15 de septiembre de 2026
Segmentación TI/TO: el error de diseño que encontramos en el 80% de las auditorías

Respuesta rápida: casi todas las plantas tienen un firewall entre la red corporativa y la red industrial, y casi ninguna tiene segmentación real. El patrón se repite: el firewall se instaló bien, luego un proyecto necesitó conectividad urgente, se abrió una regla temporal amplia, y esa regla lleva cuatro años ahí. La segmentación no se mide por la existencia del equipo sino por la matriz de reglas efectivas y por la existencia de una DMZ industrial que impida cualquier conexión directa entre TI y el nivel de control.
Qué debería ser y qué es
El modelo Purdue ordena la arquitectura industrial en niveles:
| Nivel | Contenido |
|---|---|
| 5 | Red corporativa / internet |
| 4 | Servicios de negocio de planta (ERP, correo, oficinas) |
| 3.5 | DMZ industrial |
| 3 | Operaciones: SCADA, historian, MES |
| 2 | Supervisión: HMI, estaciones de ingeniería |
| 1 | Control: PLC, DCS, RTU |
| 0 | Proceso: sensores, actuadores, instrumentación |
La regla estructural: ningún sistema del nivel 4 o 5 conversa directamente con el nivel 3 o inferior. Toda la comunicación pasa por el nivel 3.5, donde un servicio replica datos hacia arriba y nada inicia conexiones hacia abajo.
Lo que encontramos en terreno:
- El ERP consulta directamente al historian en nivel 3
- El equipo de TI administra los switches industriales desde la red corporativa
- El antivirus corporativo actualiza firmas directamente contra los HMI en nivel 2
- La estación de ingeniería está en el dominio de Active Directory corporativo y tiene salida a internet
- Hay una regla de firewall
any → anycon comentario "temporal proyecto ampliación 2022"
Cada uno de esos puntos anula la segmentación completa. Basta uno.
Los cinco errores de diseño más frecuentes
1. Firewall sin DMZ industrial
Un firewall que filtra entre TI y TO pero permite conexión directa de extremo a extremo no está segmentando, está filtrando puertos. Si se compromete un servidor en TI, el atacante tiene línea directa al SCADA. La DMZ existe precisamente para que nunca haya una sesión que atraviese ambos mundos.
2. Reglas acumuladas sin revisión
Las reglas de firewall industrial casi nunca se eliminan. Se agregan. En auditorías hemos revisado firewalls con más de 300 reglas donde menos de 60 correspondían a tráfico observado en los últimos 90 días. El resto es superficie de ataque gratuita.
La verificación es simple y la puedes hacer hoy: cruzar la tabla de reglas contra el tráfico real capturado durante un mes. Todo lo que no tuvo un solo paquete es candidato a eliminación.
3. Active Directory compartido
Cuando el dominio corporativo autentica también a los equipos de TO, comprometer el controlador de dominio compromete la planta. Es el camino de ataque que más se repite en incidentes industriales documentados: el atacante no ataca el PLC, ataca Windows.
El diseño correcto separa el dominio: un directorio propio para el ambiente industrial, sin relación de confianza con el corporativo, o al menos con una relación unidireccional muy restringida.
4. Acceso remoto de proveedores por fuera del firewall
El integrador necesita soporte remoto y se instala un agente de escritorio remoto directamente en el HMI. Ese túnel sale a internet y elude toda la arquitectura de segmentación. Es un conducto no documentado y permanentemente abierto.
El reemplazo correcto: jump host en la DMZ industrial, acceso habilitado por ventana, MFA obligatorio, grabación de sesión y aprobación por el responsable de planta.
5. Historian bidireccional
Se diseñó para exportar datos hacia arriba, pero quedó aceptando conexiones entrantes desde TI. En un diseño correcto la replicación se inicia desde el lado industrial hacia la DMZ, nunca al revés.
Cómo verificar tu segmentación en una semana
No requiere comprar nada:
Día 1-2 — Captura pasiva. Puerto SPAN en el switch de nivel 3 y en el de nivel 2. Capturar tráfico durante al menos 48 horas incluyendo un cambio de turno y, si es posible, una parada.
Día 3 — Matriz de comunicaciones real. Agrupar por origen, destino, puerto y volumen. Marcar todo flujo que cruce niveles.
Día 4 — Contraste con la arquitectura documentada. Cada flujo cruzado que no esté en el diseño es un hallazgo.
Día 5 — Revisión de reglas. Exportar la configuración del firewall y clasificar cada regla en: usada y justificada, usada y no justificada, no usada.
Al final de esa semana se tiene algo que la mayoría de las plantas nunca ha tenido: la arquitectura real, no la del diagrama.
Prioridad de remediación
No todo se arregla a la vez. El orden que recomendamos, por relación impacto/esfuerzo:
- Cerrar acceso remoto permanente de proveedores — alto impacto, bajo costo, se hace en días
- Eliminar reglas sin tráfico observado — alto impacto, bajo costo, requiere ventana de cambio
- Aislar estaciones de ingeniería — alto impacto, costo medio
- Implementar DMZ industrial — impacto máximo, costo alto, es proyecto de meses
- Separar dominio de autenticación — impacto alto, costo alto, requiere planificación con TI
El paso 4 es el que cierra el problema de fondo, pero los pasos 1 y 2 reducen la exposición inmediata mientras se planifica.
La validación empírica de que la segmentación funciona se hace con pentesting de sistemas de control industrial, y el marco de diseño formal está en ISA/IEC 62443.
Preguntas frecuentes
¿Basta con una VLAN para separar TI de TO?
No. Una VLAN separa dominios de difusión, no controla el tráfico entre ellos si el ruteo lo permite. La segmentación requiere control de flujo con inspección, no solo separación lógica.
¿Necesito un firewall industrial especializado?
Ayuda, porque entiende protocolos como Modbus, DNP3 o S7comm y puede filtrar a nivel de función y no solo de puerto. Pero un firewall bien configurado con una arquitectura correcta vale más que un firewall industrial mal desplegado.
¿Qué es exactamente la DMZ industrial o nivel 3.5?
Es una zona intermedia donde residen los servicios que necesitan intercambiar datos entre TI y TO: réplica del historian, servidor de parches, jump host. Ningún sistema de TI llega más abajo que esta zona y ningún sistema de control acepta conexiones desde arriba.
¿Cuánto cuesta implementar una DMZ industrial?
Varía según cantidad de sitios e infraestructura existente, pero es un proyecto de varios meses que involucra rediseño de flujos, no solo compra de equipos. La evaluación previa define el alcance real.
¿Puedo hacer la verificación de segmentación sin detener producción?
Sí. La captura pasiva y la revisión de reglas no afectan operación. Solo la remediación requiere ventana de cambio.
¿Con qué frecuencia debería revisarse?
Al menos anualmente y obligatoriamente después de cualquier proyecto de ampliación o integración nueva. Las reglas temporales de proyecto son la principal fuente de degradación.