Zero Trust · OpenVPN · IEC 62443 · 2FA

Acceso remoto seguro a OT —Zero Trust, cero puertos expuestos

Ofrece acceso a tus redes OT a tus técnicos y proveedores sin exponer ningún puerto de entrada. Modelo «Zero Trust» con autenticación 2FA obligatoria, registro de auditoría completo y segmentación de la red por equipo. Arquitectura recomendada por la ANSSI, compatible con la norma IEC 62443.

0
Puerto de entrada expuesto
AES-256
Cifrado OpenVPN
2FA
Autenticación obligatoria
100%
Accesos registrados en el registro de auditoría
Prueba gratuita de 14 díasSolicitar una demostración
Arquitectura Zero Trust

Seis capas de seguridad para tus redes OT

Cada acceso remoto se controla, se cifra, se registra y se limita estrictamente al ámbito autorizado. No hay que elegir entre seguridad y facilidad de uso.

Modelo «Zero Trust»

No se permite el acceso a la red sin una autenticación sólida previa. Cada técnico solo puede acceder a los equipos para los que cuenta con una autorización explícita. La segmentación de la red OT/IT impide los movimientos laterales en caso de que se produzca una brecha de seguridad.

VPN OpenVPN/IPSec con cifrado AES-256

Túnel cifrado de extremo a extremo con OpenVPN (AES-256-GCM), un protocolo probado y ampliamente auditado que atraviesa los cortafuegos a través del puerto TCP 443. Autenticación mutua mediante certificado X.509. No hay ningún puerto de entrada abierto.

Autenticación 2FA TOTP

Se requiere un código TOTP para cada acceso de los técnicos a los túneles VPN. Compatible con Google Authenticator, Microsoft Authenticator y Authy. Bloqueo automático tras N intentos fallidos. El restablecimiento solo puede realizarlo el administrador de forma segura.

Registro de auditoría completo

Se registra cada sesión: identidad, fecha y hora, dirección IP de origen, equipos a los que se ha accedido, duración y volumen. Registros inalterables, exportables a CSV, conservados durante un mínimo de 12 meses. Cumple con los requisitos de trazabilidad de las normas NIS2 e IEC 62443.

Segmentación detallada de la red

Define zonas de red independientes (autómatas, servidores SCADA, sensores, cámaras) y asigna a cada técnico acceso únicamente a su zona. La pasarela aplica las reglas del cortafuegos e impide el paso entre zonas no autorizadas.

Cumplimiento de la norma IEC 62443

Arquitectura compatible con los niveles de seguridad SL1 a SL3 de la norma IEC 62443. Se cumplen las recomendaciones de la ANSSI para las redes OT. Documentación de la arquitectura disponible para sus auditorías de RSSI y certificaciones sectoriales.

Implementación segura

Implementa el modelo Zero Trust para OT en 4 pasos

Una arquitectura robusta que se implementa sin necesidad de un proyecto informático complejo y sin modificar tu infraestructura actual.

01

Implementar la puerta de enlace (sin tráfico entrante)

Instala la pasarela Eziwan en el armario eléctrico de tu instalación de tecnología operativa (OT). Esta establece una conexión saliente hacia la nube de Eziwan; no se abre ningún puerto de entrada en tu red. Tu red OT permanece invisible desde Internet.

02

Crear cuentas de técnicos con autenticación de dos factores (2FA)

Crea una cuenta en el portal para cada técnico o proveedor. Asigna los derechos de acceso por equipo. El usuario configura su autenticación de dos factores (2FA) TOTP. Desactivación inmediata de una cuenta en caso de baja o incidente.

03

Definir los derechos por equipo

Configura con precisión quién puede acceder a qué: el controlador lógico A para el técnico X, el servidor SCADA para el proveedor Y, las cámaras para el operador Z. Cada ámbito está aislado: una cuenta comprometida solo da acceso a su ámbito autorizado.

04

Activar el registro de auditoría

El registro de auditoría está activado por defecto y registra todas las sesiones. Configura las alertas automáticas (conexión fuera del horario establecido, IP desconocida, intento de conexión desde un dispositivo no autorizado). Exporta los registros a tu SIEM.

Casos de uso en materia de seguridad de la tecnología operativa (OT)

¿Quién necesita el modelo «Zero Trust» para sus accesos a la tecnología operativa (OT)?

🏭

Industrial según NIS2

Su sector (energía, agua, alimentación, transporte) está sujeto a las obligaciones de la NIS2 desde octubre de 2024. La directiva exige la trazabilidad completa de los accesos de terceros a sus sistemas de tecnología operativa (OT). Eziwan proporciona el registro de auditoría reglamentario, la autenticación fuerte 2FA y la segmentación de red necesarios para su cumplimiento de la NIS2.

Cumplimiento de la normativa NIS2 con trazabilidad completa de los accesos de terceros
🔧

Proveedor de servicios de mantenimiento

Sus clientes industriales le piden que demuestre que tiene controlados los accesos remotos y que se realiza un seguimiento de cada intervención. Con Eziwan, puede presentar un informe de auditoría exportable para cada cliente en el que se indique quién ha accedido a qué, cuándo y desde qué dirección IP, sin revelar los accesos de los demás clientes.

Informe de auditoría exportable por cliente para cada período
💻

Director de Sistemas de Información (DSI) OT / Responsable de Seguridad de los Sistemas de Información (RSSI)

Ha identificado VPN IPSec obsoletas, accesos a TeamViewer no registrados y cuentas compartidas de proveedores como riesgos importantes en su red OT. Eziwan sustituye estas soluciones por una arquitectura Zero Trust moderna, con inventario de accesos, revocación instantánea de cuentas e integración SIEM a través de syslog.

Sustitución de las VPN heredadas y de TeamViewer por Zero Trust
Preguntas frecuentes sobre ciberseguridad en la tecnología de operaciones (OT)

Preguntas frecuentes sobre la seguridad de los accesos OT

Las preguntas formuladas por los responsables de seguridad de la información, los directores de sistemas de información y los responsables de seguridad industrial.

Protege tus accesos a la tecnología operativa (OT) con Zero Trust desde hoy mismo

Sustituya sus VPN heredadas y sus accesos no rastreables por una arquitectura Zero Trust de nivel industrial. Se puede implementar en menos de un día, sin necesidad de modificar su red actual.

Véase también: Acceso remoto industrial · VPN industrial · Router 4G industrial