¿Por qué se ha vuelto imprescindible el acceso remoto a los controladores lógicos programables?
Un controlador industrial se avería a las 23:00 h. Sin acceso remoto, la operación de mantenimiento requiere un desplazamiento —a menudo de cientos de kilómetros—, con un coste de varios miles de euros por unas pocas horas de intervención. Con un acceso remoto seguro, el técnico se conecta en dos minutos desde su casa, realiza el diagnóstico y vuelve a poner en marcha la máquina.
Más allá del mantenimiento correctivo, el acceso remoto sirve para:
- Modificar los parámetros del programa sin necesidad de desplazarse.
- Descargar actualizaciones de software (firmware del controlador, recetas de producción).
- Supervisar en tiempo real sin necesidad de estar presente in situ.
- Formar a los operarios a distancia mediante el control remoto compartido.
- Auditar las sesiones de los proveedores externos.
Arquitectura segura de acceso remoto a controladores lógicos programables
El principio fundamental: la pasarela inicia la conexión con la nube — nunca al revés. Resultado: no hay ningún puerto de entrada abierto en la red OT. Un atacante no puede escanear las instalaciones industriales desde Internet.
Comparación de métodos de acceso
| Método | Seguridad OT | Protocolos industriales | Trazabilidad | Complejidad |
|---|---|---|---|---|
| VPN de sitio a nube (recomendado) | ★★★★★ | Sí | Sí | Media |
| Acceso directo mediante reenvío de puertos | ★ | Sí | No | Baja |
| AnyDesk / TeamViewer | ★★★ | No (solo PC) | Parcial | Baja |
| Zero Trust ZTNA | ★★★★★ | Sí | Sí | Alta |
| Acceso VPN de sitio a sitio | ★★★★ | Sí | Parcial | Alta |
Se debe evitar a toda costa la apertura directa de puertos: expone la red OT a Internet y es objeto habitual de escaneos automáticos (véanse los incidentes de Shodan en los controladores lógicos programables expuestos).
Buenas prácticas de seguridad en la tecnología operativa (OT) para el acceso remoto
1. No abrir nunca ningún puerto de entrada Toda la conexión debe realizarse desde el sitio hacia la nube (túnel de salida). Es lo contrario de lo que ocurre con el RDP o el VNC clásicos.
2. Autenticación multifactorial (MFA) Cada sesión debe validarse mediante un segundo factor. No basta con el nombre de usuario y la contraseña.
3. Principio del privilegio mínimo Un técnico de mantenimiento no necesita acceder a todos los controladores lógicos programables. Limita cada cuenta a los equipos necesarios para su tarea.
4. Registro completo Cada conexión y cada comando enviado al controlador deben registrarse con la fecha y la hora, la identidad y la dirección IP. Es obligatorio para cumplir con la normativa NIS2.
5. Accesos temporales revocables Para los proveedores, crea accesos de duración limitada que caduquen automáticamente. Nunca concedas accesos permanentes a terceros.
6. Segmentación IT/OT La red OT (controladores lógicos, sensores) debe estar aislada de la red IT (ofimática, Wi-Fi). La pasarela establece esta barrera y controla lo que pasa de una a otra.
Compatibilidad con el software de controladores lógicos programables
El acceso remoto a través de una VPN de nivel 3 es transparente para las herramientas de programación. Puedes utilizar tus programas habituales desde tu ordenador:
- Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
- Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
- Rockwell Automation — Studio 5000, FactoryTalk
- Beckhoff — TwinCAT 3
- Phoenix Contact, Wago, Pilz… la compatibilidad es total, ya que el túnel VPN es transparente a nivel de red.
El enfoque de Eziwan
El Eziwan Gateway integra de forma nativa la VPN saliente (OpenVPN o IPSec), el registro de sesiones y la política de «cero puertos abiertos». A través de Eziwan Cloud, puede gestionar los derechos de acceso de cada técnico, crear accesos temporales para los proveedores de servicios y consultar un registro de auditoría completo de todas las sesiones.
Para más información: VPN industrial segura, acceso remoto sin abrir puertos y Zero Trust industrial.