Protección de infraestructuras críticas
Segmentación, monitorización y el modelo Purdue.
Protección de infraestructuras críticas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
La arquitectura es lo primero
Como los dispositivos y protocolos individuales de OT a menudo no pueden defenderse por sí mismos, la seguridad de las infraestructuras críticas se consigue principalmente mediante la arquitectura: cómo se dividen las redes en zonas, qué elementos pueden comunicarse entre sí y cómo se supervisa todo el entorno.
Esta lección desarrolla una defensa por capas en torno a los componentes y protocolos que ha estudiado, tomando como base el modelo de Purdue.
El modelo de Purdue
La Arquitectura de referencia empresarial de Purdue organiza los ICS en niveles por capas, separando la TI empresarial del control del proceso.
- Nivel 0 — sensores y actuadores
- Nivel 1 — PLC, RTU y controladores
- Nivel 2 — SCADA, HMI y control supervisorio
- Nivel 3 — operaciones del sitio, historiadores y EWS
- Niveles 4-5 — TI empresarial y redes corporativas
El valor del modelo consiste en definir límites claros donde debe controlarse el tráfico.
La DMZ industrial
El límite más importante se encuentra entre la TI (niveles 4-5) y la OT (niveles 0-3). Una DMZ industrial dedicada (nivel 3.5) se sitúa entre ambas para impedir que las dos redes se comuniquen directamente.
- En la DMZ residen los intermediarios de datos y los historiadores replicados
- Los datos de OT fluyen hacia fuera, a la TI, a través de intermediarios controlados
- Ninguna ruta directa permite que un ataque contra la TI (por ejemplo, un ransomware) llegue a los controladores
Esta única decisión arquitectónica bloquea la ruta de propagación más habitual.
Segmentación y zonas
Además de separar la TI y la OT, divida la propia OT en zonas conectadas mediante conductos controlados, según el modelo promovido por el estándar IEC 62443.
- Agrupe los activos por función y criticidad en zonas
- Permita únicamente el tráfico necesario a través de los conductos entre zonas
- Contenga una intrusión en una sola zona en lugar de permitir que afecte a toda la planta
Un compromiso en una celda o línea no debería poder alcanzar otra.
Firewalls con conocimiento del protocolo
Los firewalls estándar filtran por IP y puerto; OT necesita firewalls que entiendan los protocolos industriales y puedan hacer cumplir la intención.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseProtección del SIS
El Sistema instrumentado de seguridad merece el mayor nivel de aislamiento. Su función es llevar el proceso a un estado seguro, y un atacante que consiga acceder a él puede desactivar esa última línea de defensa.
- Mantenga el SIS en una red separada y aislada del sistema de control
- Restrinja estrictamente el acceso de EWS a los controladores de seguridad
- Supervise cualquier intento no autorizado de leer o modificar la lógica de seguridad
Un ataque de gran relevancia tuvo como objetivo específico un SIS; trate su integridad como un requisito innegociable.
Acceso remoto seguro
El acceso remoto para proveedores e ingenieros es una vía de intrusión frecuente. Sustituya las VPN planas hacia OT por un acceso intermediado y supervisado.
- No exponga directamente a Internet ni mediante RDP los sistemas de OT
- Dirija el acceso a través de un host de salto en la DMZ con MFA
- Conceda sesiones de justo a tiempo, limitadas temporalmente y con el mínimo privilegio
- Registre las sesiones para su auditoría
El mantenimiento remoto de proveedores debe habilitarse bajo demanda y deshabilitarse después, no dejarse activado permanentemente.
Supervisión pasiva e inventario de activos
No puede proteger aquello que no puede ver, y no debería realizar análisis activos en una OT frágil. Utilice técnicas pasivas.
- Elabore y mantenga un inventario de activos completo a partir del tráfico observado
- Establezca una línea base de las comunicaciones normales y genere alertas ante desviaciones
- Detecte dispositivos nuevos, escrituras inesperadas o hosts no autorizados
- Envíe las alertas de OT a un SOC que comprenda el contexto del proceso
Los sensores pasivos en los límites de las zonas proporcionan visibilidad sin alterar las operaciones.
Medios extraíbles y cadena de suministro
Una red aislada físicamente no significa que sea segura. Varios incidentes importantes de ICS atravesaron el aislamiento mediante unidades USB y equipos de proveedores comprometidos.
- Controle y analice los medios extraíbles en quioscos específicos
- Evalúe los portátiles de los proveedores antes de conectarlos
- Verifique el firmware y la procedencia de las actualizaciones de los controladores
- Trate la cadena de suministro de OT con el mismo rigor de los cursos anteriores
Los puntos de entrada humanos y físicos suelen importar más que el perímetro de la red.
Respuesta ante incidentes y resiliencia de OT
Planifique la respuesta teniendo en cuenta las particularidades de OT, ya que detener un proceso puede ser peligroso por sí mismo.
- Elabore un manual de respuesta específico para OT junto con los ingenieros de procesos
- Defina un respaldo manual seguro para mantener el proceso en funcionamiento si fallan los controles
- Mantenga copias de seguridad sin conexión de la lógica y las configuraciones de los PLC
- Realice simulacros con el personal de operaciones para preservar la seguridad durante la respuesta
La resiliencia, es decir, la capacidad de seguir funcionando o fallar de forma segura, es tan importante como la prevención.
Estándares y un programa defendible
Los marcos convierten estas prácticas en un programa auditable.
- IEC 62443 — el estándar fundamental para la seguridad de la automatización industrial (zonas, conductos y niveles de seguridad)
- NIST SP 800-82 — directrices para proteger OT
- Regulaciones sectoriales para la energía, el agua y los oleoductos
Combine la arquitectura (Purdue, DMZ y segmentación), la supervisión, el control de acceso y la respuesta en un programa sometido a evaluación continua, en lugar de tratarlo como un proyecto puntual.
Comprobación rápida: el límite de la DMZ
Aplique la arquitectura para detener una vía de ataque habitual.
Repaso: protección de infraestructuras críticas
Ha creado una defensa por capas para entornos de OT.
- El modelo de Purdue define los niveles y los límites que deben controlarse
- Una DMZ industrial impide el tráfico directo de TI a OT; las zonas y los conductos (IEC 62443) contienen las intrusiones
- Los firewalls con conocimiento del protocolo hacen cumplir los comandos permitidos; el SIS permanece aislado
- El acceso remoto intermediado, la supervisión pasiva y el control de medios extraíbles cierran vías importantes
- Planifique una respuesta y resiliencia adaptadas a OT, guiadas por IEC 62443 y NIST 800-82
Curso completado: ahora puede analizar y defender sistemas de control industrial.
Preguntas frecuentes
¿La lección «Protección de infraestructuras críticas» es gratis?
Sí — el texto completo de «Protección de infraestructuras críticas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Protección de infraestructuras críticas»?
Segmentación, monitorización y el modelo Purdue. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Protección de infraestructuras críticas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos de los sistemas de control industrial
- Diferencias de seguridad entre OT e IT
- Protocolos ICS comunes y sus riesgos
- Protección de infraestructuras críticas