Tecnico de redes industriales conectando un switch en un gabinete de control dentro de una planta

Redes OT: conectar la planta sin abrirle la puerta a la red corporativa

Para conectar una planta industrial sin exponer la empresa hay que separar las redes: los sensores, máquinas, cámaras y vehículos van en una red industrial propia, con sus protocolos —Modbus, MQTT, OPC UA— y aislada de la infraestructura corporativa. Entre ambas se define un punto de paso controlado, no una conexión directa.

Esa separación es lo que evita que un equipo de planta con firmware de hace ocho años se convierta en la puerta de entrada a los sistemas de administración.

Por qué los equipos industriales son distintos

Un servidor corporativo se parcha todos los meses y se reemplaza cada cierto número de años. Un controlador de planta puede llevar una década operando, y detenerlo para actualizarlo significa detener la producción.

De ahí tres características que definen el problema:

  • Ciclos de vida largos. Equipos diseñados antes de que la conectividad fuera un requisito, y con software que ya no recibe actualizaciones.
  • Disponibilidad por sobre todo. En una oficina, ante la duda se aísla el equipo. En una planta, aislar puede significar parar una línea.
  • Protocolos sin seguridad nativa. Varios protocolos industriales fueron diseñados para redes cerradas y no incluyen autenticación ni cifrado. Funcionan bien mientras nadie más pueda hablarles.

Conclusión práctica: si no se pueden endurecer los equipos, se endurece la red alrededor de ellos.

Cómo se separa bien

1. Segmentación real, no solo lógica

Separar en redes virtuales distintas es el mínimo. Lo importante es que exista un control efectivo entre segmentos, no solo una etiqueta diferente sobre el mismo cable.

2. Un punto de paso controlado

El tráfico entre la red industrial y la corporativa pasa por un único punto donde se define explícitamente qué está permitido: qué origen, hacia qué destino, con qué protocolo y en qué sentido. Todo lo demás se bloquea por omisión.

La dirección importa. Que la planta envíe datos hacia arriba es razonable; que desde la red corporativa se pueda alcanzar directamente un controlador, casi nunca.

3. Acceso remoto de proveedores, con condiciones

Los fabricantes suelen pedir acceso remoto para mantenimiento, y es una necesidad legítima. Lo que no es legítimo es dejarlo abierto de forma permanente.

Lo razonable: acceso que se habilita cuando se solicita y se cierra al terminar, con credenciales individuales, limitado al equipo específico y con registro de qué se hizo.

4. Monitoreo del tráfico industrial

Una red industrial es bastante predecible: los mismos equipos hablan con los mismos equipos, en los mismos horarios. Eso la hace ideal para detectar anomalías, porque cualquier comunicación nueva destaca de inmediato.

5. Inventario actualizado

Qué equipos hay, qué versión de firmware tienen, quién los administra y cuál es su función. En muchas plantas esta lista no existe, y no se puede proteger lo que no se sabe que está conectado.

El error más caro

Conectar la planta a la red corporativa «para poder ver los datos desde la oficina», sin ningún control intermedio. Se hace una vez, para un proyecto puntual, y queda así.

El resultado es que la superficie de ataque de la empresa ahora incluye cada dispositivo de planta, con su firmware antiguo y sus protocolos sin autenticación. Y como esos equipos no aparecen en el inventario de TI, tampoco aparecen en los análisis de vulnerabilidades.

Lo que se gana cuando está bien hecho

La separación no es un obstáculo para la digitalización: es lo que la hace sostenible. Con la arquitectura correcta se obtienen datos en tiempo real de la operación para automatizar y decidir, sin abrir un riesgo nuevo.

Mantenimiento predictivo, trazabilidad, control de acceso a zonas restringidas, videovigilancia integrada y telemetría de maquinaria: todo eso requiere conectar la planta. La pregunta nunca fue si conectarla, sino cómo.

Y si además la planta está aislada

Cuando la instalación está donde no llega la fibra, la conectividad satelital resuelve el enlace, pero no cambia nada de lo anterior. La red industrial sigue necesitando estar separada, el punto de paso sigue siendo obligatorio y el monitoreo importa más, porque no hay nadie en terreno para notar algo raro.

Puedes ver el diseño de redes industriales en la línea de Telecomunicaciones y la parte de protección y monitoreo en Ciberseguridad.

Escríbele a un especialista si quieres revisar cómo está conectada tu planta hoy.

Dudas frecuentes

Dudas sobre redes industriales

¿Cómo conecto máquinas industriales a la red sin exponer la empresa?

Separando las redes: los sensores, máquinas, cámaras y vehículos van en una red industrial propia, con sus protocolos, y el tráfico hacia la red corporativa pasa por un único punto de paso donde se define explícitamente qué está permitido.

La dirección del tráfico importa tanto como el filtro. Que la planta envíe datos hacia los sistemas de gestión es razonable; que desde la red corporativa se pueda alcanzar directamente un controlador de planta, casi nunca lo es.

¿Por qué no basta con parchar los equipos de planta?

Porque muchos llevan una década operando con software que ya no recibe actualizaciones, y detenerlos para intervenirlos significa parar la producción. Si no se pueden endurecer los equipos, se endurece la red alrededor de ellos.

Varios protocolos industriales como Modbus fueron diseñados para redes cerradas y no incluyen autenticación ni cifrado. Funcionan bien mientras nadie más pueda hablarles, y esa condición la garantiza la segmentación, no el equipo.

¿Cómo doy acceso remoto al proveedor que mantiene las máquinas?

Con acceso que se habilita cuando se solicita y se cierra al terminar, con credenciales individuales por persona, limitado al equipo específico y con registro de qué se hizo durante la sesión.

La necesidad es legítima; lo que no lo es, es dejar ese acceso abierto de forma permanente. Un canal de mantenimiento siempre disponible es una de las vías de entrada más usadas, justamente porque nadie lo revisa después del proyecto original.