TroutTrout
Soluciones / Segmentación OT

Segmentación OT sin recableado ni rediseño de VLAN.

A medida que IT se integra con OT, la segmentación de red y las Zonas Purdue (la forma estándar de estructurar las redes OT en capas) son prácticas recomendadas consolidadas, y la mayoría de los entornos ya las aplican en cierta medida. Access Gate las potencia bloqueando el acceso, aplicando la identidad y registrando la actividad.

OT NETWORK — ZERO-TRUST WITH ACCESS GATELIVEMPLS, APN, TUNNELSINTERNET / WANSITE BFIREWALL / ROUTERphysical wireLANZERO-TRUST OVERLAYVLANTagged & TrunkSECURITYAuth, Encryption, ACLOT SERVICESDNS, NTP, Protocol Gateway,Remote AccessACCESS GATEIT CLIENTIT SERVERZONE A OTZONE B OTDesktopDesktopDesktopDesktopIT SERVICESApps, SIEM, etcHMISensorDesktopPLCHMISensorPLCDesktop
Segmentación y Capas Límites

El Modelo de Referencia Purdue y el problema de seguridad OT.

El Modelo de Referencia Purdue organiza una red industrial en niveles. El nivel 0 es el proceso físico: los sensores y actuadores en la línea. El nivel 1 es el control básico, los PLCs y RTUs que gestionan ese proceso. El nivel 2 es el control supervisorio, los servidores SCADA y los HMIs. El nivel 3 es la operación del sitio, donde residen el historiador y el MES. Los niveles 4 y 5 corresponden a la empresa: ERP, correo electrónico y el resto de la IT corporativa.

El límite IT/OT es el punto de confluencia al que apuntan los atacantes. Además, se vuelve cada vez más frágil con la creciente digitalización. El mantenimiento remoto y los flujos de datos hacia la nube son ejemplos claros de los desafíos que enfrentan Purdue y los esfuerzos de segmentación.

El resultado es que la mayoría de los sitios permanecen planos o solo parcialmente segmentados, no porque los operadores desconozcan el modelo, sino porque aplicarlo de forma retroactiva sobre una red en producción resulta demasiado disruptivo.

Alineación con IEC 62443

Zonas y Conductos IEC 62443.

En IEC 62443: una zona es una agrupación de activos que comparten los mismos requisitos de seguridad y un Nivel de Seguridad común. El estándar define cuatro, desde SL1 (protección contra violaciones casuales o accidentales) hasta SL4 (protección contra un actor a nivel estatal con recursos ampliados). Un conducto es la ruta de comunicación controlada entre dos zonas.

La parte difícil es implementar conductos en una red que ya está en funcionamiento, lo que tradicionalmente implica un rediseño de VLAN: redireccionamiento de equipos, reconfiguración de switches y parada de producción para el cambio. Para la mayoría de los operadores, ese tiempo de inactividad es el obstáculo que mantiene una red plana como tal durante otro año.

Cómo se despliega Access Gate

Ciberseguridad OT sin rediseño de red.

FASE 1

Conectar Access Gate a la red

Access Gate se despliega junto a la red existente en una arquitectura de agregación o lollipop. Sin cambios de VLAN. Sin agentes en PLCs ni endpoints OT.

FASE 2

Consolidación Zero Trust.

La superposición se convierte en el nuevo tejido Zero Trust. La migración se ejecuta a aproximadamente 10 sistemas por hora a través del proxy Access Gate, por lo que un sitio de 100 sistemas se completa en un solo día. Los administradores de IT y los operadores de OT gestionan las políticas mediante acceso basado en roles en una interfaz compartida.

Implementación

Access Gate se adapta a tu red

Elige tu entorno para ver dónde se ubica el Access Gate, qué nivel de cobertura Zero-Trust obtienes y el camino de migración, desde cobertura completa hasta cobertura parcial.

Access Gate: implementa Zero TrustSelecciona una opción para resaltar su ruta
Ver la guía de implementación completa
La segunda capa de valor

Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.

El OT pasa a través de usted, no a su alrededor.

Con la confianza de operadores industriales y de infraestructuras críticas.

Saint-Gervais Domaine Skiable
55

sitios distribuidos protegidos en entornos operativos exigentes, asegurando infraestructuras críticas sin agentes ni interrupciones.

Ver el caso de éxito

Confiado por empresas líderes

Thales
Orange Cyberdefense
Carahsoft
John Cockerill
NeverHack
Kyron
Eden Cluster
Airicom
Skynopy
Preguntas frecuentes

Seguridad de redes OT, respondida.

6

Purdue, zonas IEC 62443, política multisitio y el despliegue en dos fases de Access Gate

El Modelo de Referencia Purdue (parte de ISA-95) es la arquitectura estándar para los sistemas de control industrial. Define seis niveles lógicos, desde el Nivel 0 (el proceso físico: sensores y actuadores) hasta el Nivel 1 (control básico: PLCs y RTUs), el Nivel 2 (control supervisorio: SCADA y HMIs), el Nivel 3 (operaciones de planta y MES), hasta los Niveles 4 y 5 (IT empresarial). En seguridad OT, el modelo es relevante porque sitúa el límite IT/OT en el Nivel 3 y define qué sistemas nunca deben comunicarse directamente entre sí. Esa es la base de la segmentación.

IEC 62443 formaliza la segmentación al estilo Purdue en dos construcciones. Una zona es una agrupación de activos que comparten los mismos requisitos de seguridad y un Nivel de Seguridad (SL1 a SL4) común. Un conducto es la ruta de comunicación controlada entre zonas. Define y aplica con exactitud qué tráfico puede cruzar un límite de zona y bajo qué condiciones. Sin conductos, un diagrama de zonas es meramente teórico: cualquier dispositivo puede seguir alcanzando a cualquier otro.

Access Gate se despliega en dos fases. En la Fase 1, se ubica adyacente a la red existente en el límite Nivel 3 / DMZ y crea una capa superpuesta de Zero Trust sobre las zonas Purdue. Sin reconfiguración de VLANs, sin agentes en PLCs ni en endpoints OT, sin tiempo de inactividad en producción. La visibilidad y el control de acceso basado en identidad son inmediatos. En la Fase 2, esa capa superpuesta se convierte en el nuevo tejido Zero Trust a medida que los sistemas migran detrás de la puerta de acceso, sin necesidad de reemplazar los switches.

La Fase 1, la capa superpuesta adyacente, está activa en horas, no en meses. La migración de la Fase 2 avanza a un ritmo de aproximadamente 10 sistemas por hora a través del proxy de Access Gate, por lo que un entorno OT de 100 sistemas se completa en aproximadamente una jornada laboral. Compárelo con los meses que requiere un proyecto tradicional de rediseño y consolidación de VLANs, cuya mayor parte corresponde a control de cambios y validación, no a la propia transición.

El Artículo 21 de NIS2 no menciona explícitamente IEC 62443, pero sus medidas técnicas (segmentación de red, control de acceso, registro de eventos) se corresponden directamente con el modelo de zonas y conductos. Las directrices nacionales para operadores OT, incluidas las de ANSSI en Francia, tratan IEC 62443 como el estándar técnico de implementación reconocido para esas obligaciones, por lo que construir según las zonas de IEC 62443 es la vía práctica para demostrar la segmentación exigida por el Artículo 21.

Access Gate ofrece gestión centralizada de políticas en todos los sitios desde una única interfaz de usuario basada en roles. Cada sitio se despliega de forma independiente en la Fase 1, sin interdependencia entre sitios y sin una transición masiva. Desde el primer día de la Fase 2, los sitios se integran en un único tejido Zero Trust unificado. Los administradores de IT establecen políticas a nivel empresarial mientras los operadores OT mantienen el control a nivel de sitio, de modo que un grupo de 50 sitios mantiene una postura coherente de zonas IEC 62443 sin necesidad de enviar un equipo de red a cada planta.

La seguridad OT (tecnología operativa) protege los sistemas industriales que ejecutan procesos físicos: PLC, HMI, SCADA y los servidores legacy que hay detrás de ellos. A diferencia de la seguridad IT, no puede depender de agentes en los endpoints ni de parcheos frecuentes, por lo que Access Gate aplica identidad, segmentación y monitorización a nivel de red con un proxy Zero-Trust delante de cada activo, sin agentes y sin tiempo de inactividad.

La seguridad IT defiende los datos y los dispositivos de usuario, donde los agentes, los parches y los reinicios son rutinarios. La seguridad OT defiende la disponibilidad y la seguridad en equipos que a menudo no se pueden parchear, no admiten agentes ni se pueden desconectar. Access Gate añade acceso Zero-Trust, microsegmentación y auditoría a nivel de red en lugar de en el dispositivo, de modo que la protección no interrumpe la producción.