La idea
Comprar un cortafuegos y dar el trabajo por hecho es el error más común en seguridad industrial. Un único control, por bueno que sea, tiene un mal día: una regla mal puesta, un 0-day, un USB, un acceso remoto olvidado. La defensa en profundidad asume que eso pasará y se prepara: si el correo deja pasar el phishing, la segmentación contiene el salto; si el malware entra igual, el allowlisting lo frena; y si aun así se cuela, la copia inmutable permite volver.
No es apilar productos por apilar. Cada capa cubre un fallo concreto de la anterior, y todas se ordenan sobre el modelo Purdue: del proceso físico a la red corporativa. Empezamos siempre por las que más riesgo quitan con menos coste —conocer los activos y segmentar— y subimos desde ahí.
Y lo montamos sin atar al cliente a un fabricante. Elegimos la herramienta por requisitos técnicos y coste de operación; estos son los fabricantes con los que trabajamos habitualmente, no una lista cerrada.
El apilado
Las doce capas
De abajo arriba: cada una tapa un hueco de la anterior. Varias son servicios propios que puede contratar por separado; el valor está en que encajen.
| # | Capa · qué añade | Apoyo |
|---|---|---|
| 01 | Conocer los activos Saber qué hay conectado y con qué habla. Ninguna capa de arriba funciona sin esta. Es el inventario. | Rutile |
| 02 | Segmentar la red Zonas y conductos para que un incidente en la oficina no salte al SCADA. La capa que más riesgo elimina: la segmentación IT/OT. Experiencia con diodos de datos. | Fortinet · Cisco · Palo Alto Networks · Check Point · Aruba · Hirschmann · Allied Telesis |
| 03 | Endurecer la configuración Quitar servicios, cuentas y ajustes por defecto que agrandan la superficie de ataque, sin tocar la operativa legítima (hardening). | CIS Benchmarks · DISA STIG |
| 04 | Controlar identidades y accesos Cuentas nominales, mínimo privilegio, MFA en los accesos remotos y gestión de credenciales privilegiadas (PAM). El robo de credenciales es el primer vector en la mayoría de incidentes. | Entra ID / AD · PAM · Yubico |
| 05 | Gestionar vulnerabilidades Un proceso vivo que prioriza por riesgo real, no por CVSS a secas, y adapta el tratamiento a lo que la planta permite parchear. | Rutile (OT) · Tenable |
| 06 | Proteger el dato El control viaja con el documento —planos, recetas, propiedad intelectual—: se cifra, se rastrea y se puede revocar incluso tras enviarlo fuera (DRM). | Sealpath |
| 07 | Filtrar correo y navegación Cerrar el principal punto de entrada: más de nueve de cada diez ataques empiezan por un correo. | Trellix |
| 08 | Defender frente a malware, sin parar el proceso Protección pensada para OT: listas de aplicaciones permitidas en estaciones de ingeniería y HMI, inspección de USB y protección de red, sin bloquear un SCADA legítimo. | TXOne Networks · Trellix · TrendAI |
| 09 | Vigilar Centralizar y correlacionar los registros de IT y OT para detectar a tiempo. Es el motor del SOC OT. | Elastic (SIEM) |
| 10 | Poder recuperar El último bastión frente al ransomware: copias con la regla 3-2-1-1-0, incluida una copia inmutable o fuera de línea, y restauración verificada. | Veeam · Acronis |
| 11 | Formar a las personas La tecnología no basta: quien abre el correo es la primera línea. Es la concienciación y formación. | Programa propio · SmartFense |
| 12 | Responder cuando todo lo demás falla Contener, erradicar, recuperar y aprender, con forensia compatible con OT. Es la respuesta a incidentes. | DFIR |