Ciberseguridad Industrial

En una planta, un incidente no acaba en pérdida de datos: acaba con la línea parada, con producto perdido o con un riesgo para las personas. Y el equipamiento industrial no se puede parchear el martes: muchos autómatas llevan veinte años funcionando y no están diseñados para que alguien les hable desde la red corporativa.

Por qué la seguridad de TI no vale tal cual

TI
Confidencialidad primero
En ofimática lo grave es que se filtre un dato. Se puede reiniciar un servidor a mediodía si hace falta.
OT
Disponibilidad y seguridad física
En planta lo grave es parar o que un proceso actúe mal. No se reinicia nada sin ventana, y un escáner agresivo puede tirar un PLC.
Consecuencia
Otra metodología
Reconocimiento pasivo, pruebas no intrusivas y cualquier prueba activa siempre pactada y en parada programada.

Qué hacemos

Inventario de activos OT por medios pasivos: qué hay conectado, con qué firmware y hablando con quién. Casi siempre aparecen equipos que no estaban en ningún plano.
Arquitectura y segmentación revisada contra el modelo de zonas y conductos de la IEC 62443: si de verdad hay separación entre corporativa y planta, o solo un cortafuegos con reglas de tipo «permitir todo».
Accesos remotos de fabricantes y mantenedores, que es la vía de entrada más habitual y la que menos control tiene.
Análisis de protocolos industriales y de si viajan autenticados o en claro.
Sistemas SCADA e HMI: usuarios compartidos, contraseñas en pantallas, sistemas operativos sin soporte y puestos conectados a Internet «solo para actualizar».
Continuidad: si existen copias de seguridad de la lógica de los autómatas y si alguien ha probado alguna vez a restaurarlas.

Cómo trabajamos

1
Reunión con producción
Antes que con TI. Sin entender el proceso productivo y sus riesgos, una auditoría OT es peligrosa.
2
Reconocimiento pasivo
Escucha de tráfico e inventario sin inyectar nada en la red industrial.
3
Revisión documental y de configuración
Arquitectura, reglas de cortafuegos, accesos remotos y gestión de usuarios.
4
Pruebas activas, si procede
Solo con alcance pactado y, cuando toca, en parada programada. Si no hay ventana, no hay prueba activa.
5
Análisis de riesgos OT
Con criterios de impacto sobre producción y sobre seguridad de las personas, no sobre confidencialidad.
6
Plan de acción realista
Compatible con los ciclos de vida del equipamiento industrial. Recomendar sustituir un autómata que funciona no es un plan.

Qué recibe

Inventario de activos OT con firmware y comunicaciones observadas.
Mapa de la arquitectura real, frente a la que está en los planos.
Informe de hallazgos priorizado por impacto en producción y en seguridad física.
Análisis de brecha frente al modelo de zonas y conductos de IEC 62443.
Plan de acción por fases, compatible con las paradas programadas.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.

Preguntas que nos hacen

¿Van a parar la producción?
No. El grueso del trabajo es pasivo y no toca la red industrial. Cualquier prueba que pueda afectar al proceso se pacta por escrito y se ejecuta en la ventana que usted decida.
Nuestra planta está aislada. ¿Para qué auditarla?
El aislamiento total casi nunca existe. Suele haber un portátil de mantenimiento, un módem del fabricante, una conexión para el sistema de gestión de producción o un USB que viaja entre las dos redes. Comprobarlo cuesta poco; suponerlo sale caro.
¿Nos afecta NIS2?
Con mucha probabilidad, sí. Fabricación, energía, agua, alimentación y residuos están entre los sectores cubiertos. Y NIS2 no distingue entre TI y OT: le pide medidas sobre los sistemas que soportan el servicio.
¿Trabajan con nuestro integrador?
Sí, y suele ser lo mejor. El integrador conoce el proceso y nosotros aportamos el criterio de seguridad. Lo que no hacemos es vender el equipamiento que después recomendamos.
Empiece por saber qué hay conectado
Media hora con un auditor para acotar el alcance de un inventario pasivo y una revisión de arquitectura sin tocar producción.

Reserve 30 min con un auditor

Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00)  ·  Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
ESEN