OT/ICS
Segmentación IT/OT en minería: por dónde empezar
La convergencia entre redes corporativas e industriales abre caminos que un atacante puede aprovechar. Una ruta en seis pasos para ordenarla con IEC 62443 sin detener la operación.
En una operación minera, la red industrial controla procesos físicos: chancado, molienda, flotación, fajas transportadoras, bombeo, relaves. Durante años esa red estuvo aislada por diseño. Hoy ya no lo está: los sistemas de despacho, el historiador de procesos, los reportes de producción y el soporte remoto de los proveedores necesitan datos de planta en tiempo real, y cada una de esas necesidades abrió una conexión entre la red corporativa (IT) y la red de operación (OT).
El problema no es la conexión en sí, sino que en muchos casos creció sin un diseño explícito. El resultado es una red «plana» en la que un equipo comprometido en la oficina puede llegar, en pocos saltos, a una estación de ingeniería o a un controlador de planta.
En resumen
- La segmentación IT/OT no empieza con un firewall, sino con un inventario de activos y flujos construido sin afectar la operación.
- El modelo de zonas y conductos de IEC 62443 permite agrupar activos por criticidad y controlar cada comunicación entre ellos.
- Una DMZ industrial debe ser el único punto de intercambio entre IT y OT: nada debería cruzar directamente.
- Los cambios se implementan por etapas y en modo monitoreo antes de bloquear, coordinados con operaciones y mantenimiento.
Por qué la red plana es un riesgo operativo
Tres caminos se repiten en las evaluaciones de entornos industriales:
- Acceso remoto de proveedores configurado para una emergencia y nunca retirado, a veces con credenciales compartidas o sin segundo factor.
- Equipos con doble conexión: estaciones de ingeniería, servidores de historiador o de reportes con una tarjeta de red en IT y otra en OT, que funcionan como puente.
- Servicios compartidos —directorio activo, antivirus, actualizaciones— que atraviesan la frontera sin control y extienden a la planta los riesgos de la red corporativa.
A esto se suma una característica propia de OT: muchos controladores y protocolos industriales (Modbus TCP, EtherNet/IP, PROFINET, OPC) fueron diseñados sin autenticación ni cifrado. Si un atacante llega a la red de control, a menudo puede enviar comandos válidos sin explotar ninguna vulnerabilidad.
En OT, la prioridad es la disponibilidad y la seguridad de las personas. Por eso la segmentación se diseña con operaciones, no contra operaciones.
Paso 1: conozca lo que tiene
Sin inventario no hay segmentación posible. El inventario OT debe incluir, para cada activo, su función en el proceso, ubicación, fabricante y modelo, versión de firmware, protocolos que usa y con quién se comunica.
En entornos industriales el inventario se construye preferentemente con monitoreo pasivo: se copia el tráfico mediante puertos espejo (SPAN) o TAP de red y se analiza sin enviar un solo paquete a los equipos. Los escaneos activos tradicionales pueden saturar o detener controladores antiguos, por lo que solo se usan de forma puntual, coordinada y en ventanas de mantenimiento.
Paso 2: mapee los flujos reales
El segundo entregable es un mapa de comunicaciones: qué sistema habla con cuál, por qué protocolo y para qué. Este mapa suele revelar flujos que nadie recordaba, como un servidor corporativo que consulta directamente a un controlador o una conexión saliente a internet desde una estación de ingeniería. Cada flujo debe tener un dueño y una justificación de negocio; los que no la tienen son candidatos a eliminarse.
Paso 3: defina zonas y conductos
IEC 62443 propone agrupar los activos en zonas con requisitos de seguridad comunes y controlar cada comunicación entre zonas mediante conductos definidos. Una división inicial razonable en minería, apoyada en el modelo de referencia Purdue, puede ser:
| Zona | Ejemplos | Criticidad |
|---|---|---|
| Corporativa (IT) | Correo, ERP, estaciones de oficina | Media |
| DMZ industrial | Réplica del historiador, servidor de salto, repositorio de parches | Alta |
| Operaciones de planta | SCADA, HMI, historiador principal, estaciones de ingeniería | Muy alta |
| Control por proceso | Controladores de chancado, molienda, flotación, relaves | Crítica |
| Seguridad funcional | Sistemas instrumentados de seguridad (SIS) | Crítica |
La norma IEC 62443-3-2 describe cómo evaluar el riesgo para definir estas zonas, e IEC 62443-3-3 los requisitos de seguridad de sistema y los niveles de seguridad (SL) que cada zona debe alcanzar. La guía NIST SP 800-82 Rev. 3 es un buen complemento práctico.
Paso 4: construya la DMZ industrial
La regla central es que ningún flujo cruce directamente de IT a OT ni al revés. Todo intercambio termina en la DMZ industrial:
- La red corporativa consulta una réplica del historiador, no el historiador de planta.
- Los parches y firmas antimalware se descargan a un repositorio en la DMZ y desde ahí se distribuyen a OT, después de validarlos.
- El acceso remoto llega a un servidor de salto en la DMZ, con autenticación multifactor, sesiones grabadas y aprobación por evento.
Paso 5: controle el acceso remoto de terceros
El acceso de proveedores merece un control propio: cuentas nominales (nunca compartidas), accesos habilitados solo durante la ventana de trabajo aprobada, registro de la sesión y revisión periódica de quién sigue teniendo acceso. Es uno de los cambios con mejor relación entre esfuerzo y reducción de riesgo.
Paso 6: implemente por etapas y verifique
Para no detener la operación:
- Instale los controles entre zonas primero en modo monitoreo, registrando lo que se bloquearía sin bloquearlo.
- Revise los registros con operaciones y mantenimiento para confirmar que cada flujo necesario está contemplado.
- Active el bloqueo zona por zona, en ventanas de mantenimiento y con un plan de reversión.
- Verifique con una prueba de penetración OT controlada que la segmentación realmente impide los caminos que se querían cerrar.
Errores frecuentes
- Comprar un firewall industrial sin haber hecho el inventario y el mapa de flujos.
- Permitir «cualquier tráfico» entre IT y OT de forma temporal y no volver a revisarlo.
- Tratar la red de seguridad funcional (SIS) como parte de la red de control general.
- Dejar la segmentación solo en manos de TI, sin el equipo de operaciones y mantenimiento.
- No volver a evaluar después de una ampliación de planta o un cambio de proveedor.
Cómo le ayudamos
En Kamaya Secure acompañamos este proceso de principio a fin: inventario pasivo, mapa de flujos, diseño de zonas y conductos según IEC 62443 y pruebas controladas que validan la segmentación, siempre coordinadas con su equipo de operaciones. Conozca nuestro servicio de Seguridad OT/ICS y cómo trabajamos con el sector Minería.
