Saltearse al contenido

SCADA / ICS

Los sistemas de control industrial (ICS) y SCADA operan infraestructura física: energía, agua, fabricación, transporte. Su seguridad invierte las prioridades de IT —aquí la disponibilidad y la seguridad física (safety) van primero— y un fallo puede tener consecuencias en el mundo real, no solo en datos.

PLC Programmable Logic Controller: ejecuta la lógica de control del proceso físico
RTU Remote Terminal Unit: telemetría/control en campo remoto
HMI Human-Machine Interface: panel del operador
SCADA supervisión y adquisición de datos (central)
DCS Distributed Control System (plantas)
Historian base de datos de series temporales del proceso
Nivel 5/4 IT corporativa / ERP
Nivel 3.5 DMZ industrial (zona de separación IT/OT) <- punto clave de control
Nivel 3 operaciones de planta (historian, ingeniería)
Nivel 2 supervisión (SCADA/HMI)
Nivel 1 control (PLC/RTU)
Nivel 0 proceso físico (sensores/actuadores)
# la segmentación IT/OT en la DMZ industrial es la defensa estructural principal
IT C-I-A: Confidencialidad primero
OT A-I-C (+ SAFETY): Disponibilidad y seguridad física primero
# no se puede "reiniciar para parchear" una turbina; ventanas de mantenimiento raras
# equipos con décadas de vida, protocolos sin autenticación, no se pueden tocar a la ligera
Amenazas acceso desde IT (pivote), ingeniería social, USB, acceso remoto de proveedores,
manipulación de lógica de PLC, ransomware que salta a OT
Defensa segmentación Purdue + DMZ industrial, diodos de datos (unidireccional),
monitorización PASIVA (no escanear activamente un PLC frágil), allowlisting,
acceso remoto controlado (jump host + MFA), gestión de proveedores
MITRE ATT&CK for ICS TTPs específicas de entornos industriales
Monitorización OT Nozomi, Claroty, Dragos (pasiva, por protocolo)
Normativa IEC 62443 (el estándar OT), NIST SP 800-82, NERC CIP (energía)
# NUNCA escanear/explotar un ICS de producción sin un laboratorio o ventana autorizada
  • Segmentar IT/OT (Purdue + DMZ industrial) es la defensa estructural nº1; nada de red plana.
  • Monitorización pasiva por protocolo (Nozomi/Claroty/Dragos): un escaneo activo puede tumbar un PLC.
  • Acceso remoto de proveedores controlado (jump host + MFA + grabación); gestionar la cadena de suministro.
  • Alinear con IEC 62443/NIST 800-82; priorizar safety y disponibilidad sobre confidencialidad.
  • Stuxnet (2010): manipuló PLCs Siemens para dañar centrifugadoras iraníes; llegó por USB a una red aislada.
  • Industroyer/CrashOverride (2016) y Industroyer2 (2022): malware diseñado para cortes eléctricos en Ucrania.
  • TRITON/TRISIS (2017): atacó sistemas de seguridad (SIS) de una planta, poniendo en riesgo vidas.
  • Inventario de activos OT (PLC/RTU/HMI/SCADA) y arquitectura Purdue
  • Segmentación IT/OT verificada (DMZ industrial, sin red plana)
  • Monitorización pasiva por protocolo desplegada
  • Acceso remoto de proveedores controlado (jump host + MFA)
  • Pruebas SOLO en laboratorio/ventana autorizada (nunca escaneo activo en prod)
  • Mapear a MITRE ATT&CK for ICS
  • Cumplimiento IEC 62443 / NIST 800-82 / NERC CIP según sector