Mantenimiento remoto de la tecnología operativa (OT)

Acceso remoto a controladores industriales: mantenimiento remoto seguro

¿Cómo acceder de forma remota a tus controladores lógicos programables, interfaces hombre-máquina y variadores sin abrir ningún puerto de entrada?

En resumen
L’acceso remoto a un controlador lógico programable (PLC) consiste en iniciar una sesión de mantenimiento remoto en un PLC, una interfaz hombre-máquina (IHM) o un variador desde un ordenador o un smartphone, sin necesidad de desplazarse al lugar de instalación. Este método seguro se basa en un túnel VPN saliente (la pasarela inicia la conexión; no se abre ningún puerto en el lado del sitio), una autenticación fuerte (MFA), y una trazabilidad completa sesiones — de conformidad con las recomendaciones NIS2 e IEC 62443.
Cadena de acceso remoto seguro
  1. Controlador automático / Interfaz hombre-máquinain situ
  2. Gateway Eziwantúnel de salida
  3. VPN cifradaOpenVPNAES-256
  4. Cloud Eziwan0 puerto de entrada
  5. Técnico a distanciaPCnavegador
SeguroVPN · cifradaConectividad4G LTE · Doble SIMIndustrialResistente · fiableSupervisiónNube · tiempo real

¿Por qué se ha vuelto imprescindible el acceso remoto a los controladores lógicos programables?

Un controlador industrial se avería a las 23:00 h. Sin acceso remoto, la operación de mantenimiento requiere un desplazamiento —a menudo de cientos de kilómetros—, con un coste de varios miles de euros por unas pocas horas de intervención. Con un acceso remoto seguro, el técnico se conecta en dos minutos desde su casa, realiza el diagnóstico y vuelve a poner en marcha la máquina.

Más allá del mantenimiento correctivo, el acceso remoto sirve para:

  • Modificar los parámetros del programa sin necesidad de desplazarse.
  • Descargar actualizaciones de software (firmware del controlador, recetas de producción).
  • Supervisar en tiempo real sin necesidad de estar presente in situ.
  • Formar a los operarios a distancia mediante el control remoto compartido.
  • Auditar las sesiones de los proveedores externos.

Arquitectura segura de acceso remoto a controladores lógicos programables

El principio fundamental: la pasarela inicia la conexión con la nube — nunca al revés. Resultado: no hay ningún puerto de entrada abierto en la red OT. Un atacante no puede escanear las instalaciones industriales desde Internet.

Comparación de métodos de acceso

MétodoSeguridad OTProtocolos industrialesTrazabilidadComplejidad
VPN de sitio a nube (recomendado)★★★★★Media
Acceso directo mediante reenvío de puertosNoBaja
AnyDesk / TeamViewer★★★No (solo PC)ParcialBaja
Zero Trust ZTNA★★★★★Alta
Acceso VPN de sitio a sitio★★★★ParcialAlta

Se debe evitar a toda costa la apertura directa de puertos: expone la red OT a Internet y es objeto habitual de escaneos automáticos (véanse los incidentes de Shodan en los controladores lógicos programables expuestos).

Buenas prácticas de seguridad en la tecnología operativa (OT) para el acceso remoto

1. No abrir nunca ningún puerto de entrada Toda la conexión debe realizarse desde el sitio hacia la nube (túnel de salida). Es lo contrario de lo que ocurre con el RDP o el VNC clásicos.

2. Autenticación multifactorial (MFA) Cada sesión debe validarse mediante un segundo factor. No basta con el nombre de usuario y la contraseña.

3. Principio del privilegio mínimo Un técnico de mantenimiento no necesita acceder a todos los controladores lógicos programables. Limita cada cuenta a los equipos necesarios para su tarea.

4. Registro completo Cada conexión y cada comando enviado al controlador deben registrarse con la fecha y la hora, la identidad y la dirección IP. Es obligatorio para cumplir con la normativa NIS2.

5. Accesos temporales revocables Para los proveedores, crea accesos de duración limitada que caduquen automáticamente. Nunca concedas accesos permanentes a terceros.

6. Segmentación IT/OT La red OT (controladores lógicos, sensores) debe estar aislada de la red IT (ofimática, Wi-Fi). La pasarela establece esta barrera y controla lo que pasa de una a otra.

Compatibilidad con el software de controladores lógicos programables

El acceso remoto a través de una VPN de nivel 3 es transparente para las herramientas de programación. Puedes utilizar tus programas habituales desde tu ordenador:

  • Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
  • Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
  • Rockwell Automation — Studio 5000, FactoryTalk
  • Beckhoff — TwinCAT 3
  • Phoenix Contact, Wago, Pilz… la compatibilidad es total, ya que el túnel VPN es transparente a nivel de red.

El enfoque de Eziwan

El Eziwan Gateway integra de forma nativa la VPN saliente (OpenVPN o IPSec), el registro de sesiones y la política de «cero puertos abiertos». A través de Eziwan Cloud, puede gestionar los derechos de acceso de cada técnico, crear accesos temporales para los proveedores de servicios y consultar un registro de auditoría completo de todas las sesiones.

Para más información: VPN industrial segura, acceso remoto sin abrir puertos y Zero Trust industrial.

Preguntas frecuentes

Ver también