La pregunta llega casi siempre igual. Alguien de dirección leyó algo sobre un ataque a una planta, o el corporativo mandó un cuestionario, o el seguro empezó a preguntar. Y en la junta cae la frase: tenemos que hacer algo de seguridad en la planta, ¿por dónde empezamos?
Las dos respuestas que suelen aparecer en los siguientes cinco minutos son las equivocadas: compramos un firewall o contratamos un pentest. La primera compra un candado sin saber cuántas puertas hay. La segunda es, en una red de control, una idea que puede salir cara.
Esta es la ruta que seguimos nosotros, en el orden en que conviene recorrerla. Cada paso enlaza a lo que ya escribimos a detalle, así que esto es el mapa y no el territorio.
Paso 0 · Aceptar que OT no es TI
No es un matiz de vocabulario. En TI proteges datos y la prioridad es confidencialidad; en OT proteges un proceso físico y la prioridad es que no se detenga y que nadie salga lastimado. Ese cambio de prioridad invierte casi todas las decisiones que trae puestas alguien que viene de TI corporativo.
Un ejemplo que lo aterriza: en TI, ante la duda, bloqueas. En OT, bloquear puede parar una línea o dejar un lote perdido. Por eso las herramientas y los procedimientos que funcionan en una oficina no se trasplantan tal cual.
Si esta parte no está clara, empieza por qué es OT sin rodeos y por por qué proteger una planta es distinto. Y si crees que esto no te aplica porque no tienes fábrica, revisa quizá ya tienes OT sin saberlo: las cámaras, los accesos y el sistema del edificio también son computadoras que tocan el mundo físico.
Paso 1 · Saber qué tienes
Este es el primer paso real, y el que más se salta.
No puedes proteger, segmentar ni monitorear lo que no sabes que existe. Y el inventario que ya tienes casi seguro no coincide con la realidad: en las pruebas que corremos, el número de dispositivos que responde nunca es el mismo que el de la lista. Sobran unos, faltan otros, y normalmente las dos cosas a la vez.
No es descuido. Es lo que le pasa a cualquier planta con quince años operando: un variador que se cambió en una parada, una estación que se agregó para un proyecto, un equipo de proveedor conectado "temporalmente". Cada movimiento fue razonable el día que ocurrió; el inventario no se enteró.
Cómo se levanta ese inventario sin tocar el proceso está en visibilidad de activos OT, y el argumento de fondo, en no puedes gestionar lo que no conoces.
Aquí es donde empieza el trabajo de verdad, y es medible. Una prueba de concepto de visibilidad instrumenta las celdas acordadas con un colector pasivo por celda, escucha catorce días y entrega el inventario real, los protocolos en uso, las versiones de firmware y los hallazgos ordenados. Sin agentes en los PLC y sin detener la producción. Contamos cómo se ve por dentro en catorce días escuchando una celda.
Paso 2 · Entender cómo está armada la planta
Con el inventario en la mano, lo siguiente es ubicar cada cosa en su capa. Para eso existe el modelo Purdue, que es el lenguaje común entre quien opera la planta y quien la va a proteger.
No hace falta implementarlo al pie de la letra. Hace falta poder decir en qué nivel vive cada equipo y qué tendría que poder hablar con qué. Esa conversación, además, es donde suele descubrirse que operación y TI tenían dos versiones distintas de la misma red — y vale la pena tenerla antes de comprar nada. Quién decide qué en esa mesa lo tratamos en convergencia IT/OT: quién manda.
Paso 3 · Separar lo que no debería hablarse
Ahora sí toca la frontera. Y ahora tiene sentido, porque ya sabes qué estás separando de qué.
La segmentación entre la red corporativa y la de proceso —y entre celdas— es la medida que más reduce el daño de un incidente, y la que más miedo da porque puede detener la producción si se hace a ciegas. Se hace por fases y con datos: segmentar IT/OT sin frenar la producción.
Un aviso que ahorra discusiones: el diagrama de tu red probablemente ya no describe tu red. Estaba bien el día que se dibujó, y después vinieron las reglas temporales de las emergencias. Esas excepciones son justo las que rompen la segmentación, y solo aparecen midiendo.
Paso 4 · Ver lo que pasa, todos los días
Un inventario es una foto. La operación necesita video.
Monitorear una red industrial no se parece a monitorear TI: el tráfico es más predecible, los equipos no se reinician porque sí, y una anomalía significa algo distinto. Lo desarrollamos en monitorear una red OT no es como monitorear TI, y la parte de qué se ve desde el piso contra qué se ve desde un tablero, en HMI en planta contra dashboard web.
Paso 5 · Amarrarlo a un marco, no al revés
Hasta aquí no mencionamos ninguna norma, y es a propósito. IEC 62443 es el marco de referencia de seguridad industrial y sirve muchísimo — después de los pasos anteriores. Sus zonas y conductos se definen sobre activos que conoces y una red que mapeaste. Empezar por la norma es escribir el examen antes de estudiar la materia.
Y si el impulso viene de un requisito del corporativo o del seguro, esto también te sirve: llegar a esa conversación con inventario y segmentación documentados vale más que cualquier declaración de intenciones.
Lo que NO se hace primero
- Comprar el firewall antes del inventario. Terminas con una caja cara mal configurada, o con reglas tan abiertas que no separan nada. La herramienta habilita el trabajo; no lo sustituye.
- Encargar un pentest a la red de control. Un escaneo activo interroga equipos que no están diseñados para ser interrogados. Hay controladores que se caen con un escaneo de puertos. En OT se empieza pasivo.
- Instalar agentes en los PLC. Ni se puede en la mayoría, ni conviene donde sí. La visibilidad en OT se consigue escuchando la red, no metiendo software en el equipo que controla el proceso.
- Copiar la política de TI. Parchado mensual obligatorio, reinicios programados, bloqueo por defecto: todas razonables en una oficina, todas capaces de parar una línea.
- Empezar por la planta completa. El alcance se acota a celdas. Una celda bien segmentada no ve a la de junto, así que se instrumenta y se resuelve por partes.
Qué hacer esta semana, si quieres avanzar en serio
Tres cosas concretas, en este orden, y ninguna requiere presupuesto todavía:
- Consigue el diagrama de red de la planta y pregúntale a quien opera si sigue siendo cierto. La respuesta —y la cara con que te la den— ya es diagnóstico.
- Pide el inventario de activos de piso y compáralo contra lo que operación sabe de memoria. Anota las diferencias: esa lista es tu punto de partida.
- Elige una sola celda, la más crítica o la más ruidosa, y acota ahí el primer ejercicio. Nadie resuelve una planta completa de un jalón, y quien te lo proponga te está vendiendo un proyecto, no una solución.
Si de ahí sale que necesitas datos en vez de suposiciones, ese es exactamente el trabajo de una prueba de concepto de visibilidad. Y el servicio completo, para cuando el proyecto exista, vive en ciberseguridad industrial OT.
La pregunta con la que conviene abrir la junta, en vez de la del firewall: ¿sabemos hoy cuántos dispositivos hay en la red de proceso y qué habla con qué? Si nadie puede contestarla con datos, ya tienes el paso uno — y no cuesta lo que crees.
Preguntas frecuentes
help ¿Por dónde se empieza en seguridad OT?
Por el inventario, no por el firewall. No se puede proteger, segmentar ni monitorear lo que no se sabe que existe, y el inventario documentado casi nunca coincide con lo que realmente responde en la red. La ruta es: entender que OT no es TI, levantar el inventario real, ubicar cada equipo en su capa, segmentar, monitorear, y solo entonces amarrarlo a un marco como IEC 62443.
help ¿Por qué no empezar comprando un firewall?
Porque es comprar un candado sin saber cuántas puertas hay. Sin el mapeo previo y el periodo de ajuste, el mejor firewall del mercado termina con reglas tan abiertas que no separan nada, o bloqueando algo que detiene la producción. La herramienta habilita el trabajo; no lo sustituye.
help ¿Se puede hacer un pentest a una red industrial?
No como primer paso. Un escaneo activo interroga equipos que no están diseñados para ser interrogados, y hay controladores que se caen con un escaneo de puertos. En OT se empieza con monitoreo pasivo: escuchar el tráfico que ya existe, sin generar ninguno ni instalar agentes en los PLC.
help ¿Cuánto tarda el primer paso?
Una prueba de concepto de visibilidad instrumenta las celdas acordadas con un colector pasivo por celda y escucha catorce días, contados desde que termina el despliegue. De ahí sale el inventario real, los protocolos en uso, las versiones de firmware y los hallazgos priorizados, sin agentes y sin detener la producción.
help ¿Esto aplica si no tengo una planta industrial?
Probablemente sí. Las cámaras, el control de acceso, el sistema de automatización del edificio, los UPS y la refrigeración son computadoras que tocan el mundo físico y suelen estar en la red sin que nadie las vigile como se vigilan las laptops. El criterio no es tener fábrica, es tener equipos que controlan procesos físicos.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →