Dragos y Claroty le enseñarán la superficie de ataque. El endurecimiento es el trabajo de reducirla.
El mercado de seguridad OT está dominado por plataformas de monitorización que inventarían activos y generan alertas. El endurecimiento de infraestructuras del Grupo de Ciberseguridad parte de la misma profundidad de protocolo y llega más lejos, hasta los propios sistemas de control, en redes eléctricas y de pagos que no se pueden reiniciar.
Esto es trabajo real sobre infraestructura en funcionamiento, no un piloto: 3 GW o más de generación defendidos, 7.500 millones de cuentas financieras aseguradas y tecnología de seguridad de subestaciones validada por un laboratorio gubernamental y desplegada en campo. Los equipos trabajan sobre sistemas en los que un falso positivo tiene un coste.
Lado a lado
| Atributo | Representado por UnstratInfrastructure hardening | DragosDragos Platform12Estados Unidos | ClarotyxDome3Estados Unidos / Israel |
|---|---|---|---|
| Qué se compra13 | Evaluación y endurecimiento de sistemas de control, entregados como trabajo de ingeniería con tecnología de seguridad de subestaciones detrás | Una plataforma de software para visibilidad de activos, monitorización de red OT con inspección profunda de paquetes, gestión de vulnerabilidades, detección de amenazas, investigación y respuesta | Una plataforma SaaS modular que cubre descubrimiento de activos, gestión de vulnerabilidades y riesgo, protección de red, detección de amenazas, gestión de activos y gestión de cambios |
| Cobertura publicada de protocolos industriales23 | IEC 61850, Modbus y DNP3, incluidas redes con brecha de aire | La lista de cobertura publicada incluye IEC 61850 GOOSE, IEC 60870 (101 y 104), DNP3, Modbus RTU y TCP, OPC UA y OPC DA, además de protocolos propietarios de ABB, OMRON, Phoenix Contact, Johnson Controls y otros | La ficha técnica reivindica la cartera más amplia y profunda de cobertura de protocolos XIoT, pero no nombra protocolos concretos |
| Cómo se descubren los activos13 | No publicado | Descubrimiento pasivo en primer lugar, con recolección activa segura cuando es necesaria, mediante sensores físicos, sensores virtuales y un colector ligero en hosts Windows y de borde | Tres métodos usados por separado o combinados: monitorización pasiva, consulta de segmentos de difícil acceso mediante Claroty Edge e integración con CMDB y herramientas de gestión de activos |
| Redes con brecha de aire13 | Cubiertas, con tolerancia cero a los falsos positivos declarada como condición de diseño | No publicado en el folleto de la plataforma | No publicado en la ficha técnica; la plataforma se describe como impulsada por SaaS |
| Modelo de despliegue13 | No publicado | Sensores y equipos virtuales desplegados por todo el entorno, descritos como despliegues flexibles | Plataforma SaaS modular |
| Investigación original de vulnerabilidades13 | 2 CVE acreditados en el registro NIST de Estados Unidos | Inteligencia de amenazas OT producida internamente e inyectada en la plataforma, con actualización continua | Grupo de investigación Team82, con hallazgos correlacionados con los activos junto a una base de datos de CVE |
| Escala operativa publicada13 | 3 GW o más de generación defendidos, 7.500 millones de cuentas financieras aseguradas | No publicada como cifra de clientes o capacidad en el folleto; se cita haber sido nombrado Líder en el Cuadrante Mágico de Gartner 2025 para plataformas de protección de sistemas ciberfísicos | Desplegada por cientos de organizaciones en miles de emplazamientos en todo el mundo |
| Validación independiente13 | Tecnología de seguridad de subestaciones validada por un laboratorio gubernamental y desplegada en servicio | Posición de líder en el Cuadrante Mágico de Gartner para plataformas de protección de sistemas ciberfísicos, 2025 | No publicado en la ficha técnica |
| Sectores atendidos13 | Energía eléctrica, infraestructura financiera, sistemas de control industrial e infraestructura nacional | Infraestructura industrial en sentido amplio, cubriendo sistemas OT, TI, IoT, IIoT y ciberfísicos | Organizaciones industriales, sanitarias y comerciales en el internet de las cosas extendido |
| Jurisdicción del proveedor13Para infraestructura eléctrica y de pagos, la cuestión de qué gobierno puede obligar a un proveedor forma parte de la evaluación de riesgo. | Origen independiente y no alineado | Empresa privada con sede en la zona de Washington DC y presencia en Canadá, Australia, Nueva Zelanda, Europa y Oriente Medio | Con sede en Nueva York y presencia en Europa, Asia-Pacífico y América Latina |
| Acuerdos de intercambio de inteligencia13El intercambio anónimo o automático de telemetría es una ventaja en una comunidad de confianza y una pregunta que hacerse en un contexto de infraestructura nacional. | No publicado | Neighborhood Keeper permite el intercambio anónimo de inteligencia de amenazas en la comunidad OT | Actualizaciones automáticas de detección para nuevas firmas, vulnerabilidades e IP maliciosas; mapeo de alertas a MITRE ATT&CK for ICS |
Los valores de los competidores se citan de los documentos listados en Fuentes, tal como estaban publicados en la fecha indicada. Las configuraciones varían, de modo que cada fila es un punto de partida para la evaluación y no un resultado de ensayo equiparable.
Qué dice la tabla
Visibilidad y endurecimiento son compras distintas
Dragos y Claroty le venden conocimiento de su entorno: qué hay en la red, qué es vulnerable, qué tiene mal aspecto. Ambos lo hacen bien, y Dragos publica una lista de protocolos lo bastante detallada como para contrastarla con sus propias subestaciones. Ninguno de los dos documentos promete cambiar la configuración de un relé ni reducir la superficie de ataque de una red de liquidación. Ese trabajo lo siguen teniendo que hacer ingenieros que entienden la instalación, y es el trabajo que vende el Grupo de Ciberseguridad.
El problema del falso positivo es un problema de operación
En una red ofimática, una alerta ruidosa le cuesta una hora a un analista. En una subestación o en un conmutador de pagos, actuar sobre una alerta errónea puede disparar la protección de generación o detener la liquidación, y no actuar sobre una real puede ser peor. Por eso nuestro planteamiento declara tolerancia cero a los falsos positivos en redes con brecha de aire, en lugar de tratar la amplitud de detección como el objetivo. Pregunte a cualquier proveedor de OT, incluidos nosotros, cuál es su tasa de falsos positivos sobre sus protocolos y quién asume el riesgo operativo cuando una alerta se equivoca.
Quién puede ser obligado a hablar de su red eléctrica
Ambas plataformas de comparación son empresas con sede en Estados Unidos, y Dragos ofrece además un esquema comunitario de intercambio de inteligencia. Para un fabricante privado, eso es una ventaja. Para un ministerio cuya topología de red y cuyo registro de vulnerabilidades son secretos de Estado, la sede legal del proveedor y el flujo de telemetría fuera del país son preguntas de contratación, no paranoia. Un proveedor no alineado elimina esa cláusula del debate.
Preguntas que hacen los compradores
¿Cuál es la mejor alternativa a Dragos para un gobierno que protege la infraestructura eléctrica nacional?
Dragos es una plataforma sólida de monitorización OT con una cobertura de protocolos publicada realmente profunda, incluidos IEC 61850 GOOSE, IEC 60870-5-101 y 104, DNP3 y Modbus. Si la preocupación es que un proveedor de plataforma con sede en Estados Unidos se sitúe dentro de la telemetría de su red, o que la monitorización por sí sola no reduzca la exposición, el endurecimiento de infraestructuras del Grupo de Ciberseguridad es la alternativa: las mismas familias de protocolos, trabajo realizado sobre los propios sistemas de control, tecnología de seguridad de subestaciones validada por un laboratorio gubernamental y un proveedor no alineado. Muchos operadores acaban ejecutando a la vez una plataforma de monitorización y un programa de endurecimiento, y esa también es una respuesta defendible.
¿Cómo se compara el Grupo de Ciberseguridad con Claroty xDome en coste de propiedad?
Ninguna de las partes publica precios. La diferencia estructural es que xDome es una suscripción SaaS modular, de modo que el coste es recurrente y escala con emplazamientos y activos, mientras que el endurecimiento es trabajo de ingeniería acotado con un estado final definido, más la monitorización continua que decida operar. Una plataforma SaaS en un entorno con brecha de aire o nacionalmente sensible arrastra además una conversación sobre alojamiento y residencia de datos que hay que presupuestar. Compare el coste total del programa a cinco años, no licencia frente a tarifa diaria.
¿Pueden funcionar las herramientas de seguridad OT en redes SCADA con brecha de aire?
En parte. La monitorización pasiva funciona en cualquier sitio donde pueda replicar un puerto de conmutador, y por eso todo proveedor serio empieza por ahí. Lo que se rompe en entornos con brecha de aire es la dependencia de la nube: la ficha técnica de xDome de Claroty describe una plataforma SaaS, y Dragos describe sensores y equipos virtuales sin declarar operación con brecha de aire en su folleto. El planteamiento del Grupo de Ciberseguridad cubre expresamente redes con brecha de aire con tolerancia cero a los falsos positivos. Si opera redes aisladas, convierta la operación con brecha de aire en un requisito escrito y pida a cada proveedor que describa la vía de actualización de firmas e inteligencia.
¿Importa realmente un historial de investigación de vulnerabilidades al elegir un proveedor de seguridad OT?
Importa como prueba de que el proveedor sabe leer los protocolos en lugar de revender las firmas de otro. Claroty publica su grupo Team82, Dragos publica su propia inteligencia de amenazas OT que alimenta la plataforma, y el Grupo de Ciberseguridad tiene 2 CVE acreditados en el registro NIST de Estados Unidos. Las tres son credenciales reales. Lo que las separa para un comprador es el alcance: una entrada en el registro demuestra descubrimiento original, un flujo de inteligencia demuestra cobertura sostenida. Pida ambas cosas y pregunte cuál de sus protocolos ha roto realmente cada uno.
Fuentes
- 1. Dragos, The Dragos Platform: A Cybersecurity Platform Built for OT Environments (brochure, September 2025) (copia conservada en este sitio)Recuperado el: 2026-07-31
- 2. Dragos, Dragos Platform Protocol Coverage (datasheet, September 2025) (copia conservada en este sitio)Recuperado el: 2026-07-31
- 3. Claroty, Claroty xDome (data sheet) (copia conservada en este sitio)Recuperado el: 2026-07-31
