Saltar al contenido
02 · Auditoría02 · Auditing

Pentest de IoT/OT/SCADAIoT/OT/SCADA Penetration Testing

Dispositivos IoT y sistemas de control industrial.IoT devices and industrial control systems.

NIST SP 800-82 · IEC 62443NIST SP 800-82 · IEC 62443 2.1 · Auditorías Técnicas (Hacking Ético)2.1 · Technical Audits (Ethical Hacking)

¿Qué es este servicio?What is this service?

Es la evaluación de seguridad de dispositivos conectados y de sistemas de control industrial: sensores, controladores lógicos, sistemas de supervisión y las redes que los unen, con referencia a NIST SP 800-82 e IEC 62443.

A security assessment of connected devices and industrial control systems: sensors, logic controllers, supervisory systems and the networks joining them, referencing NIST SP 800-82 and IEC 62443.

¿Para qué se usa?What is it used for?

Aplica a entornos donde una caída no es una molestia sino un riesgo físico. La regla que lo cambia todo: acá la disponibilidad manda sobre la confidencialidad, y muchas pruebas que en un entorno corporativo son rutina, en OT no se pueden ejecutar contra el sistema en producción. Buena parte del trabajo es pasivo o sobre réplica.

It serves environments where downtime is not an inconvenience but a physical risk. The rule that changes everything: here availability outranks confidentiality, and many tests that are routine in IT cannot be run against a live OT system. Much of the work is passive or performed on a replica.

Qué beneficios traeBenefits it delivers

  • Verifica la separación entre la red corporativa y la industrial, que es el control que evita que un ransomware de oficina llegue a la planta.
  • Identifica equipos que no se pueden parchear y para los que hay que diseñar controles compensatorios.
  • Documenta protocolos industriales sin autenticación, que son la norma y no la excepción.
  • Reduce el riesgo de un incidente con consecuencias físicas o de seguridad de personas.
  • Verifies separation between the corporate and industrial networks, the control that keeps office ransomware out of the plant.
  • Identifies equipment that cannot be patched and for which compensating controls must be designed.
  • Documents industrial protocols without authentication, which are the norm rather than the exception.
  • Reduces the risk of an incident with physical or personal safety consequences.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una obligación legal específica de ciberseguridad industrial en Costa Rica.
  • En servicios públicos y en infraestructura crítica, la exigencia suele llegar por vía sectorial o contractual más que por una ley general.
  • There is no specific industrial cybersecurity legal obligation in Costa Rica.
  • In utilities and critical infrastructure, the requirement usually arrives through sector rules or contracts rather than a general law.

InternacionalInternational

  • NIS2 incluye sectores industriales y de infraestructura crítica entre las entidades esenciales e importantes de la Unión Europea.
  • IEC 62443 es el estándar de referencia de seguridad para sistemas de automatización y control industrial.
  • NIST SP 800-82 es la guía de referencia estadounidense para seguridad de sistemas de control.
  • NIS2 includes industrial and critical infrastructure sectors among the European Union's essential and important entities.
  • IEC 62443 is the reference security standard for industrial automation and control systems.
  • NIST SP 800-82 is the US reference guide for control system security.

Requisitos mínimosMinimum requirements

  • Autorización por escrito y participación del responsable de planta, no solo del área de tecnología de información.
  • Inventario de dispositivos y diagrama de red industrial, aunque estén incompletos.
  • Definir qué se puede probar en vivo y qué exige ventana de parada o entorno de réplica.
  • Un procedimiento de parada acordado: cualquier señal de afectación al proceso detiene la prueba de inmediato.
  • Written authorisation and participation from the plant manager, not just from IT.
  • A device inventory and industrial network diagram, even if incomplete.
  • Defining what can be tested live and what requires a maintenance window or a replica environment.
  • An agreed stop procedure: any sign of process impact halts testing immediately.

Plazo típico de entregaTypical delivery time

2 a 5 semanas 2 to 5 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de dos a cinco semanas, y depende más de las ventanas de parada disponibles que del trabajo técnico. En entornos que no pueden detenerse, el trabajo se hace en su mayoría de forma pasiva y el calendario se estira, a veces a varios meses de observación.

The usual market range runs from two to five weeks, and depends more on available maintenance windows than on the technical work. In environments that cannot be stopped, most of the work is passive and the timeline stretches, sometimes to several months of observation.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

OTOT
Tecnología de operación: los sistemas que controlan procesos físicos, a diferencia de los de oficina. Operational Technology: the systems controlling physical processes, as distinct from office systems.
SCADASCADA
Sistema de supervisión y adquisición de datos que controla y monitorea procesos industriales. Supervisory Control and Data Acquisition system, which controls and monitors industrial processes.
PLCPLC
Controlador lógico programable: el equipo que ejecuta la lógica de control de una máquina o proceso. Programmable Logic Controller: the device running the control logic of a machine or process.
IEC 62443IEC 62443
Familia de normas de seguridad para sistemas de automatización y control industrial. Family of security standards for industrial automation and control systems.
Modelo PurduePurdue model
Modelo de referencia que organiza la red industrial en niveles, del proceso físico a la red corporativa. Reference model organising the industrial network into levels, from physical process to corporate network.
PentestPentest
Prueba de intrusión: se ataca el sistema con autorización previa y por escrito, para encontrar lo que encontraría un atacante real. Penetration test: the system is attacked with prior written authorisation, to find what a real attacker would find.
CVSSCVSS
Escala estándar para puntuar la severidad de una vulnerabilidad, de 0 a 10. Standard scale for scoring vulnerability severity, from 0 to 10.
RoERoE
Reglas de compromiso: el documento que define qué se puede atacar, cuándo, con qué técnicas y a quién avisar. Rules of Engagement: the document defining what may be attacked, when, with which techniques and who to notify.
RetestRetest
Segunda prueba, después de que el cliente corrige, para verificar que la corrección funcionó. A second test after the client remediates, to verify the fix actually worked.