Cuando IT y OT viven en el mismo dominio, un correo con malware en una oficina tiene camino libre hasta un PLC. Segmentar convierte "un incidente = toda la planta" en "un incidente = una zona contenida". Lo diseñamos y lo aplicamos por zonas y conductos — sin parar la producción.
La mayoría de las plantas creció por acumulación: se conectó lo que iba llegando al switch que estaba cerca. El resultado es una red donde el sistema de control, las cámaras, las oficinas y hasta el WiFi de visitas comparten el mismo espacio. Nadie lo diseñó así — pasó.
El problema no es teórico: en una red plana, cualquier equipo comprometido —una laptop, una cámara barata, un proveedor conectándose remoto— tiene alcance directo a los PLC que mueven la producción. El ransomware que entra por la puerta de administración no debería poder tocar la línea. En una red plana, puede.
No es "poner un firewall". Es agrupar los activos por riesgo y controlar cada camino entre grupos. Dos marcos lo ordenan, y trabajamos con los dos:
Ordena la planta en niveles: el proceso físico y el control (PLC/HMI) abajo, las operaciones y el IT corporativo arriba, y entre ambos mundos una DMZ industrial (nivel 3.5) por la que pasa todo lo que cruza — nada va directo del correo corporativo al PLC.
Lo explicamos a fondo en el modelo Purdue para quien opera una planta.
El estándar de ciberseguridad industrial agrupa activos con el mismo requisito de seguridad en zonas, y define cada comunicación permitida entre ellas como un conducto con reglas explícitas. Lo que no es un conducto declarado, no pasa. Así el aislamiento deja de ser una intención y se vuelve una política verificable.
El motivo por el que casi nadie ha segmentado su red OT no es que no sepan que deberían — es el miedo, justificado, a que "reconfigurar la red" termine con la línea parada. Por eso segmentar no se hace de un jalón ni a ciegas.
Se hace a partir del tráfico real (primero se ve, luego se mueve), por fases, en ventanas acordadas con operación y con roll-back listo en cada paso. El detalle de cómo se ejecuta sin frenar la línea está contado aparte, en segmentar IT/OT sin frenar la producción.
Cuatro fases. La primera no es opcional: no se segmenta lo que no se ha visto.
Nadie diseña zonas sobre un diagrama que ya no refleja la realidad. Se parte del tráfico real de la red — qué habla con qué — que sale de la prueba de concepto de visibilidad. Es el insumo del diseño, no un extra.
Con el tráfico en la mano se agrupan los activos en zonas por riesgo y se define cada conducto permitido entre ellas (Purdue + IEC 62443). El resultado es un diseño que dice, explícito, qué puede hablar con qué — y todo lo demás queda prohibido por omisión.
El firewall en la frontera (la DMZ industrial), el switching y las VLAN en el piso. Se aplica zona por zona, en ventanas acordadas, con roll-back preparado en cada paso. Nunca un big-bang: si algo no responde como se esperaba, se revierte esa fase sin tocar el resto.
Se verifica que el aislamiento real es el del diseño — que una zona ya no ve el tráfico de otra. Y como la red cambia, la verificación no es de una sola vez: enlaza con el monitoreo continuo del servicio de ciberseguridad OT.
El mapa de segmentación de tu planta: qué activos van en cada zona y qué comunicaciones quedan permitidas entre ellas, con su justificación.
Las reglas del firewall en la DMZ industrial — lo que cruza entre OT e IT, explícito y verificable, no "todo permitido por si acaso".
El orden, las ventanas y el roll-back de cada etapa, para aplicar sin comprometer la operación.
La comprobación de que la segmentación real es la del diseño — no la del diagrama que estaba en papel.
La segmentación es el segundo paso de una secuencia. Primero ves qué hay (la prueba de concepto de visibilidad), luego aíslas (esto), y de ahí en adelante vigilas (el servicio de ciberseguridad OT). Cada paso se apoya en el anterior — por eso arranca barato y de bajo riesgo con la prueba, no con un proyecto grande a ciegas.
El primer paso de la segmentación es la visibilidad — y es de bajo costo y sin riesgo para la operación. De ahí sale el diseño. Agenda la sesión técnica y lo dimensionamos para tu planta.
Empezar por la prueba de visibilidad¿Prefieres hablar directo de segmentación? Escríbenos o cuéntanos tu caso en contacto.
Servicio: Ciberseguridad industrial OT · Plataformas: Nozomi Networks · Fortinet · Operación: NOC/SOC en Chihuahua
Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.
Gracias por contactarnos. Te respondemos a la brevedad.