Los controladores lógicos programables y los sistemas SCADA gobiernan el mundo físico: abren válvulas, accionan motores y mantienen los procesos dentro de límites seguros. Se diseñaron para la fiabilidad y el control en tiempo real sobre una red de confianza, en una época en que la seguridad de red no era la preocupación que es hoy.

Esa herencia es la razón por la que protegerlos resulta difícil y por la que el control más eficaz suele ser el más sencillo en su concepto: limitar quién puede alcanzarlos y cuándo. Este artículo analiza por qué los sistemas de control son frágiles y cómo reducir la accesibilidad los protege.

01Conclusiones clave

  1. 01

    Los PLC y los sistemas SCADA se construyeron para la fiabilidad y el control en tiempo real, no para resistir ataques de red.

  2. 02

    Muchos protocolos industriales son inseguros por diseño, ya que carecen de autenticación o cifrado.

  3. 03

    Parchear los sistemas de control es difícil porque la disponibilidad, la seguridad y el soporte del fabricante restringen los cambios.

  4. 04

    Dado que el endurecimiento de los dispositivos es limitado, reducir su accesibilidad suele ser el control más sólido disponible.

  5. 05

    El acceso de ingeniería puede confinarse a ventanas deliberadas, y la supervisión puede evitar rutas entrantes.

02Qué son los PLC y los SCADA, y por qué son frágiles

Un PLC es un controlador robustecido que ejecuta la lógica que gobierna un proceso físico. Los sistemas SCADA supervisan y coordinan esos controladores a lo largo de una zona o instalación, dando a los operadores visibilidad y control. Juntos son el sistema nervioso de las operaciones industriales.

Su fragilidad no es fruto del descuido; es herencia. Se diseñaron para hacer un único trabajo de forma fiable durante décadas en una red que se suponía de confianza y aislada. La confidencialidad y la autenticación no eran objetivos de diseño, porque el modelo de amenazas no contemplaba una red hostil.

Los sistemas de control no son inseguros por accidente; se construyeron para un mundo en el que la propia red era el perímetro.

03Protocolos inseguros por diseño

Muchos de los protocolos que hablan los sistemas de control se crearon sin funciones de seguridad. A menudo carecen de autenticación, de modo que cualquier dispositivo capaz de alcanzar un controlador puede emitir comandos, y de cifrado, de modo que el tráfico puede leerse y manipularse.

  • Los comandos pueden aceptarse desde cualquier origen alcanzable sin verificar la identidad.
  • El tráfico puede observarse y alterarse porque no está cifrado.
  • Las funciones del protocolo destinadas a la ingeniería pueden ser invocadas por cualquiera con acceso a la red.
  • Añadir seguridad a estos protocolos a posteriori suele ser inviable en los equipos existentes.

La implicación es contundente: para muchos sistemas de control, la accesibilidad de red equivale en la práctica al acceso. Si un sistema puede alcanzar el controlador, a menudo puede comandarlo.

04Por qué parchear es difícil

El instinto heredado de TI es parchear, pero los sistemas de control se resisten a ello. La producción no puede detenerse con facilidad, los cambios ponen en riesgo la seguridad y la estabilidad, y la certificación del fabricante puede atar un sistema a una configuración concreta.

  • El tiempo de inactividad para parchear puede resultar costoso u operativamente inaceptable.
  • Los cambios en un proceso controlado conllevan riesgo para la seguridad y la estabilidad.
  • El soporte y la certificación del fabricante pueden restringir lo que se puede cambiar.
  • Algunos equipos son sencillamente demasiado antiguos para recibir actualizaciones.

Parchear sigue siendo importante donde es factible, pero no puede ser la defensa principal para sistemas que pueden pasar años entre ventanas de mantenimiento seguras.

05Segmentación y mínima accesibilidad

Si los dispositivos no pueden endurecerse demasiado ni parchearse libremente, la palanca que queda es la accesibilidad. Cuantos menos sistemas puedan alcanzar un controlador, y durante menos tiempo puedan hacerlo, menor es la oportunidad de atacarlo.

La segmentación en zonas es la base: sitúa los controladores en zonas estrictamente controladas con conductos deliberadamente limitados. Para los segmentos de control más sensibles, un patrón de conectividad controlada de AIRGAPNET puede mantenerlos desconectados por defecto y alcanzables solo durante ventanas aprobadas de ingeniería o de datos, de modo que la accesibilidad sea la excepción y no lo predeterminado.

06Ventanas de acceso de ingeniería

Los ingenieros necesitan alcanzar los controladores para realizar cambios, pero deben hacerlo de forma ocasional, no continua. Eso convierte el acceso de ingeniería en un candidato ideal para la conectividad limitada en el tiempo.

En lugar de dejar una ruta de ingeniería abierta de forma permanente, puede abrirse para una tarea aprobada y cerrarse después. El controlador es alcanzable cuando se está trabajando e inalcanzable el resto del tiempo, que es la mayor parte del tiempo.

07Supervisión sin rutas entrantes

La visibilidad sobre los sistemas de control es valiosa, pero no debería lograrse a costa de una nueva ruta entrante. Los datos de supervisión pueden enviarse hacia afuera en lugar de ser recogidos por una herramienta que accede hacia adentro.

Reenviar la telemetría y los eventos en un solo sentido a una plataforma de supervisión conserva la visibilidad y preserva el principio de que nada inicia tráfico hacia el controlador. Observar no tiene por qué implicar accesibilidad.

08Reflexión final

Los PLC y los sistemas SCADA no se convertirán en dispositivos endurecidos, cifrados y fáciles de parchear en un futuro próximo. Están hechos para ejecutar un proceso de forma fiable, y eso es lo que seguirán haciendo. Protegerlos significa aceptar los dispositivos tal como son y controlar la red que los rodea.

Reduzca quién puede alcanzarlos y cuándo, confine el acceso de ingeniería a ventanas deliberadas y supervise sin abrir rutas entrantes. Para los sistemas en los que la accesibilidad es acceso, controlar la accesibilidad es la seguridad.

FAQPreguntas frecuentes

¿Por qué son inseguros los PLC y los sistemas SCADA?

Se diseñaron para la fiabilidad y el control en tiempo real sobre una red que se suponía de confianza y aislada. La autenticación y el cifrado no eran objetivos de diseño, por lo que muchos protocolos industriales aceptan comandos de cualquier dispositivo alcanzable sin verificar la identidad.

¿Por qué es difícil parchear los PLC y los SCADA?

La disponibilidad de la producción, el riesgo para la seguridad y la estabilidad, y la certificación del fabricante restringen los cambios, y algunos equipos son demasiado antiguos para actualizarse. Parchear importa donde es factible, pero no puede ser la defensa principal para sistemas que pasan años entre ventanas de mantenimiento seguras.

Si no se pueden parchear los sistemas de control, ¿cómo se protegen?

Reduciendo la accesibilidad. Segmente los controladores en zonas estrictamente controladas, limite qué sistemas pueden alcanzarlos y durante cuánto tiempo, confine el acceso de ingeniería a ventanas deliberadas y mantenga los segmentos más sensibles desconectados por defecto.

¿Qué significa 'la accesibilidad es acceso' para los sistemas de control?

Como muchos protocolos industriales carecen de autenticación, cualquier sistema que pueda alcanzar un controlador a menudo puede comandarlo. Eso hace que la accesibilidad de red equivalga en la práctica al acceso, por lo que controlar la accesibilidad se convierte en el control de seguridad central.

¿Cómo se pueden supervisar los sistemas de control de forma segura?

Enviando la telemetría y los eventos hacia afuera, a una plataforma de supervisión, en lugar de que una herramienta acceda hacia adentro. El reenvío en un solo sentido preserva la visibilidad y garantiza que nada inicie tráfico hacia el controlador.

SRCFuentes oficiales

Controle la red, no solo el dispositivo

Donde la accesibilidad es acceso, controle la accesibilidad.

Mantenga los segmentos de control sensibles desconectados por defecto, confine el acceso de ingeniería a ventanas aprobadas y supervise en un solo sentido, para que los controladores sean alcanzables solo cuando deben serlo.

Artículo relacionado

Continúa el hilo IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide