Volver al blog

Protección del acceso remoto a PLC más allá de la VPN

Una VPN cifra la ruta hacia una red industrial, pero el trabajo remoto seguro con PLC también requiere controles de identidad, acceso segmentado, aprobación de cambios, registros, límites operativo...

Una red privada virtual puede proteger el tráfico entre un ingeniero remoto y la red de una planta. Por sí sola, no hace seguro el acceso remoto a los PLC. Un diseño seguro también debe controlar quién se conecta, a qué activos puede acceder, qué cambios puede realizar, cuándo se permite el acceso y cómo puede recuperarse la planta si una sesión falla.

Esta distinción es importante porque un túnel cifrado puede transportar tanto tráfico legítimo de mantenimiento como comandos dañinos. Por lo tanto, el objetivo de ingeniería no es “instalar una VPN”, sino crear una vía controlada de mantenimiento remoto con varias medidas de protección independientes.

Comience con el caso de uso operativo

Defina el trabajo antes de seleccionar la tecnología. La resolución remota de problemas, la visualización de tendencias, la carga de un programa, el cambio de firmware y el control de equipos son clases de riesgo diferentes. Cada una necesita su propia aprobación, alcance de acceso y plan de recuperación.

Para muchas plantas, la opción predeterminada más segura es la observación de solo lectura. Un técnico puede inspeccionar alarmas, el estado del controlador y los datos del historiador sin obtener una vía para realizar cambios en los programas. El acceso de escritura solo debe habilitarse para una tarea aprobada y cerrarse cuando termine el trabajo.

Documente los activos de destino, los protocolos previstos, la organización de soporte, el horario de trabajo y la persona autorizada para detener la sesión. Esto proporciona a los equipos de redes y control una base común para las reglas del firewall y los procedimientos operativos.

Coloque un intermediario entre Internet y la celda

Un portátil remoto no debe conectarse directamente a una subred de controladores. Termine la VPN en una zona perimetral administrada y, a continuación, exija al usuario pasar por un host de salto reforzado o una pasarela de acceso remoto. La pasarela se convierte en el punto de autenticación, autorización, grabación, control contra malware y terminación de sesiones.

Segmente la ruta para que el usuario remoto solo pueda acceder a los dispositivos necesarios para el trabajo. Un proveedor que realiza el mantenimiento de una línea de envasado no debería obtener acceso automáticamente a todos los PLC, HMI, variadores y estaciones de ingeniería del sitio. Utilice reglas explícitas de permiso para el origen, el destino, el servicio y la ventana de tiempo. Deniegue el movimiento lateral de forma predeterminada.

Los componentes de comunicación y redes de la planta deben admitir la segmentación y la visibilidad de diagnóstico que exige el diseño. Aun así, la capacidad del producto debe verificarse con respecto a la arquitectura del sitio, la política de firmware y los requisitos ambientales.

Trate la identidad como un control independiente

Las cuentas compartidas de proveedores dificultan las investigaciones y debilitan la trazabilidad. Asigne a cada persona una identidad individual. Exija autenticación multifactor para el acceso remoto y, siempre que sea práctico, evite factores que dependan del mismo dispositivo comprometido.

La autorización debe basarse en roles y ser temporal. Puede permitirse a un usuario abrir la estación de ingeniería, pero no modificar las reglas del firewall. Otro puede visualizar una HMI, pero no descargar un proyecto de PLC. El acceso privilegiado debe caducar automáticamente al finalizar la ventana de mantenimiento aprobada.

Elimine rápidamente las cuentas inactivas. Revise el acceso de los proveedores después de cambios contractuales, cambios de personal y grandes interrupciones. Una pasarela técnicamente sólida puede convertirse en una puerta trasera persistente si se descuida el ciclo de vida de las identidades.

Proteja la estación de ingeniería

El host de salto forma parte del sistema de control. Mantenga una base de software aprobada, permita únicamente aplicaciones autorizadas cuando sea viable, utilice protección de terminales compatible con las herramientas de ingeniería y controle el uso de medios extraíbles. No lo utilice para el correo electrónico ni para navegar por la web en general.

Mantenga los archivos de proyecto bajo control de versiones u otro proceso de respaldo gobernado. Antes de realizar un cambio, registre el programa actual del controlador, el firmware, la configuración de comunicación y el procedimiento de restauración conocido como correcto. Confirme que el proyecto fuera de línea coincide con el controlador en ejecución. Una conexión segura no impide que un ingeniero descargue una revisión incorrecta.

Cuando sea suficiente compartir la pantalla, mantenga el software de programación y los archivos de proyecto dentro del perímetro de la planta. Esto reduce la necesidad de transferir archivos de control confidenciales a terminales no administrados.

Separe el mantenimiento de la operación de la máquina

El acceso remoto no debe eludir las responsabilidades locales de seguridad. Una VPN no es un canal de seguridad, y la latencia de Internet no constituye una evidencia adecuada para una función de protección. El personal local debe establecer el estado del equipo, aplicar los procedimientos de control de energías requeridos y confirmar el área afectada antes de que comiencen los cambios remotos.

Utilice una entrega formal por escrito: identifique la máquina, colóquela en el modo acordado, confirme las condiciones permisivas, anuncie la prueba y defina quién puede autorizar el movimiento. Para los cambios que puedan provocar movimiento o modificar interbloqueos, exija que haya una persona competente junto a la máquina con un medio independiente para detener la prueba.

No exponga controladores de seguridad ni herramientas de configuración de seguridad solo porque sea necesario realizar mantenimiento en un PLC estándar. Asigne al trabajo relacionado con la seguridad un flujo de trabajo independiente y más estricto.

Registre lo suficiente para reconstruir la sesión

Recopile los eventos de autenticación de la pasarela, las horas de inicio y finalización de la sesión, la información de origen, los destinos, los cambios de configuración y los registros pertinentes del controlador o de la estación de ingeniería. Sincronice los relojes para poder correlacionar los eventos.

Los registros solo son útiles si alguien los revisa. Genere alertas por intentos de inicio de sesión fallidos repetidos, accesos fuera de las ventanas aprobadas, nuevos destinos, transferencias de datos inusuales e intentos de utilizar servicios prohibidos. Conserve los registros de acuerdo con las necesidades de respuesta a incidentes y los requisitos normativos de la planta.

Diseñe para los fallos y la revocación

Pruebe qué ocurre si se interrumpe el enlace a Internet durante la carga, se bloquea una sesión de escritorio remoto o el ingeniero de soporte pierde la alimentación eléctrica. La lógica del controlador y la supervisión local deben dejar el proceso en un estado definido. Evite diseños que requieran una conexión remota continua para mantener una operación segura.

Proporcione al personal de la planta una forma rápida de revocar el acceso sin interrumpir el tráfico de control no relacionado. Puede tratarse de una función de desactivación de la pasarela, una regla del firewall, una acción sobre la cuenta o un punto físico de aislamiento de red. Verifique el método durante la puesta en servicio en lugar de esperar a que ocurra un incidente.

Realice copias de seguridad de la configuración de la pasarela y documente cómo reconstruirla. Incluya el acceso remoto en los ejercicios de recuperación ante desastres y en las revisiones de gestión de cambios.

Lista de comprobación práctica para la puesta en servicio

  • Confirme la tarea aprobada, los activos de destino, la ventana de tiempo y la persona local responsable.
  • Verifique las cuentas individuales, la autenticación multifactor y los roles con el mínimo privilegio.
  • Pruebe que las subredes, los puertos y los dispositivos prohibidos no sean accesibles.
  • Confirme la configuración base del host de salto y la copia de seguridad actual del proyecto del PLC.
  • Pruebe la grabación de sesiones, las alertas, el tiempo de espera y la revocación de emergencia.
  • Simule la pérdida de conexión y verifique que el proceso permanezca en un estado definido.
  • Cierre los permisos temporales y revise los registros después del trabajo.

Utilice las directrices como base de la arquitectura

NIST SP 800-82 Revisión 3 proporciona directrices actuales para la seguridad de la tecnología operativa, incluidas arquitecturas, acceso remoto, gestión de riesgos y controles adaptados a las limitaciones operativas. Utilícelo como marco y, a continuación, aplique los riesgos del proceso del sitio, los requisitos de los proveedores y las normativas correspondientes.

Para conocer prácticas de diseño relacionadas, la biblioteca de conocimientos de PLC ProTech aborda las redes industriales, la puesta en servicio, los diagnósticos y el mantenimiento de sistemas de control.

En resumen

Una VPN es una capa de un sistema de acceso remoto. El diseño más sólido combina transporte cifrado con una vía intermediada, identidades individuales, mínimo privilegio, segmentación, herramientas de ingeniería gobernadas, control operativo local, registros y recuperación ensayada. Cuando estas capas se verifican conjuntamente, el mantenimiento remoto de PLC se convierte en una actividad de ingeniería controlada, en lugar de una conexión de red abierta e indefinida.

Deja un comentario

Tenga en cuenta que los comentarios deben ser aprobados antes de ser publicados.