IEC 62443
IEC 62443 es la serie de normas internacionales para la seguridad de los sistemas de automatización y control industrial. Es la referencia que un cliente industrial cita en un pliego igual que se cita ISO 27001 en la informática corporativa, y está escrita para tres destinatarios distintos: el propietario del activo, el integrador de sistemas y el fabricante del producto.
Su idea arquitectónica central son las zonas y los conductos. La planta se divide en zonas de activos con un requisito de seguridad común, y toda vía de comunicación entre zonas es un conducto que se identifica y se controla. Es segmentación de red expresada como obligación de diseño y no como recomendación, y es lo que hace aplicable el resto de la serie a un entorno donde los dispositivos individuales no se pueden parchear ni fortificar.
La serie expresa los requisitos por niveles de seguridad, numerados del uno al cuatro, definidos por la capacidad del adversario que se espera que una zona aguante y no por una lista de productos. Distintas partes de la serie se dirigen a distintos destinatarios: requisitos a nivel de sistema para un sistema de control integrado, y requisitos a nivel de componente para los productos que entran en él, además de partes que cubren el propio proceso de desarrollo del fabricante.
Hay dos cosas que conviene decirle a un cliente que está eligiendo entre referencias. Esto no sustituye a la norma corporativa: un grupo industrial suele tener las dos, aplicadas a parques distintos. Y cuando un proveedor declara conformidad, tiene que nombrar la parte y el nivel, porque un componente certificado a un nivel no dice nada del sistema construido con él. Cuando hay pruebas de seguridad OT/ICS dentro del alcance, el modelo de zonas del propio cliente es lo que define los límites dentro de los que trabajamos, y así se monta el pentesting industrial y de IoT con el alcance dibujado sobre las zonas y los conductos que el cliente ha definido.