VPN IPSec/OpenVPN clásica frente a la arquitectura Zero Trust (Eziwan)
| Criterio | VPN clásica (IPSec/OpenVPN) | Zero Trust (Eziwan) |
|---|---|---|
| Modelo de confianza | ✗ Confianza implícita en la red | ✓ Nunca confíes, comprueba siempre |
| Perímetro de seguridad | ✗ Perímetro de red (castle-and-moat) | ✓ Identidad + dispositivo + contexto |
| Authentification | — Clave precompartida / certificado | ✓ Máster en Bellas Artes + certificado + contexto |
| Gestión de derechos | ✗ Acceso global a la subred | ✓ Microsegmentación por recurso |
| Registro de auditoría | ✗ Registros básicos de conexión y desconexión. | ✓ Registro detallado de las acciones |
| Facilidad de implementación | ✗ Complejo (cortafuegos, PKI, reglas NAT) | ✓ Sencillo con una pasarela moderna (ZTP) |
| Compatibilidad con sistemas OT heredados | ✓ Excelente (transparente) | ✓ Funciona bien con «edge enforcement» |
| Cumplimiento de la normativa NIS2 | ✗ Parcial con compensaciones | ✓ Alineación nativa |
| Cumplimiento de la norma IEC 62443 | — Posible con la configuración adecuada | ✓ Configuración recomendada |
| Coste inicial | ✗ Alto (concentrador, cortafuegos) | ✓ Moderado (puerta de enlace en la nube) |
| Escalabilidad | ✗ Limitada (boca concentradora) | ✓ Horizontal, nativa de la nube |
| Riesgo de lateralización | ✗ Alto (acceso a toda la red) | ✓ Bajo (micro-segmentación) |
| Tiempo de implementación | ✗ 2-4 semanas (sitio típico) | ✓ 1-3 días (con pasarela ZTP) |
La VPN clásica se basa en un modelo perimetral: una vez conectado al túnel, el usuario tiene acceso a toda la red o a una subred amplia. Es el modelo «castillo y foso»: difícil de penetrar desde el exterior, pero una vez dentro, los movimientos laterales son prácticamente libres. En un contexto de automatización industrial, esto significa que un técnico de VPN podría acceder no solo al controlador que debe mantener, sino también a los sistemas SCADA, a las interfaces hombre-máquina (IHM) y a otros equipos críticos. El modelo Zero Trust invierte este enfoque: ninguna conexión se considera de confianza por defecto, ni siquiera desde la red interna.
La microsegmentación Zero Trust permite definir políticas precisas: «El técnico X puede acceder al controlador Y de 9:00 a 17:00 los días laborables, únicamente desde un dispositivo autorizado». Este nivel de granularidad es imposible de alcanzar con una VPN convencional. En los entornos de tecnología operativa (OT), donde un incidente de ciberseguridad puede tener consecuencias físicas (paradas de producción, accidentes), esta precisión es fundamental. Eziwan implementa esta política a nivel de la pasarela, de forma transparente para los equipos industriales heredados.
La Directiva NIS2 exige a los operadores de importancia vital y a las entidades importantes que implanten medidas de gestión de riesgos de ciberseguridad, entre las que se incluyen el control de acceso, el registro de eventos y la continuidad. La norma IEC 62443 (norma de ciberseguridad industrial) recomienda una segmentación por zonas y canales. La arquitectura Zero Trust cumple de forma nativa con estas dos normas. Una VPN IPSec puede cumplir estos requisitos, pero requiere configuraciones adicionales (registro externo, reglas de cortafuegos complejas, gestión de certificados) que aumentan la complejidad y el riesgo de error.
Este es el punto fuerte de la VPN clásica: un controlador Siemens S7-300, una interfaz hombre-máquina (IHM) Schneider Magelis o un variador de frecuencia conectado mediante Modbus TCP no tienen forma alguna de ejecutar un agente Zero Trust. La solución de Eziwan resuelve este problema mediante la «aplicación en el perímetro» (edge enforcement): la política Zero Trust se aplica a nivel de la pasarela de red, y los equipos industriales solo ven una red Ethernet local estándar. Este enfoque combina la compatibilidad universal de la VPN con la seguridad del modelo Zero Trust.
Una implementación clásica de VPN IPSec para una planta industrial requiere: un concentrador VPN (hardware o máquina virtual), un cortafuegos configurado, una PKI para los certificados, una gestión de usuarios y claves, además del mantenimiento de toda esta infraestructura. Eziwan elimina el concentrador, la PKI y gran parte de la configuración del cortafuegos. La configuración de aprovisionamiento sin intervención (ZTP) permite implementar una nueva pasarela en menos de una hora, frente a los días que se tardan con una infraestructura VPN convencional.
Estos incidentes documentados ilustran por qué el modelo VPN clásico resulta insuficiente para las redes industriales
Un atacante utilizó un acceso a TeamViewer (un software de acceso remoto sin autenticación multifactorial) para intentar aumentar la concentración de sosa cáustica en el agua potable hasta un nivel peligroso. El acceso remoto no seguro fue el vector directo del ataque.
Lección: Sin autenticación multifactorial (MFA) y sin registro de los accesos remotos, es imposible distinguir una conexión legítima de un ataque.
El grupo Industroyer2 se infiltró en la red de tecnología operativa (OT) de una empresa energética mediante credenciales de VPN sustraídas durante un ataque de phishing dirigido a un subcontratista. Resultado: tres días de parada de producción y 4,2 millones de euros en pérdidas.
Lección: Las credenciales de VPN compartidas con un subcontratista constituyen el único punto de fallo. El modelo «Zero Trust» habría limitado el acceso del subcontratista al perímetro.
Una configuración NAT incorrecta en un concentrador VPN IPsec expuso accidentalmente las interfaces de usuario Siemens SCADA directamente a Internet. Al ser indexadas por Shodan, fueron vulneradas en menos de 48 horas. Con la arquitectura «outbound-only» de Eziwan, no hay ningún puerto de entrada abierto.
Lección: La complejidad de las configuraciones IPsec/NAT da lugar a errores humanos. La configuración «outbound-only» elimina esta superficie de ataque.
Informe Dragos 2024: el 60 % de los equipos de telecomunicaciones expuestos a Internet seguían utilizando credenciales predeterminadas. Una red municipal de agua se vio comprometida mediante un ataque de fuerza bruta básico en un puerto VPN abierto, detectado durante una auditoría de cumplimiento de la normativa NIS2.
Lección: Las credenciales predeterminadas en las VPN de tipo «outbound-only» son la vulnerabilidad más explotada del sector. Una arquitectura «outbound-only» hace que este vector de ataque sea imposible.
Migración sin interrupción de la producción — duración habitual: de 1 a 3 semanas
Enumera todos los accesos remotos activos: VPN IPSec, OpenVPN, TeamViewer, RDP directo. Identifica a los usuarios, los equipos a los que se puede acceder y la frecuencia de uso. Duración: 1-2 días.
Instala la pasarela Eziwan en la red OT sin modificar la VPN existente. Configuración automática ZTP en menos de una hora. Ambos sistemas coexisten sin conflictos. Duración: 30 minutos.
Define las políticas: qué usuario accede a qué equipo, en qué franjas horarias y desde qué dispositivos. Importa la lista de usuarios existentes, si está disponible. Duración: 1-2 días.
Migrad a los usuarios uno por uno al cliente OpenVPN Eziwan. La antigua VPN permanecerá activa como alternativa durante dos semanas. Comprobad los accesos críticos antes de desactivar la VPN. Duración: 1-2 semanas.
Una vez que todos los usuarios hayan sido migrados y validados, cierra los puertos de entrada de la VPN en tu cortafuegos. Comprueba mediante un escaneo externo de Shodan que ya no haya nada expuesto. Duración: 30 minutos.
Una VPN de sitio a sitio amplía la red y da por sentada la confianza una vez establecido el túnel. El modelo «Zero Trust» industrial invierte esta lógica: no hay confianza implícita, el acceso se verifica por identidad y por recurso, y el túnel es de salida sin puerto de entrada. A continuación se presentan el marco normativo y la arquitectura objetivo.
Arquitectura Zero Trust de referencia: verificación continua, privilegios mínimos, microsegmentación, decisión de acceso basada en políticas y por sesión.
Requisitos de seguridad OT: zonas y canales, autenticación fuerte, cifrado de flujos, registro de eventos — la base del acceso remoto industrial.
Establece la gestión de accesos, la trazabilidad y la notificación de incidencias para las entidades esenciales; el acceso remoto debe ser auditable de principio a fin.
Recomienda la separación de flujos, la ausencia de puertos de entrada en la red OT y la compartimentación estricta entre TI y OT mediante una pasarela controlada.
Túneles cifrados de probada eficacia. En el modelo Zero Trust, se convierten en canales de salida hacia un broker, no en puentes de red permanentes.
Autenticación mutua mediante certificados X.509: cada dispositivo y cada operador acredita su identidad antes de cualquier acceso.
Modelo «reverse-tunnel»: la pasarela inicia la conexión con el broker (no hay ningún puerto de entrada abierto en el sitio). El operador solo accede a los equipos expresamente autorizados, durante el tiempo que dura una sesión rastreada, y no a toda la subred.
| Criterio | VPN clásica | OT de confianza cero |
|---|---|---|
| Puerto de entrada en la OT | Se suele exigir | Ninguno (túnel de salida) |
| Ámbito de acceso | Subred completa | Recurso unitario |
| Confiance | Implícito tras el túnel | Verificada de forma continua |
| Authentification | Clave/identificador compartido | Identidad + MFA + mTLS |
| Trazabilidad | Registros de red sin procesar | Auditoría por sesión/recurso |
| Revocación del acceso | Global (clave) | Detallada, inmediata |
La VPN no ha quedado obsoleta: se está convirtiendo en un componente de transporte cifrado dentro de una política de «Zero Trust», y ya no es la frontera de la seguridad.
Sustitución de las VPN de clientes heterogéneas por un acceso a través de un «Zero Trust broker»: sin abrir el cortafuegos por parte del cliente, acceso por equipo y por técnico.
Pasarela industrial 4G/LTE con VPN OpenVPN/IPSec sin puertos de entrada. Implementación en menos de una hora, conforme a la norma NIS2.