Pentest de IoT/OT/SCADAIoT/OT/SCADA Penetration Testing
Dispositivos IoT y sistemas de control industrial.IoT devices and industrial control systems.
¿Qué es este servicio?What is this service?
Es la evaluación de seguridad de dispositivos conectados y de sistemas de control industrial: sensores, controladores lógicos, sistemas de supervisión y las redes que los unen, con referencia a NIST SP 800-82 e IEC 62443.
A security assessment of connected devices and industrial control systems: sensors, logic controllers, supervisory systems and the networks joining them, referencing NIST SP 800-82 and IEC 62443.
¿Para qué se usa?What is it used for?
Aplica a entornos donde una caída no es una molestia sino un riesgo físico. La regla que lo cambia todo: acá la disponibilidad manda sobre la confidencialidad, y muchas pruebas que en un entorno corporativo son rutina, en OT no se pueden ejecutar contra el sistema en producción. Buena parte del trabajo es pasivo o sobre réplica.
It serves environments where downtime is not an inconvenience but a physical risk. The rule that changes everything: here availability outranks confidentiality, and many tests that are routine in IT cannot be run against a live OT system. Much of the work is passive or performed on a replica.
Qué beneficios traeBenefits it delivers
- Verifica la separación entre la red corporativa y la industrial, que es el control que evita que un ransomware de oficina llegue a la planta.
- Identifica equipos que no se pueden parchear y para los que hay que diseñar controles compensatorios.
- Documenta protocolos industriales sin autenticación, que son la norma y no la excepción.
- Reduce el riesgo de un incidente con consecuencias físicas o de seguridad de personas.
- Verifies separation between the corporate and industrial networks, the control that keeps office ransomware out of the plant.
- Identifies equipment that cannot be patched and for which compensating controls must be designed.
- Documents industrial protocols without authentication, which are the norm rather than the exception.
- Reduces the risk of an incident with physical or personal safety consequences.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay una obligación legal específica de ciberseguridad industrial en Costa Rica.
- En servicios públicos y en infraestructura crítica, la exigencia suele llegar por vía sectorial o contractual más que por una ley general.
- There is no specific industrial cybersecurity legal obligation in Costa Rica.
- In utilities and critical infrastructure, the requirement usually arrives through sector rules or contracts rather than a general law.
InternacionalInternational
- NIS2 incluye sectores industriales y de infraestructura crítica entre las entidades esenciales e importantes de la Unión Europea.
- IEC 62443 es el estándar de referencia de seguridad para sistemas de automatización y control industrial.
- NIST SP 800-82 es la guía de referencia estadounidense para seguridad de sistemas de control.
- NIS2 includes industrial and critical infrastructure sectors among the European Union's essential and important entities.
- IEC 62443 is the reference security standard for industrial automation and control systems.
- NIST SP 800-82 is the US reference guide for control system security.
Requisitos mínimosMinimum requirements
- Autorización por escrito y participación del responsable de planta, no solo del área de tecnología de información.
- Inventario de dispositivos y diagrama de red industrial, aunque estén incompletos.
- Definir qué se puede probar en vivo y qué exige ventana de parada o entorno de réplica.
- Un procedimiento de parada acordado: cualquier señal de afectación al proceso detiene la prueba de inmediato.
- Written authorisation and participation from the plant manager, not just from IT.
- A device inventory and industrial network diagram, even if incomplete.
- Defining what can be tested live and what requires a maintenance window or a replica environment.
- An agreed stop procedure: any sign of process impact halts testing immediately.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de dos a cinco semanas, y depende más de las ventanas de parada disponibles que del trabajo técnico. En entornos que no pueden detenerse, el trabajo se hace en su mayoría de forma pasiva y el calendario se estira, a veces a varios meses de observación.
The usual market range runs from two to five weeks, and depends more on available maintenance windows than on the technical work. In environments that cannot be stopped, most of the work is passive and the timeline stretches, sometimes to several months of observation.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.