NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Monitorear una red OT no es como monitorear TI (y por qué un...
Seguridad OT

Monitorear una red OT no es como monitorear TI (y por qué un escaneo puede tumbar un PLC)

RERubén Espinoza calendar_today08/07/2026 schedule4 min de lectura

En una red de oficina, escanear es rutina: lanzas una herramienta, interrogas cada dirección IP y te devuelve qué hay ahí. Nadie se inmuta. Haz exactamente lo mismo en una red industrial y puedes reiniciar un PLC en plena producción. La diferencia no es de grado, es de naturaleza —y entenderla es la primera línea de defensa en OT—.

Por qué el escaneo activo es peligroso en OT

Muchos dispositivos de una planta —PLC, RTU, controladores de hace diez o quince años— tienen recursos de cómputo mínimos y una pila de red apenas suficiente para su trabajo. No fueron diseñados para recibir tráfico inesperado; asumen una red confiable y ordenada. Un escaneo activo de los que en TI son inofensivos puede saturar a ese dispositivo, hacer que deje de responder o reiniciarlo. Y un controlador que se reinicia mientras gobierna un proceso no es un incidente informático: es un paro de línea, con lo que eso cuesta. Es la misma fragilidad de la que hablamos al segmentar sin frenar la producción: en OT, la disponibilidad manda, y cualquier herramienta que toca la red tiene que respetarlo.

La alternativa: escuchar en vez de interrogar

Por eso el monitoreo industrial serio se hace, casi siempre, de forma pasiva. En lugar de preguntarle a cada equipo "¿quién eres?", el sensor escucha una copia del tráfico que ya circula —normalmente a través de un puerto espejo (SPAN) del switch o un TAP de red— y a partir de ahí infiere qué dispositivos existen, cómo se comunican y qué patrón de tráfico es normal en esa planta. No inyecta nada. No interrumpe nada.

Qué gana el enfoque pasivo

Escuchar no es solo seguro; es sorprendentemente revelador. Una vez que el sistema aprende la línea base —qué habla con qué, con qué protocolos (Modbus, PROFINET, EtherNet/IP), a qué ritmo—, detectar lo anormal se vuelve posible: un dispositivo nuevo que nadie autorizó, una conexión que nunca había existido, un comando de escritura fuera de lo habitual hacia un PLC. Ese "conocer lo normal para ver lo raro" es la base de la detección en OT, y herramientas como Nozomi Networks se construyen sobre ese principio.

Lo que el enfoque pasivo no te da

Sería deshonesto vender el monitoreo pasivo como una solución mágica. Tiene un límite claro: solo ve lo que habla. Un dispositivo silencioso, o uno que transmite muy de vez en cuando, puede tardar en aparecer o no aparecer durante el periodo de observación. Tampoco obtiene siempre datos internos —versiones de firmware, configuraciones— que no viajan por la red. Por eso complementa lo que sabes, no lo sustituye: se combina con la información de ingeniería que exista y, cuando el riesgo lo justifica, con consultas activas muy selectivas hechas en ventanas controladas —nunca un barrido a ciegas sobre la planta entera—.

Un ejemplo de por qué importa

Un caso típico: una planta cree tener "unos 80 dispositivos" en su red industrial. Semanas de escucha pasiva revelan más de cien, incluyendo un acceso remoto de un integrador que se fue hace dos años y un enlace a internet que nadie recordaba. Ninguno de esos hallazgos habría salido de un escaneo activo —que además arriesgaba tumbar la línea—; salieron de escuchar sin perturbar.

La pregunta que conviene hacerse

Antes de instalar cualquier sonda, vale la pena preguntarse algo más básico: ¿sabemos siquiera todo lo que está conectado a nuestra red industrial, y podríamos verlo sin arriesgar el proceso? Empezar a responderlo, sin perturbar la operación, es parte de lo que hacemos en ciberseguridad OT —y enlaza directo con la visibilidad de activos, el cimiento de todo lo demás—.

#monitoreo ot #nozomi #escaneo activo #monitoreo pasivo #plc #ciberseguridad industrial

Preguntas frecuentes

help ¿Por qué no puedo escanear una red OT como una de oficina?

Porque muchos dispositivos industriales (PLC, RTU) tienen recursos y pilas de red mínimas y no fueron diseñados para responder a tráfico inesperado. Un escaneo activo agresivo puede saturarlos, hacer que dejen de responder o reiniciarlos, y en un proceso en marcha eso equivale a un paro de línea. En TI el escaneo es rutina; en OT es un riesgo operativo real.

help ¿Qué es el monitoreo pasivo de OT y qué detecta?

Es observar una copia del tráfico industrial (vía puerto espejo SPAN o un TAP) sin inyectar nada. Aprende la línea base —qué dispositivos hay, con qué protocolos hablan (Modbus, PROFINET, EtherNet/IP) y a qué ritmo— y sobre eso detecta lo anormal: un dispositivo nuevo, una conexión inédita o un comando fuera de lo habitual hacia un PLC. Herramientas como Nozomi Networks se basan en este principio.

help ¿El monitoreo pasivo lo detecta todo?

No. Solo ve lo que habla por la red durante el periodo de observación: un dispositivo silencioso puede pasar desapercibido, y no siempre obtiene datos internos como versiones de firmware. Es la base más segura para empezar, pero se complementa con datos de ingeniería y, con mucho cuidado, con consultas activas selectivas en ventanas controladas.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.