
Mantenga defendidos sus sistemas más sensibles cuando la red ha desaparecido
Off-grid cybersecurity
Panorama
Arquitecturas de seguridad para entornos que deben operar sin conectividad fiable. Protección y garantía para sistemas aislados, desconectados de la red y remotos.
Una arquitectura de ciberseguridad concebida para entornos aislados, con brecha de aire y remotos, detección, aseguramiento de la integridad y respuesta que funcionan sin una consola en la nube en vivo ni un flujo de actualizaciones del proveedor, para ministerios de defensa y propietarios de infraestructura cuyos sistemas más críticos son precisamente los que no pueden comunicarse hacia el exterior, entregada por un equipo independiente sin línea de reporte extranjera.
Capacidades clave
- Detección y vigilancia diseñadas para funcionar sin conectividad fiable, de modo que el patrimonio desconectado no sea la parte menos protegida de la organización.
- Aseguramiento de la integridad para sistemas con brecha de aire y aislados que se mantiene durante la interrupción y se restablece de forma limpia una vez que regresa el contacto.
- Mecanismos de actualización y parcheo diseñados para enlaces intermitentes o entrega manual, en lugar de un flujo constante desde los servidores de un proveedor.
- Procedimientos de respuesta que el equipo in situ ejecuta de forma independiente, ajustados a entornos donde la ayuda está lejos.
- Todo permanece dentro del perímetro del comprador, sin telemetría ni hallazgos fluyendo a infraestructura extranjera.
- La misma disciplina aplicada a sitios de mando, instalaciones remotas y enclaves clasificados que comparten el patrón desconectado.
- Entregada bajo el pabellón del comprador únicamente, de modo que los sistemas más dignos de protección nunca quedan expuestos a una línea de reporte extranjera.
Envolvente de rendimiento
| Supuesto de conectividad | Diseñada para operación con brecha de aire e intermitente |
| Modelo de detección | Dependiente de la configuración, local, sin dependencia externa |
| Mecanismo de actualización | Sujeto al perfil de misión, entrega intermitente o manual |
| Clases de entorno | Disponibles varias clases de aislamiento |
| Modelo de respuesta | In situ, ejecutable por el operador |
| Superficie de integración | Integrada a los sistemas existentes previa evaluación |
| Perímetro de datos | Todo permanece dentro del entorno del comprador |
| Métodos detallados | Disponibles bajo sesión informativa controlada, no publicados |
Envolvente solo cualitativa. Las cifras exactas dependen de la configuración y se comparten en una sesión informativa controlada frente a su requisito: nunca se publican.
En profundidad
La ciberseguridad fuera de la red no es un producto acoplado a un flujo en vivo sino una arquitectura que asume que el enlace fallará. La protección se diseña en el propio patrimonio desconectado y se sostiene a través de un único equipo responsable, de modo que la integridad se mantiene durante la interrupción en lugar de depender de una conexión que no estará ahí.
Detección local
Vigilancia y detección que funcionan enteramente in situ, ajustadas al entorno aislado o con brecha de aire, de modo que las amenazas se sacan a la luz sin alcanzar un servicio externo ni transmitir telemetría fuera del perímetro.
Aseguramiento de la integridad
Mecanismos que verifican que los sistemas siguen siendo fiables durante periodos sin conectividad, establecimiento de líneas base, comprobación de integridad y vías de actualización controladas que funcionan por enlaces intermitentes o a mano.
Procedimientos de respuesta
Procedimientos ejercitados y documentados que el equipo in situ puede ejecutar por sí solo, de modo que la contención y la recuperación no esperen a un analista remoto que puede estar a horas o días de distancia.
Vía de actualización y reconexión
Una forma disciplinada de recibir actualizaciones con retraso, por enlace intermitente o transferencia física, y de restablecer el aseguramiento externo de forma limpia una vez que regresa el contacto, sin abrir el patrimonio a aquello de lo que se aisló.
Operador in situ
La persona en el borde es la última línea. La instrucción, la doctrina y los ejercicios forman operadores capaces de ejecutar la detección y la respuesta sin retorno de enlace, y que comprenden la arquitectura en lugar de limitarse a observarla.
Integraciones
Interfaces con los sistemas de control, mando y seguridad de sitio ya presentes en el entorno aislado, para que la capacidad refuerce lo que hay allí en lugar de forzar una reconstrucción conectada.
Problemas operativos que aborda
- Proteger búnkeres de mando, sitios avanzados y redes desplegadas que deben permanecer defendidos cuando caen los enlaces con cualquier servicio externo.
- Asegurar islas de control industrial con brecha de aire y enclaves clasificados que se mantuvieron deliberadamente fuera de la red y no pueden exponerse para alcanzar una nube de seguridad.
- Mantener la integridad del sistema durante periodos prolongados de conectividad intermitente o ausente, y luego restablecer el aseguramiento de forma limpia una vez que regresa el contacto.
- Equipar a un equipo in situ para detectar y responder por sí solo, cuando el soporte está lejos y ningún analista vigila un tablero remoto.
- Cerrar la brecha que los adversarios explotan entre las herramientas de seguridad conectadas y la realidad desconectada de los sistemas más dignos de protección.
- Garantizar que la telemetría y los hallazgos de los entornos sensibles nunca salgan del perímetro del propio comprador.
Configuraciones de despliegue
Por qué Unstrat: la diferencia
Unstrat es el representante y distribuidor global autorizado de esta capacidad. Ya está en servicio con un historial detrás, así que compra algo que ha cumplido su cometido en otros lugares, no financia un primer intento. Usted no es el banco de pruebas.
Frente a herramientas de seguridad dependientes de la nube
Las herramientas convencionales asumen conectividad constante, una consola en la nube y un flujo de actualizaciones del proveedor, nada de lo cual existe en el borde. Construir la protección sobre ese supuesto deja los sistemas más sensibles como los menos defendidos. Esta arquitectura parte de la premisa opuesta: que el enlace caerá y el sistema debe seguir siendo fiable entretanto.
Frente a un servicio gestionado alojado en el extranjero
Un servicio gestionado que vigila su patrimonio desde infraestructura extranjera ve su telemetría primero y puede llevar obligaciones sobre lo que hace con ella. Para sistemas de mando aislados y clasificados, esa exposición es inaceptable. Un equipo independiente mantiene todo dentro del perímetro del comprador, responsable únicamente ante el pabellón del comprador.
Frente a suponer que una brecha de aire basta por sí sola
El aislamiento reduce la exposición pero no detecta, asegura ni recupera por sí solo un sistema bajo amenaza. Los patrimonios con brecha de aire aún necesitan vigilancia, comprobación de integridad y respuesta ejercitada, diseñadas para funcionar sin la conexión que exigiría una herramienta acoplada.
Frente a una plataforma conectada de un único proveedor
Las plataformas conectadas de un solo proveedor atan al comprador a un modelo que solo funciona en línea y solo en los términos del proveedor. Diseñar para la desconexión, e integrarse con los sistemas ya presentes en el entorno aislado, evita una reconstrucción conectada y mantiene el patrimonio defendible por sí solo.
Frente a depender solo de analistas remotos
Cuando el soporte está lejos y los enlaces caídos, un analista remoto no puede actuar a tiempo. Los procedimientos in situ ejercitados y la respuesta ejecutable localmente ponen la capacidad en manos del operador que está realmente allí, en lugar de uno que puede no alcanzar nunca el sistema.
Cómo le llega
Soberanía y localización
- Propiedad por parte del comprador de todos los datos operativos y hallazgos, que nunca salen del entorno aislado.
- Control local de la configuración de detección, las líneas base de integridad y los procedimientos de respuesta.
- Opciones de ensamblaje e integración local de la arquitectura desplegada.
- Mantenimiento y sostenimiento en la región en lugar de soporte remoto condicionado por el proveedor.
- Programas de instrucción de operadores y de formación de formadores para que el equipo in situ pueda operar la capacidad por sí solo.
- Transferencia progresiva de tecnología y localización de componentes, delimitadas por programa.
- Una senda hacia el sostenimiento independiente para que el patrimonio desconectado permanezca defendido sin retorno de enlace externo.
Integración
- Los sistemas de control y mando existentes dentro del entorno aislado, reforzándolos en lugar de forzar una reconstrucción conectada.
- Los sistemas de seguridad de sitio y vigilancia en servicio ya presentes en el sitio remoto o con brecha de aire.
- Los procedimientos y cadenas de respuesta de los operadores existentes, manteniendo la decisión humana in situ y en el bucle.
- Vías controladas de actualización y transferencia de datos adecuadas a la conectividad intermitente o ausente.
- El software de misión y de operaciones ya en uso en el sitio de mando.
- La infraestructura de sitio, energía, emplazamiento y aislamiento físico, evaluada como parte de la configuración.
Adquisición y entrega
- La relación comienza con la realidad operativa de cada entorno, conectividad, dotación de personal y clasificación, y construye la arquitectura en torno a ella.
- La posición de control de exportaciones y la cadena del certificado de usuario final se confirman antes de representar cualquier configuración.
- La evaluación, la arquitectura, el despliegue y la aceptación siguen la senda de programa habitual, con la verificación probada contra la propia pérdida de conectividad.
- La instrucción de operadores, el sostenimiento y el soporte en la región forman parte de la misma relación responsable.
Off-grid cybersecurity: preguntas
¿Cómo pueden vigilar un sistema que no tiene conexión de red?
La detección funciona enteramente in situ en lugar de alcanzar una consola en la nube. La vigilancia, el establecimiento de líneas base y la comprobación de integridad se diseñan para operar dentro del entorno aislado, de modo que las amenazas se sacan a la luz localmente sin transmitir telemetría fuera del perímetro, ese es el sentido de una arquitectura fuera de la red en lugar de una herramienta conectada apuntada a un patrimonio desconectado.
¿Cómo se mantienen parcheados y actualizados los sistemas cuando los enlaces no son fiables?
Los mecanismos de actualización y parcheo se construyen para enlaces intermitentes o entrega manual, no para un flujo constante del proveedor. Las actualizaciones pueden llegar con retraso, por un enlace ocasional o por transferencia física controlada, con una vía disciplinada para aplicarlas y restablecer el aseguramiento de forma limpia, sin abrir el patrimonio a aquello de lo que se aisló.
¿Sale del entorno alguna de nuestra telemetría o de nuestros hallazgos?
No. Todo permanece dentro del perímetro del comprador por diseño. No hay línea de reporte extranjera ni telemetría fluyendo a infraestructura externa, de modo que los sistemas más dignos de protección, sitios de mando, enclaves clasificados, nunca quedan expuestos para alcanzar un servicio de seguridad.
¿Qué ocurre durante un periodo largo sin conectividad alguna?
La continuidad es el caso de diseño. La integridad se mantiene durante la interrupción mediante técnicas que no dependen de un servicio externo, el equipo in situ puede detectar y responder por sí solo, y el aseguramiento externo se restablece de forma limpia una vez que regresa el contacto en lugar de que la seguridad falle cuando lo hace el enlace.
¿No basta una brecha de aire por sí sola?
El aislamiento reduce la exposición pero no detecta, asegura ni recupera un sistema bajo amenaza. Los patrimonios con brecha de aire siguen siendo atacados, a menudo precisamente porque se los supone seguros. Esta capacidad añade vigilancia local, verificación de integridad y respuesta ejercitada al aislamiento, diseñadas para funcionar sin la conexión que exigiría una herramienta acoplada.
¿Puede el equipo in situ operar esto sin un analista remoto?
Sí, ese es el requisito para el que está construido. Los procedimientos de respuesta se ejercitan y documentan para que el operador en el borde pueda contener y recuperar por sí solo, y los programas de instrucción y de formación de formadores construyen un equipo que opera la arquitectura sin retorno de enlace.
¿Qué pueden decirnos sobre los métodos de detección específicos?
Se soportan varias clases de aislamiento y el enfoque depende de la configuración. Los métodos detallados de detección e integridad se comparten bajo una sesión informativa controlada frente a su entorno específico, conectividad, dotación de personal y clasificación, en lugar de publicarse.
Siguiente paso sobre esta capacidad
Capacidad relacionada
Ver todo →Aplicaciones que soporta
Comparaciones de capacidades
Preguntas que hacen los compradores
¿Qué es la ciberseguridad fuera de red?
Es la seguridad para sistemas que no pueden depender de una conexión en vivo: salas de control aisladas, enclaves con brecha de aire y emplazamientos remotos. El trabajo es protección y aseguramiento más que una caja en la pared, porque lo que falla en un parque desconectado suele ser la disciplina de frontera y no el cable. Nuestros encargos se ejecutan sobre parques ya en servicio, y los presta el mismo equipo que dirige nuestras operaciones defensivas.
Ver: La ciberseguridad fuera de red en el catálogoSeguridad con brecha de aire frente a conectada, explicada
¿Cómo se asegura una red con brecha de aire?
Hay que cubrir tres tareas. Controlar qué cruza la frontera en soportes extraíbles, hacer que el camino de red sea unidireccional allí donde los datos deban salir, y después verificar repetidamente que la brecha sigue siendo real. Las dos primeras son compras de hardware, de OPSWAT y Waterfall entre otros. La tercera es un servicio, es la que más operadores se saltan, y es la nuestra.
Proveedores de seguridad para redes con brecha de aire
El mercado se divide entre fabricantes de equipos y proveedores de aseguramiento. OPSWAT vende quioscos de escaneo de soportes extraíbles y Waterfall vende pasarelas unidireccionales, ambos con cifras publicadas de caudal y certificación. Nosotros vendemos la capa de aseguramiento para parques desconectados, desde un proveedor independiente y no alineado sin línea de reporte hacia ningún gobierno extranjero.
Ver: Qué publicamos y qué no, frente a OPSWAT y WaterfallLa seguridad OT como disciplina
¿Quién audita la brecha de aire en la sala de control de una central eléctrica?
Alguien independiente de quienes la mantienen, y con la frecuencia suficiente para que la auditoría detecte la deriva ordinaria y no un incidente. Las brechas de aire se erosionan con el trabajo rutinario: un enlace de puesta en marcha que se quedó ahí, un portátil de proveedor que va y viene, un nuevo contrato de telesupervisión que nadie en seguridad vio. Esa revisión de personas, procesos y configuración es el encargo que vendemos, y lo dirige el equipo que también defiende parques de red eléctrica y finanzas en operación.
Ver: El aseguramiento fuera de red en detalleResiliencia de infraestructuras críticas
¿Es mejor un diodo de datos que un cortafuegos para redes OT?
Para tráfico que solo viaja hacia fuera, sí. El WF-500 de Waterfall pone un láser de fibra en el módulo de transmisión y nada más, de modo que una conexión inversa es una cuestión de física y no una regla que pueda configurarse mal, a 1 Gbps de serie y con más de 100 conectores comerciales. Un cortafuegos es un conjunto de reglas, y los conjuntos de reglas derivan. La limitación es honesta: un diodo no resuelve requisitos bidireccionales, no inspecciona contenido y no le dice nada sobre lo que ocurre dentro de la red protegida.
Control de soportes extraíbles para un emplazamiento que no puede comprar a un proveedor estadounidense
OPSWAT es aquí el producto de referencia, con más de 30 motores antimalware, una tasa de detección declarada superior al 99% del malware conocido y Common Criteria EAL4+ en el Tower 5. Si las normas de contratación lo dejan fuera de alcance, la vía práctica es combinar el hardware de control de soportes que sus normas permitan con un socio independiente de aseguramiento. No vendemos un equipo equivalente y no fingiremos lo contrario.
Evaluación de seguridad para emplazamientos remotos con conectividad intermitente
La evaluación tiene que asumir que el enlace está ausente, no simplemente lento. Nuestro trabajo fuera de red cubre sistemas aislados, con brecha de aire y remotos, y el modelo de sostenimiento es que vuelve el mismo equipo en la región en lugar de una cola de soporte deslocalizada respondiendo tiques. Eso importa porque un equipo de escaneo basado en firmas pierde valor en el momento en que dejan de llegar sus actualizaciones.
Ver: Ciberseguridad fuera de redResiliencia y seguridad civil
¿Con qué frecuencia debería reevaluarse un sistema con brecha de aire?
No publicamos una cadencia fija, y cualquier proveedor que cite una sin haber visto su emplazamiento está adivinando. Fíjela en función de la frecuencia con la que ingenieros externos acceden al enclave, y trate cada visita de mantenimiento como un evento de frontera. La brecha se erosiona por el trabajo ordinario mucho más a menudo que por un ataque.
Nuestra red SCADA se supone que tiene brecha de aire, pero los contratistas traen portátiles al emplazamiento cada mes. ¿Qué deberíamos comprar realmente?
Compre la auditoría antes que el hardware. El control de soportes y las pasarelas unidireccionales resuelven los dos caminos que ya conoce; el portátil del contratista que pasa semanas alternas en la red corporativa es el camino que nadie anotó. Nuestro encargo busca exactamente esa clase de fallo en personas, procesos y configuración, sobre parques que funcionan ahora y no en un banco de pruebas. Una vez cartografiada la frontera real, la decisión sobre el equipo se vuelve sencilla.
¿Puede funcionar un servicio de seguridad para nosotros si nuestros sistemas nunca pueden conectarse a la nube del proveedor?
Esa es la premisa del servicio. Los encargos fuera de red están construidos para entornos que deben operar sin conectividad fiable, de modo que nada en el modelo presupone un túnel en vivo hacia una consola de proveedor. El sostenimiento se canaliza a través de un único equipo responsable en la región, desde la primera reunión informativa hasta la entrega, y no de un portal de soporte al que su ingeniero no puede llegar desde la sala de control.
Ver: Ciberseguridad fuera de redEn qué se diferencia nuestro modelo de la compra de un equipo
Nuestro enclave aislado tiene que aceptar aun así actualizaciones trimestrales de un fabricante extranjero. ¿Cómo lo gestionamos sin romper el aislamiento?
Trate la ventana de mantenimiento como la amenaza principal, porque lo es. La vía de actualización necesita un cruce de frontera definido, una ruta por soporte o unidireccional que se inspeccione, y una revisión de aseguramiento después de la visita y no solo antes. Nosotros evaluamos esa secuencia completa, y no tenemos obligación alguna de informar a ningún gobierno de lo que encontremos en su enclave.
Ver: Encargos de aseguramiento fuera de redCapacidad de seguridad OT
¿Puede una evaluación fuera de red darnos evidencia para el cumplimiento de NERC CIP o IEC 62443?
No publicamos un mapeo de cumplimiento para este servicio, e inventarse uno no sobreviviría a una auditoría. A modo de comparación, OPSWAT sí mapea el uso de quioscos a los requisitos de activos cibernéticos transitorios y soportes extraíbles de NERC CIP-010-2 R4 en su guía de despliegue, lo cual conviene saber si su carencia es la vía de soportes. Pregúntenos por escrito qué marcos puede evidenciar su encargo y obtendrá o bien la respuesta o bien una declaración clara de que no la tenemos.
¿Quién puede evaluar nuestros enclaves de defensa con brecha de aire sin informar de los hallazgos a su propio gobierno?
Esa pregunta estrecha el campo deprisa, porque la mayoría de los proveedores reconocidos están dentro de un ecosistema de gran potencia. OPSWAT es una empresa de Estados Unidos y el propio perfil de Waterfall declara sede en Israel. Nuestro origen es independiente y no alineado, sin exposición política a ningún ecosistema de gran potencia y sin línea de reporte a nuestra espalda. Para un ministerio, ese término suele importar más que una estadística de detección.
Ver: Origen y exposición, proveedor a proveedorCapacidad de ciberseguridad fuera de red
Ya tenemos quioscos de soportes y una pasarela unidireccional. ¿Qué le queda por hacer a un socio de aseguramiento?
Confirmar que la arquitectura que dibujó es la arquitectura que tiene. Un quiosco controla los soportes, una pasarela impone la dirección, y ninguno de los dos puede decirle si apareció un segundo módem durante una reforma o si el historiador que hay detrás del diodo es ahora alcanzable por otra vía. Nuestro trabajo es esa verificación, ejecutada repetidamente, por gente que además defiende redes eléctricas, plataformas de pago y flotas en el mar.
Ver: Aseguramiento frente a equiposEndurecimiento de infraestructuras
¿Cómo se sostiene la seguridad en un emplazamiento remoto que nadie visita durante meses?
Planificando para el deterioro. Las pilas de escaneo basadas en firmas pierden valor en cuanto dejan de llegar las actualizaciones, y los conectores de pasarela necesitan mantenimiento a medida que cambian los sistemas que hay detrás, así que alguien con responsabilidad tiene que ser dueño por escrito de la vía de actualización. Nuestra respuesta es sostenimiento en la región por el equipo que hizo la evaluación, y no una cola de tiques en otro huso horario. OPSWAT, en cambio, publica cuatro niveles de soporte con acceso telefónico solo en los dos superiores.





