Proteger la capacidad de comandar
Identifique quién crea tareas, cambia rutas, escribe al equipo y modifica configuración. Los controles consideran disponibilidad y rendimiento; NIST SP 800-82 aborda particularidades de OT.
Inventaríe flujos permitidos entre WMS, WCS, estaciones y PLC. Limite comunicación a necesidades documentadas. Una red interna no sustituye autenticación, autorización y monitorización.
Referencia técnica: NIST SP 800-82 Rev. 3 — Guide to OT Security.
Identidades y mantenimiento
Separe cuentas de servicio y personales, con permisos por función. El acceso remoto requiere camino controlado, responsable, plazo y registro. Credenciales compartidas dificultan atribuir acciones.
Renueve certificados y secretos mediante procedimientos probados. Una rotación mal planificada interrumpe automatización. No desactive validación de identidad para ocultar un fallo de confianza.
Cambio y recuperación
Evalúe parches y cambios de red antes de producción, con ventana y retorno. Relacione usuario, cambio y tarea sin exponer credenciales. Observe fallos de autenticación junto a indicadores operativos.
Proteja backups frente al mismo incidente que afecta producción. Al recuperar, valide configuración, colas y estado físico antes de comandar. Iniciar el ejecutable no basta.
Ejemplo de cuenta comprometida
Una cuenta de integración envía tareas no autorizadas. El procedimiento restringe identidad, conserva evidencia e impide nuevas órdenes indebidas sin perder tareas legítimas. Las cargas en curso siguen el plan operativo y la seguridad local.
Ensaye con IT, OT y operación en entorno de prueba. Defina evidencia para retomar y distinga acceso denegado de fallo de equipo. Son decisiones de proyecto, no una declaración de certificación del producto.
Criterios de verificación del proyecto
- Mapear identidades y flujos permitidos entre zonas.
- Ensayar revocación y renovación sin perder tareas.
- Probar restauración y conciliación tras incidente simulado.
Los ejemplos describen decisiones de ingeniería y escenarios de prueba. Interfaces, límites y funciones implantadas se definen en el alcance de cada proyecto.