El modelo Purdue es la referencia más utilizada para pensar la arquitectura de las redes industriales. Organiza una planta en niveles, desde el proceso físico en la base hasta la IT corporativa en la cima, y ofrece a los equipos un vocabulario común sobre dónde se ubican los sistemas y cómo deben conectarse.

Este artículo explica los niveles en términos sencillos, se centra en la frontera IT/OT donde residen la mayoría de las decisiones de seguridad, y es honesto sobre dónde el modelo se tensiona ante las operaciones modernas conectadas a la nube.

01Conclusiones clave

  1. 01

    El modelo Purdue organiza los sistemas industriales en niveles, desde el proceso físico hasta la IT corporativa.

  2. 02

    La frontera IT/OT, implementada a menudo como una DMZ en el nivel 3.5, es donde residen los controles de seguridad más importantes.

  3. 03

    El modelo se corresponde de forma natural con las zonas y conductos de IEC 62443, dando estructura a la segmentación.

  4. 04

    La conectividad moderna, la analítica en la nube y el acceso remoto tensionan la jerarquía estricta y exigen controles de frontera deliberados.

  5. 05

    Usado como un mapa y no como un mandato, el modelo sigue orientando dónde reducir la alcanzabilidad y hacer cumplir la dirección del flujo.

02Qué es el modelo Purdue

El modelo Purdue, derivado de la Purdue Enterprise Reference Architecture, divide un entorno industrial en niveles funcionales. Cada nivel representa una capa de la operación, desde los sensores y actuadores que tocan el proceso físico hasta los sistemas de negocio que dirigen la empresa.

Su valor es el entendimiento compartido. Cuando todos coinciden en a qué nivel pertenece un sistema, las conversaciones sobre segmentación, flujo de datos y riesgo se vuelven concretas en lugar de abstractas.

El modelo Purdue es un mapa de la planta: indica dónde pertenecen los sistemas y con qué vecinos deben comunicarse.

03Los niveles, del 0 al 5

Nivel 0 - Proceso
El equipamiento físico: sensores, actuadores y el proceso en sí.
Nivel 1 - Control básico
Controladores como PLC y RTU que gobiernan directamente el proceso.
Nivel 2 - Supervisión de área
SCADA, HMI y sistemas de supervisión que los operadores utilizan para gestionar un área.
Nivel 3 - Operaciones de sitio
Sistemas de operaciones de fabricación, historiadores y gestión de la producción a nivel de sitio.
Nivel 3.5 - DMZ IT/OT
La zona desmilitarizada que intermedia el tráfico entre OT e IT, donde se intercambian datos sin conexiones directas a través de la frontera.
Niveles 4-5 - Empresa
Logística de negocio e IT corporativa, incluidos ERP, correo electrónico y la red empresarial en su conjunto.

04La DMZ IT/OT en el nivel 3.5

La idea de seguridad más importante del modelo es que OT e IT no deben conectarse directamente. En su lugar, se encuentran en una DMZ en el nivel 3.5, donde sistemas intermediarios intermedian los datos para que ningún host de un lado alcance directamente al otro.

Aquí es donde suelen situarse los diodos de datos, las pasarelas unidireccionales y los servicios intermediados. La DMZ es la frontera más determinante de una red industrial, porque es el camino que un atacante en el lado empresarial debe atravesar para alcanzar las operaciones.

05Cómo se corresponde con las zonas de IEC 62443

Los niveles Purdue se traducen con nitidez en zonas y conductos de IEC 62443. Los niveles se convierten en zonas agrupadas por confianza y consecuencia, y las conexiones entre ellos se convierten en conductos que deben controlarse de forma deliberada.

Usar ambos en conjunto es potente: el modelo Purdue indica dónde se ubican los sistemas, y el modelo de zonas y conductos indica cómo hacer cumplir las fronteras entre ellos. Uno aporta el mapa; el otro, la disciplina de control.

06Dónde se tensiona el modelo

La jerarquía estricta supone que los datos se mueven nivel a nivel. Las operaciones modernas rompen esa premisa: la analítica en la nube quiere datos directamente del nivel 3, los proveedores remotos quieren acceso en lo profundo de la planta, y los dispositivos IIoT hablan con internet desde niveles bajos.

  • Conectividad en la nube que elude el ascenso ordenado a través de cada nivel.
  • Acceso remoto y de proveedores que llega en profundidad al OT para dar soporte.
  • Sensores IIoT que se comunican hacia el exterior sin respetar la jerarquía.
  • Redes planas donde los niveles existen sobre el papel pero no en el cableado.

Estas presiones no vuelven inútil el modelo; hacen que sus fronteras sean más importantes. La cuestión pasa a ser cómo permitir los nuevos flujos sin disolver la separación que el modelo pretendía proteger.

07Aplicar controles por nivel

El modelo es más útil cuando impulsa decisiones sobre la alcanzabilidad. Cada frontera entre niveles es un lugar para preguntarse qué debe cruzar, en qué dirección y con qué frecuencia.

Para las fronteras que deben ser unidireccionales o estar conectadas solo de forma intermitente, un patrón de conectividad controlada de AIRGAPNET puede hacer cumplir la separación que el modelo pretende, manteniendo el flujo de datos hacia arriba a la vez que impide el alcance de vuelta hacia abajo. El modelo identifica la frontera; el control la hace real.

08Reflexión final

El modelo Purdue perdura porque ofrece a los equipos industriales un mapa común. Aunque la nube y el acceso remoto compliquen el panorama, los niveles siguen indicando dónde están las fronteras determinantes y qué separación se intenta preservar.

Trátalo como una guía, no como una jaula. Usa los niveles para localizar tus fronteras, correspóndelas con zonas y conductos, y haz cumplir las más importantes, especialmente la DMZ IT/OT, con controles que se ajusten al flujo de datos.

FAQPreguntas frecuentes

¿Qué es el modelo Purdue?

El modelo Purdue es una arquitectura de referencia que organiza un entorno industrial en niveles funcionales, desde el proceso físico en el nivel 0 hasta la IT corporativa en los niveles 4 y 5. Ofrece a los equipos de OT un vocabulario común sobre dónde se ubican los sistemas y cómo se conectan.

¿Cuáles son los niveles del modelo Purdue?

El nivel 0 es el proceso físico; el nivel 1, el control básico como los PLC; el nivel 2, la supervisión de área como SCADA y HMI; el nivel 3, las operaciones de sitio e historiadores; el nivel 3.5, la DMZ IT/OT; y los niveles 4 y 5, el negocio empresarial y la IT corporativa.

¿Qué es la DMZ IT/OT en el nivel 3.5?

Es una zona desmilitarizada donde OT e IT intercambian datos a través de sistemas intermediarios en lugar de conexiones directas. Es donde suelen situarse los diodos de datos, las pasarelas unidireccionales y los servicios intermediados, y la frontera más determinante de la red.

¿Cómo se relaciona el modelo Purdue con IEC 62443?

Los niveles Purdue se corresponden con nitidez con las zonas y conductos de IEC 62443. El modelo Purdue indica dónde se ubican los sistemas, y el modelo de zonas y conductos indica cómo hacer cumplir las fronteras entre ellos.

¿Sigue siendo relevante el modelo Purdue con la nube y el IIoT?

Sí, aunque la conectividad moderna tensiona su jerarquía estricta. La analítica en la nube, el acceso remoto y el IIoT eluden el flujo nivel a nivel, lo que hace que las fronteras del modelo sean más importantes de hacer cumplir de forma deliberada, no menos.

SRCFuentes oficiales

Del mapa a la frontera aplicada

Encuentra tus fronteras y luego hazlas reales.

Usa los niveles Purdue para localizar tus fronteras más determinantes, y luego haz cumplir la DMZ IT/OT y los flujos unidireccionales con controles que se ajusten a cada flujo de datos.

Artículo relacionado

Continúa el hilo IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide