Teléfono de incidente 24/7: Incidente 24/7 · +34 902 540 891

Defensa en profundidad

Ninguna barrera aguanta sola. La defensa en profundidad apila capas de protección de modo que, cuando una falla —y alguna falla—, la siguiente frene al atacante. En una planta, esas capas siguen el mapa del modelo Purdue.

La idea

Comprar un cortafuegos y dar el trabajo por hecho es el error más común en seguridad industrial. Un único control, por bueno que sea, tiene un mal día: una regla mal puesta, un 0-day, un USB, un acceso remoto olvidado. La defensa en profundidad asume que eso pasará y se prepara: si el correo deja pasar el phishing, la segmentación contiene el salto; si el malware entra igual, el allowlisting lo frena; y si aun así se cuela, la copia inmutable permite volver.

No es apilar productos por apilar. Cada capa cubre un fallo concreto de la anterior, y todas se ordenan sobre el modelo Purdue: del proceso físico a la red corporativa. Empezamos siempre por las que más riesgo quitan con menos coste —conocer los activos y segmentar— y subimos desde ahí.

Y lo montamos sin atar al cliente a un fabricante. Elegimos la herramienta por requisitos técnicos y coste de operación; estos son los fabricantes con los que trabajamos habitualmente, no una lista cerrada.

El apilado

Las doce capas

De abajo arriba: cada una tapa un hueco de la anterior. Varias son servicios propios que puede contratar por separado; el valor está en que encajen.

Capas de defensa en profundidad
#Capa · qué añadeApoyo
01Conocer los activos
Saber qué hay conectado y con qué habla. Ninguna capa de arriba funciona sin esta. Es el inventario.
Rutile
02Segmentar la red
Zonas y conductos para que un incidente en la oficina no salte al SCADA. La capa que más riesgo elimina: la segmentación IT/OT. Experiencia con diodos de datos.
Fortinet · Cisco · Palo Alto Networks · Check Point · Aruba · Hirschmann · Allied Telesis
03Endurecer la configuración
Quitar servicios, cuentas y ajustes por defecto que agrandan la superficie de ataque, sin tocar la operativa legítima (hardening).
CIS Benchmarks · DISA STIG
04Controlar identidades y accesos
Cuentas nominales, mínimo privilegio, MFA en los accesos remotos y gestión de credenciales privilegiadas (PAM). El robo de credenciales es el primer vector en la mayoría de incidentes.
Entra ID / AD · PAM · Yubico
05Gestionar vulnerabilidades
Un proceso vivo que prioriza por riesgo real, no por CVSS a secas, y adapta el tratamiento a lo que la planta permite parchear.
Rutile (OT) · Tenable
06Proteger el dato
El control viaja con el documento —planos, recetas, propiedad intelectual—: se cifra, se rastrea y se puede revocar incluso tras enviarlo fuera (DRM).
Sealpath
07Filtrar correo y navegación
Cerrar el principal punto de entrada: más de nueve de cada diez ataques empiezan por un correo.
Trellix
08Defender frente a malware, sin parar el proceso
Protección pensada para OT: listas de aplicaciones permitidas en estaciones de ingeniería y HMI, inspección de USB y protección de red, sin bloquear un SCADA legítimo.
TXOne Networks · Trellix · TrendAI
09Vigilar
Centralizar y correlacionar los registros de IT y OT para detectar a tiempo. Es el motor del SOC OT.
Elastic (SIEM)
10Poder recuperar
El último bastión frente al ransomware: copias con la regla 3-2-1-1-0, incluida una copia inmutable o fuera de línea, y restauración verificada.
Veeam · Acronis
11Formar a las personas
La tecnología no basta: quien abre el correo es la primera línea. Es la concienciación y formación.
Programa propio · SmartFense
12Responder cuando todo lo demás falla
Contener, erradicar, recuperar y aprender, con forensia compatible con OT. Es la respuesta a incidentes.
DFIR
El portfolio

Fabricantes con los que trabajamos

Cada capa se apoya en una o varias tecnologías. Estos son los fabricantes del portfolio, y para qué usamos cada uno. La etiqueta indica la capa que cubre.

Inventario y visibilidad

Rutile

Nuestra plataforma propia. Descubre de forma pasiva los activos OT, dibuja la topología real y mantiene la evidencia normativa al día. La base sobre la que se apoya todo lo demás.

Ver más
Redes y perímetro

Fortinet

Cortafuegos de nueva generación y Security Fabric: FortiGate para segmentar e inspeccionar, más centralización de logs, correo y web. Partner estratégico con el que cubrimos buena parte del perímetro.

Malware en OT

TXOne Networks

Protección diseñada para la industria: allowlisting en endpoints OT (StellarProtect), inspección de USB antes de conectarlos (Portable Inspector) y protección de red (EdgeIPS/EdgeFire). Defiende sin frenar el proceso.

Protección del dato

Sealpath

DRM empresarial: el cifrado y el control de acceso viajan dentro del documento. Permite revocar el acceso a un plano o una receta aunque ya se haya distribuido fuera.

Detección y logs

Elastic

Pila Elastic (Elasticsearch, Logstash, Kibana, Beats, Elastic Security) como SIEM: ingiere, normaliza y correlaciona eventos de IT y OT. La columna vertebral de la detección.

Copias de seguridad

Veeam

Copia y replicación de entornos virtuales y de nube, con verificación de que la restauración funciona de verdad.

Copias y protección

Acronis

Cyber Protect: copia de seguridad con antimalware integrado, orientada a recuperación rápida frente a ransomware.

Correo seguro

Trellix

Seguridad de correo con sandboxing y protección frente a phishing y fraude del CEO (BEC), sobre el vector de entrada más usado.

Redes industriales

Cisco

Electrónica de red industrial (series IE e IR) para la parte de conmutación y encaminamiento del entorno OT.

Red industrial robusta

Hirschmann

Conmutadores y cortafuegos industriales (familia EAGLE) para condiciones ambientales exigentes de planta.

Además de los productos

Herramientas y referencias

No todo son licencias. Buena parte del trabajo se apoya en marcos y herramientas abiertas o estándar:

  • Baselines de bastionado: CIS Benchmarks y DISA STIG para endurecer Windows, Linux, virtualización y electrónica de red, más las recomendaciones de cada fabricante OT.
  • Escaneo de vulnerabilidades IT: Tenable, Qualys y Rapid7 para la parte corporativa; en OT, evaluación pasiva con Rutile para no tocar el proceso.
  • Identidad: Microsoft Entra ID y Active Directory como base de identidad corporativa, con MFA y gestión de accesos privilegiados (PAM).
  • Marcos de referencia: el modelo Purdue e IEC 62443-3-2 para ordenar las capas, NIST SP 800-82 para la parte de redes OT y la regla 3-2-1-1-0 para las copias.
Por dónde empezar

Las capas se despliegan por orden, no todas a la vez

Titanium · Información legal
Titanium · Información legal
Titanium · Información legal