Protocolos ICS comunes y sus riesgos
Modbus, DNP3 y sus debilidades.
Protocolos ICS comunes y sus riesgos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué importan los protocolos
Los protocolos industriales son el lenguaje que utilizan los controladores, SCADA y dispositivos de campo para intercambiar datos y comandos. La mayoría se diseñó para redes aisladas y confiables y, por tanto, carece de la autenticación y el cifrado que esperamos en IT.
Comprender sus debilidades le indica exactamente qué podría hacer un atacante en la red OT y qué controles compensatorios se necesitan.
Modbus
Modbus es uno de los protocolos industriales más antiguos y extendidos, además de ser sencillo y fácil de implementar. Modbus/TCP lo transporta a través de Ethernet.
- Un maestro lee y escribe registros y bobinas en dispositivos esclavos
- No hay autenticación: cualquier dispositivo que pueda acceder a un esclavo puede enviarle comandos
- No hay cifrado: el tráfico se transmite en texto plano y es fácil de leer o falsificar
- No hay comprobaciones de integridad frente a un emisor malicioso
Un atacante en el segmento puede simplemente escribir una bobina para accionar un equipo.
# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent itDNP3
DNP3 (Distributed Network Protocol) es habitual en empresas de servicios eléctricos y de abastecimiento de agua. Está diseñado para enlaces de larga distancia poco fiables e incluye funciones como marcas de tiempo e informes por excepción.
- Es más completo que Modbus, pero el protocolo base sigue careciendo de seguridad integrada
- Es vulnerable a la suplantación y a los ataques de repetición en una red abierta
- Existe una extensión de Secure Authentication (DNP3-SA), pero no siempre se implementa
Cuando DNP3-SA no es compatible, los controles de red deben compensar esta carencia.
Otros protocolos comunes
El panorama de OT cuenta con muchos protocolos; estos son algunos con los que se encontrará con frecuencia:
- EtherNet/IP (CIP) — ampliamente utilizado en la automatización industrial
- PROFINET / PROFIBUS — común en entornos industriales europeos
- IEC 60870-5-104 — empresas de servicios eléctricos, con un papel similar al de DNP3
- IEC 61850 — automatización de subestaciones
- OPC / OPC-UA — un estándar de intercambio de datos; cabe destacar que OPC-UA admite seguridad
OPC-UA destaca porque se diseñó con autenticación y cifrado como opciones.
Sin autenticación
La debilidad más importante de los protocolos heredados es la ausencia de autenticación. El protocolo no puede distinguir entre un maestro legítimo y un atacante.
- Cualquier host de la red puede emitir comandos con apariencia válida
- El mensaje no incluye ningún concepto de credenciales ni autorización
- El dispositivo confía en todo lo que recibe
Por eso el control de acceso a la red es la defensa de primera línea: si los atacantes no pueden acceder al protocolo, no pueden abusar de él.
Sin cifrado: espionaje y manipulación
Los protocolos de texto plano exponen el proceso a cualquiera que observe pasivamente el tráfico.
- Un atacante puede mapear el proceso a partir de las lecturas y escrituras observadas
- Los valores de consigna, las alarmas y los comandos quedan visibles
- Si se sitúa en línea, puede modificar el tráfico en tránsito
La captura de este tipo de tráfico para su análisis debe realizarse con cuidado y únicamente en sistemas cuyo análisis esté autorizado; los puntos de captura pasivos evitan alterar el proceso en producción.
Ataques de repetición e inyección
Sin autenticación ni garantías de actualidad, el tráfico registrado puede reutilizarse.
- Repetición — capturar un comando legítimo y reenviarlo más tarde para repetir una acción
- Inyección de comandos — crear un mensaje de protocolo válido para accionar equipos
- Inyección de datos falsos — enviar al HMI valores de sensores fabricados
La inyección de datos falsos es especialmente peligrosa: los operadores pueden ver lecturas normales mientras el proceso deriva hacia un estado inseguro.
Ataque de intermediario en OT
Un atacante situado entre SCADA y un controlador puede tanto leer como reescribir el intercambio.
- Mostrar al operador valores seguros mientras envía comandos dañinos al PLC
- Suprimir las alarmas para que una falla pase inadvertida
- Alterar los valores de consigna sin que el operador lo sepa
Esta forma de dejar a los operadores sin visibilidad mientras se sabotea el proceso es característica de los ataques sofisticados contra ICS y motiva la supervisión de la integridad a nivel de red.
Variantes de protocolos seguros
Cuando los equipos lo permitan, prefiera las opciones de protocolo que incorporen seguridad.
- OPC-UA con las políticas de seguridad habilitadas proporciona autenticación, firma y cifrado
- DNP3-SA añade autenticación mediante desafío-respuesta a DNP3
- Las capas TLS o las pasarelas seguras pueden proteger el tráfico heredado entre zonas
Estas opciones no están disponibles universalmente en los dispositivos antiguos, por lo que el diseño asume que muchos puntos finales seguirán siendo inseguros y los protege en el perímetro de la red.
Supervisión pasiva e inspección profunda
Como a menudo no puede corregir el protocolo, debe detectar el uso indebido. La supervisión con conocimiento de OT entiende estos protocolos y señala anomalías sin inyectar tráfico.
- Establezca una línea base de maestros, esclavos y patrones de comandos normales
- Genere alertas ante comandos de escritura inesperados o dispositivos nuevos
- Detecte valores de consigna fuera de rango o comandos procedentes de hosts no autorizados
- Utilice puntos de captura pasivos para que la supervisión nunca altere el proceso
Protocolos y defensa de la red
Como los protocolos heredados no pueden defenderse por sí mismos, la red debe protegerlos.
- Segmente para que solo los hosts autorizados puedan comunicarse mediante el protocolo con un controlador
- Utilice firewalls con conocimiento del protocolo para permitir únicamente los códigos de función esperados
- Implemente una detección pasiva de intrusiones adaptada a los protocolos de ICS
- Cuando sea posible, migre a variantes seguras
Esto prepara el terreno para las defensas arquitectónicas de la lección final.
Comprobación rápida: debilidades de los protocolos
Analice el riesgo fundamental de los protocolos heredados de ICS.
Repaso: protocolos y riesgos de ICS
Ha aprendido cuáles son los protocolos y sus debilidades inherentes.
- Modbus, DNP3 y sus equivalentes se crearon para redes confiables y carecen de autenticación y cifrado
- Esto permite realizar espionaje, repeticiones, inyección de comandos, inyección de datos falsos y ataques de intermediario
- Los atacantes pueden dejar a los operadores sin visibilidad mientras sabotean el proceso
- Prefiera las variantes seguras (OPC-UA, DNP3-SA) cuando sean compatibles
- De lo contrario, defiéndase mediante segmentación, firewalls con conocimiento del protocolo y supervisión pasiva
A continuación: diseño de la protección de infraestructuras críticas.
Preguntas frecuentes
¿La lección «Protocolos ICS comunes y sus riesgos» es gratis?
Sí — el texto completo de «Protocolos ICS comunes y sus riesgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Protocolos ICS comunes y sus riesgos»?
Modbus, DNP3 y sus debilidades. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Protocolos ICS comunes y sus riesgos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos de los sistemas de control industrial
- Diferencias de seguridad entre OT e IT
- Protocolos ICS comunes y sus riesgos
- Protección de infraestructuras críticas