Contenido
Servicios
Sectores
Habla con un especialista

SOC para el sector energético: cómo monitorear TI y OT

· 7 min de lectura · Network Secure

En una empresa de energía, el SOC vigila dos mundos a la vez: la red corporativa, con correo, ERP y accesos remotos, y la red operativa, donde están los sistemas que comandan centrales, subestaciones y alimentadores. En ese segundo mundo, la prioridad no es proteger el dato, sino mantener el proceso físico funcionando de forma segura. Eso cambia lo que el SOC recolecta, cómo detecta y cómo responde.

Por qué generación, transmisión y distribución son un caso aparte

La NIST SP 800-82 Rev. 3, guía de seguridad de tecnología operativa (OT) publicada por el NIST en 2023, resume la diferencia: en TI, el orden clásico de prioridad es confidencialidad, integridad y disponibilidad; en OT, la disponibilidad y la seguridad de las personas van primero, porque un sistema de control indisponible o manipulado tiene efectos físicos. En el sector eléctrico, eso significa corte de carga, daño a equipos o riesgo para quien trabaja en campo.

Tres características hacen que el entorno sea distinto para quien lo monitorea:

  • Activos de larga vida. Relés de protección, RTU, PLC y estaciones SCADA operan durante muchos años, con firmwares que no siempre admiten parches ni agentes.
  • Protocolos industriales. Modbus, DNP3, IEC 60870-5-104 e IEC 61850 se diseñaron para confiabilidad y tiempo real, no para autenticación. En muchas implementaciones, un comando válido se ejecuta sin verificar quién lo envió.
  • Dispersión geográfica. Subestaciones y centrales distantes dependen de enlaces de telecomunicaciones y del acceso remoto de proveedores.

Convergencia TI/OT: el camino que usa el atacante

Las redes operativas dejaron de ser islas: los datos de medición y mantenimiento circulan entre el centro de operación, el ERP y la nube. Un phishing en la red corporativa o una credencial de proveedor filtrada puede convertirse en un puente hacia la supervisión. Es el mismo riesgo que describe la página de ciberseguridad para industria y OT de Network Secure.

La primera tarea del SOC, por lo tanto, es entender la separación entre la red corporativa y la operativa. La serie IEC 62443 la organiza en zonas (grupos de activos con requisitos similares) y conductos (los caminos controlados entre ellas), tema de la parte 3-2. Para el SOC, cada conducto es un punto de observación privilegiado: todo lo que pasa de TI a OT debería ser esperado, autorizado y registrado.

Visibilidad pasiva: ver sin tocar

En TI, el SOC gana visibilidad con agentes de EDR y escaneos activos. En OT, ambas prácticas exigen cautela: los escaneos pueden bloquear equipos sensibles y muchos fabricantes no admiten software de terceros en sus sistemas. La NIST SP 800-82 recomienda cuidado con las técnicas activas y preferencia por los métodos pasivos.

La alternativa es el monitoreo pasivo de red: copias del tráfico obtenidas mediante puerto espejo (SPAN) o TAP en los switches de la red operativa, analizadas por sensores que entienden protocolos industriales. Así, el SOC puede:

  • Armar el inventario. Saber qué activos se comunican entre sí, con qué protocolo y con qué frecuencia, sin enviar un solo paquete.
  • Establecer la línea base. Las redes de control son predecibles, y las desviaciones del patrón son una señal fuerte.
  • Leer el contenido de los comandos. Distinguir una lectura de valores de una escritura, de un cambio de modo de operación o de una descarga de programa a un PLC.

Lo pasivo no lo es todo. Los servidores SCADA, las estaciones de ingeniería y los jump servers ejecutan sistemas operativos comunes y deben enviar logs al SOC como cualquier servidor crítico. El sensor de red cubre lo que no admite agente.

Detección basada en MITRE ATT&CK for ICS

MITRE ATT&CK for ICS es la matriz pública de tácticas y técnicas observadas en ataques a sistemas de control industrial. Incluye tácticas que no existen en la matriz corporativa, como Inhibit Response Function (impedir que protecciones y alarmas funcionen) e Impair Process Control (manipular el control del proceso), además del impacto físico. Usar esta matriz ayuda al SOC a diseñar casos de uso que tienen sentido para energía:

  • Acceso remoto fuera de lo normal. Sesión de proveedor fuera de la ventana acordada, desde un origen inusual o que no pasa por el jump server.
  • Comando no autorizado. Escritura en un relé o PLC desde un host que normalmente solo lee datos, o una orden de apertura de interruptor fuera del centro de operación.
  • Cambio de lógica o de modo. Descarga de programa, paso a modo de programación o cambio de ajustes de protección sin orden de trabajo correspondiente.

El valor está en la correlación: el atacante que dispara una alerta de credencial comprometida en la red corporativa puede aparecer, horas después, en la estación de ingeniería. Quien ve un solo lado ve dos eventos aislados; quien correlaciona ve el ataque. Mapear la cobertura contra la matriz también ayuda a medir la madurez del SOC.

Una respuesta que no puede detener la operación

En TI, aislar un endpoint es una respuesta rápida y segura. En OT, aislar una estación SCADA o cortar el enlace de una subestación puede provocar exactamente el efecto que buscaba el atacante: pérdida de supervisión o de control. Por eso, la respuesta en un entorno eléctrico sigue reglas propias:

  1. Playbooks escritos con la ingeniería de operación. Cada acción de contención en OT necesita un responsable, precondiciones y un efecto conocido sobre el proceso.
  2. Contener primero en la frontera. Bloquear el conducto entre TI y OT, cerrar sesiones remotas y deshabilitar cuentas suele ser más seguro que intervenir los activos de control.
  3. Decidir sobre la operación degradada. Saber de antemano si es posible operar en modo manual o local, y por cuánto tiempo.
  4. Recuperación validada. Restaurar configuraciones y lógicas de los controladores a partir de copias íntegras, preservando antes la evidencia, como parte del plan de resiliencia.

El SOC detecta, investiga y recomienda; apagar algo en la operación sigue siendo decisión de quien responde por el sistema eléctrico. El plan de respuesta a incidentes debe dejar clara esta división antes del incidente, no durante.

Qué exige la regulación

En Brasil, la Resolución Normativa ANEEL n.º 964/2021, vigente desde el 1 de julio de 2022, establece las directrices y el contenido mínimo de la política de ciberseguridad de los agentes del sector eléctrico. Se aplica a concesionarios, permisionarios y autorizados de servicios o instalaciones de energía eléctrica, y a las entidades responsables de la operación del sistema, de la comercialización de energía o de la gestión de recursos de cargos sectoriales. Entre los puntos que se relacionan directamente con el SOC:

  • Capacidad de prevenir, detectar y responder. La política debe fijar objetivos en ese sentido y mecanismos para impedir que incidentes en la red corporativa o en la red de las instalaciones afecten la operación.
  • Notificación. Los incidentes de mayor impacto que afecten sustancialmente las instalaciones, la operación, los servicios a los usuarios o los datos deben notificarse al equipo de coordinación sectorial designado en cuanto el agente tenga conocimiento de ellos, con análisis de causa, impacto y acciones de mitigación.
  • Madurez y pruebas. Aplicación anual de al menos un modelo de madurez en ciberseguridad y simulaciones de escenarios para probar la capacidad y el tiempo de respuesta.

Además de la resolución, el ONS, operador nacional del sistema eléctrico brasileño, mantiene una rutina operativa con controles mínimos de ciberseguridad para el entorno que se conecta a la operación del sistema interconectado. Para el "cómo", las referencias técnicas son la serie ISA/IEC 62443 y la NIST SP 800-82 Rev. 3, con la gobernanza organizando la evidencia.

Preguntas frecuentes

¿El SOC tiene que estar dentro de la red operativa?

No. Los sensores pasivos están en la red operativa y envían los datos por caminos controlados. El SOC analiza sin tener acceso de comando a los sistemas de control.

¿Se puede usar el mismo SIEM de TI para OT?

Sí, y es deseable para correlacionar ambos lados. Cambian las fuentes, los casos de uso (basados en ATT&CK for ICS) y los playbooks de respuesta.

¿La Resolución ANEEL 964/2021 obliga a tener un SOC?

No con esas palabras. Exige capacidad de prevenir, detectar y responder a incidentes y de notificar los de mayor impacto. El monitoreo continuo es una de las formas más directas de cumplir esos puntos.

¿Puede el SOC apagar por su cuenta un equipo de la operación?

No debería. Las acciones que afectan el proceso físico las decide la operación, con base en playbooks acordados. El SOC actúa en la frontera y sobre las cuentas.

Fuentes consultadas: Resolución Normativa ANEEL n.º 964, del 14 de diciembre de 2021, publicada en el Diário Oficial da União el 22/12/2021 (arts. 1, 4, 6 y 11); NIST SP 800-82 Rev. 3, Guide to Operational Technology (OT) Security (2023); serie ISA/IEC 62443, en especial la parte 3-2; MITRE ATT&CK for ICS. Este artículo es educativo, no constituye un dictamen jurídico sobre obligaciones regulatorias y no sustituye la evaluación técnica del entorno de cada agente.

Referencias oficiales

Lee también