Servicio 02
Arquitectura y segmentación
Diseño de zonas y conductos sobre el modelo Purdue para separar IT y OT sin exponer el proceso industrial.
- Problema
- La convergencia IT/OT conecta redes que se diseñaron con supuestos incompatibles: IT prioriza confidencialidad y parcheo rápido, OT prioriza disponibilidad y determinismo. Sin una arquitectura de red explícita, esa convergencia se resuelve con reglas de firewall ad hoc que crecen sin modelo, hasta que nadie puede explicar por qué una ruta concreta está abierta.
- Alcance
- Diseño de segmentación en zonas y conductos según el modelo de referencia del estándar (zonas de seguridad, conductos entre ellas y niveles de seguridad objetivo por zona, terminología de IEC 62443-3-2, Security risk assessment and system design), aplicado sobre el modelo Purdue de niveles de automatización industrial. Incluye la DMZ industrial entre IT y OT, y las reglas de conducto que documentan qué tráfico cruza cada frontera y por qué.
- Entregables
- Diagrama de zonas, conductos y niveles de seguridad objetivo (SL-T) por zona
- Especificación de la DMZ industrial y reglas de conducto entre IT y OT
- Hoja de ruta de segmentación por fases, para plantas que no pueden aplicar todo el cambio de una vez
- Encaje
- Encaja cuando la auditoría (propia o de un tercero) ya identificó segmentación insuficiente y hace falta el diseño concreto, o cuando un proyecto de convergencia IT/OT necesita una arquitectura de referencia antes de tocar la red de planta. Si todavía no existe ese diagnóstico, la auditoría IEC 62443 es el paso previo natural.
Por qué zonas y conductos, no una red plana
Una red industrial sin segmentar trata un sensor de campo y un servidor de histórico con el mismo perímetro de confianza que un puesto de ingeniería. El modelo de zonas y conductos de IEC 62443-3-2 parte de lo contrario: cada zona agrupa activos con requisitos de seguridad comparables, y cada conducto que la atraviesa se documenta explícitamente —qué protocolo, en qué dirección, con qué justificación—.
Cómo se aplica el modelo Purdue
El diseño se apoya sobre los niveles del modelo Purdue (proceso de campo, control básico, supervisión, operaciones de planta, y la frontera con IT corporativo) para situar cada zona en su nivel correspondiente y definir dónde vive la DMZ industrial: la franja donde IT y OT intercambian los datos estrictamente necesarios (históricos, MES) sin que una ruta directa conecte la red corporativa con el suelo de planta.
Qué produce este servicio
- Un diagrama de zonas y conductos que cualquier ingeniero de planta puede auditar visualmente, no una tabla de reglas de firewall sin contexto.
- Un nivel de seguridad objetivo (SL-T) por zona, coherente con lo que esa zona puede permitirse perder si falla: no todas las zonas necesitan el mismo nivel.
- Una secuencia de implantación por fases: segmentar una planta en producción de golpe no es viable: el diseño incluye el orden que minimiza la ventana de riesgo en cada fase.