OTITredes industriales

OT e IT: por qué la red de la planta no es la red de la oficina

Jhonatan MatiasFundador de DITAP4 min de lectura

En cortoLa red OT controla equipos físicos de la planta, como PLC, sensores y líneas de producción, mientras la red IT mueve correo y navegación de oficina. Mezclarlas significa que un problema de oficina, como un ransomware, puede llegar a detener la producción. Separarlas con VLAN y switching industrial sigue la norma IEC 62443, y no exige duplicar el cableado.

"Todo está en la misma red" es la frase que más veces escuchamos antes de un diagnóstico. Suena inofensivo hasta que un correo con ransomware llega a un computador de administración y, veinte minutos después, la línea de producción se detiene porque el controlador que la maneja compartía la misma red plana que ese computador.

Qué es OT y qué es IT

IT (Information Technology) es la red que todos conocen: correo, archivos, navegación, impresoras. OT (Operational Technology) es la red que controla procesos físicos: PLC, sensores, variadores de frecuencia, sistemas SCADA, cámaras de proceso. Son mundos con reglas distintas. Un equipo de IT se reinicia sin drama si hay que aplicar un parche; un PLC que controla una línea en marcha no se puede reiniciar a media producción sin planificarlo con el área de operaciones.

Red ITRed OT
Qué mueveCorreo, archivos, navegaciónControl de PLC, sensores, variadores
Tolerancia a caídasMolesta, pero se recuperaPuede detener la producción
Ritmo de actualizaciónParches frecuentesCambios planificados, con ventanas acotadas
Riesgo si se mezcla con la otra redBajoAlto: un incidente de IT puede parar la planta

La norma que respalda separarlas

La segmentación entre redes OT e IT no es una preferencia nuestra: es el enfoque que describe la norma internacional IEC 62443, el estándar de referencia para ciberseguridad en sistemas de automatización y control industrial. Su recomendación central es simple de explicar aunque no sea simple de ejecutar: definir zonas y conductos, de forma que el tráfico entre la red de oficina y la red de control pase por un punto controlado, no por un switch plano donde todo ve a todo.

Cómo se separa sin duplicar toda la red

La buena noticia es que separar OT de IT casi nunca exige tender cableado nuevo desde cero. El camino habitual:

  1. Inventario. Qué equipos son de control (PLC, variadores, cámaras de proceso) y cuáles son de oficina, incluido el WiFi de visitas.
  2. VLAN. Se configuran redes virtuales separadas sobre el switching existente, de forma que el tráfico de cada mundo no se mezcle aunque compartan el mismo cable físico.
  3. Switching industrial en los puntos que lo necesitan. Donde el switch actual no soporta VLAN o está en un ambiente de polvo y vibración para el que no fue diseñado, se reemplaza por uno industrial.
  4. Un punto de control entre ambas redes. Un firewall o un switch de capa 3 que decida qué tráfico, si alguno, puede cruzar de una red a la otra.

En una planta mediana, este trabajo se hace en días, no en semanas, y casi siempre reutiliza gran parte del cableado y del switching que ya funciona.

La señal de que ya es tarde para esperar

Si hoy un visitante se conecta al mismo WiFi que usa el sistema de control, o si un computador de administración puede hacer ping a un PLC sin pasar por ningún firewall, la planta ya está expuesta. No hace falta un ataque sofisticado: alcanza con un correo de phishing bien hecho en el computador equivocado.

Un caso habitual, sin nombrar a nadie

El patrón se repite con variaciones en distintas plantas: alguien de administración recibe un correo con un archivo adjunto, lo abre porque parece una factura de un proveedor conocido, y el equipo queda comprometido. Si ese equipo está en la misma red plana que el sistema de control, el software malicioso puede escanear esa red buscando más equipos a los que propagarse, incluidos los que manejan la línea de producción. Cuando la red está segmentada, ese mismo correo sigue siendo un problema de IT que hay que resolver, pero no llega a tocar la planta. La diferencia entre un incidente molesto y uno que detiene la producción muchas veces se reduce a si existía o no esa barrera.

Qué preguntar si no sabes en qué estado está tu planta

Antes de asumir que la red ya está bien segmentada, conviene hacer un par de preguntas simples: ¿puede un computador de la oficina llegar directo, sin pasar por nada, a un PLC o a un sistema SCADA? ¿El WiFi de visitas está en la misma red que los equipos de control o de cámaras? ¿Existe algún firewall entre la red de administración y la de planta, o es el mismo switch para todo? Si la respuesta a cualquiera de estas es "no sabemos" o "todo está junto", el diagnóstico en terreno es el primer paso razonable, antes de cualquier proyecto de expansión de red.

Levantamos el inventario y el plan de segmentación como parte del servicio de redes en planta OT/IT, con el plano de red entregado al cierre para que quede documentado qué separa qué.

Preguntas frecuentes

¿Qué es exactamente la red OT?
La red que conecta los equipos que controlan procesos físicos: PLC, sensores, variadores de frecuencia y sistemas de control de una línea de producción.
¿Hace falta cablear todo de nuevo para separarlas?
Casi nunca. En la mayoría de los casos alcanza con configurar VLAN sobre el switching existente o reemplazar sólo el switching por uno industrial, sin retirar el cableado que ya funciona.
¿Cómo entra un ransomware desde la oficina a la planta?
Un equipo de oficina infectado, si comparte la misma red plana que un PLC o un servidor de control, puede propagar el ataque sin que exista ninguna barrera entre ambos mundos.
¿Esto aplica sólo a plantas grandes?
No. Aplica a cualquier planta o faena con al menos un equipo de control conectado a la misma red que las oficinas o el WiFi de visitas.

Diagnóstico en terreno

$200.000 por día + viáticos. Empieza por aquí.

Red, cobertura y cámaras, con plano entregable. Se descuenta del proyecto.

WhatsApp