Seguridad OT/ICS (OT and ICS security)
En seguridad industrial, la seguridad OT/ICS cubre la protección de la tecnología de operación y de los sistemas de control industrial: los equipos que gobiernan procesos físicos en fábricas, servicios públicos e infraestructuras. Es el vocabulario del cliente industrial que compra pruebas de IoT y que cae bajo NIS2, y donde la seguridad de las personas y la disponibilidad mandan sobre la confidencialidad.
Cómo funciona
La tecnología de operación son los equipos que vigilan y controlan procesos físicos: los controladores, los sensores y los actuadores de una línea de producción o de una empresa de suministro. Sistemas de control industrial es el término más amplio para los sistemas que los supervisan y coordinan; SCADA es un tipo habitual de esos sistemas, usado para supervisión en áreas extensas, y el modelo Purdue es la arquitectura de referencia que describe cómo deberían ordenarse y separarse esas capas. El rasgo que define este mundo es que el orden de prioridades está invertido respecto a la informática corporativa: primero la disponibilidad y la seguridad de las personas, porque parar el proceso puede ser peligroso o carísimo, y la confidencialidad va la última. Muchos de los protocolos implicados se diseñaron para redes aisladas y no llevan ninguna autenticación: se fían de cualquier dispositivo que pueda alcanzarlos.
Qué sale mal
El problema de fondo es la convergencia sin protección. Estos sistemas se construyeron para estar aislados y hoy están conectados a las redes corporativas y a internet, pero los protocolos nunca ganaron autenticación, así que un dispositivo capaz de alcanzar un controlador muchas veces puede darle órdenes directamente. El fallo que más encontramos es una segmentación de red floja entre la zona corporativa y la industrial, de modo que un compromiso en el lado de oficina llega a equipos que gobiernan un proceso físico. Desde el lado del atacante esta es la ruta de más consecuencias, y la dificultad no es técnica, sino operativa: estos sistemas no se pueden probar a la ligera, porque el proceso que controlan es real y los equipos pueden ser frágiles.
Dónde aparece esto en una auditoría
Una prueba en un entorno industrial se dimensiona pensando primero en la seguridad de las personas: el objetivo es evaluar la exposición sin perturbar el proceso, así que buena parte del trabajo está en la frontera entre lo corporativo y lo OT. Comprobamos que la segmentación aísla de verdad la zona industrial, que el acceso remoto hacia ella está controlado, y que los dispositivos verifican lo que ejecutan mediante controles como el arranque seguro y aguantan un análisis de firmware. El marco de control relevante suele ser IEC 62443, y las obligaciones de notificación se alinean con NIS2. Esto forma parte de cómo probamos un entorno industrial sin ponerlo en riesgo.