SCADA / ICS
Los sistemas de control industrial (ICS) y SCADA operan infraestructura física: energía, agua, fabricación, transporte. Su seguridad invierte las prioridades de IT —aquí la disponibilidad y la seguridad física (safety) van primero— y un fallo puede tener consecuencias en el mundo real, no solo en datos.
Componentes y arquitectura
Sección titulada «Componentes y arquitectura»PLC Programmable Logic Controller: ejecuta la lógica de control del proceso físicoRTU Remote Terminal Unit: telemetría/control en campo remotoHMI Human-Machine Interface: panel del operadorSCADA supervisión y adquisición de datos (central)DCS Distributed Control System (plantas)Historian base de datos de series temporales del procesoEl modelo Purdue (segmentación)
Sección titulada «El modelo Purdue (segmentación)»Nivel 5/4 IT corporativa / ERPNivel 3.5 DMZ industrial (zona de separación IT/OT) <- punto clave de controlNivel 3 operaciones de planta (historian, ingeniería)Nivel 2 supervisión (SCADA/HMI)Nivel 1 control (PLC/RTU)Nivel 0 proceso físico (sensores/actuadores)# la segmentación IT/OT en la DMZ industrial es la defensa estructural principalIT vs OT (prioridades invertidas)
Sección titulada «IT vs OT (prioridades invertidas)»IT C-I-A: Confidencialidad primeroOT A-I-C (+ SAFETY): Disponibilidad y seguridad física primero# no se puede "reiniciar para parchear" una turbina; ventanas de mantenimiento raras# equipos con décadas de vida, protocolos sin autenticación, no se pueden tocar a la ligeraAmenazas y defensa
Sección titulada «Amenazas y defensa»Amenazas acceso desde IT (pivote), ingeniería social, USB, acceso remoto de proveedores, manipulación de lógica de PLC, ransomware que salta a OTDefensa segmentación Purdue + DMZ industrial, diodos de datos (unidireccional), monitorización PASIVA (no escanear activamente un PLC frágil), allowlisting, acceso remoto controlado (jump host + MFA), gestión de proveedoresHerramientas y marcos
Sección titulada «Herramientas y marcos»MITRE ATT&CK for ICS TTPs específicas de entornos industrialesMonitorización OT Nozomi, Claroty, Dragos (pasiva, por protocolo)Normativa IEC 62443 (el estándar OT), NIST SP 800-82, NERC CIP (energía)# NUNCA escanear/explotar un ICS de producción sin un laboratorio o ventana autorizadaBlue Team / operación
Sección titulada «Blue Team / operación»- Segmentar IT/OT (Purdue + DMZ industrial) es la defensa estructural nº1; nada de red plana.
- Monitorización pasiva por protocolo (Nozomi/Claroty/Dragos): un escaneo activo puede tumbar un PLC.
- Acceso remoto de proveedores controlado (jump host + MFA + grabación); gestionar la cadena de suministro.
- Alinear con IEC 62443/NIST 800-82; priorizar safety y disponibilidad sobre confidencialidad.
CVEs y casos reales
Sección titulada «CVEs y casos reales»- Stuxnet (2010): manipuló PLCs Siemens para dañar centrifugadoras iraníes; llegó por USB a una red aislada.
- Industroyer/CrashOverride (2016) y Industroyer2 (2022): malware diseñado para cortes eléctricos en Ucrania.
- TRITON/TRISIS (2017): atacó sistemas de seguridad (SIS) de una planta, poniendo en riesgo vidas.
Checklist de prueba
Sección titulada «Checklist de prueba»- Inventario de activos OT (PLC/RTU/HMI/SCADA) y arquitectura Purdue
- Segmentación IT/OT verificada (DMZ industrial, sin red plana)
- Monitorización pasiva por protocolo desplegada
- Acceso remoto de proveedores controlado (jump host + MFA)
- Pruebas SOLO en laboratorio/ventana autorizada (nunca escaneo activo en prod)
- Mapear a MITRE ATT&CK for ICS
- Cumplimiento IEC 62443 / NIST 800-82 / NERC CIP según sector