La mayoría de las redes industriales son planas: cada PLC, HMI y portátil de ingeniería está en el mismo dominio de difusión. La segmentación no requiere un equipo de seguridad ni un proyecto de seis cifras. Empieza con un switch gestionado y un mapa claro de qué necesita hablar con qué.
¿Qué significa realmente la segmentación de red en una planta?
Significa dividir la red en zonas para que un dispositivo comprometido en una zona no pueda alcanzar por defecto los dispositivos de otra. En una planta, esto suele significar separar la red de máquina (PLCs, drives, dispositivos de seguridad) de la red de oficina (portátiles, impresoras, correo) y de cualquier red con acceso a internet, usando VLANs y un firewall o ACLs del switch gestionado para controlar qué tráfico puede cruzar entre ellas.
Una red plana convierte un portátil infectado en un problema para toda la planta
Sin segmentación, un solo portátil de ingeniería infectado conectado al mismo switch que los PLCs tiene acceso de red directo a todos los controladores de ese switch. El ransomware y el malware industrial que se propagan por Ethernet estándar, como los casos bien documentados que afectan a HMI y estaciones de ingeniería basadas en Windows, se apoyan exactamente en esto: acceso plano de IT a OT sin ningún límite entre medio.
Las VLAN son la herramienta de segmentación real más barata disponible
Un switch gestionado con soporte de VLAN, disponible por una fracción del coste de un firewall OT dedicado, permite dividir el tráfico de máquina, el tráfico de HMI y el acceso de ingeniería en redes lógicas separadas sobre el mismo cableado físico. El tráfico entre VLANs solo cruza a través de un router o firewall, donde se puede filtrar por puerto y protocolo. Es el paso de mayor impacto y menor coste disponible para una planta sin un equipo de seguridad dedicado.
El modelo Purdue es una referencia, no una lista de verificación
La Purdue Enterprise Reference Architecture describe las redes industriales como capas, desde los dispositivos de campo en la base hasta el IT corporativo en la cima, con una zona desmilitarizada (DMZ) que separa OT de IT en el medio. Pocas plantas reales la siguen al pie de la letra, y eso está bien. Lo que importa es el principio que codifica: el tráfico de control se queda en su propia zona, y todo lo que cruza entre OT e IT pasa por un punto controlado y monitorizado en lugar de una conexión directa.
Las credenciales por defecto y los puertos abiertos siguen siendo la vía de entrada más común
La segmentación limita hasta dónde puede propagarse una intrusión, pero muchos dispositivos industriales siguen siendo accesibles con las credenciales de fábrica, o exponen servicios como FTP, Telnet o un servidor web sin uso que nunca se desactivó después de la puesta en marcha. Cambiar las credenciales por defecto y desactivar los servicios sin uso en cada PLC, HMI y switch gestionado cierra el hueco que la segmentación por sí sola no cubre.
Cómo es una primera pasada de segmentación sin un equipo de seguridad dedicado
Un punto de partida práctico: mapear cada dispositivo que hay actualmente en la red de máquina y con qué necesita hablar realmente, poner los PLCs y drives en una VLAN, los HMIs y el acceso de ingeniería en otra, bloquear por completo el acceso directo a internet desde la VLAN de máquina, y enrutar todo lo que necesite salir de OT, datos de historian, soporte remoto, a través de un único punto controlado. Nada de esto requiere controladores nuevos ni sustituir el hardware existente, es una configuración de switch y un diagrama de red.