El miedo número uno de un responsable de planta cuando oye "seguridad" es una sola palabra: downtime. Ha visto proyectos de TI que "solo iban a instalar algo" y terminaron con la línea parada. Así que su instinto —sano— es no dejar que nadie toque el SCADA ni los PLCs. La buena noticia: seguridad OT y uptime no están peleados. El dilema es falso, y quien te lo plantee como "o seguridad o producción" no sabe de OT.
Por qué la seguridad OT bien hecha no toca el proceso
Todo lo que hacemos en la capa de control se diseña para ser no intrusivo:
- Monitoreo pasivo: se escucha el tráfico, no se interroga a los equipos. El PLC ni se entera de que lo estás observando.
- Sin agentes: no se instala software en los dispositivos de control — no hay nada que pueda desestabilizarlos.
- Sin ventana de mantenimiento: el despliegue de visibilidad y detección se hace con la planta operando; no pide un paro.
¿Cómo se escucha la red sin tocar los equipos?
El monitoreo pasivo recibe una copia del tráfico, nunca el tráfico original. Hay dos formas de obtenerla, y cada una tiene su lugar:
- Puerto SPAN (espejo) en un switch existente. El switch duplica hacia un puerto el tráfico de los puertos o VLANs que elijas. No requiere cortar ningún cable, así que es la forma más rápida de arrancar. Su límite: con el switch muy cargado, puede descartar copias. Si eso pasa, se pierde visibilidad, no producción.
- TAP de red. Un dispositivo físico que se intercala en el enlace y copia el tráfico a nivel de señal. Es la opción más fiel, pero instalarlo implica desconectar el cable unos segundos. Ese momento sí se agenda con la planta.
En ambos casos el sensor solo escucha. No tiene dirección IP en la red de control ni transmite hacia ella, así que para los PLCs y el SCADA simplemente no existe.
¿Por qué un escaneo común puede tumbar un PLC?
Esta es la razón técnica detrás del instinto de no dejar que nadie toque el SCADA. Muchos controladores industriales tienen pilas de red muy limitadas, diseñadas para hablar con un puñado de equipos conocidos, no para aguantar ráfagas de conexiones. Un escaneo activo de los que se usan todos los días en TI puede saturarlas: hay casos documentados de controladores que se congelan o salen de modo RUN al recibirlo.
Por eso las herramientas de TI no se trasladan tal cual a la planta, y por eso el orden importa: primero escuchar, nunca interrogar sin saber qué hay del otro lado. Lo explicamos a detalle en por qué monitorear OT no es como monitorear TI.
Dónde sí hay que planear con cuidado
Ser honestos también es parte del oficio: hay intervenciones que sí tocan la red —segmentar, meter un firewall en línea— y ésas se planean con el equipo de la planta, en su calendario, con roll-back listo. La diferencia es que lo decides tú, con datos, no te lo imponen. Y la mayor parte del valor (ver y detectar) se entrega sin tocar nada.
¿Cómo se mete un control en línea sin arriesgar la línea?
Cuando llega el momento de segmentar o poner un firewall entre zonas, el riesgo se administra con método, no con buena suerte:
- Primero en modo solo detección. El IPS o el firewall se instala registrando lo que habría bloqueado, sin bloquear nada. Así se descubren las comunicaciones legítimas que nadie tenía documentadas. El periodo debe cubrir al menos un ciclo completo de operación: una semana laboral con su fin de semana, y de preferencia un cambio de turno, un arranque y un cierre de mes, porque hay equipos que solo hablan en esos momentos.
- Reglas construidas con el tráfico real que dejó el periodo de observación, no con lo que dice un plano de red de hace diez años.
- Ventana acordada con operación, en el paro programado o en el turno de menor carga, con el personal de planta presente.
- Roll-back probado antes de empezar. Si algo no se comporta como se esperaba, se regresa al estado anterior en minutos, no en horas.
- Bloqueo gradual, zona por zona, validando con operación después de cada paso.
¿Cuánto cuesta equivocarse aquí? Depende de tu planta, y conviene saberlo antes de decidir. Si no lo tienes calculado, este es el método: cuánto cuesta realmente una hora sin sistemas.
El orden correcto
¿Qué te entrega esa observación? Un inventario de los equipos que realmente están en la red, con fabricante, modelo y firmware; el mapa de quién habla con quién y por qué protocolo; los accesos remotos que existen, incluidos los que nadie recordaba; y las comunicaciones que no deberían estar ahí.
Primero observas sin riesgo, luego decides con evidencia. Por eso el arranque natural es una prueba de concepto de visibilidad: 14 días escuchando, cero impacto en la operación, y un documento que te dice qué hay y qué arreglar — antes de tocar un solo cable. La seguridad que respeta tu uptime empieza por escuchar.
Preguntas frecuentes
help ¿Implementar seguridad en mi SCADA va a parar la producción?
La mayor parte no: monitoreo pasivo, sin agentes y sin ventana de mantenimiento se despliega con la planta operando. Lo que sí toca la red se planea en tu calendario y con roll-back — lo decides tú con datos.
help ¿El monitoreo de seguridad puede desestabilizar un PLC?
No, si es pasivo y sin agentes: se escucha el tráfico sin interrogar a los equipos ni instalarles software. El PLC no se entera de que lo observan.
help ¿Seguridad OT o uptime — hay que elegir?
Es un dilema falso. La seguridad OT bien hecha se diseña para no tocar el proceso; quien lo plantee como "o una o la otra" no domina OT.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →