Seguridad ofensiva para entornos industriales y OT.
En planta el riesgo no es una fuga de datos: es una línea parada, un lote perdido y la seguridad de las personas. Probamos la frontera IT/OT partiendo de que la producción no puede detenerse.
La frontera que se convirtió en el punto débil
Durante décadas el entorno industrial estuvo protegido por aislamiento físico. Esa separación ya casi no existe: mantenimiento remoto de proveedores, recogida de datos para indicadores de producción e integración con el ERP abrieron caminos permanentes entre la red corporativa y la planta. El atacante casi nunca entra por el controlador: entra por la oficina y camina hasta él.
- El acceso remoto de proveedores suele ser permanente, amplio y poco monitorizado.
- Los controladores industriales se diseñaron para fiabilidad, no para autenticación.
- La ventana de parada para aplicar actualizaciones es escasa y disputada con producción.
- Un incidente puede tener consecuencia física, no solo financiera o reputacional.
Qué probamos en un entorno industrial
El foco es el camino entre el mundo administrativo y el que controla la maquinaria, y cuán estrecho es realmente.
Probamos si las capas de red aíslan de verdad: qué alcanza hacia la zona de control un acceso obtenido en el entorno corporativo.
Túneles de mantenimiento, jump hosts y credenciales compartidas de integrador: vector recurrente y el más subestimado.
Estaciones de operación y servidores de supervisión: autenticación, actualización, exposición de interfaz e integridad de lo que se muestra al operador.
Flujo de datos de la planta hacia ERP e indicadores, incluidos conectores que cruzan la frontera en ambos sentidos.
Cobertura, autenticación y aislamiento de redes usadas por terminales, carretillas y dispositivos móviles dentro de la planta.
Cuentas administrativas compartidas, control de acceso a salas técnicas y puertas que llevan directamente al equipo.
Referencia técnica y deber legal
Usamos referencias específicas del entorno industrial, no solo el marco de TI corporativa.
- IEC 62443
- Trabajamos con el modelo de zonas y conductos, referencia consolidada para segmentar entornos de automatización, y reportamos con ese vocabulario.
- Seguridad de las personas
- Cualquier hallazgo capaz de afectar a un sistema instrumentado de seguridad se trata aparte, con comunicación inmediata, fuera del flujo normal de informe.
- NIS2 en fabricación
- Fabricación y energía entran en el ámbito por gestión de riesgo y seguridad de la cadena de suministro. Los hallazgos se enmarcan en esas obligaciones.
- Continuidad operativa
- Traducimos el hallazgo técnico a riesgo de parada y pérdida de lote, que es el lenguaje en que la dirección industrial decide la inversión.
Cómo ejecutamos sin parar la producción
Regla de oro pactada antes
Nada que toque directamente un controlador o un sistema instrumentado de seguridad recibe prueba activa. Se acuerda por escrito antes de cualquier actividad.
Ataque desde TI
El proyecto normalmente arranca en el entorno corporativo y mide hasta dónde avanzamos hacia OT. Es el escenario real de la mayoría de incidentes.
Observación pasiva en OT
Dentro de la zona de control priorizamos análisis pasivo y revisión de configuración, sin inyectar tráfico que pueda confundir a un controlador.
Corrección compatible con parada
El plan separa lo que puede corregirse sin parar la línea de lo que exige ventana de mantenimiento, para que la recomendación sea ejecutable de verdad.
Qué recibes
- Informe ejecutivo en riesgo de parada
- Informe técnico reproducible
- Mapa de zonas y conductos observados
- Análisis del acceso remoto de proveedores
- Puntuación CVSS justificada
- Plan de corrección por ventana de mantenimiento
- Retest de los hallazgos corregidos
- Carta de atestación del proyecto
Preguntas frecuentes del sector
¿Existe riesgo de que la prueba pare la línea de producción?
+
El proyecto se diseña para que no exista. Controladores y sistemas instrumentados de seguridad quedan fuera de prueba activa por regla, pactada por escrito antes de empezar. Dentro de la zona de control usamos análisis pasivo y revisión de configuración. La prueba activa ocurre del lado corporativo, que es de donde parte el ataque real.
¿Probáis PLC y SCADA directamente?
+
Directamente y de forma agresiva, no. Evaluamos exposición, autenticación, versión y segmentación, y demostramos el alcance que tendría un atacante desde el punto que conseguimos. Cuando existe laboratorio o réplica, ahí sí profundizamos con prueba activa, porque no hay riesgo de consecuencia física.
¿El acceso remoto de nuestros integradores entra en el alcance?
+
Entra, y recomendamos con fuerza incluirlo. Es el vector más frecuente y el menos revisado: túneles permanentes, credenciales compartidas entre técnicos y permisos mucho más amplios de lo que el mantenimiento exige. Suele dar los hallazgos de mayor impacto del proyecto.
¿Cómo reportáis el riesgo a una dirección industrial?
+
En lenguaje de operación. El informe ejecutivo traduce el hallazgo técnico a riesgo de parada, pérdida de lote e impacto sobre la seguridad de las personas, con un plan de corrección separado según exija o no ventana de mantenimiento. La capa técnica detallada va en documento propio.
Servicios aplicados a este sector
¿Listo para descubrir tus fallas?
La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.