El acceso remoto a un controlador lógico programable (PLC), una interfaz hombre-máquina (IHM) o un sistema SCADA nunca debe obligar a publicar un puerto en Internet. Una arquitectura moderna de seguridad de redes OT da prioridad a las conexiones salientes, los túneles VPN cifrados, la autenticación fuerte, la segmentación y el registro completo de los accesos. El objetivo es sencillo: permitir el mantenimiento industrial a distancia sin convertir la red de producción en un objetivo vulnerable.
¿Por qué los puertos públicos son peligrosos en un entorno OT?
Las redes industriales se han concebido durante mucho tiempo como entornos aislados. Los controladores lógicos programables, los variadores, las interfaces hombre-máquina, los robots, las estaciones de ingeniería y los servidores SCADA se comunicaban a través de redes locales, a menudo sin un mecanismo de autenticación sólido, ya que no se suponía que fueran accesibles desde el exterior.
Esta hipótesis ya no es válida. El mantenimiento a distancia, la supervisión de múltiples emplazamientos, las conexiones en la nube, los integradores externos y la convergencia entre TI y TO han multiplicado los puntos de acceso. Cuando se abre un puerto público hacia un equipo industrial, surgen inmediatamente varios riesgos:
- detección automática mediante escaneo de Internet;
- exposición de servicios RDP, VNC, SSH, HTTP, HTTPS, Modbus TCP u OPC UA;
- intentos de conexión con credenciales débiles o reutilizadas;
- explotación de firmwares sin parches;
- ausencia de registros de seguridad aprovechables;
- acceso demasiado amplio a la red OT tras un ataque;
- dificultad para revocar correctamente el acceso a un subcontratista;
- posible propagación desde la red IT a la red OT si la segmentación es insuficiente.
El problema no es solo técnico. También afecta al cumplimiento normativo, a la responsabilidad operativa y a la capacidad de demostrar quién se ha conectado, cuándo, desde dónde y a qué equipo.
El principio: ninguna apertura hacia el interior
La mejor estrategia consiste en eliminar la necesidad de exponer un puerto público. En lugar de esperar una conexión desde Internet, la pasarela industrial situada en la fábrica o en la sede remota establece por sí misma un túnel saliente hacia una infraestructura controlada.
A este modelo se le suele llamar outbound only. Se adapta bien a las restricciones de OT, ya que funciona incluso detrás de un NAT de operador, una conexión 4G, un cortafuegos estricto o una conexión corporativa bloqueada.
En esta arquitectura, la red OT no publica nada en Internet. El túnel se inicia desde el interior, está cifrado, autenticado y controlado mediante políticas de acceso.
Arquitectura «Zero Trust» adaptada a la OT
El modelo «Zero Trust» aplicado a la industria no consiste en acumular herramientas informáticas convencionales. Se trata de aplicar el principio del privilegio mínimo en un contexto en el que los equipos son, en ocasiones, antiguos, frágiles, imposibles de actualizar o carecen de autenticación nativa.
Una arquitectura OT de «Zero Trust» se basa en cuatro preguntas:
- ¿Quién solicita el acceso?
- ¿A qué equipo?
- ¿Durante cuánto tiempo?
- ¿Con qué nivel de pruebas y registro?
Un técnico no necesita acceder a toda la red industrial. Un integrador de controladores lógicos programables (PLC) puede necesitar acceso temporal a un PLC concreto. Un proveedor de sistemas de supervisión puede necesitar acceso a una interfaz hombre-máquina (IHM) o a un servidor SCADA, pero no a los variadores, las cámaras ni los ordenadores de oficina.
Consejo: Principio rector Un acceso remoto industrial nunca debe ser un acceso general a la red. Debe tratarse de una autorización específica, limitada en el tiempo, registrada y revocable.
Comparación de los métodos de acceso remoto a los sistemas de transporte
No todos los métodos de acceso remoto presentan el mismo nivel de riesgo. La siguiente tabla resume las diferencias más importantes.
| Enfoque | Exposición en Internet | Trazabilidad | Riesgo OT | Uso recomendado |
|---|---|---|---|---|
| Redirección de puertos al controlador lógico | Muy alta | Baja | Crítica | A evitar |
| RDP o VNC público | Muy alto | Variable | Crítico | Prohibido |
| VPN global sin segmentación | Medio | Medio | Alto | Limitar al máximo |
| VPN saliente con filtrado OT | Bajo | Bueno | Controlado | Recomendado |
| Acceso Zero Trust por dispositivo | Muy bajo | Alto | Controlado | Recomendado para emplazamientos críticos |
La diferencia fundamental radica en el nivel de detalle. Una VPN global suele dar una sensación de seguridad porque el túnel está cifrado, pero puede permitir un acceso demasiado amplio una vez que el usuario se ha conectado.
OpenVPN e IPsec: la función del túnel cifrado
OpenVPN e IPsec son dos tecnologías de probada eficacia para crear túneles cifrados. En una arquitectura Eziwan, pueden utilizarse para transportar los flujos industriales entre la pasarela y el concentrador, sin que los equipos OT queden directamente expuestos.
El túnel ofrece varias ventajas:
- cifrado de las comunicaciones;
- autenticación mediante certificados;
- direccionamiento privado estable;
- paso a través de cortafuegos mediante conexión saliente;
- centralización de las normas de acceso;
- revocación de un sitio o de un usuario sin necesidad de intervenir en los controladores.
OpenVPN suele ser muy apreciado por su facilidad de uso, su buen rendimiento al atravesar NAT y la posibilidad de utilizarlo en el puerto TCP 443. IPsec está muy extendido en las infraestructuras de red empresariales y puede ofrecer un rendimiento excelente con aceleración por hardware. La elección depende de las restricciones informáticas, del cortafuegos central, del nivel de administración disponible y de las políticas internas.
Autenticación fuerte y certificados X.509
Las contraseñas compartidas son uno de los puntos débiles más habituales en el mantenimiento remoto industrial. Circulan entre equipos internos, integradores, proveedores y personal de guardia. Rara vez se cambian en el momento adecuado y resulta difícil atribuirlas a una persona concreta.
Una arquitectura más sólida se basa en las identidades individuales:
- un certificado por usuario o por dispositivo;
- una revocación independiente;
- un periodo de validez limitado;
- una autenticación multifactorial para los accesos sensibles;
- derechos asociados a un rol, un centro, un dispositivo o un horario.
El certificado acredita la identidad técnica. La autenticación multifactorial (MFA) reduce el riesgo asociado al robo de un equipo o de un secreto. La política de acceso limita lo que el usuario puede hacer realmente una vez que ha iniciado sesión.
Segmentación OT/IT: zonas y conductos
La seguridad de la tecnología operativa (OT) no se limita a la VPN. También hay que controlar a qué puede acceder el túnel. Las buenas prácticas inspiradas en la norma IEC 62443 utilizan los conceptos de zonas y conductos: los equipos con un nivel de riesgo similar se agrupan, y los flujos entre zonas se autorizan de forma explícita.
Esta separación evita que un acceso de mantenimiento se convierta en una vía general entre el sistema de información y el taller. Además, limita los movimientos laterales en caso de que se produzca una brecha de seguridad.
Normas mínimas de filtrado
Una pasarela OT debe rechazar por defecto y autorizar únicamente los flujos necesarios. Las reglas deben ser comprensibles, estar documentadas y poder revisarse.
| Origen | Destino | Protocolo | Acción | Justificación |
|---|---|---|---|---|
| Técnico autorizado | Controlador de la línea 1 | Modbus TCP 502 | Autorizar | Mantenimiento del controlador validado |
| Técnico autorizado | IHM del taller | HTTPS 443 | Autorizar | Diagnóstico de la interfaz local |
| Servidor SCADA | Controlador de la línea 2 | OPC UA 4840 | Autorizar | Supervisión industrial |
| Pasarela Eziwan | Concentrador VPN | OpenVPN o IPsec | Autorizar | Túnel saliente cifrado |
| Red de TI | Red OT completa | Todos | Bloquear | Denegación de acceso transversal |
| Internet | Controladores | Todos | Bloquear | Ningún puerto público expuesto |
Esta lógica es sencilla, pero lo cambia todo: ya no se accede a la red OT de forma predeterminada. Cada flujo se convierte en una decisión explícita.
Registro y trazabilidad según NIS2
La Directiva NIS2 refuerza las exigencias en materia de gobernanza cibernética, gestión de riesgos, continuidad de las actividades y gestión de incidentes para numerosas organizaciones europeas. En Francia, la ANSSI acompaña esta trayectoria con recursos como el Référentiel Cyber France.
En una red de TI, la trazabilidad de los accesos remotos se convierte en un elemento fundamental. No basta con saber que una VPN estaba activa; hay que poder reconstruir una sesión.
Un registro de auditoría útil debe contener:
- identidad del usuario;
- método de autenticación;
- fecha y hora de inicio;
- fecha y hora de finalización;
- sitio web en cuestión;
- equipo de destino;
- protocolo utilizado;
- dirección IP de origen;
- dirección IP de destino;
- decisión de política aplicada;
- resultado de la conexión;
- eventos de revocación o de fallo.
Información sobre auditorías Los registros deben poder exportarse, llevar marca de tiempo y conservarse de acuerdo con la política interna de la empresa. Su valor depende tanto de su precisión como de la posibilidad de consultarlos durante una auditoría o tras un incidente.
Detección de anomalías
La seguridad de un acceso remoto no se limita a la autenticación. Una sesión técnicamente válida puede seguir siendo anómala. Por lo tanto, resulta útil activar alertas ante comportamientos inusuales.
Ejemplos de anomalías relevantes en OT:
- conexión fuera del horario autorizado;
- acceso desde una zona geográfica inusual;
- intento de conexión a un equipo no autorizado;
- volumen de datos superior al habitual;
- fallos repetidos en la autenticación multifactorial (MFA);
- cambio brusco de protocolo;
- actividad prolongada durante un periodo no planificado;
- conexión de un subcontratista tras la finalización del contrato;
- acceso a varias zonas OT sin justificación.
Estas alertas deben ser útiles. Demasiadas alertas genéricas acaban siendo ignoradas. Una buena regla de anomalía debe indicar a quién afecta, qué equipo es el objetivo y por qué el evento se desvía del comportamiento esperado.
Revocación de accesos: una comprobación que a menudo se pasa por alto
Un acceso remoto seguro debe poder eliminarse fácilmente. Esto es especialmente importante en entornos industriales, donde varios proveedores pueden intervenir en una misma línea de producción.
La revocación debe abarcar:
- salida de un empleado;
- finalización del contrato de un subcontratista;
- pérdida o robo de un puesto de trabajo;
- sospecha de vulneración de la seguridad;
- cambio en el ámbito de actuación;
- finalización de un turno de guardia o de un intervalo de mantenimiento.
La revocación mediante certificado es más limpia que una contraseña compartida. Permite invalidar una identidad sin interrumpir el servicio de los demás usuarios y sin tener que reconfigurar los equipos industriales.
Accesos temporales y franjas horarias
No todos los accesos de OT deben ser permanentes. Para reducir el riesgo, es preferible conceder derechos temporales:
- acceso válido únicamente durante una intervención;
- franja horaria vinculada a una orden de trabajo;
- restricción a los días laborables;
- aprobación previa para las zonas críticas;
- caducidad automática tras la intervención;
- renovación manual si la operación dura más de lo previsto.
Este modelo resulta especialmente útil para integradores, técnicos de mantenimiento de maquinaria, proveedores de controladores lógicos programables y equipos de guardia.
Casos de uso habituales
La seguridad OT sin puertos públicos se aplica a numerosos entornos industriales.
| Caso de uso | Necesidad | Arquitectura recomendada |
|---|---|---|
| Mantenimiento remoto de controladores lógicos programables (PLC) | Acceso puntual a un PLC | VPN saliente, autenticación multifactorial (MFA), filtrado por IP y puerto |
| Supervisión SCADA en múltiples emplazamientos | Recopilación continua de datos | Túnel permanente, segmentación, supervisión de red |
| Mantenimiento del proveedor | Acceso limitado a una máquina | Acceso temporal, revocación automática, registro de actividades |
| Emplazamiento aislado con 4G | Ausencia de fibra óptica | Pasarela industrial, doble SIM, VPN saliente |
| Auditoría de ciberseguridad | Evidencia de accesos | Registros exportables, marca de tiempo, políticas documentadas |
| Separación entre TI y TO | Reducción de los movimientos laterales | DMZ industrial, zonas y conductos, denegación por defecto |
Para las sedes remotas sin fibra óptica, esta arquitectura puede combinarse con una pasarela Eziwan y una solución de conectividad industrial. Para las organizaciones que deseen centralizar el acceso en múltiples sedes, la opción Eziwan en la nube permite agrupar los túneles, las políticas y los registros.
Buenas prácticas de endurecimiento
Una arquitectura sin puertos públicos reduce considerablemente la vulnerabilidad, pero debe complementarse con medidas de refuerzo de la seguridad.
- desactivar los servicios innecesarios en la pasarela;
- cambiar todas las credenciales predeterminadas;
- separar la administración, la supervisión y el mantenimiento;
- utilizar certificados individuales;
- activar la autenticación multifactorial (MFA) en los accesos críticos;
- limitar el tráfico por IP, puerto y protocolo;
- registrar las conexiones aceptadas y rechazadas;
- comprobar periódicamente la revocación;
- actualizar el firmware siguiendo un procedimiento validado;
- realizar copias de seguridad de la configuración de la pasarela;
- documentar las rutas, las VLAN, las reglas y las cuentas;
- integrar los registros en el SIEM, cuando exista.
Atención: error clásico Una VPN cifrada no es suficiente si el usuario conectado puede acceder a toda la red OT. La seguridad se consigue mediante la combinación de cifrado, identidad, segmentación, filtrado y trazabilidad.
Ejemplo de política de acceso
A continuación se muestra un ejemplo de política sencilla para una fábrica que cuenta con una línea de producción automatizada.
Función: integrador de controladores lógicos programables
Instalaciones autorizadas: planta A
Equipos autorizados: PLC-L1, HMI-L1
Protocolos permitidos: Modbus TCP 502, HTTPS 443
Horario: de lunes a viernes, de 08:00 a 18:00
MFA : obligatoire
Duración máxima de la sesión: 2 horas
Registro: completo
Caducidad: automática tras 7 días
Esta política concede el acceso necesario para trabajar, sin abrir el resto de la red. Además, resulta comprensible para el departamento de operaciones, el departamento de TI, el responsable de seguridad de la información y un auditor.
Cómo Eziwan protege el acceso remoto a los sistemas de gestión operativa (OT)
Eziwan implementa una arquitectura de acceso remoto diseñada para entornos industriales: túnel saliente, VPN OpenVPN o IPsec, autenticación fuerte, segmentación, filtrado y auditoría centralizada. La pasarela se instala lo más cerca posible de la red OT, mientras que los accesos de los usuarios se controlan desde una infraestructura centralizada.
Entre sus características principales se incluyen:
- ningún puerto de entrada publicado en la red industrial;
- túnel saliente cifrado desde la pasarela;
- certificados X.509 individuales;
- Autenticación multifactorial (MFA) TOTP para accesos sensibles;
- Políticas de acceso por usuario, centro y equipo;
- Filtrado de flujos industriales;
- Registro de auditoría exportable;
- Revocación rápida de accesos;
- Supervisión del estado de los túneles;
- Alertas sobre comportamientos anómalos.
Este enfoque permite mantener las restricciones operativas del sector y, al mismo tiempo, reducir considerablemente la exposición a Internet.
Plan de ejecución
La protección de una red de tecnología operativa (OT) sin puertos públicos puede llevarse a cabo de forma gradual.
1. Elaborar un mapa de los accesos existentes
Identifica los puertos abiertos, las VPN existentes, las cuentas compartidas, los proveedores de servicios, los controladores accesibles y los flujos SCADA. Esta etapa suele revelar accesos olvidados.
2. Eliminar la exposición directa
Desactive los reenvíos de puertos hacia los controladores lógicos programables, las interfaces hombre-máquina, los equipos con Windows, los servidores SCADA y las interfaces de administración. Sustitúyalos por un túnel de salida controlado.
3. Definir las zonas OT
Agrupa los equipos por nivel de criticidad, línea, taller o función. Una zona de bombas, una zona de tratamiento, una zona de envasado o una zona de energía no tienen por qué compartir los mismos derechos.
4. Crear las políticas de acceso
Define los derechos por función: técnico de automatización interno, responsable de mantenimiento del proveedor, operador, administrador de red y supervisor. Cada función debe tener un ámbito de actuación claro.
5. Activar la autenticación multifactorial (MFA) y los certificados
Sustituya las claves compartidas por identidades individuales. Active la autenticación multifactorial (MFA) para los autómatas críticos, los servidores SCADA y los accesos de los proveedores de servicios.
6. Probar el registro en el diario
Comprueba que cada sesión genere un registro útil: usuario, equipo, protocolo, hora, decisión de seguridad y resultado.
7. Comprobar la revocación
Elimina deliberadamente un acceso de prueba y comprueba que ya no funciona. Esta sencilla comprobación evita descubrir demasiado tarde que un acceso antiguo sigue activo.
Conclusión
Proteger una red de tecnología operativa (OT) industrial no consiste en hacer que un puerto público pase más desapercibido. La estrategia adecuada consiste en eliminar la exposición entrante, establecer túneles salientes cifrados, autenticar a cada usuario, segmentar las zonas industriales y registrar todas las acciones importantes.
Con una arquitectura Eziwan, los técnicos y proveedores de servicios pueden acceder a los controladores lógicos programables, las interfaces hombre-máquina y los sistemas SCADA que realmente necesitan, sin abrir puertos en Internet y sin conceder acceso general a la red de producción. Esto constituye una base sólida para reducir el riesgo cibernético, mejorar la trazabilidad y prepararse para cumplir los requisitos de conformidad relacionados con NIS2, la norma IEC 62443 y las buenas prácticas de ciberseguridad industrial.
Para profundizar en el tema
- Ciberseguridad industrial — buenas prácticas para proteger sus redes OT de extremo a extremo
- VPN industrial — cifre las comunicaciones con sus controladores sin exponer puertos públicos
- NIS2 para la industria — Adapta tu seguridad OT a la directiva NIS2
- Acceso remoto industrial — Acceso seguro a los equipos OT sin una VPN expuesta a Internet
- Ciberseguridad del acceso remoto OT — Proteja específicamente los flujos de acceso remoto a sus redes industriales