Segmentación OT sin recableado ni rediseño de VLAN.
A medida que IT se integra con OT, la segmentación de red y las Zonas Purdue (la forma estándar de estructurar las redes OT en capas) son prácticas recomendadas consolidadas, y la mayoría de los entornos ya las aplican en cierta medida. Access Gate las potencia bloqueando el acceso, aplicando la identidad y registrando la actividad.
El Modelo de Referencia Purdue y el problema de seguridad OT.
El Modelo de Referencia Purdue organiza una red industrial en niveles. El nivel 0 es el proceso físico: los sensores y actuadores en la línea. El nivel 1 es el control básico, los PLCs y RTUs que gestionan ese proceso. El nivel 2 es el control supervisorio, los servidores SCADA y los HMIs. El nivel 3 es la operación del sitio, donde residen el historiador y el MES. Los niveles 4 y 5 corresponden a la empresa: ERP, correo electrónico y el resto de la IT corporativa.
El límite IT/OT es el punto de confluencia al que apuntan los atacantes. Además, se vuelve cada vez más frágil con la creciente digitalización. El mantenimiento remoto y los flujos de datos hacia la nube son ejemplos claros de los desafíos que enfrentan Purdue y los esfuerzos de segmentación.
El resultado es que la mayoría de los sitios permanecen planos o solo parcialmente segmentados, no porque los operadores desconozcan el modelo, sino porque aplicarlo de forma retroactiva sobre una red en producción resulta demasiado disruptivo.
Zonas y Conductos IEC 62443.
En IEC 62443: una zona es una agrupación de activos que comparten los mismos requisitos de seguridad y un Nivel de Seguridad común. El estándar define cuatro, desde SL1 (protección contra violaciones casuales o accidentales) hasta SL4 (protección contra un actor a nivel estatal con recursos ampliados). Un conducto es la ruta de comunicación controlada entre dos zonas.
La parte difícil es implementar conductos en una red que ya está en funcionamiento, lo que tradicionalmente implica un rediseño de VLAN: redireccionamiento de equipos, reconfiguración de switches y parada de producción para el cambio. Para la mayoría de los operadores, ese tiempo de inactividad es el obstáculo que mantiene una red plana como tal durante otro año.
Ciberseguridad OT sin rediseño de red.
Conectar Access Gate a la red
Access Gate se despliega junto a la red existente en una arquitectura de agregación o lollipop. Sin cambios de VLAN. Sin agentes en PLCs ni endpoints OT.
Consolidación Zero Trust.
La superposición se convierte en el nuevo tejido Zero Trust. La migración se ejecuta a aproximadamente 10 sistemas por hora a través del proxy Access Gate, por lo que un sitio de 100 sistemas se completa en un solo día. Los administradores de IT y los operadores de OT gestionan las políticas mediante acceso basado en roles en una interfaz compartida.
Escenarios de despliegue.
Grupo industrial multisitio
Un gran grupo con OT heterogéneo (Siemens en una planta, Rockwell en la siguiente, Schneider en una tercera) no puede estandarizarse en las herramientas de un solo proveedor. La capa superpuesta es agnóstica al proveedor: aplica zonas y conductos en la capa de red por encima de los PLC y protocolos que utilice cada sitio, y centraliza la política en todos ellos.
Aprender másFabricante de un solo sitio bajo NIS2
Una Entidad Importante bajo NIS2 necesita demostrar la segmentación y el control de acceso del Artículo 21 sin un proyecto de capital. La Fase 1 incorpora el sitio al alcance en cuestión de horas; la Fase 2 consolida hacia un tejido Zero Trust completo en los días siguientes, con evidencia de auditoría generada desde la primera sesión.
Aprender másOperadora de servicios públicos con SCADA heredado
Un operador de servicios públicos que ejecuta SCADA heredado en los Niveles 1-2 no puede instalar agentes en los RTU ni aceptar escaneos activos cerca de los sistemas de seguridad. La capa superpuesta adyacente observa de forma pasiva y gestiona el acceso sin tocar los dispositivos de campo, para luego convertirse en el punto de aplicación a medida que el entorno migra hacia ella.
Aprender másAccess Gate se adapta a tu red
Elige tu entorno para ver dónde se ubica el Access Gate, qué nivel de cobertura Zero-Trust obtienes y el camino de migración, desde cobertura completa hasta cobertura parcial.
Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.
El OT pasa a través de usted, no a su alrededor.
Con la confianza de operadores industriales y de infraestructuras críticas.
sitios distribuidos protegidos en entornos operativos exigentes, asegurando infraestructuras críticas sin agentes ni interrupciones.
Seguridad de redes OT, respondida.
Purdue, zonas IEC 62443, política multisitio y el despliegue en dos fases de Access Gate
El Modelo de Referencia Purdue (parte de ISA-95) es la arquitectura estándar para los sistemas de control industrial. Define seis niveles lógicos, desde el Nivel 0 (el proceso físico: sensores y actuadores) hasta el Nivel 1 (control básico: PLCs y RTUs), el Nivel 2 (control supervisorio: SCADA y HMIs), el Nivel 3 (operaciones de planta y MES), hasta los Niveles 4 y 5 (IT empresarial). En seguridad OT, el modelo es relevante porque sitúa el límite IT/OT en el Nivel 3 y define qué sistemas nunca deben comunicarse directamente entre sí. Esa es la base de la segmentación.
IEC 62443 formaliza la segmentación al estilo Purdue en dos construcciones. Una zona es una agrupación de activos que comparten los mismos requisitos de seguridad y un Nivel de Seguridad (SL1 a SL4) común. Un conducto es la ruta de comunicación controlada entre zonas. Define y aplica con exactitud qué tráfico puede cruzar un límite de zona y bajo qué condiciones. Sin conductos, un diagrama de zonas es meramente teórico: cualquier dispositivo puede seguir alcanzando a cualquier otro.
Access Gate se despliega en dos fases. En la Fase 1, se ubica adyacente a la red existente en el límite Nivel 3 / DMZ y crea una capa superpuesta de Zero Trust sobre las zonas Purdue. Sin reconfiguración de VLANs, sin agentes en PLCs ni en endpoints OT, sin tiempo de inactividad en producción. La visibilidad y el control de acceso basado en identidad son inmediatos. En la Fase 2, esa capa superpuesta se convierte en el nuevo tejido Zero Trust a medida que los sistemas migran detrás de la puerta de acceso, sin necesidad de reemplazar los switches.
La Fase 1, la capa superpuesta adyacente, está activa en horas, no en meses. La migración de la Fase 2 avanza a un ritmo de aproximadamente 10 sistemas por hora a través del proxy de Access Gate, por lo que un entorno OT de 100 sistemas se completa en aproximadamente una jornada laboral. Compárelo con los meses que requiere un proyecto tradicional de rediseño y consolidación de VLANs, cuya mayor parte corresponde a control de cambios y validación, no a la propia transición.
El Artículo 21 de NIS2 no menciona explícitamente IEC 62443, pero sus medidas técnicas (segmentación de red, control de acceso, registro de eventos) se corresponden directamente con el modelo de zonas y conductos. Las directrices nacionales para operadores OT, incluidas las de ANSSI en Francia, tratan IEC 62443 como el estándar técnico de implementación reconocido para esas obligaciones, por lo que construir según las zonas de IEC 62443 es la vía práctica para demostrar la segmentación exigida por el Artículo 21.
Access Gate ofrece gestión centralizada de políticas en todos los sitios desde una única interfaz de usuario basada en roles. Cada sitio se despliega de forma independiente en la Fase 1, sin interdependencia entre sitios y sin una transición masiva. Desde el primer día de la Fase 2, los sitios se integran en un único tejido Zero Trust unificado. Los administradores de IT establecen políticas a nivel empresarial mientras los operadores OT mantienen el control a nivel de sitio, de modo que un grupo de 50 sitios mantiene una postura coherente de zonas IEC 62443 sin necesidad de enviar un equipo de red a cada planta.
La seguridad OT (tecnología operativa) protege los sistemas industriales que ejecutan procesos físicos: PLC, HMI, SCADA y los servidores legacy que hay detrás de ellos. A diferencia de la seguridad IT, no puede depender de agentes en los endpoints ni de parcheos frecuentes, por lo que Access Gate aplica identidad, segmentación y monitorización a nivel de red con un proxy Zero-Trust delante de cada activo, sin agentes y sin tiempo de inactividad.
La seguridad IT defiende los datos y los dispositivos de usuario, donde los agentes, los parches y los reinicios son rutinarios. La seguridad OT defiende la disponibilidad y la seguridad en equipos que a menudo no se pueden parchear, no admiten agentes ni se pueden desconectar. Access Gate añade acceso Zero-Trust, microsegmentación y auditoría a nivel de red en lugar de en el dispositivo, de modo que la protección no interrumpe la producción.