Establecimiento de una materia de OT/IoT

En este artículo se describe la materia de seguridad de OT/IoT. Se centra en establecer o modernizar la seguridad para dispositivos especializados de Internet de las cosas (IoT) y tecnología operativa (OT), a la vez que conserva la continuidad operativa y la seguridad.

Las materias de seguridad son agrupaciones de trabajo de seguridad relacionados que ayudan a las organizaciones a ofrecer de forma coherente resultados de seguridad en todo el patrimonio tecnológico. Dentro del modelo de adopción de seguridad, las disciplinas ayudan a proporcionar un puente entre escenarios empresariales e implementación técnica, lo que garantiza que las inversiones de seguridad se traducen en resultados medibles reales como parte del modelo de adopción de seguridad.

¿Por qué la seguridad de OT/IoT?

La seguridad de OT/IoT aborda los sistemas con restricciones de seguridad, disponibilidad y confiabilidad únicas.

Los sistemas OT e IoT aparecen cada vez más en rutas de acceso de ataque modernas como puntos de entrada, rutas de desplazamiento lateral y objetivos de alto impacto. El desafío clave es que la mayoría de los entornos de OT se componen de sistemas heredados ("brownfield") que son frágiles, incompatibles o difíciles de modificar. Las restricciones comunes incluyen:

  • Software que no se puede actualizar fácilmente.
  • Sistemas operativos o hardware que ya no se admiten.
  • Proveedores que terminan el soporte técnico del producto o se han ido del negocio.
  • Requisitos normativos o de seguridad que hacen que los cambios sean costosos o poco prácticos.

Sin una materia de seguridad moderna de OT/IoT, las organizaciones se enfrentan a:

  • Mayor riesgo de interrupciones de producción e incidentes de seguridad.
  • Ataques dirigidos, incluyendo ransomware, en sistemas de control industrial.
  • Infracciones normativas (por ejemplo, NERC CIP, IEC 62443).
  • Daño físico y daño potencial a la seguridad humana.
  • Tiempo de inactividad operativo y daño operativo y de reputación a largo plazo.

Dado que estos sistemas suelen admitir servicios críticos, la seguridad de OT/IoT es esencial para la resistencia operativa y la seguridad pública.

Misión y resultados

La misión es proteger los sistemas OT y los dispositivos IoT que controlan los procesos físicos o recopilan datos operativos críticos. Entre los resultados de la misión se incluyen:

  • Visibilidad mejorada de todos los recursos de OT/IoT.
  • Aislamiento de entornos de OT/IoT de entornos de TI e Internet.
  • Mantener las operaciones resistentes y conformes.
  • Proteja el acceso remoto y del proveedor sin interrumpir las operaciones.
  • Detección temprana de amenazas específicas de OT.
  • Menor probabilidad e impacto de interrupciones, incidentes de seguridad y daños físicos.
  • Cumplimiento de los requisitos normativos y del sector.

En el diagrama siguiente del Arquitectura de referencia de ciberseguridad de Microsoft (MCRA) se muestra el intervalo de dispositivos OT e IoT que se deben proteger.

Tipos de dispositivos OT e IoT

Cómo aplicar esta materia

Para aplicar la materia de OT/IoT de forma eficaz, céntrese en establecer un enfoque coordinado para proteger los dispositivos conectados y los entornos operativos a la vez que mantiene la seguridad y la disponibilidad:

  1. Definición de una estrategia de seguridad de OT/IoT alineada con el riesgo operativo
    Establezca un enfoque claro para identificar, priorizar y mitigar los riesgos a procesos operativos críticos, sistemas industriales y dispositivos conectados en función de su posible impacto empresarial y seguridad.
  2. Obtener visibilidad completa de los recursos de OT e IoT
    Mantenga un inventario preciso de dispositivos, redes y flujos de comunicación para comprender lo que existe en el entorno e identificar sistemas no administrados o vulnerables.
  3. Segmentar y proteger entornos de OT/IoT
    Implemente controles de segmentación y acceso de red para aislar sistemas críticos, limitar el movimiento lateral y reducir la exposición a amenazas en los límites de TI y OT.
  4. Estandarización de la supervisión y detección de amenazas para OT/IoT
    Aplique funcionalidades de supervisión y detección coherentes en dispositivos conectados y sistemas industriales para identificar anomalías, condiciones no seguras y posibles riesgos.
  5. Alineación de la seguridad de OT/IoT con los requisitos operativos y las prioridades de seguridad
    Asegúrese de que los controles de seguridad admiten los requisitos de seguridad y continuidad operativa, priorizando las protecciones para los procesos críticos y minimizando las interrupciones en las operaciones industriales.
  6. Mejorar continuamente mediante análisis y comentarios operativos
    Use aprendizajes de incidentes, telemetría de dispositivos y métricas operativas para reforzar la visibilidad, mejorar la detección y refinar los controles de seguridad a lo largo del tiempo.

Administrar el cambio

La modernización de OT e IoT Security se centra en mejorar la capacidad de la organización para detectar, supervisar y proteger dispositivos especializados de OT/IoT que a menudo no se incluyen en los esfuerzos, controles o ámbito de seguridad de TI. A diferencia de los entornos de TI, la mayoría de los sistemas OT/IoT son de larga duración, críticos para la seguridad y difíciles de cambiar.

Entre los principios clave de cambio se incluyen:

  • Visibilidad: use la supervisión pasiva para detectar y comprender los recursos y las comunicaciones de OT/IoT.
  • Aislamiento: segmente y aísle los entornos de OT para reducir la exposición antes de aplicar otros controles.
  • Seguridad operativa: asegúrese de que los controles de seguridad no interrumpen las operaciones en tiempo real ni los sistemas de seguridad.
  • Adquisición: inserte los requisitos de seguridad en las decisiones de compra.
  • Alineación: haga que la seguridad sea sostenible mediante la alineación de personas, procesos y tecnología. Por ejemplo, forme al personal de operaciones, actualice los procedimientos y aplique los controles de manera sistemática.

Estrategia de modernización

La estrategia de seguridad de OT/IoT combina la reducción de riesgos a corto plazo con mejoras estructurales a largo plazo para reducir la probabilidad y el impacto de los incidentes de ciberseguridad que podrían causar daños humanos, daños físicos o interrupciones empresariales.

A diferencia de la seguridad de TI, la seguridad de OT/IoT tiene pocos controles de seguridad viables. La estrategia de seguridad debe reconocer restricciones, centrarse en la ejecución coherente y eficaz de los controles prácticos y sostenibles sin interrumpir la seguridad o la disponibilidad.

Prioridades estratégicas

Las restricciones de seguridad únicas de OT/IoT requieren centrarse en un pequeño número de prioridades estratégicas a corto y largo plazo:

  • Supervisión a corto plazo: use la supervisión pasiva de los datos de red para inventariar dispositivos e identificar actividades anómalas que pueden representar un ataque. Tenga en cuenta que el examen activo de vulnerabilidades de software puede provocar que algunos sistemas remotos se bloqueen, a veces requieren una visita de sitio a una ubicación remota distante o deshabitada para reiniciar físicamente el sistema.
  • A corto plazo: aislar: aísle los dispositivos OT e IoT del acceso directo a Internet y de otros dispositivos conectados a Internet, incluidos los dispositivos y redes informáticos estándar de los usuarios.
  • Corto plazo : otros controles (según corresponda): diseñe e implemente otros controles que estén disponibles para proteger los sistemas que pueden incluir el aislamiento físico de sistemas altamente confidenciales, la aplicación de procedimientos recomendados de TI, como las actualizaciones de software (si están disponibles) y mucho más.
  • A largo plazo: comprar o sustituir - La política de adquisiciones exige la capacidad de proteger los dispositivos durante toda su vida útil operativa

La combinación específica de controles variará en función de los tipos de dispositivo, las restricciones operativas y los ciclos de adquisición.

En este diagrama se muestran las prioridades clave.

Muestra estrategias de seguridad estratégicas para la seguridad de OT/IoT

Corto plazo: aislamiento de entornos de OT/IoT

El aislamiento efectivo requiere más que una segmentación de red sencilla con reglas de firewall para bloquear el tráfico. Lograr un aislamiento eficaz frente a amenazas que no interrumpen las operaciones requiere un enfoque completo y pensativo implementado de forma coherente a lo largo del tiempo.

El enfoque debe incluir:

  • Modelado de procesos empresariales, tecnología y amenazas: descubra y documente sistemas OT/IoT. Cómo se usan en flujos de trabajo empresariales, cómo se configura la tecnología y cómo pueden obtener acceso los actores de amenazas.

  • Contabilidad de personas, procesos y tecnología : tome un enfoque holístico. Por ejemplo:

    • Para la tecnología, bloquee las comunicaciones no autorizadas, detecte amenazas y establezca controles de seguridad rigurosos para todos los dispositivos de puente/tránsito.
    • En el caso de los procesos, establezca, supervise y actualice la directiva organizativa, los procedimientos empresariales y técnicos, y la gobernanza para mantener las garantías a lo largo del tiempo.
    • Para las personas, entrene a todas las partes interesadas sobre qué, por qué y cómo ejecutar procedimientos.
  • Aplicar a todas las capas : no restrinja el análisis, el diseño y la implementación a un solo control, como las redes. Tenga en cuenta todo el sistema, incluidas las identidades y el acceso, la conectividad de red, el acceso físico, los sistemas operativos y las aplicaciones.

  • Protección de dispositivos transitorios : el acceso del dispositivo a entornos de OT/IoT aislados debe estar fuertemente protegido para garantizar la seguridad de entornos frágiles. Aplique rigurosos controles de personas, procesos y tecnología a:

    • Todos los dispositivos que están conectados permanentemente al entorno, como las estaciones de trabajo de supervisión.
    • Dispositivos que transitan dentro o fuera, como equipos portátiles de mantenimiento de proveedores. Asegúrese de seguir los principios del dispositivo con privilegios.

En este diagrama se muestran los puntos clave para aislar los recursos de alto valor.

Aspectos clave del aislamiento de recursos de alto valor

A largo plazo: compra o reemplazo

Asegúrese de que la seguridad y la productividad de OT/IoT aumentan con el tiempo mediante la inclusión de sus requisitos en la directiva de adquisiciones. Sin este paso, los costos y los riesgos de las operaciones de OT/IoT aumentarán con el tiempo.

El diagrama compara el resultado con y sin la inclusión de los requisitos de seguridad.

Compara los resultados de seguridad

  • En A, la organización realiza una gran compra sin requisitos de seguridad. En el ejemplo se muestra un contrato de soporte técnico que finaliza antes de tiempo y un proveedor que cierra. Esto puede incurrir en gastos de soporte técnico no asignados y un riesgo elevado.

  • En B , la organización incluye requisitos de seguridad durante la adquisición. La negociación considera factores clave que incluyen:

    • El proveedor ofrece actualizaciones de por vida o sistemas operativos más modernos para los equipos con el fin de cerrar un trato.
    • El proveedor ofrece soporte de por vida. O al menos están dispuestos a ampliar el soporte regular o proporcionar un descuento para cerrar una oferta.
    • El proveedor debe seguir prácticas de desarrollo de software sólidas para reducir los errores de diseño y el riesgo temprano.
    • El proveedor está sujeto a comprobaciones que calculan la capacidad del proveedor para proporcionar continuidad y permanecer en el negocio.
    • Los planes están en vigor en caso de que el proveedor salga del negocio.

Obtener valor

La evaluación temprana de los requisitos le ayuda a maximizar el valor del equipo y mitigar el riesgo futuro. Cuando tenga esta información temprano, protege contra:

  • Motivación del proveedor para abordar los requisitos de seguridad después de la compra.
  • La necesidad de negociar actualizaciones y soporte técnico en una fecha posterior, lo que puede ser más difícil o costoso.

Obviamente, los requisitos de seguridad deben equilibrarse con otras prioridades empresariales y desventajas.

Replacement

Sea proactivo al pedir actualizaciones, mejoras y sistemas y equipos de sustitución.

  • No suponga que el costo de reemplazar un sistema heredado siempre es demasiado caro.
  • Tenga en cuenta las ventajas empresariales y de seguridad o la actualización o reemplazo.
  • Las ganancias de productividad de los equipos más recientes podrían compensar los costos de actualización.
  • Considere el costo oculto de los sistemas heredados en términos de mantenimiento, agilidad empresarial y riesgo de seguridad y interrupción operativa.
  • Realice un análisis completo del costo de duración del mantenimiento heredado frente a la actualización.

Roles y colaboradores de la disciplina

Los roles de seguridad de OT e IoT protegen los dispositivos y sistemas OT/IoT. Garantizan que se implementen controles de seguridad al tiempo que se mantienen las operaciones y la seguridad. En organizaciones más pequeñas, estas responsabilidades pueden combinarse en roles de infraestructura o SecOps. Es posible que las empresas más grandes tengan especialistas dedicados en OT/IoT.

Entre los roles principales se incluyen:

  • Arquitectos de seguridad – Diseñar arquitecturas seguras para entornos de OT, aplicando los principios de Confianza cero y respetando los requisitos de aislamiento físico y las restricciones operativas.

  • Ingeniería y operaciones de OT : proteja los sistemas de control industrial (ICS), el control de supervisión y los entornos de adquisición de datos (SCADA) y los controladores lógicos programables (PLC) usados para controlar y supervisar procesos físicos.

    Estos roles implementan y administran la supervisión de seguridad, la segmentación de red y la detección de amenazas sin interrumpir las operaciones empresariales.

  • Profesionales de IoT : integre dispositivos y datos de IoT en flujos de trabajo, servicios y aplicaciones personalizadas de negocio.

Entre los colaboradores internos clave se incluyen:

  • Trabajadores de primera línea (equipos de operaciones empresariales e ingeniería): mantenga los sistemas de producción y asegúrese de que los procesos operativos se ejecuten sin problemas. Integran el registro y la telemetría en sistemas de seguridad de administración de incidentes y eventos (SIEM) y de seguridad.
  • Trabajadores de primera línea (administración de proveedores): supervise el acceso de terceros a los sistemas OT.
  • Infraestructura, plataforma, equipos de ingeniería y operaciones de redes : coordinar la segmentación de red y la conectividad entre entornos de TI/OT.
  • SecOps : supervise las amenazas de OT/IoT y responda a incidentes.
  • Gestión del cumplimiento de seguridad, equipo de cumplimiento y auditoría – Garantizar el cumplimiento de las normativas específicas del sector (NERC CIP, IEC 62443, NIST CSF).
  • CISO, directores y administradores de seguridad : defina prioridades estratégicas, tolerancia a riesgos y objetivos de cumplimiento para la seguridad de OT/IoT.

Ningún rol funciona de forma aislada. Los profesionales de seguridad deben comprender los principios de ciberseguridad y los requisitos operativos de OT/IoT.

La seguridad y la disponibilidad suelen tener prioridad sobre los controles de seguridad tradicionales en entornos de OT, lo que requiere el equilibrio de seguridad con las necesidades operativas.

Integración con otras materias

La seguridad de OT e IoT debe integrarse estrechamente con otras materias:

  • Seguridad de la infraestructura : la seguridad de OT/IoT es un subconjunto especializado centrado en los sistemas industriales.
  • SecOps : el equipo de SecOps necesita entrenamiento, procesos definidos y tecnología para detectar y responder a ataques de OT/IoT, evitando puntos ciegos.
  • Administración de la posición de seguridad : estos equipos deben incluir dispositivos IoT/OT en los esfuerzos de detección y priorización de posición y mitigación. Esto ayuda a identificar el riesgo de OT/IoT, incluidas las superficies de ataque y las posibles rutas de acceso.

Integración con pilares tecnológicos

La ejecución de la estrategia de la materia de seguridad de OT e IoT requiere controles de seguridad en varios pilares tecnológicos.

  • Identidades: los controles de identidad de los entornos de OT/IoT deben tener en cuenta las identidades de máquina, las cuentas de servicio que usan los sistemas de automatización y los operadores humanos que requieren acceso a los controles industriales.
  • Puntos de conexión: los puntos de conexión de OT, incluidas las estaciones de trabajo industriales, las estaciones de ingeniería y los terminales de operador requieren seguridad especializada para proteger estos sistemas especializados sin impedir las operaciones en tiempo real.
  • Infraestructura: la infraestructura de OT, incluidos los sistemas de control industrial, los servidores SCADA, los historiadores de datos industriales y los PLC requieren visibilidad y protección, a la vez que se mantienen los requisitos operativos y las arquitecturas de brecha aérea cuando proceda.
  • Aplicaciones: las aplicaciones que interactúan con dispositivos OT/IoT deben protegerse para evitar el control no autorizado de los sistemas físicos. Esto incluye interfaces de máquina humana (HMI), aplicaciones SCADA y software industrial.
  • Datos: los datos operativos de los sensores, los sistemas de control y los procesos industriales deben protegerse tanto en reposo como en tránsito, a la vez que se mantiene la integridad crítica para las operaciones seguras.
  • Redes: la segmentación de red entre los entornos de TI y OT es fundamental, junto con la supervisión de protocolos industriales (Modbus, OPC, DNP3) y el acceso remoto seguro para proveedores y operadores.
  • IA: la inteligencia artificial y el aprendizaje automático pueden mejorar la seguridad de OT a través de la detección de anomalías en procesos industriales, mantenimiento predictivo y identificación automatizada de amenazas, a la vez que respetan las restricciones operativas.

Recursos de Microsoft

Tecnologías

Microsoft ofrece soluciones tecnológicas que permiten y aceleran la modernización de la seguridad de OT e IoT.

Esto incluye tanto la tecnología de habilitación principal como las tecnologías de habilitación clave.

Tecnología Detalles
Microsoft Defender para punto de conexión Enterprise IoT en el portal de Microsoft Defender proporciona compatibilidad con la seguridad de IoT empresarial. Consultar la información de licencias de Defender for Endpoint y Defender XDR.
Microsoft Entra Proporciona administración de identidades para operadores de OT, ingenieros y cuentas de servicio que acceden a sistemas industriales.
Microsoft Intune Protege estaciones de trabajo de OT y estaciones de ingeniería usadas para administrar sistemas industriales.
Microsoft Defender XDR Proporciona funcionalidades de detección y respuesta para estaciones de trabajo de OT y sistemas de TI conectados a entornos operativos (a través de Microsoft Defender para IoT).
Microsoft Sentinel Una solución SIEM que correlaciona las alertas de seguridad de OT con eventos de seguridad de TI para una detección completa de amenazas.
Microsoft Azure Proporciona una infraestructura de nube segura para el análisis de datos de OT, la supervisión remota y la conectividad segura, incluida Azure IoT Hub, Azure Firewall y Azure Private Link,
Microsoft Azure Sphere Proporciona una solución completa de IoT que proporciona una unidad de microcontrolador segura conectada (MCU), un sistema operativo personalizado basado en Linux y un servicio de seguridad basado en la nube.

Pasos siguientes

Más información sobre la disciplina de infraestructura y redes.