Intermedio ⏱ 3 min de lectura

Segmentación de Redes OT: Guía Práctica con Zonas y Conductos

Cómo diseñar e implementar segmentación de red en entornos industriales siguiendo el estándar IEC 62443. Con diagramas y ejemplos reales.

#Redes#OT/ICS
📋 Tabla de Contenidos

El problema de las redes planas en OT

Si trabajas en un entorno industrial, probablemente has visto esto: PLCs, HMIs, estaciones de ingeniería, servidores SCADA y la red corporativa... todo en la misma VLAN. Esto es una bomba de tiempo.

¿Por qué segmentar?

Un ataque como TRITON/TRISIS (2017) demostró que los atacantes pueden llegar hasta los controladores de seguridad (SIS) si no hay segmentación adecuada. La segmentación no es un lujo — es una necesidad operativa.

El modelo de Zonas y Conductos (IEC 62443)

El estándar IEC 62443-3-2 define un modelo basado en:

  • Zonas: agrupaciones lógicas de activos con el mismo nivel de seguridad
  • Conductos: canales de comunicación controlados entre zonas

Arquitectura de referencia (Modelo Purdue simplificado)

┌─────────────────────────────────────────────┐
│  Zona 5 — Red Empresarial (IT)              │
│  [ERP] [Email] [Web]                        │
├─────────────────────────────────────────────┤
│  ══════ DMZ Industrial (Zona 3.5) ══════    │
│  [Historian Mirror] [Patch Server] [AV]     │
├─────────────────────────────────────────────┤
│  Zona 3 — Operaciones del sitio             │
│  [Historian] [Servidor SCADA]               │
├─────────────────────────────────────────────┤
│  Zona 2 — Control de área                   │
│  [HMI] [Estación de ingeniería]             │
├─────────────────────────────────────────────┤
│  Zona 1 — Control básico                    │
│  [PLC] [RTU] [Controlador]                  │
├─────────────────────────────────────────────┤
│  Zona 0 — Proceso                           │
│  [Sensores] [Actuadores] [Válvulas]         │
└─────────────────────────────────────────────┘

Implementación práctica

Paso 1: Inventario de activos

Antes de segmentar, necesitas saber qué tienes. Herramientas útiles:

# Escaneo pasivo (NO uses Nmap activo en redes OT sin autorización)
# Usa herramientas diseñadas para OT:
# - Claroty
# - Nozomi Networks
# - Dragos Platform

# Si necesitas algo básico y pasivo:
sudo tcpdump -i eth0 -w captura_ot.pcap

Paso 2: Clasificación en zonas

Agrupa los activos por:

  1. Función operativa
  2. Criticidad del proceso
  3. Requisitos de comunicación
  4. Nivel de riesgo aceptable

Paso 3: Definir conductos

Para cada par de zonas que necesiten comunicarse:

| Zona origen | Zona destino | Protocolo | Puerto | Dirección | |-------------|-------------|-----------|--------|-----------| | Zona 2 (HMI) | Zona 1 (PLC) | Modbus/TCP | 502 | Bidireccional | | Zona 3 (SCADA) | Zona 2 (HMI) | OPC UA | 4840 | SCADA → HMI | | DMZ | Zona 3 | SQL | 1433 | Solo lectura |

Paso 4: Implementar controles en los conductos

# Ejemplo de regla de firewall (pseudocódigo)
ALLOW src=zona2_hmi dst=zona1_plc proto=tcp port=502
ALLOW src=zona3_scada dst=zona2_hmi proto=tcp port=4840
DENY  src=zona5_it dst=zona1_plc  # NUNCA IT directo a PLCs

Errores comunes

  1. Segmentar solo con VLANs — Las VLANs sin ACLs o firewalls son papel mojado
  2. Olvidar el acceso remoto — Los VPN de proveedores son vectores de ataque frecuentes
  3. No monitorizar los conductos — Si no ves el tráfico, no sabes si hay una anomalía

Siguiente paso

En el próximo artículo veremos cómo implementar monitorización de tráfico OT con herramientas open source.

guest@greyfang — bash
  ____                   _____                 
 / ___|_ __ ___ _   _  |  ___|_ _ _ __   __ _ 
| |  _| '__/ _ | | | | | |_ / _` | '_ \ / _` |
| |_| | | |  __| |_| | |  _| (_| | | | | (_| |
 \____|_|  \___|\__, | |_|  \__,_|_| |_|\__, |
                |___/                    |___/ 

Bienvenido al terminal de Grey Fang Security. Escribe help para ver los comandos disponibles.

guest@greyfang:~$