una vez dentro, el usuario llega a todos los PLC del segmento. Es el punto de entrada en la mayoría de los incidentes publicados en agua y manufactura.
Controladores que no se pueden parchear
Un PLC o un HMI que figura en la lista Known Exploited Vulnerabilities de CISA no se va a reiniciar este trimestre. La vulnerabilidad se queda; la única variable es quién puede llegar al dispositivo.
Protocolos sin autenticación
Modbus, DNP3 y la mayoría de los protocolos industriales ejecutan cualquier comando bien formado desde cualquier origen. Cualquier cosa en la red puede escribir en el proceso.
HMI y estaciones de ingeniería expuestos
Máquinas Windows que no pueden ejecutar un agente, alcanzables desde la red de oficina o, en el peor de los casos, desde internet. Son el camino entre un correo de phishing y una consigna.
Proveedores e integradores
Las personas que más a menudo acceden al SCADA no son empleados, no tienen cuenta en el directorio y se conectan desde lejos. Su acceso es el menos controlado y el más necesario.
Ningún registro de lo que se hizo
Cuando algo cambia, la pregunta es quién, cuándo y desde dónde. La mayoría de las redes SCADA no pueden responderla, así que cada incidente se convierte en un proyecto forense.
Para las vulnerabilidades en sí, las que CISA publica cada semana con un identificador ICSA, y las cinco preguntas de triaje que valen más que la puntuación CVSS, consulte Vulnerabilidades SCADA e ICS: los avisos, descifrados.
Seis controles, en este orden, sin tocar un controlador.
Cada uno es un control compensatorio en el sentido de IEC 62443 y NIST 800-82: el dispositivo no puede cumplir el requisito por sí mismo, así que lo cumple la red que tiene delante. Cada uno se despliega flujo a flujo, sin ventana de parada.
- 01
Conocer cada dispositivo
Un inventario construido a partir del propio tráfico, no de una hoja de cálculo: cada PLC, RTU, HMI e historian, con quién habla y por qué protocolo. Incluidos los equipos antiguos, porque no se instala nada en ellos.
Inventario de activos - 02
Poner un punto de control delante de cada controlador
Segmentar la red SCADA por activo y no por cable: un proxy en la ruta de los flujos decide qué llega a cada dispositivo. Sin rediseñar VLAN, sin redireccionar, sin ventana de parada.
Segmentación de red OT sin recablear - 03
Intermediar cada sesión remota
Operadores y proveedores mantienen su VPN o su enlace 4G, que termina en la pasarela. Un inicio de sesión nominativo, un activo, una tarea, toda la sesión grabada. La ruta directa hacia el segmento de control desaparece.
Cómo proteger el acceso remoto de proveedores a OT - 04
Poner MFA delante de lo que no puede hacer MFA
El controlador no puede pedir un segundo factor. La pasarela que tiene delante sí, para cada sesión humana, en equipos donde no se instala nada.
- 05
Filtrar el protocolo, no solo el puerto
Permitir lecturas y denegar escrituras, por código de función, por registro, por usuario. Un proveedor puede mirar un sensor sin poder mandar sobre el actuador de al lado.
Proteger Modbus - 06
Guardar el registro en la planta
Cada sesión, cada comando, en el appliance y en su SIEM. Es la evidencia que pide un auditor y la respuesta a la pregunta con la que empieza cada incidente.
De nada a un punto de control por controlador.
| Enfoque | Qué protege | Qué necesita | Qué se le escapa |
|---|---|---|---|
| No hacer nada (red plana) | Nada | Nada | Todo; una sola credencial llega a todos los controladores |
| VPN más firewall perimetral | El perímetro | Clientes VPN, reglas de firewall, una ventana de cambio | Cualquiera dentro del túnel; sin control por activo, sin registro de sesión |
| Plataforma de monitorización | Visibilidad y alertas | Sensores por segmento, una plataforma, integraciones para aplicar reglas | La propia aplicación de reglas: la alerta salta después de la escritura |
| Proxy en la ruta de los flujos (Access Gate) | Cada controlador, cada sesión | Un appliance por planta, conectado al switch existente | Investigación profunda de amenazas; combínelo con una plataforma de monitorización si tiene una |
Cinco regímenes, un solo conjunto de controles.
Piden lo mismo con palabras distintas: conocer sus activos, controlar y registrar el acceso, tener a los terceros con la correa corta y poder demostrarlo. Los seis controles anteriores producen esa evidencia como subproducto.
IEC 62443
La norma industrial. Zonas y conductos, niveles de seguridad y el requisito de que el acceso entre zonas esté controlado y registrado. La segmentación por activo es su aplicación directa.
Zonas y conductos IEC 62443NIST SP 800-82
La guía estadounidense de seguridad OT. Su capítulo de arquitectura es el modelo de Purdue con una DMZ; sus controles se corresponden con inventario, control de acceso y monitorización.
El modelo de PurdueNERC CIP
Eléctricas. CIP-005 exige un sistema intermedio para el acceso remoto interactivo; CIP-003-9 cubre el acceso remoto de proveedores en sitios de bajo impacto; CIP-015 añade la monitorización de la red interna.
Cumplimiento NERC CIPEPA, AWIA y normas estatales del agua
Agua y saneamiento. Las evaluaciones de riesgo y resiliencia de AWIA cubren los sistemas de control electrónicos; las normas del DEC y del DOH de Nueva York añaden obligaciones concretas de control de acceso y notificación a partir de enero de 2027.
Agua y saneamientoNIS2
Entidades esenciales e importantes de la UE. El artículo 21 exige control de acceso, seguridad de la cadena de suministro y gestión de incidentes; el acceso de terceros al SCADA entra de lleno.
NIS2 para OTLos mismos controles, plantas distintas.
Agua y saneamiento
Sistemas pequeños, sin personal de seguridad OT, estaciones de bombeo remotas, operadores de guardia e integradores que se conectan desde fuera. El patrón que funciona es un appliance en la planta y una ruta intermediada para cada sesión remota.
Seguridad SCADA para sistemas de aguaPetróleo y gas
SCADA distribuido a lo largo de oleoductos, estaciones de compresión y cabezales de pozo, alcanzado por enlaces que no son suyos. El control está en cada sitio, no en un firewall central.
Seguridad SCADA para oleoductos y gasoductosEléctrico
Subestaciones, centros de control y las obligaciones NERC CIP que traen consigo. El sistema intermedio para el acceso remoto es la misma pasarela.
NERC CIPManufactura
Máquinas CNC, PLC y HMI en planta, proveedores que necesitan entrar cada semana y una línea de producción que no se para por una ventana de cambio.
Manufactura¿Sigue siendo SCADA, o DCS, o solo PLC? La jerarquía, y lo que cambia para la seguridad en cada capa, está en PLC vs SCADA vs DCS y Seguridad ICS vs SCADA.
Seguridad SCADA, con respuestas.
La seguridad SCADA es el conjunto de controles que mantienen un sistema de supervisión y adquisición de datos, sus HMI, historians, RTU y PLC, haciendo únicamente lo que sus operadores pretenden. Como el equipo no se puede parchear según un calendario y sus protocolos no llevan autenticación, la forma práctica de la seguridad SCADA es controlar lo que llega a los controladores: un inventario, un punto de control delante de cada dispositivo, una sesión nominativa y grabada para cada persona, y un registro guardado en la planta.
El acceso remoto sobre una red plana. Una credencial VPN compartida, el portátil de un proveedor o un módem celular dan a un solo usuario alcance a todos los controladores del segmento, y los protocolos que hay detrás ejecutan cualquier comando. La mayoría de los incidentes publicados en agua y manufactura empezaron ahí, no con un exploit sofisticado.
Controlando la ruta hacia el dispositivo en lugar del dispositivo. Ponga un appliance delante de la red SCADA, dirija cada flujo a través de él uno a uno, y deje que decida quién llega a qué controlador, con qué comandos de protocolo, grabando la sesión. El PLC y el HMI no instalan nada y nunca se reinician. Es el control compensatorio que tanto IEC 62443 como NIST 800-82 aceptan para equipos que no pueden cumplir un requisito tal como está escrito.
ICS es el término amplio para los sistemas de control industrial: SCADA, DCS, PLC y sistemas de seguridad juntos. SCADA es la capa de supervisión, normalmente repartida por un área extensa, que recoge datos y envía comandos al campo. La seguridad SCADA es, por tanto, la seguridad ICS aplicada a la capa con más conexiones remotas y menos control físico sobre los extremos.
Sí, en casi todos los sistemas de agua, oleoductos, redes eléctricas y plantas. El equipo suele tener entre diez y treinta años, y precisamente por eso no se puede proteger parcheando: hay que protegerlo controlando el acceso a él.
Seis, en orden: construir un inventario vivo a partir del tráfico; segmentar por activo con un punto de control delante de cada controlador; terminar cada VPN en una pasarela que intermedie cada sesión remota; poner MFA delante de los dispositivos que no pueden hacerlo por sí mismos; filtrar los protocolos industriales por comando, no solo por puerto; y guardar un registro de cada sesión en la planta. Hágalo en ese orden, flujo a flujo, sin ventana de parada.
La pasarela es el primer servicio que despliega, no el último.
OT seguro, cero interrupciones y una base sobre la que construir.
Access Gate pone la capacidad de cómputo en la red, junto a sus activos. Una vez instalada la pasarela, el mismo equipo aloja los servicios que integran el OT de forma segura: acceso remoto, pasarelas de protocolo, DNS y hora, historian, servidor de actualizaciones. Sin un segundo equipo, sin nube.