Saltar al contenido principal
Captia Technology
Captia ConnectPillar

Artículo

Zero trust en OT: segmentación y detección en redes industriales

Cómo aplicar zero trust en redes industriales con honestidad: segmentación en zonas y conductos según IEC 62443, acceso remoto por identidad y sesión, detección pasiva y convivencia con equipos legacy.

Publicado
7 de agosto de 2026
Actualizado
7 de agosto de 2026
Formato
Pillar
Lectura
14 min

Zero trust en OT no consiste en instalar agentes en cada PLC ni en pedir doble factor a un autómata. Consiste en dejar de asumir que todo lo que está dentro de la red de planta es de fiar: segmentar la red en zonas con conductos controlados (el modelo de IEC 62443), dar acceso remoto por identidad y por sesión en lugar de por VPN abierta, y vigilar el tráfico con detección pasiva que no ponga en riesgo la producción. Lo que sigue aterriza ese principio en una planta real, con equipos de veinte años que no se pueden parchear como un portátil.

Qué significa zero trust en una red industrial

El término zero trust nació en el mundo IT y se popularizó con la publicación NIST SP 800-207, que lo define como una arquitectura donde ninguna conexión se considera fiable por el mero hecho de originarse dentro del perímetro. Cada acceso se verifica: quién es, desde dónde, a qué recurso y con qué privilegio mínimo. En una oficina eso se traduce en identidad federada, dispositivos gestionados y políticas por aplicación.

Trasladar esa idea a una red industrial exige una traducción honesta. Un PLC no puede ejecutar un agente de endpoint, un variador no entiende de certificados rotados cada 90 días y buena parte de los protocolos de planta (Modbus TCP, PROFINET, EtherNet/IP en sus versiones clásicas) viajan sin autenticación ni cifrado porque se diseñaron para redes aisladas. Zero trust en OT no significa forzar esos controles donde no caben: significa aplicar el principio con los instrumentos que la planta sí admite. En la práctica, tres:

  • Segmentación: dividir la red en zonas pequeñas y controlar de forma explícita qué puede cruzar de una a otra. Si el PLC no puede defenderse solo, que la red lo defienda.
  • Acceso por identidad y por sesión: cada conexión remota a un equipo de planta se concede a una persona concreta, a un activo concreto, durante un tiempo concreto, y queda registrada.
  • Visibilidad continua: inventario de lo que hay conectado y monitorización del tráfico para detectar comportamientos que se salen del patrón habitual, sin interferir en el proceso.

Para verlo con los pies en el suelo, usaremos un ejemplo a lo largo de todo el artículo: una planta de inyección de plástico con 14 máquinas, cada una con su PLC, dos células robotizadas, un SCADA en sala de control y un integrador externo que atiende las máquinas de inyección por acceso remoto. Es un caso corriente y contiene todos los problemas que vamos a tratar.

Por qué la planta no se protege como una oficina

La primera reacción de muchos responsables IT al asumir la seguridad de planta es aplicar el manual conocido: antivirus, parches mensuales, escaneos de vulnerabilidades. En OT ese manual falla por razones estructurales, no por desidia del personal de planta.

AspectoIT (oficina)OT (planta)
PrioridadConfidencialidad de los datosDisponibilidad y seguridad física del proceso
Ciclo de vida del equipo3 a 5 años15 a 30 años; hay PLC en servicio con firmware sin soporte
ParcheoMensual, automatizableEn parada programada, previa validación del fabricante de la máquina
Consecuencia de un reinicio inesperadoMolestiaRechazo de producto, daño al equipo o riesgo para personas
ProtocolosCifrados y autenticados por defectoMayoritariamente en claro, diseñados para red aislada
Escaneo activo de la redRutinarioPuede colgar un PLC antiguo; requiere precaución extrema

La consecuencia es directa: en OT el control se desplaza del dispositivo a la red. Como no se puede endurecer el endpoint, se endurece lo que le rodea. Por eso la segmentación no es una medida más dentro de un catálogo, sino la medida sobre la que se apoyan todas las demás. Y por eso conviene diseñarla junto con la arquitectura de conectividad: la forma en que se recogen datos de los PLC condiciona qué conductos hacen falta, como se ve en nuestro trabajo de conectividad con PLC.

Segmentación: zonas y conductos según IEC 62443

La serie IEC 62443 es el marco de referencia para ciberseguridad en sistemas de automatización industrial, y su aportación más útil a nivel de arquitectura es un vocabulario: zonas y conductos. Una zona es un conjunto de activos que comparten requisitos de seguridad; un conducto es el canal de comunicación, definido y controlado, que conecta dos zonas. Todo lo que no pasa por un conducto declarado no debe poder pasar.

El criterio para agrupar activos en zonas no es la topología física ni la comodidad del cableado, sino la pregunta: ¿qué activos deben caer juntos si algo va mal? En nuestra planta de inyección, un diseño razonable sería:

  • Una zona por célula productiva: cada máquina de inyección con su PLC, su HMI y sus periféricos forma una zona propia (o se agrupan por línea si comparten proceso). Si una máquina se ve comprometida, el incidente no se propaga a las otras trece.
  • Zona de supervisión: el SCADA, el historian y las estaciones de ingeniería. Habla con las zonas de célula a través de conductos con los protocolos estrictamente necesarios.
  • Zona desmilitarizada industrial (iDMZ): la frontera entre planta y red corporativa. Ningún flujo va directo de IT a un PLC: pasa por intermediarios en la iDMZ (un broker de datos, un servidor de salto, un repositorio de parches).
  • Zona de acceso remoto: el punto único por el que entran el integrador y el personal propio cuando trabajan desde fuera, del que hablamos más abajo.

Los conductos se materializan con cortafuegos industriales o listas de control en los switches gestionados, con reglas escritas en positivo: se permite lo enumerado y se deniega el resto. Una regla típica de conducto entre la zona de supervisión y una célula sería: el SCADA (una IP concreta) puede leer del PLC (otra IP concreta) por el puerto del protocolo de supervisión, y nada más. IEC 62443-3-2 formaliza este ejercicio como una evaluación de riesgo por zona que asigna a cada una un nivel de seguridad objetivo; para una primera iteración basta con el principio: zonas pequeñas, conductos explícitos, denegación por defecto entre zonas.

Un beneficio poco publicitado: el ejercicio de definir conductos obliga a inventariar qué habla con qué, y ese inventario suele destapar sorpresas. En plantas reales aparecen conexiones directas de estaciones de oficina a PLC, accesos de fabricantes que nadie recordaba y protocolos obsoletos que siguen activos. Solo por eso el ejercicio ya merece la pena.

Del modelo Purdue a la segmentación real

El modelo Purdue (cuya jerarquía recogió después ISA-95) ordena la planta en niveles: proceso e instrumentación abajo, control encima, supervisión sobre el control, operaciones de fabricación y, arriba del todo, los sistemas corporativos. Durante años, la doctrina de seguridad OT fue una lectura literal de ese diagrama: un cortafuegos entre cada nivel y comunicación solo entre niveles adyacentes.

Esa lectura sigue siendo un buen punto de partida, pero las arquitecturas de datos modernas la tensionan. Cuando la planta publica telemetría mediante un gateway edge y un broker MQTT (con Sparkplug B u otro convenio de carga útil), el dato ya no sube peldaño a peldaño: el gateway lee de los PLC y publica hacia un broker que puede estar en la iDMZ o en la nube. Lejos de romper la segmentación, este patrón la favorece si se diseña bien, porque el tráfico se vuelve unidireccional de dentro hacia fuera: el gateway inicia todas las conexiones salientes y ningún sistema externo necesita abrir sesiones hacia la red de control. El broker en la iDMZ actúa como conducto único y auditable entre planta y consumidores de datos.

La regla operativa que resume ambas cosas: Purdue para pensar las fronteras, zonas y conductos para dibujarlas, y flujos salientes iniciados desde planta siempre que el caso de uso lo permita. Para la parte de arquitectura de datos, el pilar sobre integración OT/IT desarrolla cómo se construye ese puente sin abrir la red de control.

Acceso remoto seguro a planta

El acceso remoto es, con diferencia, la vía de entrada más habitual de incidentes en OT, y también la más difícil de eliminar: el integrador de nuestra planta de inyección necesita entrar para diagnosticar averías, y negárselo cuesta horas de parada. El problema no es que exista el acceso; es cómo suele estar montado. Los patrones que conviene erradicar:

  • Una VPN corporativa que, una vez dentro, da visibilidad plana de toda la red de planta.
  • Routers 3G/4G que los fabricantes de maquinaria instalan en sus equipos y que crean puertas traseras fuera de todo control del propietario de la planta.
  • Credenciales compartidas del tipo "mantenimiento" que usan varias empresas externas y que nadie rota.
  • Escritorios remotos expuestos directamente a internet, con o sin VPN delante.

El patrón zero trust para acceso remoto industrial se apoya en cuatro piezas:

  1. Punto de entrada único: todo acceso externo pasa por un servidor de salto (jump host) o una pasarela de acceso situada en la iDMZ. Los routers celulares de los fabricantes se retiran o se aíslan.
  2. Identidad nominal con doble factor: cada técnico externo tiene su propia cuenta. La autenticación fuerte se exige en la pasarela, no en el PLC, que no sabría aplicarla.
  3. Autorización por sesión y por activo: el acceso se concede para una intervención concreta sobre una máquina concreta, idealmente con aprobación previa de alguien de planta, y caduca solo. Fuera de una sesión aprobada, el conducto está cerrado.
  4. Registro y grabación: la pasarela deja traza de quién entró, cuándo, a qué equipo y, en entornos exigentes, graba la sesión. Cuando una máquina queda mal configurada tras una intervención, esa traza vale oro.

En la planta del ejemplo, el cambio es tangible: el integrador pasa de tener una VPN que ve las 14 máquinas a solicitar sesión sobre la inyectora 7, recibir aprobación del jefe de turno y trabajar durante una ventana de dos horas que queda registrada. El servicio que recibe la planta es el mismo; la superficie expuesta, una fracción.

Detección de amenazas: pasiva frente a activa

Segmentar y controlar el acceso reduce la probabilidad de incidente; detectarlo a tiempo reduce su coste. En OT, la monitorización tiene una restricción de partida que en IT no existe: la herramienta de seguridad no puede convertirse ella misma en un riesgo para el proceso. De ahí la distinción central entre detección pasiva y activa.

CriterioDetección pasivaDetección activa
Cómo funcionaEscucha una copia del tráfico (puerto espejo del switch o TAP) y lo analiza sin emitir un solo paquete hacia la red de controlInterroga a los dispositivos: escaneos, peticiones de identificación, consultas por protocolo nativo
Riesgo para el procesoNulo por diseñoReal en equipos antiguos: hay PLC que se bloquean ante un escaneo de puertos corriente
Qué aportaInventario de activos observados, mapa de comunicaciones, alertas por tráfico anómalo (una escritura a un PLC desde un origen nuevo, un protocolo que aparece donde no estaba)Detalle que el tráfico no revela: versión exacta de firmware, módulos instalados, vulnerabilidades conocidas asociadas
Cuándo usarlaSiempre; es la base de la visibilidad OTComo complemento puntual, sobre equipos y protocolos validados, en ventanas acordadas con producción

La detección pasiva encaja de forma natural con la segmentación: los puntos donde conviene escuchar son precisamente los conductos entre zonas, porque por ahí pasa todo movimiento lateral. En redes industriales, además, el tráfico es extraordinariamente regular (los mismos equipos hablando con los mismos equipos, con los mismos protocolos, en ciclos fijos), lo que hace que las desviaciones destaquen mucho más que en una red de oficina. Una consulta de escritura al PLC de la inyectora 7 desde una dirección que nunca había escrito es una alerta de manual, y un sistema pasivo la ve sin haber tocado el proceso.

Sobre la detección activa conviene ser claros: tiene valor (el inventario pasivo solo ve lo que habla, y un equipo silencioso puede pasar inadvertido), pero se gana el derecho a usarse. Primero visibilidad pasiva, después consultas activas selectivas con protocolos nativos del fabricante, nunca un escáner IT generalista lanzado contra la red de control.

Convivir con equipos legacy

Toda planta con historia tiene equipos que ninguna guía de seguridad contempla: un PLC de los años noventa que controla una máquina perfectamente productiva, un PC industrial con Windows XP porque el software de la máquina no funciona en nada posterior, una pasarela serie que traduce un protocolo propietario. Sustituirlos por seguridad rara vez pasa un análisis de coste, y el enfoque zero trust no lo exige. Exige tratarlos como lo que son: activos que no pueden defenderse y a los que hay que defender desde fuera.

Las medidas de compensación habituales, de menor a mayor esfuerzo:

  1. Microzona propia: el equipo legacy se encierra en la zona más pequeña posible, con un conducto mínimo. El PC con XP de nuestra planta solo necesita hablar con su máquina y recibir programas desde la estación de ingeniería: dos reglas, todo lo demás cerrado.
  2. Endurecer el entorno, no el equipo: deshabilitar puertos no usados del switch al que se conecta, fijar su dirección física, quitarle la salida a internet que nunca debió tener.
  3. Pasarelas de protocolo: interponer un equipo moderno que hable el protocolo antiguo hacia dentro y uno seguro hacia fuera, de modo que el tramo expuesto quede cifrado y autenticado aunque el tramo final no pueda estarlo.
  4. Diodos de datos o pasarelas unidireccionales: cuando de una zona crítica solo hace falta extraer información (histórico, telemetría), un enlace físicamente unidireccional elimina por construcción el camino de vuelta. Es la opción cara, habitual en sectores regulados.
  5. Vigilancia reforzada: precisamente porque el equipo no se puede parchear, su tráfico se monitoriza con más atención que el del resto.

La honestidad aquí importa: una planta con equipos legacy bien segmentados y vigilados es más segura que una planta con equipos modernos en una red plana. El estado del parque de máquinas condiciona el esfuerzo, no la viabilidad.

Hoja de ruta por fases

Nada de lo anterior se implanta en un fin de semana, y pretenderlo es la mejor manera de parar producción. Una secuencia razonable para una planta mediana:

  1. Visibilidad (semanas): inventario de activos y mapa de comunicaciones, con descubrimiento pasivo. Sin este paso, cualquier regla de cortafuegos es una apuesta.
  2. Frontera IT/OT (semanas a meses): levantar la iDMZ, cortar los flujos directos entre red corporativa y red de control, y canalizar el acceso remoto por la pasarela con identidad nominal. Es el paso con mejor relación esfuerzo/riesgo evitado.
  3. Segmentación interna (meses): definir zonas y conductos y desplegarlos por etapas, empezando en modo monitor (la regla registra lo que bloquearía sin bloquearlo) y pasando a modo activo cuando el mapa de tráfico confirma que no se rompe nada.
  4. Detección y respuesta (continuo): monitorización pasiva permanente sobre los conductos, alertas integradas con quien vaya a atenderlas y procedimientos de respuesta que contemplen la realidad de planta (a quién se llama a las tres de la mañana y qué se puede apagar sin dañar el proceso).

Este recorrido técnico tiene además una dimensión normativa: para muchas empresas industriales europeas, la directiva NIS2 convierte buena parte de estas medidas en obligación legal, con requisitos de gestión de riesgos, notificación de incidentes y responsabilidad de la dirección. Ese ángulo, quién está afectado y cómo ordenar el cumplimiento, lo tratamos en el pilar sobre NIS2 y ciberseguridad OT.

Preguntas frecuentes

¿Se puede aplicar zero trust a un PLC que no soporta autenticación?

Sí, desplazando el control del dispositivo a la red. El PLC se encierra en una zona pequeña, solo los sistemas autorizados pueden alcanzarlo a través de un conducto con reglas explícitas, todo acceso remoto pasa por una pasarela con identidad y doble factor, y su tráfico se vigila de forma pasiva. El principio de no confiar por defecto se cumple aunque el equipo final no participe en su propia defensa.

¿Qué diferencia hay entre segmentar con VLAN y definir zonas IEC 62443?

Una VLAN separa dominios de difusión, pero sin reglas de filtrado entre ellas el tráfico sigue circulando en cuanto hay enrutado. Una zona IEC 62443 es un concepto de seguridad: agrupa activos con requisitos comunes y solo se comunica con otras zonas por conductos definidos y filtrados. Las VLAN son a menudo el mecanismo con el que se materializan las zonas, pero por sí solas no son segmentación de seguridad.

¿La detección activa es peligrosa en redes OT?

Puede serlo si se usa sin criterio: hay PLC y equipos antiguos que se bloquean ante un escaneo de puertos convencional, con parada de proceso incluida. La práctica prudente es basar la visibilidad en detección pasiva, que analiza una copia del tráfico sin emitir nada hacia la red de control, y reservar las consultas activas para equipos validados, con protocolos nativos del fabricante y en ventanas acordadas con producción.

¿Por dónde conviene empezar si la red de planta es plana?

Por la visibilidad y por la frontera. Primero, un inventario de activos y un mapa de comunicaciones obtenidos de forma pasiva. Después, separar la red de planta de la corporativa con una iDMZ y ordenar el acceso remoto con pasarela, cuentas nominales y doble factor. La segmentación interna en zonas llega en tercer lugar, desplegada por etapas y empezando en modo monitor para no interrumpir el proceso.

¿Zero trust en OT es un producto que se compra?

No. Es un principio de arquitectura que se implanta con varias piezas: diseño de zonas y conductos, cortafuegos industriales, una pasarela de acceso remoto con gestión de identidad y una plataforma de monitorización pasiva. Ningún producto aislado lo proporciona, y comprar herramientas sin haber hecho el trabajo de inventario y diseño de zonas suele terminar en estanterías caras.


En Captia Connect diseñamos arquitecturas de conectividad industrial donde la seguridad no es un añadido posterior: la segmentación, el acceso remoto y la publicación de datos se conciben juntos. Si estás planteando cómo ordenar la red de tu planta, en la página de Captia Connect puedes ver cómo trabajamos, y en la plataforma de datos industriales cómo esa red segmentada sostiene la adquisición y la publicación del dato.

Autoría

Escrito por el equipo de Captia Connect

Última actualización: 7 de agosto de 2026