La segmentación de redes OT es la práctica de dividir una red industrial en grupos más pequeños y controlados, de modo que el tráfico entre ellos deba pasar por un punto de aplicación de políticas. El objetivo es fácil de enunciar y difícil de lograr bien: un incidente en una parte de la planta no debería convertirse en un incidente en todas partes. La segmentación limita hasta dónde puede desplazarse un atacante, un dispositivo mal configurado o una pieza de malware una vez que está dentro.
La microsegmentación lleva la misma idea a un nivel más profundo. En lugar de detenerse en zonas de red amplias, controla el tráfico entre activos individuales o pequeños grupos funcionales, incluido el tráfico este-oeste que nunca sale de una zona. Este artículo trata del trabajo práctico: cómo encajan las VLAN, los cortafuegos, la aplicación de zonas y conductos y la política de denegación por defecto, dónde se quedan cortos, y dónde la transferencia unidireccional reduce una exposición que la segmentación por sí sola no puede.
01Conclusiones clave
- 01
La segmentación divide una red OT en grupos controlados de modo que el tráfico entre ellos se ve obligado a pasar por un punto de aplicación que puedes inspeccionar, registrar y denegar.
- 02
La microsegmentación extiende el control al tráfico este-oeste entre activos dentro de una zona, que es justo donde ocurre el movimiento lateral tras un punto de apoyo inicial.
- 03
Una VLAN es un componente básico de la segmentación, no una frontera de seguridad por sí sola; sin un punto de aplicación de políticas entre las VLAN, la separación es solo lógica.
- 04
La denegación por defecto es el principio operativo que hace real la segmentación: define los pocos flujos que la producción necesita, permítelos, y bloquea el resto.
- 05
Para fronteras de solo publicación, como la exportación de telemetría o copias de seguridad, la transferencia unidireccional elimina la ruta de retorno que la política de segmentación solo puede restringir.
02Qué significa realmente la segmentación de redes OT
La segmentación de redes OT es la práctica de dividir una red industrial en grupos separados y forzar el tráfico entre esos grupos a través de un punto de control. Ese punto de control suele ser un cortafuegos, un conmutador de capa 3 con control de acceso o una pasarela. La clave es la aplicación: si dos grupos solo pueden comunicarse a través de un dispositivo que aplica políticas, puedes decidir qué está permitido y demostrar qué cruzó.
Sin segmentación, una red de control se comporta como un único gran dominio de difusión donde cualquier dispositivo puede comunicarse con cualquier otro. Eso resulta cómodo para la ingeniería y desastroso para la contención. Una sola estación de trabajo comprometida, un HMI vulnerable o un gusano que rastrea puertos abiertos pueden alcanzar todo el parque de activos porque nada se interpone entre ellos.
Versión corta: la segmentación consiste en dónde se obliga al tráfico a detenerse y ser inspeccionado. Si dos sistemas pueden comunicarse sin pasar por un punto de aplicación de políticas, no están segmentados entre sí, por más que así lo dibuje el diagrama de red.
03Macrosegmentación frente a microsegmentación
La mayoría de los programas OT empiezan con la macrosegmentación: grandes zonas como la red corporativa, una DMZ industrial, el nivel de supervisión y el nivel de control. Estas fronteras generales encajan de forma natural en las arquitecturas de referencia y son lo primero que busca un evaluador. Son necesarias, pero dejan grandes espacios planos dentro de cada zona.
La microsegmentación controla el tráfico dentro de esas zonas. Restringe qué PLC pueden comunicarse con qué HMI, qué estaciones de trabajo de ingeniería pueden alcanzar qué controladores, y qué activos pueden hablar qué protocolos. Este es el tráfico que se mueve de este a oeste, entre pares, y es el tráfico del que dependen los atacantes tras conseguir un punto de apoyo inicial. Las zonas generales no hacen nada para impedir que un HMI comprometido alcance un controlador que está junto a él en la misma subred.
- Macrosegmentación
- Separación entre grandes zonas como TI, la DMZ industrial, los sistemas de supervisión y los sistemas de control. Detiene el cruce norte-sur entre niveles de confianza.
- Microsegmentación
- Separación entre activos individuales o pequeñas celdas funcionales dentro de una zona. Detiene el movimiento lateral este-oeste que nunca cruza una frontera de zona.
- Tráfico este-oeste
- Comunicación entre pares del mismo nivel, como de HMI a PLC o de PLC a PLC, en lugar de subir y bajar entre niveles de confianza.
04Por qué importa la segmentación: movimiento lateral y radio de impacto
La mayoría de los incidentes OT más dañinos implican un movimiento posterior al primer compromiso. Un atacante rara vez aterriza directamente en un controlador de seguridad. Aterriza en un host de salto expuesto, un portátil de ingeniería víctima de phishing o un servicio expuesto a internet, y luego se desplaza lateralmente hacia los sistemas que importan. La segmentación es el control que decide hasta dónde puede llegar ese movimiento.
MITRE ATT&CK for ICS cataloga este comportamiento directamente. Técnicas como la transferencia lateral de herramientas, la explotación de servicios remotos y el uso de cuentas válidas dependen de rutas accesibles entre activos. Si un HMI comprometido no puede abrir una sesión hacia un controlador porque un punto de aplicación de políticas lo deniega, varias de esas técnicas simplemente fallan en la capa de red.
La otra razón es el radio de impacto. El ransomware que golpeó las redes de TI ha desbordado repetidamente hacia las redes OT porque ambas eran planas entre sí. El cierre de Colonial Pipeline en 2021 fue una decisión del lado del negocio de detener las operaciones, en parte porque los operadores no podían estar seguros de que el malware no hubiera cruzado. Una segmentación sólida convierte un incidente que afecta a toda la planta en uno contenido y hace que esa confianza sea defendible.
05Cómo se aplica la segmentación: VLAN, cortafuegos y pasarelas
La segmentación se aplica mediante un conjunto de mecanismos, y confundirlos es un error común. Una VLAN separa dominios de difusión en la capa 2. Es un componente básico útil, pero dos VLAN en el mismo conmutador no aportan ninguna frontera de seguridad hasta que el tráfico entre ellas se enruta a través de un dispositivo que aplica políticas. Las VLAN organizan la red; por sí solas no imponen quién puede comunicarse con quién.
La aplicación ocurre en la capa 3 y superiores. Un cortafuegos consciente de OT entre zonas puede permitir pares específicos de origen y destino, inspeccionar protocolos industriales como Modbus/TCP, EtherNet/IP, OPC UA y DNP3, y registrar cada sesión. Dentro de una zona, la microsegmentación puede aplicarse mediante políticas basadas en host, listas de control de acceso en el conmutador, VLAN privadas o pasarelas conscientes de la identidad que regulan el tráfico por activo en lugar de por subred.
- Capa 2 (VLAN, VLAN privadas): separan dominios de difusión y aíslan puertos, pero requieren un punto de aplicación de políticas entre ellos para tener sentido.
- Capa 3 (ACL enrutadas, cortafuegos OT): permiten o deniegan por dirección, puerto y sentido entre zonas y conductos.
- Capa de aplicación (cortafuegos conscientes de protocolo, inspección profunda de paquetes): solo permiten funciones válidas de protocolos industriales, como Modbus de solo lectura donde no se necesitan escrituras.
- Capa de host e identidad (agentes de microsegmentación, NAC): regulan el tráfico este-oeste por activo o por carga de trabajo, con independencia de la topología física.
06Denegación por defecto: el principio que lo hace real
La segmentación solo aporta valor si la respuesta por defecto es no. Una postura de denegación por defecto significa que el cortafuegos o la pasarela bloquea todo lo que no está permitido explícitamente. Luego enumeras el pequeño conjunto de flujos que la producción realmente necesita, escribes reglas para exactamente esos, y dejas el resto denegado. Esto es lo opuesto al valor permisivo por defecto con el que crecieron las redes OT planas.
La ventaja práctica de la denegación por defecto en OT es que los flujos legítimos son sorprendentemente pocos y estables. Un controlador se comunica con un HMI conocido mediante un protocolo conocido; un historiador sondea fuentes conocidas; una estación de ingeniería alcanza sus PLC asignados durante el mantenimiento. Una vez establecidos como línea base, cualquier otra cosa, como una estación de trabajo que de repente rastrea la subred de control, queda denegada y a la vez visible como una anomalía.
Una prueba útil para cualquier diseño de segmentación: si no puedes enumerar los flujos exactos que una zona tiene permitido enviar y recibir, la zona no está segmentada, solo está etiquetada. La aplicación es la lista de permitidos que puedes producir cuando se te pida, no el diagrama de la pared.
07Correspondencia con zonas, conductos y las normas
La segmentación es la práctica de ingeniería; las normas le dan estructura y lenguaje. ISA/IEC 62443 concibe una red industrial como zonas (grupos de activos con requisitos de seguridad compartidos) conectadas por conductos (las rutas de comunicación controladas entre ellas). La microsegmentación es, en efecto, definir zonas más pequeñas y conductos más estrictos. La norma espera que cada conducto tenga un propósito definido y un nivel de seguridad objetivo.
NIST SP 800-82 Rev. 3 recomienda la segmentación y el aislamiento de red como un control OT fundamental y apunta a la defensa en profundidad en lugar de a un único perímetro. La guía intersectorial de CISA y su material de defensa en profundidad para ICS defienden lo mismo: segmentar por función y consecuencia, y luego controlar los conductos. Ninguno de estos documentos trata una etiqueta VLAN como una frontera; tratan el conducto aplicado como la frontera.
- Zona
- Una agrupación de activos que comparten requisitos de seguridad y un nivel de confianza. La segmentación crea zonas; la microsegmentación crea otras más pequeñas.
- Conducto
- La ruta controlada entre zonas. Cada flujo permitido circula por un conducto con un propósito, un sentido y un nivel de protección definidos.
- Nivel de seguridad
- La capacidad objetivo de 62443 para una zona o conducto, utilizada para decidir cuán fuerte debe ser el control que la aplica.
08Una secuencia práctica para segmentar una red OT
Los proyectos de segmentación fracasan cuando empiezan con compras de hardware en lugar de conocimiento. No puedes escribir reglas de denegación por defecto para un tráfico que no has observado. La secuencia fiable consiste en conocer primero la red, y luego aplicar en etapas, validando el comportamiento de producción en cada paso antes de apretar más.
- Construir un inventario de activos y mapear las comunicaciones reales de forma pasiva, para saber qué se comunica con qué antes de cambiar nada.
- Agrupar los activos en zonas por función y consecuencia, no por ubicación física ni por lo que hoy resulta compartir un conmutador.
- Definir conductos: para cada par de zonas que deba comunicarse, enumerar los protocolos, puertos y el sentido exactos que se requieren.
- Aplicar primero la macrosegmentación con cortafuegos conscientes de OT entre zonas, en modo de monitorización antes que en modo de denegación.
- Introducir la microsegmentación dentro de las zonas de mayor consecuencia, restringiendo el tráfico este-oeste entre celdas y activos individuales.
- Pasar a la denegación por defecto una vez establecidos los flujos como línea base, y mantener un proceso de excepciones con fechas de caducidad para que las reglas temporales no se vuelvan permanentes.
Durante todo el proceso, trata el modo de monitorización como un regalo, no como un retraso. Ejecutar las nuevas reglas en modo de solo alerta saca a la luz los flujos no documentados que tiene toda planta ya existente, y te permite corregirlos antes de que provoquen una interrupción. Saltar directamente a la aplicación es la forma más rápida de perder la confianza de operaciones en todo el programa.
09Errores comunes y cómo se erosiona la segmentación en silencio
La mayoría de las segmentaciones no fallan en el momento del diseño. Se erosionan a lo largo de años de presión operativa, donde cada excepción individual parece razonable y el efecto acumulado es una red plana que luce un diagrama segmentado. Conocer los patrones de fallo ayuda a diseñar contra ellos.
- Tratar las VLAN como una frontera, sin ningún dispositivo de políticas que realmente enrute y filtre entre ellas.
- Reglas de tipo cualquiera-a-cualquiera o demasiado amplias añadidas durante la puesta en marcha que nunca se aprietan una vez que la producción se estabiliza.
- Excepciones permanentes de proveedores o de acceso remoto que se abrieron para una ventana de mantenimiento y nunca se cerraron.
- Estaciones de trabajo de ingeniería o hosts de salto con doble conexión que puentean dos zonas y anulan la frontera en silencio.
- Conexiones olvidadas de gestión, syslog o copias de seguridad que reintroducen una accesibilidad que la segmentación pretendía eliminar.
- Reglas de microsegmentación que nunca se revisan, de modo que los permisos de un activo dado de baja perviven como una ruta de ataque.
La defensa es la gobernanza, no solo la tecnología: cada regla tiene un responsable y un propósito, las excepciones llevan fechas de caducidad, y la base de reglas se revisa periódicamente frente al inventario de activos. Un diseño de segmentación sin una disciplina de mantenimiento vuelve a ser plano en pocos años.
10Dónde encajan la transferencia unidireccional y la reducción de la exposición
Los cortafuegos y la microsegmentación restringen la accesibilidad mediante políticas, y esa es la herramienta adecuada para fronteras que necesitan un intercambio bidireccional controlado. Pero algunos conductos solo necesitan transportar datos hacia el exterior: telemetría a una réplica de historiador, registros a un SOC, copias de seguridad a un sitio de recuperación, cifras de producción para los informes corporativos. Para esos, la política puede restringir la ruta de retorno, pero la ruta sigue existiendo físicamente y depende de que la configuración se mantenga correcta.
Un diodo de datos cambia eso. Impone un flujo de datos unidireccional en hardware, de modo que el destino no tiene ninguna ruta de vuelta hacia la zona protegida a través de ese conducto. En términos de segmentación, es el conducto más fuerte posible para un flujo de solo publicación: no hay nada que pueda configurarse mal para volverlo bidireccional, y la proliferación de reglas no puede reabrir la ruta de retorno. Es un control entre muchos, no un sustituto de la segmentación, pero elimina una clase de riesgo que los cortafuegos solo pueden gestionar. Los equipos que comparan opciones a menudo evalúan un patrón de conectividad unidireccional controlada junto a los conductos de cortafuegos y la microsegmentación.
Regla de decisión para un conducto: si el flujo necesita una conversación, usa un conducto de cortafuegos y microsegmenta a su alrededor. Si el flujo solo necesita publicar, evalúa la transferencia unidireccional para que la ruta de retorno no exista y no pueda ser explotada.
11Una hoja de ruta, no un proyecto
La segmentación rara vez está terminada. La base de activos cambia, se solicitan nuevos conductos, y la base de reglas de denegación por defecto del año pasado se desvía bajo la presión operativa. Las organizaciones que mantienen sus redes segmentadas lo tratan como una capacidad continua con responsables, revisiones y métricas, no como una instalación única que se aprueba y se olvida.
Empieza donde la consecuencia es mayor y la accesibilidad es más amplia, normalmente la frontera entre TI y OT y las celdas de control más críticas. Consigue primero aplicar allí la macrosegmentación y poner en marcha la denegación por defecto, y luego lleva la microsegmentación hacia el interior y la transferencia unidireccional a los conductos de solo publicación. Mide el progreso por lo cortas y explicables que son tus listas de permitidos, y por lo rápido que puedes responder a la pregunta que todo regulador y todo respondedor de incidentes acaba haciendo: ¿qué, exactamente, puede comunicarse con este activo?
FAQPreguntas frecuentes
¿Qué es la segmentación de redes OT?
La segmentación de redes OT es la práctica de dividir una red industrial en grupos separados y forzar el tráfico entre ellos a través de un punto de aplicación como un cortafuegos o una pasarela. Esto te permite controlar qué sistemas pueden comunicarse, contener los incidentes a una sola área y demostrar qué cruzó cada frontera.
¿Cuál es la diferencia entre segmentación y microsegmentación en OT?
La macrosegmentación separa grandes zonas, como TI, la DMZ industrial y el nivel de control, y detiene el cruce norte-sur entre niveles de confianza. La microsegmentación controla el tráfico este-oeste entre activos individuales dentro de una zona, como qué HMI puede comunicarse con qué PLC, que es donde ocurre el movimiento lateral tras un compromiso inicial.
¿Basta una VLAN para segmentar una red OT?
No. Una VLAN separa dominios de difusión en la capa 2 pero no es una frontera de seguridad por sí sola. Dos VLAN en el mismo conmutador no aportan ninguna aplicación hasta que el tráfico entre ellas se enruta a través de un dispositivo que aplica políticas. Las VLAN son un componente básico; el cortafuegos, la ACL o la pasarela entre ellas realizan la segmentación de verdad.
¿Qué significa la denegación por defecto en la segmentación OT?
La denegación por defecto significa que el punto de aplicación bloquea todo el tráfico que no está permitido explícitamente. Enumeras el pequeño conjunto de flujos que la producción realmente necesita, escribes reglas para exactamente esos, y dejas todo lo demás denegado. En OT esto es práctico porque los flujos legítimos son pocos y estables, de modo que cualquier cosa inesperada queda bloqueada y a la vez visible como una anomalía.
¿Dónde encajan los diodos de datos en un diseño de segmentación?
Los diodos de datos encajan en los conductos de solo publicación, donde una zona solo necesita enviar datos hacia el exterior, como telemetría, registros o copias de seguridad. Un cortafuegos puede restringir la ruta de retorno mediante políticas, pero un diodo de datos la elimina en hardware para que no pueda configurarse mal y quedar abierta. Es el conducto más fuerte para los flujos unidireccionales y complementa, en lugar de sustituir, a los cortafuegos y la microsegmentación.
SRCFuentes oficiales
De zonas en un diagrama a conductos aplicados
Segmenta la red, y luego cierra las rutas que nunca deberían tener retorno.
Una vez mapeadas tus zonas y conductos, decide qué fronteras necesitan una conversación controlada y cuáles solo necesitan publicar. Para los conductos de solo publicación, la transferencia unidireccional elimina la ruta de retorno que la política del cortafuegos solo puede restringir.