Saltar al contenido
05 · Arquitectura05 · Architecture

Diseño de Seguridad OT / ICSOT / ICS Security Design

Segmentación y arquitectura defensiva para entornos industriales.Segmentation and defensive architecture for industrial environments.

IEC 62443 · Modelo PurdueIEC 62443 · Purdue Model Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es el diseño e implantación de la arquitectura defensiva de un entorno industrial: segmentar la red por niveles siguiendo el modelo Purdue, separar el mundo de planta del mundo corporativo con una zona desmilitarizada industrial, controlar el acceso remoto de los fabricantes, inventariar los activos con métodos que no interfieran con el proceso y monitorizar sin tocar la operación. La referencia técnica es la serie IEC 62443.

The design and rollout of the defensive architecture of an industrial environment: segmenting the network by levels following the Purdue model, separating the plant world from the corporate world with an industrial demilitarised zone, controlling remote vendor access, inventorying assets with methods that do not interfere with the process, and monitoring without touching operations. The technical reference is the IEC 62443 series.

¿Para qué se usa?What is it used for?

Aquí el criterio se invierte respecto de TI. En una oficina lo primero es la confidencialidad; en una planta lo primero es que el proceso no se detenga y que nadie salga lastimado. Un escaneo de vulnerabilidades mal hecho puede parar una línea o dejar ciego a un operador. Por eso el diseño OT no consiste en llevar las herramientas de TI a la planta, sino en construir defensas que respeten la disponibilidad y la seguridad física de las personas.

Here the criteria invert compared with IT. In an office, confidentiality comes first; in a plant, what comes first is that the process does not stop and that nobody gets hurt. A badly executed vulnerability scan can halt a line or blind an operator. That is why OT design is not about dragging IT tooling onto the plant floor, but about building defences that respect availability and the physical safety of people.

Qué beneficios traeBenefits it delivers

  • La segmentación evita que un ransomware que entra por la red corporativa llegue a la línea de producción, que es el escenario que de verdad cuesta dinero.
  • El acceso remoto de fabricantes queda controlado y grabado, cuando lo habitual es que exista un módem o una herramienta de escritorio remoto que nadie recuerda.
  • El inventario pasivo revela equipos que no figuraban en ningún plano, incluidos controladores conectados directamente a internet.
  • Se obtiene monitorización sin agentes ni tráfico añadido, compatible con equipos que no soportan software adicional.
  • Segmentation stops ransomware that arrives through the corporate network from reaching the production line, the scenario that genuinely costs money.
  • Vendor remote access becomes controlled and recorded, where the norm is a modem or a remote desktop tool nobody remembers.
  • Passive inventory reveals equipment absent from every drawing, including controllers connected straight to the internet.
  • Monitoring is obtained without agents or added traffic, compatible with devices that cannot host extra software.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una norma costarricense específica de ciberseguridad industrial.
  • Los operadores de servicios esenciales suelen recibir exigencias por vía contractual o de su ente regulador sectorial, no por una ley general de ciberseguridad.
  • There is no specific Costa Rican industrial cybersecurity regulation.
  • Essential service operators usually receive requirements through contract or their sector regulator, not through a general cybersecurity law.

InternacionalInternational

  • IEC 62443 es el estándar de referencia del sector y cada vez aparece más como requisito contractual de clientes y de aseguradoras.
  • NIS2 amplió las obligaciones de seguridad a sectores industriales y de infraestructura crítica en la Unión Europea.
  • Cuando la empresa exporta o abastece a una cadena regulada, la exigencia suele llegar por el cliente antes que por el regulador.
  • IEC 62443 is the sector reference standard and increasingly appears as a contractual requirement from clients and insurers.
  • NIS2 extended security obligations to industrial and critical infrastructure sectors across the European Union.
  • Where a company exports or supplies into a regulated chain, the requirement usually arrives through the client before the regulator.

Requisitos mínimosMinimum requirements

  • Planos de red y de proceso actualizados, o al menos la disposición a levantarlos, porque suelen estar desfasados años.
  • Participación del personal de operación y de mantenimiento desde el primer día. Sin ellos el diseño es teoría y no se va a poder implantar.
  • Ventanas de parada acordadas para los cambios que sí requieren tocar la red. En planta no se improvisa un corte.
  • Una lista de los accesos de fabricantes y proveedores, incluidos los que se abrieron para una puesta en marcha y quedaron abiertos.
  • Up-to-date network and process drawings, or at least the willingness to produce them, since they are usually years out of date.
  • Involvement of operations and maintenance staff from day one. Without them the design is theory and will never be implemented.
  • Agreed shutdown windows for changes that do require touching the network. On a plant floor an outage is never improvised.
  • A list of vendor and supplier access paths, including those opened for a commissioning job and left open.

Plazo típico de entregaTypical delivery time

12 a 24 semanas 12 to 24 weeks rango habitual del mercado usual market range

El rango habitual va de doce a veinticuatro semanas. Es de los proyectos más largos del catálogo, y no por dificultad técnica: la restricción son las ventanas de parada. Cae en el extremo bajo en una planta con una sola línea y documentación decente. Sube al alto con varias plantas, equipos de distintas décadas y un calendario de producción que solo permite intervenir dos veces al año.

The usual range runs from twelve to twenty-four weeks. It is among the longest projects in the catalogue, and not through technical difficulty: the constraint is shutdown windows. It lands at the low end in a single-line plant with decent documentation. It rises towards the high end with several plants, equipment from different decades and a production calendar allowing intervention only twice a year.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

OTOT
Tecnología de operación: los sistemas que controlan máquinas y procesos físicos, a diferencia de los que manejan información. Operational technology: the systems controlling machines and physical processes, as opposed to those handling information.
ICS · SCADAICS · SCADA
Sistemas de control industrial y las plataformas que los supervisan a distancia desde una sala de control. Industrial control systems and the platforms supervising them remotely from a control room.
Modelo PurduePurdue model
Esquema por niveles que ordena desde el sensor en planta hasta la red corporativa, y define qué puede hablar con qué. A layered scheme running from the sensor on the floor up to the corporate network, defining what may talk to what.
IEC 62443IEC 62443
La serie de estándares de ciberseguridad para automatización industrial, con requisitos para el operador, el integrador y el fabricante. The cybersecurity standards series for industrial automation, with requirements for the operator, the integrator and the manufacturer.
Zonas y conductosZones and conduits
La forma de segmentar en OT: agrupar activos con el mismo nivel de riesgo y controlar estrictamente el tránsito entre grupos. How segmentation works in OT: grouping assets with the same risk level and tightly controlling traffic between groups.