Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Industria y OT

Ciberseguridad para la industria y la infraestructura crítica, sin detener la operación.

En la manufactura, la energía y el saneamiento, un incidente no se limita a los datos: detiene la línea, interrumpe el suministro y pone a personas en riesgo. Apoyamos a industrias, utilities y operadores de infraestructura crítica a proteger la convergencia entre TI y OT con controles que respetan el proceso productivo.

Por qué el sector es un blanco

La disponibilidad es el activo que el atacante quiere secuestrar

En OT, la prioridad es mantener el proceso funcionando de forma segura. Quien ataca lo sabe: cuanto mayor es el costo de una hora detenida, mayor es la presión para pagar.

Convergencia TI/OTRedes antes aisladas hoy intercambian datos con ERP, la nube y dispositivos IoT. Un phishing en la red corporativa puede convertirse en un camino hasta la supervisión de la planta.
ICS y SCADA heredadosEquipos de generaciones y proveedores distintos, sistemas que no pueden reiniciarse y protocolos como Modbus y DNP3, creados sin autenticación ni cifrado.
Ransomware y parada de producciónIncluso cuando el ataque se queda en TI, la empresa suele apagar la operación por precaución. El impacto pasa a medirse en producción perdida y servicio interrumpido.
Acceso remoto de proveedoresIntegradores y fabricantes necesitan acceder a PLC y estaciones de ingeniería. Las conexiones permanentes, las contraseñas compartidas y las herramientas sin control se convierten en puerta de entrada.
Lo que exige la regulación

Normas que dicen qué hacer y cómo hacerlo

En el sector eléctrico, la Resolución Normativa ANEEL n.º 964/2021 obliga a concesionarias, permisionarias y autorizadas, además del ONS y la CCEE, a mantener una política de ciberseguridad y a notificar los incidentes de mayor impacto, con análisis de causa, impacto y acciones de mitigación. El ONS suma a ello una rutina operativa con controles mínimos para el entorno que se conecta a la operación del sistema.

Para el “cómo”, la referencia es la serie ISA/IEC 62443, orientada a sistemas de automatización y control industrial: requisitos para el programa de seguridad de quien opera la planta, para proveedores de servicios y para fabricantes, además de la evaluación de riesgos con la división del entorno en zonas y conductos. El NIST SP 800-82 Rev. 3, guía de seguridad de OT publicada en 2023, cubre ICS, SCADA, DCS y PLC. Y el MITRE ATT&CK for ICS cataloga las técnicas usadas contra entornos industriales, desde el acceso por servicios remotos hasta la inhibición de funciones de respuesta.

En saneamiento y en la industria en general no existe una norma de ciberseguridad tan específica, pero la LGPD alcanza los datos de clientes y colaboradores, y la 62443 es el camino reconocido para estructurar el programa.

Dónde actuamos

Cada riesgo del entorno industrial y el servicio que lo trata

Detección en red

Visibilidad del tráfico entre TI y OT y detección de comunicaciones anómalas, sin instalar agentes en equipos sensibles.

Identidades y accesos

Acceso remoto de proveedores con PAM, MFA, sesiones grabadas y habilitación por tiempo limitado, en lugar de conexiones permanentes.

SOC 24×7 y MDR

Monitoreo continuo de la red corporativa y de los puntos de contacto con la OT, para contener un ataque antes de que llegue a la planta.

Gestión de Vulnerabilidades

Inventario de activos y priorización de correcciones según el riesgo para el proceso, con controles compensatorios donde el parche no es posible.

Respuesta a Incidentes

Plan y apoyo en la crisis para aislar el ataque, decidir qué apagar y retomar la operación con seguridad.

GRC

Política de ciberseguridad, evaluación de riesgos y adecuación a la IEC 62443 y a la Resolución ANEEL 964, con evidencias organizadas.

Segmentación y pruebas

Zonas, conductos y pruebas que respetan el proceso

Segmentar no es solo separar la red corporativa de la industrial. Es agrupar activos por función y criticidad, definir por dónde puede comunicarse cada zona y controlar esos caminos. Así, un incidente en TI no se propaga a la supervisión, y un equipo comprometido no alcanza el resto de la planta.

La segmentación debe ponerse a prueba. Nuestro pentest verifica si las barreras funcionan, con alcance definido junto con ingeniería. CEDAE, compañía de saneamiento de Río de Janeiro, contrató a NTS para análisis de vulnerabilidades y pentest. En palabras de Paulo Pompei, de CEDAE: “Network Secure es nuestro socio en Seguridad de la Información. Con el proyecto de análisis de vulnerabilidades y Pentest, quedamos impresionados con la información proporcionada — se convirtió en un socio continuo y fundamental.”

Entre los clientes de NTS también hay empresas de la industria de bebidas, como Coca-Cola.

Preguntas frecuentes

Preguntas frecuentes sobre seguridad en OT

No siempre. Muchos activos de OT solo pueden actualizarse en ventanas de parada y con validación del fabricante. Por eso la corrección viene acompañada de controles compensatorios: segmentación, restricción de acceso y monitoreo del tráfico hasta la ventana de mantenimiento.

No. La serie tiene partes para quien opera la planta (programa de seguridad del propietario del activo), para proveedores de servicios e integradores, y para fabricantes de componentes. La parte 3-2 trata de la evaluación de riesgos y la división del sistema en zonas y conductos.

Las pruebas activas mal planificadas pueden afectar equipos sensibles. En OT, el alcance se define con ingeniería, las técnicas más intrusivas se limitan a entornos de prueba o ventanas acordadas, y el inventario puede hacerse de forma pasiva.

Sí. La Resolución Normativa ANEEL n.º 964/2021 exige a los agentes del sector una política de ciberseguridad y la notificación de los incidentes de mayor impacto, con análisis de causa e impacto y de las acciones de mitigación adoptadas.

¿Cuánto tiempo aguanta su operación detenida?

Hable con un especialista y vea dónde está expuesta su red industrial, desde la conexión con TI hasta el acceso de los proveedores.

Habla con un especialista →