Glosario
Ciberseguridad OT, definida.
Los términos que aparecen en el piso de planta, en una auditoría y en una propuesta.
- Defensa en Profundidad
- La defensa en profundidad es la práctica de superponer controles de seguridad independientes para que ninguna falla individual exponga el proceso. En OT combina típicamente segmentación de red, acceso gobernado, dispositivos endurecidos, monitoreo y procedimientos de respuesta.
- DMZ (Zona Desmilitarizada)DMZ
- Una DMZ es un segmento de red separado, colocado entre dos redes de distinta confianza, para que los sistemas que necesitan exposición al lado menos confiable puedan alcanzarse sin abrir el lado más confiable. En el borde de internet aloja servidores públicos; dentro de una empresa industrial, la DMZ industrial separa IT de OT.
- DMZ IndustrialiDMZ
- Una DMZ industrial es una red de amortiguación colocada entre la red de control de la planta y la red corporativa para que ningún tráfico pase directamente entre ambas. Los servidores en la iDMZ, como relés de parches, réplicas del historiador e intermediarios de acceso remoto, terminan las conexiones de cada lado.
- EtherNet/IP
- EtherNet/IP es un protocolo de Ethernet industrial que transporta el Common Industrial Protocol (CIP) sobre TCP/IP y UDP estándar. Administrado por ODVA y ampliamente usado con controladores de Rockwell Automation, es uno de los tres protocolos más comunes en el piso de plantas de cemento, minería y agregados.
- Independencia Estructural
- Independencia Estructural es el término de Potenza para el principio de que la parte que evalúa y gobierna una red OT no debería tener equipos que vender en ella ni cuota de proveedor que cumplir. Es una separación de roles, no un juicio sobre ningún proveedor: la misma razón por la que los auditores no llevan la contabilidad.
- Inventario de Activos OT
- Un inventario de activos OT es un registro mantenido de cada dispositivo en la red de control: controladores, HMIs, switches, servidores y puntos de acceso remoto, cada uno con marca, modelo, firmware, ubicación en la red y estado de soporte. Es el primer control de cualquier programa de seguridad OT porque nada puede segmentarse, parcharse ni monitorearse si no se conoce.
- ISA/IEC 62443
- ISA/IEC 62443 es la serie internacional de normas para la seguridad de los sistemas de automatización y control industrial. Define zonas y conductos para segmentar una planta, niveles de seguridad (SL 0 a 4) para cuánta protección necesita cada zona y siete requisitos fundamentales contra los que se miden los controles.
- Modbus
- Modbus es un protocolo industrial simple y abierto, introducido por Modicon en 1979, para leer y escribir registros en controladores. Modbus TCP lo transporta sobre Ethernet en el puerto 502 y Modbus RTU sobre líneas seriales; ambos siguen en todas partes porque casi cualquier dispositivo los habla.
- Modelo PurduePERA
- El Modelo Purdue es una arquitectura de referencia que organiza una red industrial en niveles, desde el proceso físico en el Nivel 0 hasta la IT corporativa en el Nivel 5. Es el mapa común para decidir qué puede hablar con qué, y sustenta la zonificación de ISA/IEC 62443 y la guía de NIST SP 800-82.
- Monitoreo de Redes OT
- El monitoreo de redes OT es la observación continua y pasiva del tráfico en una red de control para mantener un inventario de activos preciso, detectar anomalías y configuraciones incorrectas y captar eventos de seguridad antes de que afecten la producción. Está construido en torno a protocolos industriales y a la regla de que la disponibilidad va primero.
- NIST CSF 2.0
- El NIST Cybersecurity Framework 2.0, publicado en 2024, organiza un programa de seguridad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Es un marco de gestión para decidir y comunicar prioridades, no una norma técnica.
- NIST SP 800-82 Rev. 3
- NIST SP 800-82 Revisión 3 es la Guía de Seguridad de Tecnología Operacional del Instituto Nacional de Estándares y Tecnología de EE. UU., publicada en 2023. Explica cómo aplicar gestión de riesgos y controles de seguridad en entornos OT donde la disponibilidad y la seguridad física van antes que la confidencialidad.
- OT Service Owner
- OT Service Owner es el término de Potenza para una parte nombrada y con rendición de cuentas que es dueña de la seguridad OT en las plantas de un operador como servicio operativo: gobernanza, control de cambios, acceso de proveedores y conciencia continua del riesgo. Su regla definitoria es la independencia estructural: el OT Service Owner no puede ser el proveedor OT.
- Profinet
- Profinet es un estándar de Ethernet industrial mantenido por PROFIBUS & PROFINET International y comúnmente usado con automatización Siemens. Transporta E/S en tiempo real entre controladores y dispositivos de campo sobre hardware Ethernet estándar y es el sucesor del fieldbus serial Profibus.
- Segmentación IT/OT
- La segmentación IT/OT es la separación de la red de control de la planta (OT) de la red corporativa (IT) para que un incidente en una no pueda propagarse a la otra. Se aplica con firewalls, VLANs y una DMZ industrial, y se documenta como zonas y conductos.
- Topología de Referencia
- Topología de Referencia (Topology of Record) es el término de Potenza para el mapa autoritativo y mantenido de una red OT: activos, VLANs, zonas, flujos de tráfico y rutas remotas, actualizado mediante control de cambios. Es el artefacto del que depende cada decisión posterior, desde el diseño de segmentación hasta la respuesta a incidentes.
- Zero Trust en OT
- Zero Trust es un modelo de seguridad en el que ningún usuario, dispositivo o conexión es confiable por defecto por el lugar que ocupa en la red; cada acceso se verifica y se limita a lo necesario. Aplicado a OT significa acceso intermediado y de mínimo privilegio a los controladores en lugar de una red de planta plana y confiable.
Vea estos términos aplicados a su planta
Una Evaluación de Topología con alcance definido convierte el vocabulario en un inventario, una topología de referencia y un plan de segmentación para su propia red OT.
Agende una Conversación