La defensa en profundidad es el principio de que la seguridad debe provenir de múltiples capas independientes, de modo que el fallo de un único control no conduzca a un compromiso. Es una idea antigua, y en OT no es opcional, porque los sistemas del centro a menudo no pueden defenderse en absoluto.

Controladores que carecen de autenticación, dispositivos que no se pueden parchear y protocolos sin cifrado depositan casi toda la carga de seguridad en las capas que los rodean. Este artículo examina cuáles son esas capas, cómo encajan entre sí y qué lugar ocupa entre ellas la reducción de la accesibilidad.

01Conclusiones clave

  1. 01

    La defensa en profundidad dispone controles independientes en capas para que ningún fallo aislado conduzca a un compromiso.

  2. 02

    En OT es esencial porque los sistemas centrales a menudo no pueden protegerse por sí mismos.

  3. 03

    Las capas abarcan la seguridad física, la segmentación de red, el control de acceso, la monitorización y la recuperación.

  4. 04

    La transferencia unidireccional y la desconexión son capas potentes porque eliminan la accesibilidad en lugar de vigilarla.

  5. 05

    Una defensa en profundidad eficaz significa capas que se respaldan realmente entre sí, no muchos controles en el mismo punto.

02Qué significa la defensa en profundidad en OT

La defensa en profundidad parte del supuesto de que cualquier control aislado puede fallar o ser eludido, y dispone múltiples capas de modo que un atacante deba vencer varias para tener éxito. La fortaleza proviene de la independencia: cada capa debe detectar lo que las demás pasan por alto.

En OT esto no es tanto una buena práctica como una necesidad. Guías como las prácticas recomendadas de CISA e IEC 62443 se construyen en torno a las capas precisamente porque los puntos finales, los controladores y los dispositivos, con frecuencia no pueden protegerse directamente.

Cuando el sistema del centro no puede defenderse por sí mismo, las capas que lo rodean son la defensa.

03Por qué fallan los controles aislados

Depender de un único control es frágil porque todo control tiene modos de fallo. Una regla de firewall se desvía, se roba una credencial, un sensor pasa por alto un evento, un parche se retrasa. Si todo depende de ese único control, su fallo es una brecha.

Las capas cambian el cálculo. Para que un atacante llegue a un controlador, debe superar el perímetro de red, y la segmentación, y los controles de acceso, y evitar la detección, y así sucesivamente. Cada capa independiente que hay que vencer reduce la probabilidad de un ataque exitoso y no detectado.

04Las capas

Física
Controlar quién puede alcanzar físicamente los dispositivos, los puertos y los medios, ya que el acceso físico a menudo elude todos los controles de red.
Segmentación de red
Dividir el entorno en zonas con conductos controlados para que un incidente no pueda propagarse libremente.
Control de acceso
Restringir quién y qué puede conectarse, con una identidad sólida y el mínimo privilegio, incluidos los proveedores.
Monitorización
Visibilidad del entorno para detectar anomalías, idealmente sin crear nuevas vías entrantes.
Recuperación
Copias de seguridad protegidas y probadas y procedimientos de reconstrucción para poder restaurar las operaciones si se vulnera una capa.

05Qué lugar ocupan la transferencia unidireccional y la desconexión

La mayoría de los controles de una arquitectura de defensa en profundidad gestionan o vigilan la conectividad. La transferencia unidireccional y la desconexión basada en el tiempo son distintas y potentes porque eliminan la conectividad, suprimiendo categorías enteras de ataque en lugar de vigilarlas.

Un perímetro unidireccional significa que un atacante no puede enviar nada de vuelta a través de él, pase lo que pase con lo demás. Un segmento desconectado por defecto no puede alcanzarse en absoluto fuera de sus ventanas. Un patrón de conectividad controlada de AIRGAPNET añade este tipo de capa: una reducción de la accesibilidad impuesta por hardware que se mantiene incluso cuando los controles de software que la rodean no lo hacen.

Estas capas son valiosas precisamente porque fallan de forma segura. Donde una regla de firewall puede configurarse mal y quedar abierta, una vía eliminada permanece eliminada.

06Evitar la defensa en amplitud

Un fallo común es confundir muchos controles con defensa en profundidad. Apilar varias herramientas en el mismo punto, todas vigilando el mismo perímetro de la misma manera, es amplitud, no profundidad. Si comparten una debilidad, fallan juntas.

La verdadera profundidad proviene de capas que son independientes y cubren distintas fases de un ataque. La prueba es sencilla: si esta capa falla, ¿hay realmente otra interpuesta entre el atacante y su objetivo? La diversidad del tipo de control, física, de red, de acceso, de monitorización, de recuperación, es lo que hace real la profundidad.

07Reflexión final

La defensa en profundidad es la respuesta honesta a una verdad incómoda: en OT, los sistemas que más necesitas proteger suelen ser los menos capaces de protegerse a sí mismos. La respuesta no es un único control perfecto, sino un conjunto de capas independientes que asumen, cada una, que las demás podrían fallar.

Construye las capas de forma deliberada, hazlas independientes e incluye controles que eliminen la accesibilidad por completo, no que solo la vigilen. La fragilidad del núcleo se vuelve manejable cuando las capas que lo rodean son sólidas, diversas y están diseñadas para fallar de forma segura.

FAQPreguntas frecuentes

¿Qué es la defensa en profundidad en OT?

La defensa en profundidad es el principio de utilizar múltiples capas de seguridad independientes para que el fallo de un único control no conduzca a un compromiso. En OT es esencial porque los controladores y dispositivos centrales a menudo no pueden defenderse directamente.

¿Cuáles son las capas de la defensa en profundidad para OT?

Abarcan la seguridad física, la segmentación de red, el control de acceso, la monitorización y la recuperación. Cada capa debe ser independiente y cubrir una fase distinta de un ataque para que las demás detecten lo que cualquiera de ellas pasa por alto.

¿Por qué no basta con un único control de seguridad para OT?

Todo control tiene modos de fallo: las reglas se desvían, se roban las credenciales, la detección pasa por alto eventos, los parches se retrasan. Si todo depende de un único control, su fallo es una brecha. Las capas obligan a un atacante a vencer varios controles independientes.

¿Qué lugar ocupan la transferencia unidireccional y la desconexión en la defensa en profundidad?

Son capas potentes porque eliminan la conectividad en lugar de vigilarla, suprimiendo categorías enteras de ataque. Un perímetro unidireccional no puede transportar tráfico de vuelta, y un segmento desconectado por defecto no puede alcanzarse fuera de sus ventanas, de modo que fallan de forma segura.

¿Cuál es la diferencia entre defensa en profundidad y defensa en amplitud?

La defensa en amplitud apila muchos controles en el mismo punto, vigilando el mismo perímetro de la misma manera, de modo que pueden fallar juntos. La defensa en profundidad utiliza capas independientes que cubren distintas fases del ataque, de modo que si una falla otra sigue interponiéndose en el camino.

SRCFuentes oficiales

Capas que fallan de forma segura

Añade una capa que elimina la accesibilidad en lugar de vigilarla.

Complementa la segmentación, el control de acceso y la monitorización con perímetros unidireccionales o desconectados por defecto impuestos por hardware que se mantienen incluso cuando los controles de software fallan.

Artículo relacionado

Continúa el hilo IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide