NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
// Segmentación de red OT

Una red plana es un solo dominio de riesgo. Divídela.

Cuando IT y OT viven en el mismo dominio, un correo con malware en una oficina tiene camino libre hasta un PLC. Segmentar convierte "un incidente = toda la planta" en "un incidente = una zona contenida". Lo diseñamos y lo aplicamos por zonas y conductos — sin parar la producción.

Por qué la red plana es el problema

La mayoría de las plantas creció por acumulación: se conectó lo que iba llegando al switch que estaba cerca. El resultado es una red donde el sistema de control, las cámaras, las oficinas y hasta el WiFi de visitas comparten el mismo espacio. Nadie lo diseñó así — pasó.

El problema no es teórico: en una red plana, cualquier equipo comprometido —una laptop, una cámara barata, un proveedor conectándose remoto— tiene alcance directo a los PLC que mueven la producción. El ransomware que entra por la puerta de administración no debería poder tocar la línea. En una red plana, puede.

Qué es segmentar, en serio

No es "poner un firewall". Es agrupar los activos por riesgo y controlar cada camino entre grupos. Dos marcos lo ordenan, y trabajamos con los dos:

// Cómo se ordena

Modelo Purdue

Ordena la planta en niveles: el proceso físico y el control (PLC/HMI) abajo, las operaciones y el IT corporativo arriba, y entre ambos mundos una DMZ industrial (nivel 3.5) por la que pasa todo lo que cruza — nada va directo del correo corporativo al PLC.

Lo explicamos a fondo en el modelo Purdue para quien opera una planta.

// Cómo se controla

Zonas y conductos (IEC 62443)

El estándar de ciberseguridad industrial agrupa activos con el mismo requisito de seguridad en zonas, y define cada comunicación permitida entre ellas como un conducto con reglas explícitas. Lo que no es un conducto declarado, no pasa. Así el aislamiento deja de ser una intención y se vuelve una política verificable.

// El miedo real

Sin parar la producción

El motivo por el que casi nadie ha segmentado su red OT no es que no sepan que deberían — es el miedo, justificado, a que "reconfigurar la red" termine con la línea parada. Por eso segmentar no se hace de un jalón ni a ciegas.

Se hace a partir del tráfico real (primero se ve, luego se mueve), por fases, en ventanas acordadas con operación y con roll-back listo en cada paso. El detalle de cómo se ejecuta sin frenar la línea está contado aparte, en segmentar IT/OT sin frenar la producción.

Cómo lo ejecutamos

Cuatro fases. La primera no es opcional: no se segmenta lo que no se ha visto.

1
Visibilidad primero

Nadie diseña zonas sobre un diagrama que ya no refleja la realidad. Se parte del tráfico real de la red — qué habla con qué — que sale de la prueba de concepto de visibilidad. Es el insumo del diseño, no un extra.

2
Diseño de zonas y conductos

Con el tráfico en la mano se agrupan los activos en zonas por riesgo y se define cada conducto permitido entre ellas (Purdue + IEC 62443). El resultado es un diseño que dice, explícito, qué puede hablar con qué — y todo lo demás queda prohibido por omisión.

3
Implementación por fases

El firewall en la frontera (la DMZ industrial), el switching y las VLAN en el piso. Se aplica zona por zona, en ventanas acordadas, con roll-back preparado en cada paso. Nunca un big-bang: si algo no responde como se esperaba, se revierte esa fase sin tocar el resto.

4
Validación

Se verifica que el aislamiento real es el del diseño — que una zona ya no ve el tráfico de otra. Y como la red cambia, la verificación no es de una sola vez: enlaza con el monitoreo continuo del servicio de ciberseguridad OT.

Qué recibes

schema
Diseño de zonas y conductos

El mapa de segmentación de tu planta: qué activos van en cada zona y qué comunicaciones quedan permitidas entre ellas, con su justificación.

security
Política de frontera

Las reglas del firewall en la DMZ industrial — lo que cruza entre OT e IT, explícito y verificable, no "todo permitido por si acaso".

stairs
Plan de implementación por fases

El orden, las ventanas y el roll-back de cada etapa, para aplicar sin comprometer la operación.

task_alt
Validación del aislamiento

La comprobación de que la segmentación real es la del diseño — no la del diagrama que estaba en papel.

Lo que no prometemos

  • No se segmenta a ciegas. La visibilidad del tráfico es prerrequisito, no un lujo. Sin saber qué habla con qué, cualquier regla nueva es una apuesta — y en OT una apuesta puede parar la línea.
  • No es "instalar un firewall y listo". El equipo es el medio; el trabajo es el diseño de zonas, el ponchado de reglas y la validación.
  • No es un big-bang. Se aplica por fases; los plazos dependen del tamaño de la planta y de las ventanas que operación pueda dar.
  • Hay activos que no se segmentan — se blindan por fuera. Un legacy que no se puede tocar ni apagar se protege con controles compensatorios (virtual patching, control de egress), no aislándolo sin más.
  • Requiere de tu lado: ventanas coordinadas con operación, un contacto técnico que conozca la planta y acceso a los equipos de red.

Ver → aislar → vigilar

La segmentación es el segundo paso de una secuencia. Primero ves qué hay (la prueba de concepto de visibilidad), luego aíslas (esto), y de ahí en adelante vigilas (el servicio de ciberseguridad OT). Cada paso se apoya en el anterior — por eso arranca barato y de bajo riesgo con la prueba, no con un proyecto grande a ciegas.

Empieza por ver tu red

El primer paso de la segmentación es la visibilidad — y es de bajo costo y sin riesgo para la operación. De ahí sale el diseño. Agenda la sesión técnica y lo dimensionamos para tu planta.

Empezar por la prueba de visibilidad

¿Prefieres hablar directo de segmentación? Escríbenos o cuéntanos tu caso en contacto.

Servicio: Ciberseguridad industrial OT · Plataformas: Nozomi Networks · Fortinet · Operación: NOC/SOC en Chihuahua

// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.