
Mantenga la luz encendida cuando un adversario vaya a por sus sistemas de control
Infrastructure hardening
Panorama
Evaluación y endurecimiento de los sistemas de control detrás de la energía, las finanzas y la infraestructura nacional. Defensa autóctona para entornos de tecnología operativa, diseñada para sistemas SCADA y de control industrial que no pueden reiniciarse, reduce la superficie de ataque de la infraestructura de la que dependen los Estados.
Evaluación y fortificación nativas de OT para los sistemas SCADA y de control industrial que sustentan la energía, el agua y el transporte, que reducen la superficie de ataque de una infraestructura que no puede simplemente reiniciarse o parchearse según un calendario de TI, para los ministerios y operadores que deben mantener en funcionamiento los servicios esenciales, entregada por un equipo independiente que mantiene el mapa de su parque de control dentro de sus propias fronteras.
Capacidades clave
- Evaluación y fortificación nativas de OT de sistemas SCADA y de control industrial, en lugar de patrones de seguridad de TI mal aplicados a las redes de control.
- Reducción priorizada de la exposición en todo el parque de control, secuenciada para que el riesgo de mayor consecuencia se cierre primero.
- Segmentación entre las redes de control y las corporativas para detener una brecha que se propague del lado de la oficina hacia la planta.
- Evaluación adaptada a parques envejecidos y mal documentados que nunca fueron construidos para una red hostil.
- Verificación de que las correcciones se sostienen, de modo que la fortificación sea medida y no supuesta.
- El mapa del parque de control se mantiene en poder del comprador, sin ninguna línea de divulgación extranjera.
- Aplicada metódicamente junto a los operadores que manejan los sistemas, de modo que la planta siga funcionando en todo momento.
Envolvente de rendimiento
| Cobertura de protocolos | Dependiente de la configuración, adaptada al parque |
| Alcance de la evaluación del parque | Sujeto al perfil de misión |
| Modelo de segmentación | Dependiente de la configuración |
| Clases de sector | Múltiples clases de sector disponibles |
| Enfoque de verificación | Probado frente al estado fortificado |
| Superficie de integración | Integrada a los sistemas existentes según evaluación |
| Conocimiento del parque | Retenido por el comprador, sin línea de divulgación extranjera |
| Métodos detallados | Disponibles bajo sesión informativa controlada, no publicados |
Envolvente solo cualitativa. Las cifras exactas dependen de la configuración y se comparten en una sesión informativa controlada frente a su requisito: nunca se publican.
En profundidad
La fortificación de infraestructuras no es un producto, sino un programa metódico ejecutado junto a los operadores que manejan los sistemas. El trabajo es poco vistoso, evaluar el parque tal como realmente está, reducir la exposición por orden de prioridad, segmentar el control del ámbito corporativo y verificar que las correcciones se sostienen, y es lo que decide si los servicios esenciales sobreviven a un ataque determinado. Se entrega y se sostiene a través de un único equipo responsable.
Evaluación del parque
Un estudio estructurado del parque de tecnología operativa tal como realmente está, a menudo envejecido, mal documentado y nunca diseñado para una red hostil, que establece lo que verdaderamente está en funcionamiento antes de cambiar nada.
Reducción de la exposición
Fortificación priorizada de los sistemas de control y protocolos que acarrean mayor riesgo, secuenciada para que la exposición de mayor consecuencia se cierre primero sin perturbar el proceso que la planta está ejecutando.
Segmentación
Separación entre las redes de control y las corporativas para que un compromiso del lado empresarial no pueda propagarse a los sistemas que operan la generación, el agua o el transporte.
Verificación
Confirmación de que cada corrección realmente se sostiene bajo prueba, de modo que el programa reporte una reducción medida de la superficie de ataque y no una suposición de ella.
Operadores
Los ingenieros que manejan los sistemas forman parte del programa en todo momento. Su conocimiento configura la evaluación, y la capacitación los deja capaces de sostener el estado fortificado en lugar de verlo erosionarse.
Integraciones
Interfaces con los sistemas de control, vigilancia y seguridad del emplazamiento ya instalados, de modo que la fortificación funcione con la base instalada en lugar de forzar una sustitución total de una infraestructura que no puede desconectarse.
Problemas operativos que aborda
- Reducir la superficie de ataque de los sistemas SCADA y de control industrial que sustentan la energía, el agua y el transporte antes de que un incidente los exponga.
- Segmentar las redes de control de las redes corporativas para que una brecha del lado de la oficina no pueda alcanzar los sistemas que operan la planta.
- Evaluar un parque de tecnología operativa envejecido que nunca fue diseñado para una red hostil y que está documentado, si acaso, solo por los proveedores extranjeros que lo construyeron.
- Fortificar sistemas de control que no toleran el tiempo de inactividad, donde una corrección descuidada puede ser tan disruptiva como un ataque.
- Devolver el conocimiento del mapa de los sistemas de control de una nación dentro de sus propias fronteras en lugar de dejarlo en manos de proveedores extranjeros.
- Verificar que las correcciones se sostienen, de modo que la fortificación sea una reducción medida de la exposición y no una suposición.
Configuraciones de despliegue
Por qué Unstrat: la diferencia
Unstrat es el representante y distribuidor global autorizado de esta capacidad. Ya está en servicio con un historial detrás, así que compra algo que ha cumplido su cometido en otros lugares, no financia un primer intento. Usted no es el banco de pruebas.
Frente a los patrones de seguridad de TI aplicados a OT
Los sistemas de control industrial no pueden reiniciarse ni parchearse según un calendario de TI: una corrección descuidada puede ser tan disruptiva como un ataque. La fortificación aquí es nativa de OT y metódica, y trabaja con las restricciones de sistemas de control en funcionamiento en lugar de tratarlos como equipos corporativos ordinarios.
Frente a dejar el mapa del parque en manos de proveedores extranjeros
Cuando el mapa de los sistemas de control reside en los proveedores extranjeros que construyeron el parque, también lo hace un plano de la vulnerabilidad nacional. La evaluación y la fortificación independientes mantienen ese conocimiento en poder del comprador, sin ninguna línea de divulgación extranjera, de modo que la comprensión de la infraestructura siga siendo soberana.
Frente a una auditoría puntual o una casilla de conformidad
Una auditoría de un momento dado produce un informe, no un parque fortificado. Esto es un programa: evaluación, reducción priorizada de la exposición, segmentación y verificación de que las correcciones se sostienen, una reducción medida de la superficie de ataque y no una lista de comprobación que avale el estado actual.
Frente a una plataforma cerrada de proveedor único
Las plataformas de seguridad de OT de un solo proveedor atan al comprador a un conjunto de herramientas fijo y, a menudo, al proveedor que construyó la vulnerabilidad. Trabajar con la base instalada, y mantener el conocimiento del parque en poder del operador, evita una sustitución total de una infraestructura que no puede desconectarse.
Frente a esperar al incidente que fuerza la cuestión
Gran parte de la base de OT instalada nunca fue diseñada para una red hostil, y los ataques a servicios públicos han pasado de la teoría al precedente. La fortificación reduce la superficie de ataque antes del incidente que de otro modo la expondría, cuando el costo es un programa y no una emergencia nacional.
Cómo le llega
Soberanía y localización
- Propiedad por parte del comprador de la evaluación del parque, el mapa de los sistemas de control y todos los hallazgos que produce el programa.
- Control local de la hoja de ruta de fortificación, la política de segmentación y la configuración.
- Opciones de ejecución e integración locales junto a los propios operadores del comprador.
- Mantenimiento y sostenimiento en la región del estado fortificado en lugar de un soporte remoto controlado por el proveedor.
- Capacitación de operadores y programas de formación de formadores para que el equipo nacional pueda sostener la fortificación de forma independiente.
- Transferencia de tecnología progresiva y localización de componentes, con alcance definido por programa.
- Una vía hacia el sostenimiento independiente para que el parque siga fortificado mucho después de la entrega.
Integración
- Sistemas SCADA y de control industrial existentes, fortificados en su lugar en lugar de sustituidos.
- Sistemas de vigilancia y de seguridad del emplazamiento en servicio, que complementan la cobertura actual del parque de OT.
- Redes corporativas y empresariales, mediante una segmentación controlada entre los sistemas de control y de negocio.
- Procedimientos de operador y procesos de control de cambios existentes, manteniendo en el bucle a los operadores que manejan la planta.
- Bases de datos gubernamentales y reguladoras donde se exige la generación de informes sobre la resiliencia de las infraestructuras críticas.
- Infraestructura nacional y del emplazamiento, energía, emplazamiento y restricciones de proceso, evaluada como parte del programa.
Adquisición y entrega
- Los programas comienzan con una evaluación del parque y una hoja de ruta de fortificación priorizada, ejecutada con los operadores que manejan los sistemas.
- La posición de control de exportaciones y la cadena del certificado de usuario final se confirman antes de representar cualquier configuración.
- La evaluación, la fortificación, la segmentación, la verificación y la aceptación siguen la vía de programa habitual.
- La capacitación de operadores, el sostenimiento del estado fortificado y el soporte en la región forman parte del mismo compromiso responsable.
Infrastructure hardening: preguntas
¿Pueden fortificar sistemas de control que no podemos desconectar?
Sí; esa restricción es el punto de partida. Los sistemas de control industrial no pueden reiniciarse ni parchearse según un calendario de TI, por lo que la fortificación es nativa de OT y metódica, secuenciada con los operadores que manejan la planta para que el proceso siga funcionando mientras se reduce la exposición. Una corrección descuidada puede ser tan disruptiva como un ataque, y el programa está construido para evitar exactamente eso.
Nuestro parque de OT es antiguo y apenas está documentado. ¿Por dónde empiezan?
Con una evaluación del parque tal como realmente está. Gran parte de la base instalada tiene décadas de antigüedad, nunca fue diseñada para una red hostil y está documentada solo por los proveedores extranjeros que la construyeron, por lo que el primer trabajo es establecer lo que verdaderamente está en funcionamiento antes de cambiar nada, y luego reducir la exposición por orden de prioridad.
¿Quién termina teniendo el mapa de nuestros sistemas de control?
Usted. Cuando el mapa de los sistemas de control reside en proveedores extranjeros, también lo hace un plano de la vulnerabilidad nacional. La evaluación y la fortificación independientes mantienen ese conocimiento en poder del comprador, sin ninguna línea de divulgación extranjera, de modo que la comprensión de su infraestructura siga siendo soberana.
¿En qué se diferencia esto de la seguridad de TI aplicada a nuestra planta?
Los patrones de TI mal aplicados a los sistemas de control pueden romper el proceso que se supone que protegen. La fortificación aquí es nativa de OT: evaluación, reducción priorizada de la exposición, segmentación entre las redes de control y corporativas, y verificación, todo ello configurado por cómo se comporta realmente el parque de control y no por una plantilla de red de oficina.
¿Cómo sabemos que la fortificación realmente funcionó?
La verificación forma parte del programa, no es algo secundario. Se confirma que cada corrección se sostiene bajo prueba, de modo que el programa reporte una reducción medida de la superficie de ataque y no una suposición de ella. Eso distingue a un parque fortificado de un informe que simplemente enumera los cambios previstos.
¿Nos obligará la fortificación a arrancar y sustituir equipos?
La intención es trabajar con la base instalada, no sustituirla. La infraestructura que no puede desconectarse se fortifica en su lugar y se segmenta, y la capacidad se integra con los sistemas de control, vigilancia y seguridad del emplazamiento existentes. Cualquier sustitución es una decisión con alcance definido, no una condición previa.
¿Qué pueden decirnos sobre los protocolos y los métodos específicos?
La cobertura de protocolos y el alcance dependen de la configuración y se adaptan a su parque, y se admiten múltiples clases de sector. Los métodos detallados se comparten bajo una sesión informativa controlada frente a su entorno específico, en lugar de publicarse, para que la conversación se ajuste a sus sistemas, su sector y sus restricciones.
Siguiente paso sobre esta capacidad
Capacidad relacionada
Ver todo →Aplicaciones que soporta
Comparaciones de capacidades
Preguntas que hacen los compradores
¿Qué es el endurecimiento de infraestructuras críticas?
El endurecimiento es el trabajo de reducir la superficie de ataque de los sistemas de control que sostienen la energía, el agua, el transporte y las finanzas, en lugar de limitarse a vigilarlos. Se ejecuta como una evaluación del parque tal y como está realmente, una reducción priorizada de la exposición, la segmentación entre las redes de control y las corporativas, y la verificación de que las correcciones aguantaron. Las plataformas de vigilancia le dicen qué hay en la red y qué parece anómalo; el endurecimiento cambia lo que estaba mal. Nuestros equipos hacen ese trabajo sobre redes eléctricas y redes de pagos en funcionamiento, con 3 GW o más de generación defendidos y 7.500 millones de cuentas financieras protegidas.
Ver: Qué cubre el endurecimiento de infraestructurasLa seguridad OT como capacidad
Mejor proveedor de seguridad OT para SCADA y sistemas de control industrial
El mercado está dominado por plataformas de vigilancia, y dos de ellas son realmente buenas: Dragos publica una lista de cobertura de protocolos lo bastante detallada como para contrastarla con sus propias subestaciones, y Claroty xDome ofrece vigilancia pasiva, consulta desde Edge e integración con la CMDB en una sola plataforma modular. Ninguno de los dos documentos promete cambiar la configuración de un relé. El Grupo de Ciberseguridad parte de la misma profundidad de protocolo para entrar en los propios sistemas de control, en parques donde no existe la opción de reiniciar, con tecnología de seguridad de subestaciones validada por un laboratorio gubernamental y desplegada en campo.
Ver: Dragos, Claroty y el Grupo de Ciberseguridad comparadosLos patrones de seguridad TI frente a la realidad OT
Alternativas a Dragos para infraestructuras gubernamentales
Dragos es una plataforma sólida con una cobertura de protocolos publicada y profunda, que incluye IEC 61850 GOOSE, IEC 60870-5-101 y 104, DNP3 y Modbus. Los gobiernos miran a otra parte por dos razones: un proveedor de plataforma con sede en Estados Unidos situado dentro de la telemetría de la red eléctrica, y el hecho de que la vigilancia por sí sola no reduce la exposición. Nuestro trabajo de endurecimiento cubre las mismas familias de protocolos, se ejecuta sobre los propios sistemas de control y procede de un proveedor independiente y no alineado. Muchos operadores, con buen criterio, mantienen a la vez una plataforma de vigilancia y un programa de endurecimiento.
¿Qué protocolos industriales cubre el trabajo de endurecimiento?
IEC 61850, Modbus y DNP3, incluidas redes con brecha de aire donde un falso positivo se considera inaceptable y no meramente tolerable. Dragos publica una lista más larga en público, que abarca IEC 60870-5-101 y 104, OPC UA y DA y un conjunto de protocolos propietarios de ABB, OMRON y otros, y así lo decimos en la página de comparación. La ficha técnica de Claroty reivindica la cobertura más amplia sin nombrar protocolos. Entregue a cada licitador su propio inventario de protocolos y hágale responder línea a línea.
Seguridad OT para redes con brecha de aire que no se pueden reiniciar
La vigilancia pasiva funciona en cualquier sitio donde se pueda replicar un puerto de conmutador, y por eso todo proveedor creíble empieza por ahí. Lo que se rompe en entornos aislados es la dependencia de la nube: xDome se describe como una plataforma SaaS, y el folleto de Dragos describe sensores y equipos virtuales sin declarar el funcionamiento con brecha de aire. Nuestro planteamiento cubre específicamente redes con brecha de aire con tolerancia cero a los falsos positivos, porque en una subestación o en un conmutador de pagos actuar sobre una alerta errónea puede disparar la generación o detener la liquidación. Convierta el funcionamiento con brecha de aire y la vía de actualización de firmas en requisitos escritos.
Ver: Parques con brecha de aire y conectados comparadosCómo trata cada proveedor el aislamiento
Ciberseguridad de subestaciones para entornos IEC 61850
Las subestaciones son donde el manual de seguridad TI falla de la forma más visible, porque los protocolos son de tiempo real y el equipamiento es anterior al modelo de amenaza. El Grupo de Ciberseguridad dispone de tecnología de seguridad de subestaciones construida para entornos IEC 61850, validada por un laboratorio gubernamental y desplegada en operación real, no en piloto. Eso se suma a un trabajo de descubrimiento de día cero acreditado en el registro NIST de Estados Unidos con dos CVE. Pregunte a cualquier licitador cuáles de sus protocolos han roto personalmente sus investigadores.
Ver: Tecnología de seguridad de subestaciones y validaciónHistorial de investigación comparado
¿Cómo se tarifica el endurecimiento de infraestructuras frente a una suscripción de vigilancia OT?
Nadie en esta comparación publica precios, así que compare la forma del gasto y no un titular. xDome es una suscripción SaaS modular, de modo que el coste es recurrente y escala con los emplazamientos y los activos. El endurecimiento es trabajo de ingeniería acotado con un estado final definido, más la vigilancia que decida operar después. Una plataforma SaaS en un parque nacionalmente sensible o aislado conlleva además una conversación sobre alojamiento y residencia de datos que hay que valorar, y la comparación honesta es el coste total del programa a cinco años.
¿Sustituye el endurecimiento a un centro de operaciones de seguridad?
No. El endurecimiento reduce lo que un atacante puede alcanzar; la vigilancia y la respuesta se ocupan de lo que aun así consigue pasar. Ambos son complementarios, y por eso muchos operadores mantienen una plataforma de detección junto a un programa de endurecimiento en lugar de elegir entre ellos. Nuestra práctica defensiva convive con el trabajo de endurecimiento, con operaciones de seguridad que bloquean más de 100.000 amenazas al día en redes eléctricas, finanzas reguladas y flotas en el mar.
Ver: Ciberseguridad defensiva y respuesta a incidentesResiliencia de infraestructuras críticas
Ciberseguridad para generación eléctrica y redes de pagos de un solo proveedor
Las redes eléctricas y los sistemas de pago fallan de forma distinta, y la disciplina que los sostiene está más cerca de lo que la mayoría de los compradores espera: ambos son de tiempo real, ambos son implacables con las paradas y ambos los defiende gente insuficiente. Nuestra práctica cubre energía y electricidad, infraestructura financiera, sistemas de control industrial e infraestructura nacional desde un solo equipo, con 3 GW o más de generación defendidos y 7.500 millones de cuentas protegidas. Esa amplitud conviene comprobarla en lugar de darla por hecha, así que pregunte qué ingenieros concretos trabajan en ambos ámbitos.
Ver: Sectores cubiertos por la práctica de endurecimientoCiberdefensa para entidades financieras
Nuestros sistemas de control de red los instaló un proveedor extranjero y no tenemos documentación fiable. ¿Por dónde empieza siquiera un programa de endurecimiento?
Empieza por el parque tal y como está realmente, no como afirman los planos, y esa evaluación es la mayor parte del valor de la primera fase. A partir de ahí el trabajo es la reducción priorizada de la exposición, la segmentación entre las redes de control y las corporativas, y la verificación de que las correcciones aguantaron. El conocimiento producido le pertenece a usted en lugar de quedarse con el proveedor que construyó la planta. Nuestros equipos hacen esto sobre infraestructura en funcionamiento, incluidos 3 GW o más de generación, de modo que la secuencia asume que no puede detener el sistema para acomodar el plan de un consultor.
Ver: Cómo se dirige un programa de endurecimientoEl planteamiento del endurecimiento de infraestructuras
¿Puede un ministerio usar una plataforma de seguridad OT de Estados Unidos sin exponer la topología de su red eléctrica a un gobierno extranjero?
Es una cuestión de contratación y no paranoia, y los propios documentos de los proveedores la plantean. Dragos tiene su sede en Estados Unidos y ofrece Neighborhood Keeper para compartir inteligencia de amenazas de forma anónima en la comunidad OT; Claroty tiene su sede en Nueva York y envía actualizaciones de detección automáticas. Para un fabricante privado esas son ventajas. Para un Estado cuya topología de red y registro de vulnerabilidades están clasificados, la sede jurídica del proveedor y la dirección del flujo de telemetría pertenecen a la evaluación de riesgos. Un proveedor no alineado retira esa cláusula del debate, y aun así recomendamos llevar las condiciones de residencia de datos a cualquier contrato que firme.
¿Cuál es la diferencia entre la seguridad OT y la seguridad TI corporativa habitual, y por qué no podemos usar nuestras herramientas actuales?
En una red de oficina una alerta ruidosa le cuesta una hora a un analista. En una subestación o en un conmutador de pagos, actuar sobre una alerta errónea puede disparar la generación o detener la liquidación, y pasar por alto una real puede ser peor. Las herramientas corporativas asumen además que se puede parchear, reiniciar y poner agente en todo, y nada de eso es cierto en sistemas de control puestos en servicio antes de que existiera la amenaza. Por eso nuestro trabajo es nativo de OT y por eso la cobertura con brecha de aire se declara con tolerancia cero a los falsos positivos, en lugar de tratar la amplitud de detección como el objetivo.
Ver: Seguridad TI y OT comparadasLa seguridad OT como capacidad
¿Cómo sabemos que un proveedor de ciberseguridad puede leer de verdad nuestros protocolos y no revender las firmas de otro?
Pida investigación original y compruebe dónde se publicó. Claroty publica su grupo Team82, Dragos publica su propia inteligencia de amenazas OT que alimenta la plataforma, y el Grupo de Ciberseguridad tiene dos CVE acreditados en el registro NIST de Estados Unidos más tecnología de seguridad de subestaciones validada por un laboratorio gubernamental. Las tres son credenciales reales que significan cosas ligeramente distintas: una entrada en el registro demuestra descubrimiento original, un flujo de inteligencia de amenazas demuestra cobertura sostenida. Pida ambas y pregunte cuáles de sus protocolos ha roto realmente cada proveedor.
¿Es trabajo real sobre infraestructura en producción o un programa piloto vestido de casos de estudio?
Es trabajo real sobre sistemas en funcionamiento: 3 GW o más de generación defendidos, 7.500 millones de cuentas financieras protegidas y tecnología de seguridad de subestaciones validada por un laboratorio gubernamental y desplegada en campo. Los equipos trabajan en lugares donde un falso positivo tiene un coste operativo, lo que condiciona cómo se ajustan las alertas y quién asume el riesgo cuando una de ellas se equivoca. Pregúntenos, y pregunte a todos los demás licitadores, cómo es la tasa de falsos positivos sobre sus protocolos y quién responde cuando una alerta detiene un proceso.
Ver: Escala operativa publicadaEscala y validación comparadas
¿Pueden formarse nuestros propios ingenieros para sostener el endurecimiento cuando termine el programa, en vez de renovar un contrato para siempre?
Ese debería ser el estado final declarado de cualquier programa nacional, y así se plantea el nuestro: una vía hacia una capacidad soberana de operaciones de seguridad y no una externalización perpetua. El endurecimiento se ejecuta junto a los operadores que manejan los sistemas, de modo que el conocimiento del parque se queda con su gente en lugar de marcharse con un consultor. Los entornos de entrenamiento con fuego real, incluido un campo de pruebas marítimo construido en torno a los sistemas de puente, navegación y OT, permiten a los defensores practicar sobre réplicas realistas de lo que operan de verdad.
Ver: Campos de pruebas ciber y formación de defensoresLa vía de capacidad





