Proteger el acceso remoto a OT
Introducción: retos de seguridad para el acceso remoto a los sistemas de gestión operativa (OT)
El acceso remoto a las redes OT (tecnología operativa) es imprescindible para el mantenimiento y la supervisión industrial, pero también constituye el principal vector de ciberataques contra las infraestructuras industriales. Según la ANSSI, el 40 % de los incidentes cibernéticos en los sistemas industriales franceses están relacionados con un acceso remoto comprometido.
Lo que está en juego es crucial: una vulneración de una red OT puede provocar paradas en la producción, riesgos para la seguridad de las personas, daños materiales en los equipos e incumplimientos de las normativas NIS2 o IEC 62443.
Esta guía describe la arquitectura de seguridad de Eziwan y las buenas prácticas para una implementación conforme.
Arquitectura «Zero Trust» de Eziwan
Eziwan aplica un modelo «Zero Trust» (nunca confiar, siempre verificar) para todos los accesos remotos a las redes OT. La arquitectura se basa en tres principios fundamentales:
- Cero confianza implícita: se verifica cada conexión, incluso desde una red «de confianza»
- Privilegios mínimos: cada usuario solo accede a los equipos estrictamente necesarios para su tarea
- Inspección permanente: todas las sesiones se registran y pueden analizarse
Zero Inbound Port: cómo funciona
La pasarela Eziwan no requiere ninguna apertura de puertos de entrada en el cortafuegos perimetral de la planta industrial. Este principio es fundamental para la seguridad.
Funcionamiento técnico
La pasarela Eziwan inicia una conexión saliente hacia la nube de Eziwan al arrancar:
1. Gateway se inicia ──> Conexión UDP 1194 SALENTE hacia cloud.eziwan.com
2. Se establece el túnel OpenVPN (certificado X.509 + cifrado AES-256-GCM)
3. Signal de vida cada 25 segundos
4. Cuando un técnico se conecta, la nube redirige su sesión a través del túnel ya establecido
Ventajas operativas
| Método tradicional (redireccionamiento de puertos) | Eziwan Zero Inbound |
|---|---|
| Apertura del puerto 3389 (RDP) en el cortafuegos | No es necesario abrir ningún puerto de entrada |
| Se requiere una dirección IP pública fija | Se admite una dirección IP dinámica |
| Visible en Shodan/Censys | Invisible en Internet |
| Configuración compleja del cortafuegos | Cero configuración de red |
| Riesgo si el cortafuegos está mal configurado | Superficie de ataque nula en el lado del sitio |
Autenticación 2FA: configuración de TOTP
Activación de la autenticación de dos factores (2FA) para un usuario
Todas las cuentas de Eziwan tienen la autenticación de dos factores (2FA) activada por defecto. El procedimiento de registro:
- Ve a Portal Eziwan → Usuarios → [Nombre de usuario] → Seguridad
- Haz clic en «Configurar la autenticación de dos factores»
- Escanea el código QR con una aplicación compatible con TOTP:
- Google Authenticator (iOS / Android)
- Authy (iOS / Android / Ordenador)
- Microsoft Authenticator (iOS / Android)
- Introduce el código de verificación de 6 dígitos para confirmar el registro
- Guarda los códigos de recuperación en un lugar seguro (≠ smartphone)
Proceso de inicio de sesión seguro
Configuración avanzada de la autenticación de dos factores (2FA)
| Parámetro | Valor por defecto | Recomendación |
|---|---|---|
| Algoritmo TOTP | SHA-1 (RFC 6238) | Estándar (no modificar) |
| Periodo de validez | 30 segundos | Estándar |
| Ventana de tolerancia | ±30 segundos | Compensar la diferencia horaria |
| Códigos de recuperación | 8 códigos de un solo uso | Guardarlos fuera del smartphone |
| Intentos antes del bloqueo | 5 | Configurable entre 3 y 10 |
| Duración del bloqueo | 15 minutos | Configurable |
Derechos de acceso: por técnico, por equipo, por horario
Modelo de permisos RBAC
Eziwan utiliza un modelo RBAC (control de acceso basado en roles) de tres dimensiones:
Permiso = Usuario × Equipos × Horarios × Nivel de acceso
Niveles de acceso disponibles
| Nivel | Lectura | Escritura | Reinicio del equipo | Modificación de la configuración |
|---|---|---|---|---|
| Supervisión | Sí | No | No | No |
| Mantenimiento | Sí | Sí | No | No |
| Experto | Sí | Sí | Sí | No |
| Administrador | Sí | Sí | Sí | Sí |
Ejemplo de configuración de derechos
{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}
Registro de auditoría: registros de sesión
Ubicación de los registros
Se puede acceder a los registros de auditoría en el Portal Eziwan, en Administración → Registro de auditoría.
Puedes filtrar por:
- Usuario
- Equipo al que se ha accedido
- Intervalo de fechas
- Estado (éxito / fallo / alerta)
- Dirección IP de origen
Estructura de una entrada de registro
{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}
Exportación de registros para el cumplimiento normativo
Los registros se pueden exportar en formato JSON o CSV a través de la API REST o de la interfaz web.
# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv
Buenas prácticas: 10 normas de seguridad
-
Una cuenta por persona: nunca compartas las credenciales con otros técnicos o proveedores. Cada acceso debe poder rastrearse de forma individual.
-
Autenticación de dos factores (2FA) obligatoria sin excepciones: la 2FA es imprescindible, incluso para los accesos de emergencia. Prepara los códigos de recuperación por si se te estropea el móvil.
-
Duración limitada de los derechos de los prestadores: fecha de caducidad sistemática (máximo 12 meses), revisión trimestral de los accesos activos.
-
Revocación inmediata: procedimiento documentado para revocar un acceso en menos de 5 minutos. Se ha designado a un responsable para llevar a cabo las revocaciones.
-
Principio del privilegio mínimo: un proveedor de la línea 1 no tiene acceso a la línea 2. Un técnico de supervisión solo tiene acceso de «monitorización», no de «mantenimiento».
-
Acceso durante el horario laboral: salvo que se justifique con documentación, el acceso de los proveedores se limita al horario de oficina. Las conexiones nocturnas desde el extranjero deben activar una alerta.
-
No se permite el acceso fuera de las intervenciones programadas: los proveedores deben activar el acceso únicamente durante los periodos de mantenimiento y desactivarlo entre una intervención y otra.
-
Registro de auditoría revisado periódicamente: semanalmente por el responsable de TI, mensualmente por la dirección. No hay que esperar a que se produzca un incidente para consultar los registros.
-
Prueba de accesos de emergencia: simular un mantenimiento de emergencia cada trimestre para comprobar que el procedimiento funciona (contacto con el servicio de guardia, conexión, resolución, desconexión).
-
Actualización del firmware del gateway: activa las actualizaciones automáticas en el gateway Eziwan. No ignores nunca los boletines de seguridad.
Cumplimiento de las normas NIS2 e IEC 62443
NIS2 (Directiva europea, transpuesta en Francia en octubre de 2024)
Los requisitos de la Directiva NIS2 aplicables al acceso remoto a las operaciones (OT) para las entidades esenciales e importantes:
| Requisito NIS2 | Implementación de Eziwan |
|---|---|
| Gestión de accesos de terceros | Cuentas nominativas, derechos granulares, caducidad |
| Autenticación fuerte | 2FA TOTP obligatoria |
| Registro de eventos | Registro de auditoría completo, exportable y conservado durante 24 meses |
| Notificación de incidentes | Exportación de registros para la notificación a la ANSSI en un plazo de 24 horas |
| Gestión de vulnerabilidades | Actualización OTA automática del firmware firmado |
| Continuidad del servicio | Conmutación a 4G en caso de fallo de la conexión principal |
IEC 62443 (Norma de ciberseguridad industrial)
Eziwan es compatible con la norma IEC 62443:
| Zona IEC 62443 | Nivel de seguridad | Medidas de Eziwan |
|---|---|---|
| Zona empresarial (L4) | SL-1 | VPN TLS, autenticación básica |
| Zona de operaciones (L3) | SL-2 | 2FA, RBAC, registro de auditoría |
| Zona de control (L2) | SL-2 | Acceso a través de un túnel dedicado, derechos por equipo |
| Zona de campo (L1) | SL-1 | Acceso Modbus/OPC-UA a través del proxy de Eziwan |
Para obtener la documentación completa sobre el cumplimiento normativo (cuestionario de seguridad, arquitectura de referencia), ponte en contacto con el equipo de Eziwan.
Preguntas frecuentes
¿Por qué prohibir todo acceso desde el exterior a un recinto industrial?
Cada puerto expuesto (RDP, VNC, VPN entrante) se analiza constantemente y constituye la primera vía de acceso del ransomware dirigido al sector industrial. La arquitectura de Eziwan no abre ninguna conexión: la pasarela es la única que inicia una conexión saliente cifrada.
¿Es realmente necesaria la autenticación de dos factores para la OT?
Sí: una contraseña por sí sola puede ser robada o compartida. La autenticación multifactorial (MFA) condiciona el acceso a los equipos de producción a un segundo factor, y esto es un requisito explícito de las auditorías NIS2 e IEC 62443.
¿Cómo se demuestra quién hizo qué durante una auditoría?
Cada sesión remota queda registrada: identidad, marca de tiempo, equipo de destino, duración y dirección de origen. Estos registros inalterables se exportan para las auditorías de cumplimiento y los análisis posteriores a los incidentes.
¿Esta arquitectura cumple con la norma IEC 62443?
Aplica las medidas clave de los niveles SL-1 a SL-2: segmentación en zonas y canales, autenticación única por usuario, principio del privilegio mínimo y trazabilidad. La tabla de correspondencias anterior detalla cada requisito.
Recursos relacionados
- Ciberseguridad del acceso remoto a la tecnología operativa (OT) — amenazas y contramedidas
- Acceso remoto sin abrir puertos — explicación de la arquitectura
- Guía: cómo proteger una red de TI operativa — la guía completa desde el punto de vista de la instalación
- NIS2 para la industria — obligaciones y cumplimiento normativo
- Acceso remoto industrial Zero Trust — el principio del privilegio mínimo aplicado a la OT