Segmentación de Redes OT: Guía Práctica con Zonas y Conductos
Cómo diseñar e implementar segmentación de red en entornos industriales siguiendo el estándar IEC 62443. Con diagramas y ejemplos reales.
📋 Tabla de Contenidos
El problema de las redes planas en OT
Si trabajas en un entorno industrial, probablemente has visto esto: PLCs, HMIs, estaciones de ingeniería, servidores SCADA y la red corporativa... todo en la misma VLAN. Esto es una bomba de tiempo.
¿Por qué segmentar?
Un ataque como TRITON/TRISIS (2017) demostró que los atacantes pueden llegar hasta los controladores de seguridad (SIS) si no hay segmentación adecuada. La segmentación no es un lujo — es una necesidad operativa.
El modelo de Zonas y Conductos (IEC 62443)
El estándar IEC 62443-3-2 define un modelo basado en:
- Zonas: agrupaciones lógicas de activos con el mismo nivel de seguridad
- Conductos: canales de comunicación controlados entre zonas
Arquitectura de referencia (Modelo Purdue simplificado)
┌─────────────────────────────────────────────┐
│ Zona 5 — Red Empresarial (IT) │
│ [ERP] [Email] [Web] │
├─────────────────────────────────────────────┤
│ ══════ DMZ Industrial (Zona 3.5) ══════ │
│ [Historian Mirror] [Patch Server] [AV] │
├─────────────────────────────────────────────┤
│ Zona 3 — Operaciones del sitio │
│ [Historian] [Servidor SCADA] │
├─────────────────────────────────────────────┤
│ Zona 2 — Control de área │
│ [HMI] [Estación de ingeniería] │
├─────────────────────────────────────────────┤
│ Zona 1 — Control básico │
│ [PLC] [RTU] [Controlador] │
├─────────────────────────────────────────────┤
│ Zona 0 — Proceso │
│ [Sensores] [Actuadores] [Válvulas] │
└─────────────────────────────────────────────┘
Implementación práctica
Paso 1: Inventario de activos
Antes de segmentar, necesitas saber qué tienes. Herramientas útiles:
# Escaneo pasivo (NO uses Nmap activo en redes OT sin autorización)
# Usa herramientas diseñadas para OT:
# - Claroty
# - Nozomi Networks
# - Dragos Platform
# Si necesitas algo básico y pasivo:
sudo tcpdump -i eth0 -w captura_ot.pcap
Paso 2: Clasificación en zonas
Agrupa los activos por:
- Función operativa
- Criticidad del proceso
- Requisitos de comunicación
- Nivel de riesgo aceptable
Paso 3: Definir conductos
Para cada par de zonas que necesiten comunicarse:
| Zona origen | Zona destino | Protocolo | Puerto | Dirección | |-------------|-------------|-----------|--------|-----------| | Zona 2 (HMI) | Zona 1 (PLC) | Modbus/TCP | 502 | Bidireccional | | Zona 3 (SCADA) | Zona 2 (HMI) | OPC UA | 4840 | SCADA → HMI | | DMZ | Zona 3 | SQL | 1433 | Solo lectura |
Paso 4: Implementar controles en los conductos
# Ejemplo de regla de firewall (pseudocódigo)
ALLOW src=zona2_hmi dst=zona1_plc proto=tcp port=502
ALLOW src=zona3_scada dst=zona2_hmi proto=tcp port=4840
DENY src=zona5_it dst=zona1_plc # NUNCA IT directo a PLCs
Errores comunes
- Segmentar solo con VLANs — Las VLANs sin ACLs o firewalls son papel mojado
- Olvidar el acceso remoto — Los VPN de proveedores son vectores de ataque frecuentes
- No monitorizar los conductos — Si no ves el tráfico, no sabes si hay una anomalía
Siguiente paso
En el próximo artículo veremos cómo implementar monitorización de tráfico OT con herramientas open source.