Una DMZ industrial es la zona de amortiguación entre una red de TI empresarial y una red de tecnología operativa. Se sitúa en el Nivel 3.5 de Purdue, entre la capa de operaciones de fabricación y los sistemas de negocio que están por encima de ella. Su función es fácil de enunciar y difícil de construir: permitir que TI y OT compartan los datos que realmente necesitan, garantizando al mismo tiempo que ningún dispositivo de un lado pueda abrir una sesión de red directa hacia un dispositivo del otro.
La mayoría de las brechas en OT no empiezan con un exploit exótico. Empiezan con una ruta plana. Un atacante aterriza en una estación de trabajo corporativa, encuentra un camino que nunca debió llegar a la planta y lo recorre. Una DMZ industrial bien construida elimina ese camino. Este artículo es la construcción práctica, no la teoría: qué servicios alojar en la zona de amortiguación, cómo usar intermediarios y copias replicadas en lugar de conexiones de paso directo, y cómo verificar que no sobreviva ninguna ruta directa del Nivel 2 al Nivel 4.
01Conclusiones clave
- 01
Una DMZ industrial es una red de amortiguación en el Nivel 3.5 de Purdue que intermedia los datos entre TI y OT, de modo que ninguno de los dos lados se conecta directamente al otro.
- 02
La regla de diseño fundamental es no permitir el paso directo: una sesión termina dentro de la DMZ y una nueva sesión, autorizada por separado, continúa, de modo que no existe una ruta directa del Nivel 4 al Nivel 2.
- 03
Aloje los servicios adecuados en la DMZ: un espejo de parches y antimalware, una réplica del historian, un intermediario de acceso remoto, un relé de transferencia de archivos y servicios de directorio o de tiempo replicados.
- 04
Tanto los conductos de IEC 62443 como NIST SP 800-82 esperan esta zona de amortiguación; la DMZ es donde muchas decisiones de zonas y conductos se convierten en reglas de firewall y hosts concretos.
- 05
Para los flujos de solo publicación que salen de OT, como la exportación del historian o de registros, una ruta unidireccional reduce la accesibilidad entrante que una DMZ con doble firewall todavía permite técnicamente.
02Qué es una DMZ industrial
Una DMZ industrial, a veces escrita como IDMZ o DMZ OT, es un segmento de red dedicado que separa una red de TI empresarial de una red de tecnología operativa. En el modelo de referencia de Purdue se sitúa en el Nivel 3.5, entre el Nivel 3 (operaciones del sitio, incluidos historians y sistemas de ingeniería) y los Niveles 4 y 5 (sistemas de negocio y empresariales). Es el único lugar donde se permite que TI y OT intercambien datos.
La propiedad que la define no es el número de firewalls ni el esquema de VLAN. Es la regla de que ningún dispositivo de OT habla directamente con un dispositivo de TI, y lo contrario también es cierto. Cada flujo que cruza el límite aterriza primero en un host dentro de la DMZ. Ese host vuelve a originar el tráfico. El resultado son dos conversaciones cortas y controladas en lugar de una larga y de extremo a extremo.
Versión breve: una DMZ industrial es una zona de amortiguación donde TI y OT se encuentran a través de intermediarios y copias replicadas, nunca mediante una conexión directa entre ambas redes.
03Por qué importa la zona de amortiguación
Las redes operativas se construyeron para la fiabilidad y la larga vida útil, no para los adversarios. Muchas ejecutan protocolos heredados sin autenticación, dispositivos que no pueden parchearse en un ciclo normal y equipos que permanecen en servicio durante quince años o más. La forma más económica de protegerlos es asegurarse de que los ataques no puedan alcanzarlos en primer lugar.
Las intrusiones reales reflejan esto. MITRE ATT&CK for ICS cataloga técnicas como la explotación de servicios remotos y el movimiento lateral a través de estaciones de trabajo de ingeniería y herramientas de acceso remoto. Estas técnicas dependen de una ruta de red utilizable desde el punto de apoyo comprometido hasta el sistema de control. Una DMZ industrial existe para romper esa ruta. Si una máquina corporativa se ve comprometida, el atacante llega al límite de la DMZ y encuentra un intermediario, no una planta.
Aquí es también donde el modelo se vuelve concreto. Los artículos sobre el modelo de Purdue y sobre las zonas y conductos de IEC 62443 explican por qué debe existir el límite. Este artículo cubre cómo construir el límite de modo que la explicación sobreviva al contacto con un conjunto real de reglas de firewall y una solicitud de cambio real.
04La arquitectura de referencia: doble firewall y hosts intermediarios
El diseño de referencia habitual utiliza una DMZ con doble firewall: un firewall mira hacia TI, otro mira hacia OT, y la DMZ se sitúa entre ambos. Dos firewalls de distintos fabricantes reducen la probabilidad de que un único fallo o una configuración incorrecta abra ambos límites a la vez. Un único firewall con tres o más interfaces es una variante de menor coste, pero concentra todo el límite en un solo dispositivo y una sola base de reglas.
Dentro de la DMZ viven hosts intermediarios y réplicas. Un intermediario termina una conexión de un lado e inicia una nueva hacia el otro, aplicando su propia autenticación e inspección. Una réplica mantiene una copia de los datos que un lado lee en lugar de cruzar el límite. Ninguno de los dos patrones permite que un paquete del Nivel 4 aterrice en un dispositivo del Nivel 2. La regla cardinal, repetida en las guías de CISA e ISA, es que ningún protocolo atraviesa la DMZ sin ser tocado.
- Firewall orientado a TI
- Restringe qué hosts y servicios empresariales pueden alcanzar los intermediarios y réplicas de la DMZ, y bloquea todo lo demás que entre hacia la DMZ.
- Firewall orientado a OT
- Restringe qué hosts de la DMZ pueden alcanzar qué zonas y servicios de OT, y deniega cualquier flujo que permita al tráfico de TI llegar a OT directamente.
- Host intermediario
- Termina una sesión y la vuelve a originar, de modo que la ruta de extremo a extremo se divide en dos saltos autorizados por separado.
- Host réplica
- Mantiene una copia de los datos de OT, como los registros del historian, que TI lee sin conectarse nunca a la zona de OT.
05Qué servicios pertenecen a la DMZ
Una DMZ solo es útil si aloja los servicios que, de lo contrario, tentarían a alguien a abrir una regla directa de TI a OT. Identifique primero cada necesidad que cruce el límite y, luego, coloque un intermediario o una réplica para cada una dentro de la zona de amortiguación.
- Preparación de parches y antimalware: un espejo interno que descarga actualizaciones desde TI, del que después los sistemas de OT leen en la DMZ, de modo que OT nunca alcanza internet ni el servidor de actualizaciones empresarial directamente.
- Réplica del historian: una copia de los datos del historian de la planta colocada en la DMZ para informes y análisis, de modo que los usuarios de negocio consulten la réplica y nunca el historian primario de OT.
- Intermediario de acceso remoto: un jump host o pasarela reforzada donde terminan las sesiones de proveedores e ingenieros, se autentican y se registran, antes de que una sesión separada continúe hacia OT.
- Relé de transferencia de archivos: un servidor de preparación para mover archivos de ingeniería, configuraciones e informes, que sustituye a los recursos compartidos directos entre ambas redes.
- Directorio y tiempo replicados: un controlador de dominio de solo lectura y una fuente NTP para que la autenticación y los relojes de OT no dependan de un enlace en vivo con el dominio empresarial.
- Proxy inverso o relé web: para cualquier HMI o panel que deba visualizarse desde TI, presentado a través de un proxy en la DMZ en lugar de exponer el host de OT.
Mantenga la DMZ mínima. Cada host añadido es otro activo que parchear, monitorizar y reforzar. Si un servicio no necesita puentear TI y OT, no pertenece a la zona de amortiguación.
06Reglas prácticas de diseño para la construcción
El diagrama de arquitectura es fácil. La disciplina es difícil. Estas reglas son las que evitan que una DMZ industrial se degrade silenciosamente hasta convertirse en un segmento plano con un firewall delante.
- Sin paso directo: nunca escriba una regla que permita a una subred de TI alcanzar una subred de OT, ni siquiera a través de la DMZ. El tráfico debe terminar en un host de la DMZ y volver a originarse.
- Sin hosts de doble conexión: un servidor de la DMZ no debe tener una interfaz en TI y otra en OT. Una única interfaz de red que puentee ambos límites echa por tierra todo el diseño.
- Denegar por defecto en ambas direcciones, con cada flujo permitido documentado hasta el origen, el destino, el puerto y la razón de negocio.
- Iniciar hacia el exterior siempre que sea posible: prefiera los flujos que OT o la DMZ inician hacia fuera, en lugar de que TI inicie sesiones entrantes hacia OT.
- Separe el plano de gestión: administre los hosts y firewalls de la DMZ a través de una ruta dedicada y aislada, para que la gestión nunca se convierta en un canal trasero oculto que cruce el límite.
- Trate la DMZ como no confiable por ambos lados: OT no confía en la DMZ, y TI no confía en la DMZ, de modo que un intermediario comprometido tampoco pueda llegar libremente a OT.
Si puede dibujar una única sesión TCP que comience en un host del Nivel 4 y termine en un dispositivo del Nivel 2, la DMZ ha fracasado, sin importar cuántos firewalls contenga.
07Cómo se corresponde la DMZ con las normas y el cumplimiento
Una DMZ industrial no es un refinamiento opcional; los principales marcos de seguridad de OT la dan por supuesta. NIST SP 800-82 Rev. 3 describe la segmentación de red y una DMZ entre las redes corporativa y de control como un control arquitectónico fundamental. ISA/IEC 62443 expresa la misma idea como zonas y conductos: la DMZ es un conjunto de zonas, y cada flujo permitido es un conducto definido y monitorizado.
La correspondencia es útil porque convierte requisitos abstractos en artefactos concretos. Un requisito de sistema de 62443-3-3 para la protección del límite de zona se convierte en una regla de firewall y un host intermediario. Una evaluación de riesgos que asigna un nivel de seguridad a una zona de OT se convierte en el rigor de las reglas del conducto en el borde de la DMZ. Los auditores y reguladores, incluidos los que aplican la Directiva NIS2 de la UE y las normas sectoriales, esperan cada vez más que esta documentación exista y coincida con la configuración en vivo.
- NIST SP 800-82 Rev. 3
- Recomienda una DMZ entre las redes empresarial y de control, así como la segmentación de red para limitar la accesibilidad hacia OT.
- Zonas y conductos de ISA/IEC 62443
- Modela la DMZ como zonas unidas por conductos definidos, cada conducto transportando solo los flujos que su nivel de riesgo permite.
- Guía de defensa en profundidad de CISA
- Trata la DMZ como una capa más entre muchas, combinada con monitorización, refuerzo y acceso con privilegios mínimos.
08Errores comunes que vacían la DMZ
La mayoría de las DMZ industriales fallidas se construyeron correctamente y luego se erosionaron. La arquitectura permanece en el diagrama mientras la base de reglas se desvía. Estos son los patrones que hay que vigilar y auditar.
- Proliferación de reglas: una serie de excepciones temporales de cualquiera a cualquiera o excepciones amplias que gradualmente convierten la zona de amortiguación en una ruta de tránsito.
- Reglas de paso directo disfrazadas de flujos de la DMZ: una regla que técnicamente hace referencia a una subred de la DMZ pero que en realidad permite a TI alcanzar direcciones de OT.
- Hosts de doble conexión o de puente añadidos por comodidad, como un servidor de copias de seguridad o un portátil de proveedor con interfaces en dos zonas.
- Una herramienta de gestión o monitorización que llega desde TI directamente a OT, reintroduciendo la misma ruta que la DMZ eliminó.
- Hosts de la DMZ sin parchear y sin monitorizar que se convierten en el terreno de preparación del atacante porque la zona de amortiguación se trató como de bajo riesgo.
- Confiar en la DMZ como si fuera OT, de modo que un único intermediario comprometido otorgue un amplio acceso aguas abajo.
La defensa es la verificación periódica, no una revisión de diseño puntual. Vuelva a derivar los flujos permitidos a partir de la configuración del firewall y confirme que ninguno de ellos describe una conversación directa de TI a OT.
09Dónde encaja la transferencia unidireccional en la zona de amortiguación
Una DMZ con doble firewall reduce la accesibilidad, pero no la elimina. Cada flujo permitido sigue siendo una ruta que una política, una credencial o un compromiso podrían volver bidireccional. Para los flujos que solo necesitan ir en un sentido, la zona de amortiguación puede reforzarse eliminando la ruta de retorno por completo en lugar de filtrarla.
Los conductos de solo publicación son los candidatos naturales. La exportación del historian a la réplica de la DMZ, el reenvío de registros y eventos a un SOC y la replicación de copias de seguridad hacia el exterior comparten todos una propiedad: OT publica, TI consume, y OT nunca debería recibir una sesión de vuelta. Colocar una ruta de transferencia unidireccional en estos conductos significa que la ruta entrante no existe para poder ser utilizada indebidamente, lo que es una garantía más sólida que una regla de firewall que simplemente promete no permitirla.
Use intermediarios para los conductos que necesitan una conversación, y transferencia unidireccional para los conductos que solo necesitan publicación. La DMZ es donde usted decide, flujo por flujo, cuál es cuál.
10Validación y una hoja de ruta de construcción
Construya la DMZ como una secuencia, no como una única migración de golpe. Empiece por inventariar cada flujo existente de TI a OT, porque no puede reemplazar rutas que no ha encontrado. Después, coloque intermediarios y réplicas para cada necesidad legítima, migre los flujos hacia ellos y solo entonces elimine las antiguas reglas directas.
- Inventaríe y documente cada flujo actual que cruza el límite, incluidos los no documentados que se descubren al inspeccionar el tráfico.
- Levante el segmento de la DMZ, ambos firewalls y una base de denegación por defecto antes de añadir ningún host.
- Despliegue intermediarios y réplicas de un servicio a la vez, validando cada uno en una ventana de mantenimiento.
- Migre cada flujo a su intermediario o réplica y, después, elimine la regla directa correspondiente.
- Verifique que no queda ninguna ruta directa trazando los flujos a partir de la configuración del firewall, no del diagrama.
- Añada monitorización continua de los hosts de la DMZ y del tráfico del límite, y programe revisiones recurrentes de la base de reglas.
Planifique también a largo plazo. A medida que crece la demanda de datos de OT, resista la tentación de añadir reglas directas bajo la presión de los plazos. Añada en su lugar un intermediario o una réplica. La disciplina de enrutar cada nuevo requisito a través de la zona de amortiguación es lo que mantiene la DMZ significativa cinco años después de haberse construido.
11Reflexión final
Una DMZ industrial funciona porque cambia una pregunta, de "¿qué tráfico permitimos entre TI y OT?" a "¿cómo obtiene TI los datos que necesita sin tocar nunca OT?". La primera pregunta invita a excepciones. La segunda obliga a usar intermediarios, réplicas y rutas unidireccionales, ninguno de los cuales deja una línea directa hacia la planta.
Constrúyala flujo por flujo, host por host, y verifíquela a partir de la configuración en lugar del diagrama. La recompensa es concreta: cuando una máquina corporativa se ve comprometida, el atacante llega a una zona de amortiguación y se detiene, porque la ruta con la que contaba nunca estuvo ahí.
FAQPreguntas frecuentes
¿Qué es una DMZ industrial?
Una DMZ industrial es un segmento de red de amortiguación entre una red de TI empresarial y una red de tecnología operativa, situado en el Nivel 3.5 de Purdue. Aloja intermediarios y servicios replicados para que TI y OT puedan intercambiar datos sin que ningún dispositivo de un lado se conecte directamente a un dispositivo del otro.
¿Por qué se sitúa la DMZ industrial en el Nivel 3.5 de Purdue?
El Nivel 3.5 es el límite entre las operaciones del sitio en el Nivel 3 y los sistemas de negocio y empresariales en los Niveles 4 y 5. Colocar allí la DMZ la convierte en el único punto de encuentro controlado para el tráfico de TI y OT, de modo que los flujos que cruzan el límite pueden intermediarse en lugar de pasar directamente.
¿Necesito dos firewalls para una DMZ industrial?
Un diseño de doble firewall, con un firewall orientado a TI y otro orientado a OT, es la recomendación habitual porque evita depender de un único dispositivo para todo el límite. Un único firewall multiinterfaz es una opción de menor coste, pero concentra todo el límite en una sola base de reglas y un único punto de fallo.
¿Qué servicios deben ejecutarse en una DMZ industrial?
Los servicios típicos de la DMZ incluyen un espejo de parches y antimalware, una réplica del historian para informes, un intermediario de acceso remoto o jump host, un relé de transferencia de archivos y servicios de directorio y de tiempo replicados. Cada uno existe para que una necesidad que cruza el límite no justifique una conexión directa de TI a OT.
¿Qué relación tiene un diodo de datos con una DMZ industrial?
Una DMZ con doble firewall reduce la accesibilidad, pero sigue dependiendo de reglas para mantener los flujos en un solo sentido. Para los conductos de solo publicación, como la exportación del historian, el reenvío de registros o la replicación de copias de seguridad, una ruta de transferencia unidireccional elimina la ruta entrante por completo, lo que es una garantía más sólida que una regla de firewall para esos flujos específicos.
SRCFuentes oficiales
De zona de amortiguación a límite aplicado
Decida qué conductos de la DMZ deben ser unidireccionales.
Mapee primero cada flujo que cruza el límite. Para las rutas de solo publicación que salen de OT, compare un flujo de DMZ intermediado con la transferencia unidireccional que elimina la ruta entrante por completo.