Basilisk
BASILISK
[setor_industria_ot]INDUSTRIA & OT

Seguridad ofensiva para entornos industriales y OT.

En planta el riesgo no es una fuga de datos: es una línea parada, un lote perdido y la seguridad de las personas. Probamos la frontera IT/OT partiendo de que la producción no puede detenerse.

La frontera que se convirtió en el punto débil

Durante décadas el entorno industrial estuvo protegido por aislamiento físico. Esa separación ya casi no existe: mantenimiento remoto de proveedores, recogida de datos para indicadores de producción e integración con el ERP abrieron caminos permanentes entre la red corporativa y la planta. El atacante casi nunca entra por el controlador: entra por la oficina y camina hasta él.

  • El acceso remoto de proveedores suele ser permanente, amplio y poco monitorizado.
  • Los controladores industriales se diseñaron para fiabilidad, no para autenticación.
  • La ventana de parada para aplicar actualizaciones es escasa y disputada con producción.
  • Un incidente puede tener consecuencia física, no solo financiera o reputacional.

Qué probamos en un entorno industrial

El foco es el camino entre el mundo administrativo y el que controla la maquinaria, y cuán estrecho es realmente.

// segmentación IT/OT

Probamos si las capas de red aíslan de verdad: qué alcanza hacia la zona de control un acceso obtenido en el entorno corporativo.

// acceso remoto de proveedores

Túneles de mantenimiento, jump hosts y credenciales compartidas de integrador: vector recurrente y el más subestimado.

// sistemas de supervisión

Estaciones de operación y servidores de supervisión: autenticación, actualización, exposición de interfaz e integridad de lo que se muestra al operador.

// historiadores e integración

Flujo de datos de la planta hacia ERP e indicadores, incluidos conectores que cruzan la frontera en ambos sentidos.

// red inalámbrica industrial

Cobertura, autenticación y aislamiento de redes usadas por terminales, carretillas y dispositivos móviles dentro de la planta.

// identidad y acceso físico

Cuentas administrativas compartidas, control de acceso a salas técnicas y puertas que llevan directamente al equipo.

Referencia técnica y deber legal

Usamos referencias específicas del entorno industrial, no solo el marco de TI corporativa.

IEC 62443
Trabajamos con el modelo de zonas y conductos, referencia consolidada para segmentar entornos de automatización, y reportamos con ese vocabulario.
Seguridad de las personas
Cualquier hallazgo capaz de afectar a un sistema instrumentado de seguridad se trata aparte, con comunicación inmediata, fuera del flujo normal de informe.
NIS2 en fabricación
Fabricación y energía entran en el ámbito por gestión de riesgo y seguridad de la cadena de suministro. Los hallazgos se enmarcan en esas obligaciones.
Continuidad operativa
Traducimos el hallazgo técnico a riesgo de parada y pérdida de lote, que es el lenguaje en que la dirección industrial decide la inversión.

Cómo ejecutamos sin parar la producción

01

Regla de oro pactada antes

Nada que toque directamente un controlador o un sistema instrumentado de seguridad recibe prueba activa. Se acuerda por escrito antes de cualquier actividad.

02

Ataque desde TI

El proyecto normalmente arranca en el entorno corporativo y mide hasta dónde avanzamos hacia OT. Es el escenario real de la mayoría de incidentes.

03

Observación pasiva en OT

Dentro de la zona de control priorizamos análisis pasivo y revisión de configuración, sin inyectar tráfico que pueda confundir a un controlador.

04

Corrección compatible con parada

El plan separa lo que puede corregirse sin parar la línea de lo que exige ventana de mantenimiento, para que la recomendación sea ejecutable de verdad.

Qué recibes

  • Informe ejecutivo en riesgo de parada
  • Informe técnico reproducible
  • Mapa de zonas y conductos observados
  • Análisis del acceso remoto de proveedores
  • Puntuación CVSS justificada
  • Plan de corrección por ventana de mantenimiento
  • Retest de los hallazgos corregidos
  • Carta de atestación del proyecto

Preguntas frecuentes del sector

¿Existe riesgo de que la prueba pare la línea de producción?

+

El proyecto se diseña para que no exista. Controladores y sistemas instrumentados de seguridad quedan fuera de prueba activa por regla, pactada por escrito antes de empezar. Dentro de la zona de control usamos análisis pasivo y revisión de configuración. La prueba activa ocurre del lado corporativo, que es de donde parte el ataque real.

¿Probáis PLC y SCADA directamente?

+

Directamente y de forma agresiva, no. Evaluamos exposición, autenticación, versión y segmentación, y demostramos el alcance que tendría un atacante desde el punto que conseguimos. Cuando existe laboratorio o réplica, ahí sí profundizamos con prueba activa, porque no hay riesgo de consecuencia física.

¿El acceso remoto de nuestros integradores entra en el alcance?

+

Entra, y recomendamos con fuerza incluirlo. Es el vector más frecuente y el menos revisado: túneles permanentes, credenciales compartidas entre técnicos y permisos mucho más amplios de lo que el mantenimiento exige. Suele dar los hallazgos de mayor impacto del proyecto.

¿Cómo reportáis el riesgo a una dirección industrial?

+

En lenguaje de operación. El informe ejecutivo traduce el hallazgo técnico a riesgo de parada, pérdida de lote e impacto sobre la seguridad de las personas, con un plan de corrección separado según exija o no ventana de mantenimiento. La capa técnica detallada va en documento propio.

Servicios aplicados a este sector

// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.