Comparativa · VPN frente a Zero Trust

VPN tradicional frente a Zero Trust para el sector industrial — ¿Cuál elegir en 2026?

Las VPN IPSec y el modelo «Zero Trust» no son alternativas equivalentes. Una es un túnel cifrado y la otra, una filosofía de seguridad. Comprender la diferencia es fundamental para proteger tus redes OT.

✓ Conclusión: se recomienda el modelo «Zero Trust» para nuevas implementaciones de OT

Tabla comparativa — 13 criterios

VPN IPSec/OpenVPN clásica frente a la arquitectura Zero Trust (Eziwan)

CriterioVPN clásica (IPSec/OpenVPN)Zero Trust (Eziwan)
Modelo de confianzaConfianza implícita en la redNunca confíes, comprueba siempre
Perímetro de seguridadPerímetro de red (castle-and-moat)Identidad + dispositivo + contexto
AuthentificationClave precompartida / certificadoMáster en Bellas Artes + certificado + contexto
Gestión de derechosAcceso global a la subredMicrosegmentación por recurso
Registro de auditoríaRegistros básicos de conexión y desconexión.Registro detallado de las acciones
Facilidad de implementaciónComplejo (cortafuegos, PKI, reglas NAT)Sencillo con una pasarela moderna (ZTP)
Compatibilidad con sistemas OT heredadosExcelente (transparente)Funciona bien con «edge enforcement»
Cumplimiento de la normativa NIS2Parcial con compensacionesAlineación nativa
Cumplimiento de la norma IEC 62443Posible con la configuración adecuadaConfiguración recomendada
Coste inicialAlto (concentrador, cortafuegos)Moderado (puerta de enlace en la nube)
EscalabilidadLimitada (boca concentradora)Horizontal, nativa de la nube
Riesgo de lateralizaciónAlto (acceso a toda la red)Bajo (micro-segmentación)
Tiempo de implementación2-4 semanas (sitio típico)1-3 días (con pasarela ZTP)

Análisis detallado

1

El modelo de confianza: la diferencia fundamental

La VPN clásica se basa en un modelo perimetral: una vez conectado al túnel, el usuario tiene acceso a toda la red o a una subred amplia. Es el modelo «castillo y foso»: difícil de penetrar desde el exterior, pero una vez dentro, los movimientos laterales son prácticamente libres. En un contexto de automatización industrial, esto significa que un técnico de VPN podría acceder no solo al controlador que debe mantener, sino también a los sistemas SCADA, a las interfaces hombre-máquina (IHM) y a otros equipos críticos. El modelo Zero Trust invierte este enfoque: ninguna conexión se considera de confianza por defecto, ni siquiera desde la red interna.

2

Gestión de accesos y microsegmentación de la infraestructura operativa (OT)

La microsegmentación Zero Trust permite definir políticas precisas: «El técnico X puede acceder al controlador Y de 9:00 a 17:00 los días laborables, únicamente desde un dispositivo autorizado». Este nivel de granularidad es imposible de alcanzar con una VPN convencional. En los entornos de tecnología operativa (OT), donde un incidente de ciberseguridad puede tener consecuencias físicas (paradas de producción, accidentes), esta precisión es fundamental. Eziwan implementa esta política a nivel de la pasarela, de forma transparente para los equipos industriales heredados.

3

Cumplimiento de las normas NIS2 e IEC 62443: una ventaja del modelo «Zero Trust»

La Directiva NIS2 exige a los operadores de importancia vital y a las entidades importantes que implanten medidas de gestión de riesgos de ciberseguridad, entre las que se incluyen el control de acceso, el registro de eventos y la continuidad. La norma IEC 62443 (norma de ciberseguridad industrial) recomienda una segmentación por zonas y canales. La arquitectura Zero Trust cumple de forma nativa con estas dos normas. Una VPN IPSec puede cumplir estos requisitos, pero requiere configuraciones adicionales (registro externo, reglas de cortafuegos complejas, gestión de certificados) que aumentan la complejidad y el riesgo de error.

4

Compatibilidad con equipos OT heredados

Este es el punto fuerte de la VPN clásica: un controlador Siemens S7-300, una interfaz hombre-máquina (IHM) Schneider Magelis o un variador de frecuencia conectado mediante Modbus TCP no tienen forma alguna de ejecutar un agente Zero Trust. La solución de Eziwan resuelve este problema mediante la «aplicación en el perímetro» (edge enforcement): la política Zero Trust se aplica a nivel de la pasarela de red, y los equipos industriales solo ven una red Ethernet local estándar. Este enfoque combina la compatibilidad universal de la VPN con la seguridad del modelo Zero Trust.

5

Costes y complejidad operativa

Una implementación clásica de VPN IPSec para una planta industrial requiere: un concentrador VPN (hardware o máquina virtual), un cortafuegos configurado, una PKI para los certificados, una gestión de usuarios y claves, además del mantenimiento de toda esta infraestructura. Eziwan elimina el concentrador, la PKI y gran parte de la configuración del cortafuegos. La configuración de aprovisionamiento sin intervención (ZTP) permite implementar una nueva pasarela en menos de una hora, frente a los días que se tardan con una infraestructura VPN convencional.

¿Cuándo elegir qué?

Elige la VPN IPSec si…
  • Equipos OT muy antiguos que no se pueden actualizar
  • Infraestructura VPN ya implantada y amortizada
  • Ubicación aislada con un volumen reducido de acceso remoto
  • Requisito normativo que exige específicamente el uso de IPSec
  • Equipo de TI con conocimientos previos de VPN de Cisco/Fortinet
Elige Zero Trust (Eziwan) si…
  • Nueva implementación de OT o «greenfield»
  • Se requiere el cumplimiento de las normas NIS2 e IEC 62443
  • Varios técnicos con derechos diferenciados
  • Varios sitios web que supervisar desde un único panel de control
  • Se desea reducir los costes de infraestructura informática
  • Accesos frecuentes (mantenimiento remoto diario)

Incidentes reales: cómo se ven comprometidas las VPN de OT

Estos incidentes documentados ilustran por qué el modelo VPN clásico resulta insuficiente para las redes industriales

2021

Planta de tratamiento de agua — Oldsmar, Florida

Un atacante utilizó un acceso a TeamViewer (un software de acceso remoto sin autenticación multifactorial) para intentar aumentar la concentración de sosa cáustica en el agua potable hasta un nivel peligroso. El acceso remoto no seguro fue el vector directo del ataque.

Lección: Sin autenticación multifactorial (MFA) y sin registro de los accesos remotos, es imposible distinguir una conexión legítima de un ataque.

2022

Empresa europea del sector energético — ransomware a través de una VPN

El grupo Industroyer2 se infiltró en la red de tecnología operativa (OT) de una empresa energética mediante credenciales de VPN sustraídas durante un ataque de phishing dirigido a un subcontratista. Resultado: tres días de parada de producción y 4,2 millones de euros en pérdidas.

Lección: Las credenciales de VPN compartidas con un subcontratista constituyen el único punto de fallo. El modelo «Zero Trust» habría limitado el acceso del subcontratista al perímetro.

2023

Fabricante farmacéutico — IPsec mal configurado

Una configuración NAT incorrecta en un concentrador VPN IPsec expuso accidentalmente las interfaces de usuario Siemens SCADA directamente a Internet. Al ser indexadas por Shodan, fueron vulneradas en menos de 48 horas. Con la arquitectura «outbound-only» de Eziwan, no hay ningún puerto de entrada abierto.

Lección: La complejidad de las configuraciones IPsec/NAT da lugar a errores humanos. La configuración «outbound-only» elimina esta superficie de ataque.

2024

Red municipal de agua — credenciales predeterminadas

Informe Dragos 2024: el 60 % de los equipos de telecomunicaciones expuestos a Internet seguían utilizando credenciales predeterminadas. Una red municipal de agua se vio comprometida mediante un ataque de fuerza bruta básico en un puerto VPN abierto, detectado durante una auditoría de cumplimiento de la normativa NIS2.

Lección: Las credenciales predeterminadas en las VPN de tipo «outbound-only» son la vulnerabilidad más explotada del sector. Una arquitectura «outbound-only» hace que este vector de ataque sea imposible.

Guía de migración: de VPN IPSec/OpenVPN a Zero Trust en 5 pasos

Migración sin interrupción de la producción — duración habitual: de 1 a 3 semanas

01

Auditoría de los accesos existentes

Enumera todos los accesos remotos activos: VPN IPSec, OpenVPN, TeamViewer, RDP directo. Identifica a los usuarios, los equipos a los que se puede acceder y la frecuencia de uso. Duración: 1-2 días.

02

Implementación en paralelo de la pasarela Eziwan

Instala la pasarela Eziwan en la red OT sin modificar la VPN existente. Configuración automática ZTP en menos de una hora. Ambos sistemas coexisten sin conflictos. Duración: 30 minutos.

03

Creación de perfiles de acceso Zero Trust

Define las políticas: qué usuario accede a qué equipo, en qué franjas horarias y desde qué dispositivos. Importa la lista de usuarios existentes, si está disponible. Duración: 1-2 días.

04

Transición gradual de los usuarios

Migrad a los usuarios uno por uno al cliente OpenVPN Eziwan. La antigua VPN permanecerá activa como alternativa durante dos semanas. Comprobad los accesos críticos antes de desactivar la VPN. Duración: 1-2 semanas.

05

Cierre de los puertos de entrada

Una vez que todos los usuarios hayan sido migrados y validados, cierra los puertos de entrada de la VPN en tu cortafuegos. Comprueba mediante un escaneo externo de Shodan que ya no haya nada expuesto. Duración: 30 minutos.

Análisis de expertos

De la VPN perimetral al modelo «Zero Trust» para la tecnología operativa (OT): cómo proteger el acceso remoto sin exponer las instalaciones

Una VPN de sitio a sitio amplía la red y da por sentada la confianza una vez establecido el túnel. El modelo «Zero Trust» industrial invierte esta lógica: no hay confianza implícita, el acceso se verifica por identidad y por recurso, y el túnel es de salida sin puerto de entrada. A continuación se presentan el marco normativo y la arquitectura objetivo.

Normas y marcos de referencia aplicables

NIST SP 800-207

Arquitectura Zero Trust de referencia: verificación continua, privilegios mínimos, microsegmentación, decisión de acceso basada en políticas y por sesión.

IEC 62443-3-3 / 4-2

Requisitos de seguridad OT: zonas y canales, autenticación fuerte, cifrado de flujos, registro de eventos — la base del acceso remoto industrial.

Directiva NIS2 (UE 2022/2555)

Establece la gestión de accesos, la trazabilidad y la notificación de incidencias para las entidades esenciales; el acceso remoto debe ser auditable de principio a fin.

ANSSI — Guía de seguridad de los sistemas de información industriales

Recomienda la separación de flujos, la ausencia de puertos de entrada en la red OT y la compartimentación estricta entre TI y OT mediante una pasarela controlada.

IPsec (RFC 4301) / OpenVPN

Túneles cifrados de probada eficacia. En el modelo Zero Trust, se convierten en canales de salida hacia un broker, no en puentes de red permanentes.

TLS 1.3 (RFC 8446) + mTLS

Autenticación mutua mediante certificados X.509: cada dispositivo y cada operador acredita su identidad antes de cualquier acceso.

Configuración recomendada

Puerta de enlace OT
túnel de SALIDA
Corredor en la nube
cita mTLS
Identidad + MFA
verificación por sesión
Acceso por recurso
el más mínimo privilegio
Audit
registro con fecha y hora

Modelo «reverse-tunnel»: la pasarela inicia la conexión con el broker (no hay ningún puerto de entrada abierto en el sitio). El operador solo accede a los equipos expresamente autorizados, durante el tiempo que dura una sesión rastreada, y no a toda la subred.

Parámetros técnicos clave

CriterioVPN clásicaOT de confianza cero
Puerto de entrada en la OTSe suele exigirNinguno (túnel de salida)
Ámbito de accesoSubred completaRecurso unitario
ConfianceImplícito tras el túnelVerificada de forma continua
AuthentificationClave/identificador compartidoIdentidad + MFA + mTLS
TrazabilidadRegistros de red sin procesarAuditoría por sesión/recurso
Revocación del accesoGlobal (clave)Detallada, inmediata

La VPN no ha quedado obsoleta: se está convirtiendo en un componente de transporte cifrado dentro de una política de «Zero Trust», y ya no es la frontera de la seguridad.

Informe cuantificado sobre el terreno

Fabricante de maquinaria: mantenimiento remoto de 120 equipos en las instalaciones de sus clientes

Sustitución de las VPN de clientes heterogéneas por un acceso a través de un «Zero Trust broker»: sin abrir el cortafuegos por parte del cliente, acceso por equipo y por técnico.

0
puerto de entrada abierto en las instalaciones de los clientes
120
máquinas accesibles de forma individual
100 %
sesiones con marca de tiempo y auditables (NIS2)
< 1 min
revocación del acceso de un técnico
FAQ

Preguntas frecuentes

Pásate a una arquitectura OT de confianza cero con Eziwan

Pasarela industrial 4G/LTE con VPN OpenVPN/IPSec sin puertos de entrada. Implementación en menos de una hora, conforme a la norma NIS2.