Guía técnica

Proteger una red de tecnología operativa (OT) industrial sin exponer puertos públicos

Protege tus redes OT industriales sin puertos públicos: VPN saliente, Zero Trust, autenticación multifactorial (MFA), registro de eventos, segmentación.

El acceso remoto a un controlador lógico programable (PLC), una interfaz hombre-máquina (IHM) o un sistema SCADA nunca debe obligar a publicar un puerto en Internet. Una arquitectura moderna de seguridad de redes OT da prioridad a las conexiones salientes, los túneles VPN cifrados, la autenticación fuerte, la segmentación y el registro completo de los accesos. El objetivo es sencillo: permitir el mantenimiento industrial a distancia sin convertir la red de producción en un objetivo vulnerable.

¿Por qué los puertos públicos son peligrosos en un entorno OT?

Las redes industriales se han concebido durante mucho tiempo como entornos aislados. Los controladores lógicos programables, los variadores, las interfaces hombre-máquina, los robots, las estaciones de ingeniería y los servidores SCADA se comunicaban a través de redes locales, a menudo sin un mecanismo de autenticación sólido, ya que no se suponía que fueran accesibles desde el exterior.

Esta hipótesis ya no es válida. El mantenimiento a distancia, la supervisión de múltiples emplazamientos, las conexiones en la nube, los integradores externos y la convergencia entre TI y TO han multiplicado los puntos de acceso. Cuando se abre un puerto público hacia un equipo industrial, surgen inmediatamente varios riesgos:

  • detección automática mediante escaneo de Internet;
  • exposición de servicios RDP, VNC, SSH, HTTP, HTTPS, Modbus TCP u OPC UA;
  • intentos de conexión con credenciales débiles o reutilizadas;
  • explotación de firmwares sin parches;
  • ausencia de registros de seguridad aprovechables;
  • acceso demasiado amplio a la red OT tras un ataque;
  • dificultad para revocar correctamente el acceso a un subcontratista;
  • posible propagación desde la red IT a la red OT si la segmentación es insuficiente.

El problema no es solo técnico. También afecta al cumplimiento normativo, a la responsabilidad operativa y a la capacidad de demostrar quién se ha conectado, cuándo, desde dónde y a qué equipo.

El principio: ninguna apertura hacia el interior

La mejor estrategia consiste en eliminar la necesidad de exponer un puerto público. En lugar de esperar una conexión desde Internet, la pasarela industrial situada en la fábrica o en la sede remota establece por sí misma un túnel saliente hacia una infraestructura controlada.

A este modelo se le suele llamar outbound only. Se adapta bien a las restricciones de OT, ya que funciona incluso detrás de un NAT de operador, una conexión 4G, un cortafuegos estricto o una conexión corporativa bloqueada.

En esta arquitectura, la red OT no publica nada en Internet. El túnel se inicia desde el interior, está cifrado, autenticado y controlado mediante políticas de acceso.

Arquitectura «Zero Trust» adaptada a la OT

El modelo «Zero Trust» aplicado a la industria no consiste en acumular herramientas informáticas convencionales. Se trata de aplicar el principio del privilegio mínimo en un contexto en el que los equipos son, en ocasiones, antiguos, frágiles, imposibles de actualizar o carecen de autenticación nativa.

Una arquitectura OT de «Zero Trust» se basa en cuatro preguntas:

  • ¿Quién solicita el acceso?
  • ¿A qué equipo?
  • ¿Durante cuánto tiempo?
  • ¿Con qué nivel de pruebas y registro?

Un técnico no necesita acceder a toda la red industrial. Un integrador de controladores lógicos programables (PLC) puede necesitar acceso temporal a un PLC concreto. Un proveedor de sistemas de supervisión puede necesitar acceso a una interfaz hombre-máquina (IHM) o a un servidor SCADA, pero no a los variadores, las cámaras ni los ordenadores de oficina.

Consejo: Principio rector Un acceso remoto industrial nunca debe ser un acceso general a la red. Debe tratarse de una autorización específica, limitada en el tiempo, registrada y revocable.

Comparación de los métodos de acceso remoto a los sistemas de transporte

No todos los métodos de acceso remoto presentan el mismo nivel de riesgo. La siguiente tabla resume las diferencias más importantes.

EnfoqueExposición en InternetTrazabilidadRiesgo OTUso recomendado
Redirección de puertos al controlador lógicoMuy altaBajaCríticaA evitar
RDP o VNC públicoMuy altoVariableCríticoProhibido
VPN global sin segmentaciónMedioMedioAltoLimitar al máximo
VPN saliente con filtrado OTBajoBuenoControladoRecomendado
Acceso Zero Trust por dispositivoMuy bajoAltoControladoRecomendado para emplazamientos críticos

La diferencia fundamental radica en el nivel de detalle. Una VPN global suele dar una sensación de seguridad porque el túnel está cifrado, pero puede permitir un acceso demasiado amplio una vez que el usuario se ha conectado.

OpenVPN e IPsec: la función del túnel cifrado

OpenVPN e IPsec son dos tecnologías de probada eficacia para crear túneles cifrados. En una arquitectura Eziwan, pueden utilizarse para transportar los flujos industriales entre la pasarela y el concentrador, sin que los equipos OT queden directamente expuestos.

El túnel ofrece varias ventajas:

  • cifrado de las comunicaciones;
  • autenticación mediante certificados;
  • direccionamiento privado estable;
  • paso a través de cortafuegos mediante conexión saliente;
  • centralización de las normas de acceso;
  • revocación de un sitio o de un usuario sin necesidad de intervenir en los controladores.

OpenVPN suele ser muy apreciado por su facilidad de uso, su buen rendimiento al atravesar NAT y la posibilidad de utilizarlo en el puerto TCP 443. IPsec está muy extendido en las infraestructuras de red empresariales y puede ofrecer un rendimiento excelente con aceleración por hardware. La elección depende de las restricciones informáticas, del cortafuegos central, del nivel de administración disponible y de las políticas internas.

Autenticación fuerte y certificados X.509

Las contraseñas compartidas son uno de los puntos débiles más habituales en el mantenimiento remoto industrial. Circulan entre equipos internos, integradores, proveedores y personal de guardia. Rara vez se cambian en el momento adecuado y resulta difícil atribuirlas a una persona concreta.

Una arquitectura más sólida se basa en las identidades individuales:

  • un certificado por usuario o por dispositivo;
  • una revocación independiente;
  • un periodo de validez limitado;
  • una autenticación multifactorial para los accesos sensibles;
  • derechos asociados a un rol, un centro, un dispositivo o un horario.

El certificado acredita la identidad técnica. La autenticación multifactorial (MFA) reduce el riesgo asociado al robo de un equipo o de un secreto. La política de acceso limita lo que el usuario puede hacer realmente una vez que ha iniciado sesión.

Segmentación OT/IT: zonas y conductos

La seguridad de la tecnología operativa (OT) no se limita a la VPN. También hay que controlar a qué puede acceder el túnel. Las buenas prácticas inspiradas en la norma IEC 62443 utilizan los conceptos de zonas y conductos: los equipos con un nivel de riesgo similar se agrupan, y los flujos entre zonas se autorizan de forma explícita.

Esta separación evita que un acceso de mantenimiento se convierta en una vía general entre el sistema de información y el taller. Además, limita los movimientos laterales en caso de que se produzca una brecha de seguridad.

Normas mínimas de filtrado

Una pasarela OT debe rechazar por defecto y autorizar únicamente los flujos necesarios. Las reglas deben ser comprensibles, estar documentadas y poder revisarse.

OrigenDestinoProtocoloAcciónJustificación
Técnico autorizadoControlador de la línea 1Modbus TCP 502AutorizarMantenimiento del controlador validado
Técnico autorizadoIHM del tallerHTTPS 443AutorizarDiagnóstico de la interfaz local
Servidor SCADAControlador de la línea 2OPC UA 4840AutorizarSupervisión industrial
Pasarela EziwanConcentrador VPNOpenVPN o IPsecAutorizarTúnel saliente cifrado
Red de TIRed OT completaTodosBloquearDenegación de acceso transversal
InternetControladoresTodosBloquearNingún puerto público expuesto

Esta lógica es sencilla, pero lo cambia todo: ya no se accede a la red OT de forma predeterminada. Cada flujo se convierte en una decisión explícita.

Registro y trazabilidad según NIS2

La Directiva NIS2 refuerza las exigencias en materia de gobernanza cibernética, gestión de riesgos, continuidad de las actividades y gestión de incidentes para numerosas organizaciones europeas. En Francia, la ANSSI acompaña esta trayectoria con recursos como el Référentiel Cyber France.

En una red de TI, la trazabilidad de los accesos remotos se convierte en un elemento fundamental. No basta con saber que una VPN estaba activa; hay que poder reconstruir una sesión.

Un registro de auditoría útil debe contener:

  • identidad del usuario;
  • método de autenticación;
  • fecha y hora de inicio;
  • fecha y hora de finalización;
  • sitio web en cuestión;
  • equipo de destino;
  • protocolo utilizado;
  • dirección IP de origen;
  • dirección IP de destino;
  • decisión de política aplicada;
  • resultado de la conexión;
  • eventos de revocación o de fallo.

Información sobre auditorías Los registros deben poder exportarse, llevar marca de tiempo y conservarse de acuerdo con la política interna de la empresa. Su valor depende tanto de su precisión como de la posibilidad de consultarlos durante una auditoría o tras un incidente.

Detección de anomalías

La seguridad de un acceso remoto no se limita a la autenticación. Una sesión técnicamente válida puede seguir siendo anómala. Por lo tanto, resulta útil activar alertas ante comportamientos inusuales.

Ejemplos de anomalías relevantes en OT:

  • conexión fuera del horario autorizado;
  • acceso desde una zona geográfica inusual;
  • intento de conexión a un equipo no autorizado;
  • volumen de datos superior al habitual;
  • fallos repetidos en la autenticación multifactorial (MFA);
  • cambio brusco de protocolo;
  • actividad prolongada durante un periodo no planificado;
  • conexión de un subcontratista tras la finalización del contrato;
  • acceso a varias zonas OT sin justificación.

Estas alertas deben ser útiles. Demasiadas alertas genéricas acaban siendo ignoradas. Una buena regla de anomalía debe indicar a quién afecta, qué equipo es el objetivo y por qué el evento se desvía del comportamiento esperado.

Revocación de accesos: una comprobación que a menudo se pasa por alto

Un acceso remoto seguro debe poder eliminarse fácilmente. Esto es especialmente importante en entornos industriales, donde varios proveedores pueden intervenir en una misma línea de producción.

La revocación debe abarcar:

  • salida de un empleado;
  • finalización del contrato de un subcontratista;
  • pérdida o robo de un puesto de trabajo;
  • sospecha de vulneración de la seguridad;
  • cambio en el ámbito de actuación;
  • finalización de un turno de guardia o de un intervalo de mantenimiento.

La revocación mediante certificado es más limpia que una contraseña compartida. Permite invalidar una identidad sin interrumpir el servicio de los demás usuarios y sin tener que reconfigurar los equipos industriales.

Accesos temporales y franjas horarias

No todos los accesos de OT deben ser permanentes. Para reducir el riesgo, es preferible conceder derechos temporales:

  • acceso válido únicamente durante una intervención;
  • franja horaria vinculada a una orden de trabajo;
  • restricción a los días laborables;
  • aprobación previa para las zonas críticas;
  • caducidad automática tras la intervención;
  • renovación manual si la operación dura más de lo previsto.

Este modelo resulta especialmente útil para integradores, técnicos de mantenimiento de maquinaria, proveedores de controladores lógicos programables y equipos de guardia.

Casos de uso habituales

La seguridad OT sin puertos públicos se aplica a numerosos entornos industriales.

Caso de usoNecesidadArquitectura recomendada
Mantenimiento remoto de controladores lógicos programables (PLC)Acceso puntual a un PLCVPN saliente, autenticación multifactorial (MFA), filtrado por IP y puerto
Supervisión SCADA en múltiples emplazamientosRecopilación continua de datosTúnel permanente, segmentación, supervisión de red
Mantenimiento del proveedorAcceso limitado a una máquinaAcceso temporal, revocación automática, registro de actividades
Emplazamiento aislado con 4GAusencia de fibra ópticaPasarela industrial, doble SIM, VPN saliente
Auditoría de ciberseguridadEvidencia de accesosRegistros exportables, marca de tiempo, políticas documentadas
Separación entre TI y TOReducción de los movimientos lateralesDMZ industrial, zonas y conductos, denegación por defecto

Para las sedes remotas sin fibra óptica, esta arquitectura puede combinarse con una pasarela Eziwan y una solución de conectividad industrial. Para las organizaciones que deseen centralizar el acceso en múltiples sedes, la opción Eziwan en la nube permite agrupar los túneles, las políticas y los registros.

Buenas prácticas de endurecimiento

Una arquitectura sin puertos públicos reduce considerablemente la vulnerabilidad, pero debe complementarse con medidas de refuerzo de la seguridad.

  • desactivar los servicios innecesarios en la pasarela;
  • cambiar todas las credenciales predeterminadas;
  • separar la administración, la supervisión y el mantenimiento;
  • utilizar certificados individuales;
  • activar la autenticación multifactorial (MFA) en los accesos críticos;
  • limitar el tráfico por IP, puerto y protocolo;
  • registrar las conexiones aceptadas y rechazadas;
  • comprobar periódicamente la revocación;
  • actualizar el firmware siguiendo un procedimiento validado;
  • realizar copias de seguridad de la configuración de la pasarela;
  • documentar las rutas, las VLAN, las reglas y las cuentas;
  • integrar los registros en el SIEM, cuando exista.

Atención: error clásico Una VPN cifrada no es suficiente si el usuario conectado puede acceder a toda la red OT. La seguridad se consigue mediante la combinación de cifrado, identidad, segmentación, filtrado y trazabilidad.

Ejemplo de política de acceso

A continuación se muestra un ejemplo de política sencilla para una fábrica que cuenta con una línea de producción automatizada.

Función: integrador de controladores lógicos programables
Instalaciones autorizadas: planta A
Equipos autorizados: PLC-L1, HMI-L1
Protocolos permitidos: Modbus TCP 502, HTTPS 443
Horario: de lunes a viernes, de 08:00 a 18:00
MFA : obligatoire
Duración máxima de la sesión: 2 horas
Registro: completo
Caducidad: automática tras 7 días

Esta política concede el acceso necesario para trabajar, sin abrir el resto de la red. Además, resulta comprensible para el departamento de operaciones, el departamento de TI, el responsable de seguridad de la información y un auditor.

Cómo Eziwan protege el acceso remoto a los sistemas de gestión operativa (OT)

Eziwan implementa una arquitectura de acceso remoto diseñada para entornos industriales: túnel saliente, VPN OpenVPN o IPsec, autenticación fuerte, segmentación, filtrado y auditoría centralizada. La pasarela se instala lo más cerca posible de la red OT, mientras que los accesos de los usuarios se controlan desde una infraestructura centralizada.

Entre sus características principales se incluyen:

  • ningún puerto de entrada publicado en la red industrial;
  • túnel saliente cifrado desde la pasarela;
  • certificados X.509 individuales;
  • Autenticación multifactorial (MFA) TOTP para accesos sensibles;
  • Políticas de acceso por usuario, centro y equipo;
  • Filtrado de flujos industriales;
  • Registro de auditoría exportable;
  • Revocación rápida de accesos;
  • Supervisión del estado de los túneles;
  • Alertas sobre comportamientos anómalos.

Este enfoque permite mantener las restricciones operativas del sector y, al mismo tiempo, reducir considerablemente la exposición a Internet.

Plan de ejecución

La protección de una red de tecnología operativa (OT) sin puertos públicos puede llevarse a cabo de forma gradual.

1. Elaborar un mapa de los accesos existentes

Identifica los puertos abiertos, las VPN existentes, las cuentas compartidas, los proveedores de servicios, los controladores accesibles y los flujos SCADA. Esta etapa suele revelar accesos olvidados.

2. Eliminar la exposición directa

Desactive los reenvíos de puertos hacia los controladores lógicos programables, las interfaces hombre-máquina, los equipos con Windows, los servidores SCADA y las interfaces de administración. Sustitúyalos por un túnel de salida controlado.

3. Definir las zonas OT

Agrupa los equipos por nivel de criticidad, línea, taller o función. Una zona de bombas, una zona de tratamiento, una zona de envasado o una zona de energía no tienen por qué compartir los mismos derechos.

4. Crear las políticas de acceso

Define los derechos por función: técnico de automatización interno, responsable de mantenimiento del proveedor, operador, administrador de red y supervisor. Cada función debe tener un ámbito de actuación claro.

5. Activar la autenticación multifactorial (MFA) y los certificados

Sustituya las claves compartidas por identidades individuales. Active la autenticación multifactorial (MFA) para los autómatas críticos, los servidores SCADA y los accesos de los proveedores de servicios.

6. Probar el registro en el diario

Comprueba que cada sesión genere un registro útil: usuario, equipo, protocolo, hora, decisión de seguridad y resultado.

7. Comprobar la revocación

Elimina deliberadamente un acceso de prueba y comprueba que ya no funciona. Esta sencilla comprobación evita descubrir demasiado tarde que un acceso antiguo sigue activo.

Conclusión

Proteger una red de tecnología operativa (OT) industrial no consiste en hacer que un puerto público pase más desapercibido. La estrategia adecuada consiste en eliminar la exposición entrante, establecer túneles salientes cifrados, autenticar a cada usuario, segmentar las zonas industriales y registrar todas las acciones importantes.

Con una arquitectura Eziwan, los técnicos y proveedores de servicios pueden acceder a los controladores lógicos programables, las interfaces hombre-máquina y los sistemas SCADA que realmente necesitan, sin abrir puertos en Internet y sin conceder acceso general a la red de producción. Esto constituye una base sólida para reducir el riesgo cibernético, mejorar la trazabilidad y prepararse para cumplir los requisitos de conformidad relacionados con NIS2, la norma IEC 62443 y las buenas prácticas de ciberseguridad industrial.

Para profundizar en el tema

Preguntas frecuentes

Ver también