Guía técnica

Acceso remoto seguro a controladores lógicos programables (PLC) — Siemens S7, Schneider, Allen-Bradley

Protege el acceso remoto a los controladores lógicos programables (PLC) Siemens S7, Schneider y Allen-Bradley mediante una VPN industrial.

El acceso remoto a un controlador lógico programable (PLC) Siemens S7, Schneider Electric Modicon o Rockwell Allen-Bradley se ha convertido en algo imprescindible para diagnosticar una avería, ajustar un programa, prestar asistencia a un cliente o realizar el mantenimiento de una línea de producción. Sin embargo, un acceso remoto mal diseñado también puede convertirse en una puerta de entrada directa a la red OT. Por lo tanto, el objetivo no es solo «conectarse al PLC», sino proporcionar un acceso temporal, autenticado, segmentado, registrado y controlable por la planta industrial.

El problema del acceso remoto a los controladores lógicos programables (PLC)

En muchos entornos industriales, el acceso remoto a los controladores lógicos programables (PLC) se ha ido incorporando con el tiempo, máquina por máquina, a menudo para hacer frente a una emergencia de mantenimiento. El resultado rara vez es homogéneo: un módem 4G del fabricante, un router VPN local, una sesión RDP expuesta, una cuenta compartida, un puesto de supervisión utilizado como rebote o un acceso permanente que se deja activo «por si acaso».

Estas prácticas entrañan varios riesgos importantes.

  • Las configuraciones de RDP, VNC o VPN expuestas a Internet son objetivos prioritarios para las campañas de ransomware dirigidas a instalaciones industriales.

  • Los fabricantes de maquinaria suelen mantener sus propios accesos 3G, 4G o 5G por equipo, lo que conlleva costes recurrentes y una supervisión limitada por parte del operador.

  • Los derechos de acceso rara vez los gestiona un técnico: una contraseña compartida circula entre los especialistas en automatización, los integradores, los subcontratistas y los equipos internos.

  • La trazabilidad es insuficiente: en caso de incidente, resulta difícil demostrar quién se conectó, cuándo, desde qué equipo y durante cuánto tiempo.

  • La separación entre TI y TO se ve debilitada cuando el acceso remoto permite acceder a más recursos de los necesarios.

  • Los equipos de producción suelen carecer de visibilidad en tiempo real sobre las conexiones activas.

Un acceso remoto industrial seguro debe resolver estos problemas sin afectar a las herramientas específicas del sector que ya se utilizan: TIA Portal, STEP 7, EcoStruxure Control Expert, Unity Pro, Studio 5000 Logix Designer, FactoryTalk, clientes OPC UA, herramientas de diagnóstico de red o interfaces web integradas.

Por qué una VPN clásica no siempre es suficiente

Una VPN empresarial tradicional suele estar diseñada para conectar a un usuario al sistema de información. En un contexto de tecnología operativa (OT), el reto es diferente: hay que dar acceso a una zona concreta, durante un tiempo limitado, con normas estrictas sobre los equipos, los protocolos y los usuarios autorizados.

Una VPN demasiado amplia puede dar acceso a subredes completas, cuando lo único que necesita el técnico es un controlador lógico programable, una interfaz de usuario y un servidor de supervisión. Este modelo aumenta la superficie de ataque y complica las investigaciones tras un incidente.

EnfoqueVentajaLimitación en el entorno OT
RDP a un equipo localFácil de implementarAlto riesgo si queda expuesto, dependencia del equipo, escasa trazabilidad
Módem 4G por equipoIndependiente de la red del clienteAccesos dispersos, costes múltiples, supervisión difícil
VPN corporativa generalistaGestión centralizada por parte del departamento de TIAcceso a menudo demasiado amplio para el entorno OT
Pasarela industrial dedicadaSegmentación detallada, registros, control localRequiere una arquitectura específica desde el principio

El enfoque adecuado consiste en establecer una pasarela controlada entre el usuario remoto y la red industrial y, a continuación, aplicar el principio del mínimo privilegio.

Arquitectura recomendada para un acceso seguro a PLC

Una arquitectura robusta se basa en tres zonas claramente diferenciadas: el usuario remoto, la zona de acceso seguro y la red OT. La pasarela no debe ser un simple túnel transparente, sino que debe aplicar normas de acceso, generar registros y permitir que la planta mantenga el control de las conexiones.

Esta separación permite conciliar el mantenimiento a distancia con los requisitos de ciberseguridad industrial. El técnico trabaja con sus herramientas habituales, pero solo ve los recursos expresamente autorizados.

Casos de uso típicos

El acceso remoto a los autómatas abarca varios escenarios operativos, cada uno con sus propias limitaciones.

Mantenimiento de un controlador lógico Siemens S7

Para los modelos Siemens S7-1200 y S7-1500, los ingenieros de automatización suelen utilizar TIA Portal. El acceso puede tener como objetivo la descarga de un programa, la consulta de bloques, el diagnóstico de una CPU, el análisis de un módulo de entradas y salidas o la supervisión de una comunicación PROFINET.

Los flujos deben limitarse a los controladores afectados y a los puestos estrictamente necesarios. Se recomienda no abrir toda la VLAN industrial si solo se debe acceder a una CPU.

Ejemplos de recursos que deben autorizarse según las necesidades:

  • CPU Siemens S7-1200 o S7-1500.

  • Interfaz de usuario Siemens Comfort Panel o Unified Panel.

  • Servidor de ingeniería local, solo si el proyecto no se puede abrir desde el equipo remoto.

  • Dirección IP de diagnóstico de red, si es necesario realizar un análisis de PROFINET.

Intervención en un Schneider M340 o M580

Los controladores Schneider Modicon M340 y M580 suelen gestionarse con EcoStruxure Control Expert o Unity Pro en las instalaciones más antiguas. El acceso remoto puede servir para consultar el estado de un controlador, diagnosticar una redundancia, comprobar la comunicación Modbus/TCP o ajustar la lógica de proceso.

Lo importante es distinguir entre el acceso al controlador y el acceso al resto de la red industrial. Un proveedor que intervenga en una línea no debe acceder a los equipos de otra línea sin autorización expresa.

Diagnóstico de Allen-Bradley ControlLogix o CompactLogix

En el ecosistema de Rockwell Automation, las intervenciones suelen realizarse a través de Studio 5000 Logix Designer, RSLinx Classic, FactoryTalk o herramientas de diagnóstico EtherNet/IP. Las arquitecturas pueden incluir controladores ControlLogix, CompactLogix y PanelView, variadores PowerFlex y módulos de E/S remotos.

El acceso remoto debe tener en cuenta el proceso de detección de redes que utilizan algunas herramientas. Siempre que sea posible, es preferible configurar rutas de acceso explícitas a los equipos en lugar de permitir una detección demasiado amplia.

Nuestro enfoque

El enfoque de Eziwan consiste en sustituir los accesos dispersos por una única pasarela, administrada y supervisada. Esta pasarela cubre la red OT de la planta o de una zona industrial concreta, según la segmentación elegida.

  • Sustitución de los módems 4G propios por equipos: una sola puerta de enlace Eziwan puede dar cobertura a varios controladores lógicos programables, interfaces hombre-máquina y equipos industriales.

  • Conexiones seguras: los accesos se realizan a través de un túnel VPN cifrado, con autenticación fuerte y derechos específicos para cada usuario.

  • Control por funciones: un ingeniero de automatización de Siemens, un integrador de Schneider y un proveedor de Rockwell pueden tener ámbitos de actuación diferentes.

  • Pruebas en caso de litigio: las sesiones se registran en archivos de registro con fecha y hora, lo que resulta útil para la auditoría, el análisis de incidencias y el cumplimiento normativo interno.

  • Notificaciones de conexión: se puede avisar al responsable de la planta cuando un técnico o un proveedor se conecte a un controlador.

  • Reducción de la superficie de ataque: no es necesario exponer directamente en Internet ningún RDP ni servicio de automatización.

Este enfoque encaja de forma natural en una estrategia de conectividad industrial y puede basarse en una supervisión centralizada en la nube Eziwan, sin convertir la red OT en una extensión abierta del sistema de información.

El principio del privilegio mínimo aplicado a la OT

El principio de «privilegio mínimo» es fácil de formular: un usuario solo debe acceder a los recursos necesarios, en el momento necesario y con el nivel de derechos necesario. En OT, este principio debe traducirse en normas concretas.

Elemento a comprobarBuena prácticaEjemplo
UsuarioCuenta nominativaprenom.nom@entreprise.fr
DuraciónSesión limitada en el tiempoAcceso autorizado durante una intervención programada
Ámbito de la redIP o subred restringidaAcceso únicamente a 192.168.10.20
ProtocoloPuertos estrictamente necesariosIngeniería de controladores, HTTPS IHM, OPC UA si es necesario
ValidaciónAprobación local o procedimiento internoApertura del acceso por parte del responsable de mantenimiento
RegistroRegistros centralizadosHora, usuario, destino, duración

Esta granularidad evita la trampa de la «VPN universal», que, aunque funciona técnicamente, expone en exceso la red industrial.

Ejemplo de política de acceso

Una política de acceso puede describirse de forma sencilla antes de implementarla en la pasarela. Lo importante es vincular cada derecho a un caso de uso real.

profils:
automaticien_siemens:
utilisateurs:
- technicien.siemens@example.com
ressources:
- nom: CPU_S7_1500_Ligne_1
ip: 192.168.10.20
protocoles:
- tia_portal
- nom: IHM_Ligne_1
ip: 192.168.10.30
protocoles:
- https
duree_session: 4h
journalisation: obligatoire

prestataire_schneider:
utilisateurs:
- support.machine@example.com
ressources:
- nom: M580_Process
ip: 192.168.20.15
protocoles:
- control_expert
- modbus_tcp
validation_site: obligatoire
journalisation: obligatoire

Este tipo de modelo hace que el acceso resulte comprensible para los equipos de TI, OT y mantenimiento. Evita las reglas implícitas que son difíciles de auditar.

Flujo de una sesión de mantenimiento a distancia

Una sesión segura debe seguir un ciclo claro: solicitud, validación, conexión, intervención, registro y cierre. Este ciclo es tan importante como el cifrado del túnel.

Este funcionamiento ofrece al sitio una visión operativa: quién interviene, en qué y durante cuánto tiempo.

Segmentación de TI/TO: el punto de control crítico

La segmentación entre TI y TO es uno de los pilares de la ciberseguridad industrial. Limita la propagación de un incidente entre el sistema de información y el entorno de producción.

Un acceso remoto automatizado y seguro debe respetar esta segmentación.

  • El túnel VPN no debe crear una ruta general hacia toda la red OT.

  • Los flujos deben filtrarse por destino, protocolo y usuario.

  • Los accesos de los proveedores deben estar separados de los accesos internos.

  • Las conexiones deben poder revocarse rápidamente.

  • Los registros deben conservarse en un lugar al que el usuario remoto no pueda acceder.

Esta lógica se ajusta a las buenas prácticas de defensa en profundidad recomendadas en los marcos de referencia de ciberseguridad industrial, en particular las guías de la ANSSI y los principios de la norma IEC 62443. Sin pretender sustituir a un análisis de riesgos completo, ofrece una base concreta para reducir la exposición.

Protocolos industriales y aspectos a tener en cuenta

Las herramientas de ingeniería para PLC se basan en protocolos diferentes según las marcas y generaciones de equipos. Por lo tanto, hay que evitar las reglas demasiado genéricas.

EcosistemaHerramientas habitualesAspectos a tener en cuenta
Siemens S7TIA Portal, STEP 7Enrutamiento a CPU, HMI, diagnóstico PROFINET
Schneider ElectricControl Expert, Unity ProAcceso a Modicon M340/M580, Modbus/TCP, redundancia
Rockwell AutomationStudio 5000, RSLinx, FactoryTalkRutas EtherNet/IP, detección de red, PanelView
SupervisiónSCADA, OPC UA, interfaces webPuertos de aplicación, certificados, cuentas de aplicación
RedPing, SNMP, escaneo selectivoPermitir únicamente los diagnósticos necesarios

Los flujos de detección automática pueden resultar prácticos, pero también pueden ampliar el acceso de forma innecesaria. Siempre que sea posible, da prioridad a las direcciones IP fijas, las rutas explícitas y las reglas documentadas.

Registros de auditoría: qué hay que registrar

El registro es fundamental para el funcionamiento, la seguridad y como prueba en caso de litigio. Un registro útil no se limita a indicar «conexión realizada con éxito».

Un buen registro de acceso debe contener, como mínimo:

  • La identidad nominal del usuario.

  • La empresa o el puesto correspondiente.

  • La hora de inicio y de finalización de la sesión.

  • La dirección IP de origen y el recurso OT al que se ha accedido.

  • Las normas de acceso aplicadas.

  • Las notificaciones enviadas al sitio web.

  • Errores de conexión o intentos rechazados.

  • El número de ticket o de solicitud de intervención, si la organización lo utiliza.

El objetivo no es supervisar el contenido específico de cada acción del automatizador, sino disponer de una prueba fiable del contexto de conexión.

Errores frecuentes que hay que evitar

Hay ciertos errores que se repiten con frecuencia en los proyectos de acceso remoto a sistemas de gestión de operaciones (OT).

Cómo exponer un equipo Windows mediante RDP

Un ordenador con Windows utilizado como punto de rebote puede parecer práctico. Pero si está expuesto directamente o mal protegido, se convierte en un objetivo evidente. Incluso cuando está protegido por una VPN, hay que gestionar las actualizaciones, las cuentas locales, los derechos de administrador, los registros y los riesgos de rebote hacia otras zonas.

Compartir una cuenta VPN entre varios técnicos

Una cuenta compartida impide la trazabilidad. Resulta imposible saber quién ha realizado una intervención. En caso de error en el programa del controlador lógico, de modificación no autorizada o de litigio contractual, esta falta de identificación nominal supone un verdadero problema.

Mantener los accesos abiertos en todo momento

Un acceso permanente aumenta el riesgo de abuso o de vulnerabilidad. Los accesos deben activarse para una intervención concreta y, a continuación, desactivarse. Cuando se justifique un acceso permanente, este debe compensarse con normas más estrictas, una vigilancia reforzada y una revisión periódica.

Permitir toda la subred OT

Rara vez es necesario autorizar 192.168.0.0/16 o una VLAN completa para una intervención específica. La regla debe partir de la necesidad: qué controlador, qué interfaz de usuario, qué servidor, qué protocolo y durante cuánto tiempo.

Buenas prácticas de implementación

Se está preparando un proyecto de acceso remoto seguro mediante PLC en colaboración con los equipos de mantenimiento, automatización, TI y ciberseguridad. La tecnología no basta si el modelo operativo sigue sin estar claro.

  • Realizar un mapa de los controladores lógicos programables, las interfaces hombre-máquina, los variadores, los servidores SCADA y los equipos de red correspondientes.

  • Clasificar los accesos por perfil: ingeniero de automatización interno, fabricante de maquinaria, integrador, servicio técnico del proveedor de software, mantenimiento en varias sedes.

  • Definir las reglas por recurso en lugar de para toda la red.

  • Configurar la autenticación multifactorial para las cuentas remotas.

  • Establecer un procedimiento de emergencia documentado, de duración limitada y con validación a posteriori si fuera necesario.

  • Probar las herramientas profesionales reales: TIA Portal, Control Expert, Studio 5000, clientes web, supervisión.

  • Comprobar que los registros sean útiles para los equipos implicados.

  • Revisar periódicamente las cuentas de los proveedores y eliminar aquellas que ya no sean necesarias.

Ejemplo de lista de comprobación previa a la puesta en marcha

Antes de habilitar el acceso remoto a los controladores, una sencilla comprobación permite evitar los puntos ciegos.

ControlAspecto a comprobarEstado esperado
Identidad¿Dispone cada técnico de una cuenta a su nombre?Obligatorio
MFA¿Está activada la autenticación fuerte?Obligatorio
Ámbito¿Están documentadas las direcciones IP autorizadas?Obligatorio
Duración¿Están limitadas las sesiones?Recomendado
Registros¿Se registran las conexiones con fecha y hora?Obligatorio
Notificación¿Se informa al sitio de las conexiones?Recomendado
Revocación¿Se puede bloquear un acceso rápidamente?Obligatorio
Prueba funcional¿Funcionan realmente las herramientas de automatización?Obligatorio

Esta lista de comprobación debe adaptarse al nivel de criticidad de la instalación, pero ofrece una base práctica para empezar.

Integración con una estrategia «Zero Trust» industrial

El modelo «zero trust» aplicado a la OT no significa bloquear todo el mantenimiento remoto. Significa que cada acceso debe ser verificado, limitado y supervisable. La red ya no se considera fiable por defecto simplemente porque un usuario haya conectado una VPN.

En el marco de un enfoque «zero trust» industrial:

  • La identidad del usuario se verifica antes de cada acceso.

  • Se tiene en cuenta el contexto de conexión.

  • Los derechos se conceden de la forma más justa posible.

  • Las sesiones se registran.

  • Los accesos se revisan periódicamente.

  • Las excepciones están documentadas.

Este enfoque resulta especialmente adecuado para entornos con múltiples proveedores, maquinaria especial, instalaciones aisladas y organizaciones que deben demostrar su control sobre los accesos a la tecnología operativa (OT).

Cuándo utilizar una puerta de enlace por sitio o por zona

Una sola pasarela puede dar servicio a varios equipos, pero no hay que confundir simplificación con centralización excesiva. La división adecuada depende de la arquitectura industrial.

Es adecuado disponer de una pasarela por centro cuando las líneas comparten una misma zona OT y las normas de acceso son fáciles de mantener. Es preferible disponer de una pasarela por zona cuando los niveles de criticidad difieren, por ejemplo, entre una línea de envasado, una zona de proceso crítica y una célula robotizada aislada.

El criterio de elección es la facilidad de gestión: la arquitectura debe seguir siendo comprensible para los equipos que la utilizan.

Conclusión

El acceso remoto a los controladores lógicos programables (PLC) ya no es una comodidad reservada a los fabricantes de maquinaria: se trata de una necesidad operativa para reducir los tiempos de intervención, garantizar la seguridad de las líneas de producción y mantener los equipos industriales repartidos en varias instalaciones. Pero debe concebirse como un acceso OT sensible, no como una simple VPN genérica.

Una arquitectura basada en una pasarela industrial, cuentas nominativas, autenticación fuerte, segmentación detallada y registros de auditoría permite conectar a los ingenieros de automatización con los controladores lógicos Siemens S7, Schneider M340/M580 o Allen-Bradley sin exponer innecesariamente la red industrial. Si desea obtener más información, puede explorar las soluciones de Eziwan dedicadas a la pasarela industrial, a la nube segura y a la conectividad OT.

Para profundizar en el tema

Preguntas frecuentes

Ver también