Proteger el acceso remoto a OT

Introducción: retos de seguridad para el acceso remoto a los sistemas de gestión operativa (OT)

El acceso remoto a las redes OT (tecnología operativa) es imprescindible para el mantenimiento y la supervisión industrial, pero también constituye el principal vector de ciberataques contra las infraestructuras industriales. Según la ANSSI, el 40 % de los incidentes cibernéticos en los sistemas industriales franceses están relacionados con un acceso remoto comprometido.

Lo que está en juego es crucial: una vulneración de una red OT puede provocar paradas en la producción, riesgos para la seguridad de las personas, daños materiales en los equipos e incumplimientos de las normativas NIS2 o IEC 62443.

Esta guía describe la arquitectura de seguridad de Eziwan y las buenas prácticas para una implementación conforme.


Arquitectura «Zero Trust» de Eziwan

Eziwan aplica un modelo «Zero Trust» (nunca confiar, siempre verificar) para todos los accesos remotos a las redes OT. La arquitectura se basa en tres principios fundamentales:

  1. Cero confianza implícita: se verifica cada conexión, incluso desde una red «de confianza»
  2. Privilegios mínimos: cada usuario solo accede a los equipos estrictamente necesarios para su tarea
  3. Inspección permanente: todas las sesiones se registran y pueden analizarse

Zero Inbound Port: cómo funciona

La pasarela Eziwan no requiere ninguna apertura de puertos de entrada en el cortafuegos perimetral de la planta industrial. Este principio es fundamental para la seguridad.

Funcionamiento técnico

La pasarela Eziwan inicia una conexión saliente hacia la nube de Eziwan al arrancar:

1. Gateway se inicia ──> Conexión UDP 1194 SALENTE hacia cloud.eziwan.com
2. Se establece el túnel OpenVPN (certificado X.509 + cifrado AES-256-GCM)
3. Signal de vida cada 25 segundos
4. Cuando un técnico se conecta, la nube redirige su sesión a través del túnel ya establecido

Ventajas operativas

Método tradicional (redireccionamiento de puertos)Eziwan Zero Inbound
Apertura del puerto 3389 (RDP) en el cortafuegosNo es necesario abrir ningún puerto de entrada
Se requiere una dirección IP pública fijaSe admite una dirección IP dinámica
Visible en Shodan/CensysInvisible en Internet
Configuración compleja del cortafuegosCero configuración de red
Riesgo si el cortafuegos está mal configuradoSuperficie de ataque nula en el lado del sitio

Autenticación 2FA: configuración de TOTP

Activación de la autenticación de dos factores (2FA) para un usuario

Todas las cuentas de Eziwan tienen la autenticación de dos factores (2FA) activada por defecto. El procedimiento de registro:

  1. Ve a Portal Eziwan → Usuarios → [Nombre de usuario] → Seguridad
  2. Haz clic en «Configurar la autenticación de dos factores»
  3. Escanea el código QR con una aplicación compatible con TOTP:
    • Google Authenticator (iOS / Android)
    • Authy (iOS / Android / Ordenador)
    • Microsoft Authenticator (iOS / Android)
  4. Introduce el código de verificación de 6 dígitos para confirmar el registro
  5. Guarda los códigos de recuperación en un lugar seguro (≠ smartphone)

Proceso de inicio de sesión seguro

Configuración avanzada de la autenticación de dos factores (2FA)

ParámetroValor por defectoRecomendación
Algoritmo TOTPSHA-1 (RFC 6238)Estándar (no modificar)
Periodo de validez30 segundosEstándar
Ventana de tolerancia±30 segundosCompensar la diferencia horaria
Códigos de recuperación8 códigos de un solo usoGuardarlos fuera del smartphone
Intentos antes del bloqueo5Configurable entre 3 y 10
Duración del bloqueo15 minutosConfigurable

Derechos de acceso: por técnico, por equipo, por horario

Modelo de permisos RBAC

Eziwan utiliza un modelo RBAC (control de acceso basado en roles) de tres dimensiones:

Permiso = Usuario × Equipos × Horarios × Nivel de acceso

Niveles de acceso disponibles

NivelLecturaEscrituraReinicio del equipoModificación de la configuración
SupervisiónNoNoNo
MantenimientoNoNo
ExpertoNo
Administrador

Ejemplo de configuración de derechos

{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}

Registro de auditoría: registros de sesión

Ubicación de los registros

Se puede acceder a los registros de auditoría en el Portal Eziwan, en Administración → Registro de auditoría.

Puedes filtrar por:

  • Usuario
  • Equipo al que se ha accedido
  • Intervalo de fechas
  • Estado (éxito / fallo / alerta)
  • Dirección IP de origen

Estructura de una entrada de registro

{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}

Exportación de registros para el cumplimiento normativo

Los registros se pueden exportar en formato JSON o CSV a través de la API REST o de la interfaz web.

# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv

Buenas prácticas: 10 normas de seguridad

  1. Una cuenta por persona: nunca compartas las credenciales con otros técnicos o proveedores. Cada acceso debe poder rastrearse de forma individual.

  2. Autenticación de dos factores (2FA) obligatoria sin excepciones: la 2FA es imprescindible, incluso para los accesos de emergencia. Prepara los códigos de recuperación por si se te estropea el móvil.

  3. Duración limitada de los derechos de los prestadores: fecha de caducidad sistemática (máximo 12 meses), revisión trimestral de los accesos activos.

  4. Revocación inmediata: procedimiento documentado para revocar un acceso en menos de 5 minutos. Se ha designado a un responsable para llevar a cabo las revocaciones.

  5. Principio del privilegio mínimo: un proveedor de la línea 1 no tiene acceso a la línea 2. Un técnico de supervisión solo tiene acceso de «monitorización», no de «mantenimiento».

  6. Acceso durante el horario laboral: salvo que se justifique con documentación, el acceso de los proveedores se limita al horario de oficina. Las conexiones nocturnas desde el extranjero deben activar una alerta.

  7. No se permite el acceso fuera de las intervenciones programadas: los proveedores deben activar el acceso únicamente durante los periodos de mantenimiento y desactivarlo entre una intervención y otra.

  8. Registro de auditoría revisado periódicamente: semanalmente por el responsable de TI, mensualmente por la dirección. No hay que esperar a que se produzca un incidente para consultar los registros.

  9. Prueba de accesos de emergencia: simular un mantenimiento de emergencia cada trimestre para comprobar que el procedimiento funciona (contacto con el servicio de guardia, conexión, resolución, desconexión).

  10. Actualización del firmware del gateway: activa las actualizaciones automáticas en el gateway Eziwan. No ignores nunca los boletines de seguridad.


Cumplimiento de las normas NIS2 e IEC 62443

NIS2 (Directiva europea, transpuesta en Francia en octubre de 2024)

Los requisitos de la Directiva NIS2 aplicables al acceso remoto a las operaciones (OT) para las entidades esenciales e importantes:

Requisito NIS2Implementación de Eziwan
Gestión de accesos de tercerosCuentas nominativas, derechos granulares, caducidad
Autenticación fuerte2FA TOTP obligatoria
Registro de eventosRegistro de auditoría completo, exportable y conservado durante 24 meses
Notificación de incidentesExportación de registros para la notificación a la ANSSI en un plazo de 24 horas
Gestión de vulnerabilidadesActualización OTA automática del firmware firmado
Continuidad del servicioConmutación a 4G en caso de fallo de la conexión principal

IEC 62443 (Norma de ciberseguridad industrial)

Eziwan es compatible con la norma IEC 62443:

Zona IEC 62443Nivel de seguridadMedidas de Eziwan
Zona empresarial (L4)SL-1VPN TLS, autenticación básica
Zona de operaciones (L3)SL-22FA, RBAC, registro de auditoría
Zona de control (L2)SL-2Acceso a través de un túnel dedicado, derechos por equipo
Zona de campo (L1)SL-1Acceso Modbus/OPC-UA a través del proxy de Eziwan

Para obtener la documentación completa sobre el cumplimiento normativo (cuestionario de seguridad, arquitectura de referencia), ponte en contacto con el equipo de Eziwan.

Preguntas frecuentes

¿Por qué prohibir todo acceso desde el exterior a un recinto industrial?

Cada puerto expuesto (RDP, VNC, VPN entrante) se analiza constantemente y constituye la primera vía de acceso del ransomware dirigido al sector industrial. La arquitectura de Eziwan no abre ninguna conexión: la pasarela es la única que inicia una conexión saliente cifrada.

¿Es realmente necesaria la autenticación de dos factores para la OT?

Sí: una contraseña por sí sola puede ser robada o compartida. La autenticación multifactorial (MFA) condiciona el acceso a los equipos de producción a un segundo factor, y esto es un requisito explícito de las auditorías NIS2 e IEC 62443.

¿Cómo se demuestra quién hizo qué durante una auditoría?

Cada sesión remota queda registrada: identidad, marca de tiempo, equipo de destino, duración y dirección de origen. Estos registros inalterables se exportan para las auditorías de cumplimiento y los análisis posteriores a los incidentes.

¿Esta arquitectura cumple con la norma IEC 62443?

Aplica las medidas clave de los niveles SL-1 a SL-2: segmentación en zonas y canales, autenticación única por usuario, principio del privilegio mínimo y trazabilidad. La tabla de correspondencias anterior detalla cada requisito.

Recursos relacionados