Arquitectura segura IT/OT: Modelo Purdue, IDMZ y Zero Trust en producción de litio
Cómo una operación de litio separó sus redes industriales y corporativas para sostener la continuidad operacional frente a ciberamenazas, sin frenar la analítica ni la nube.
Ciberseguridad OT como condición de la continuidad operacional
La operación de litio presentó su proyecto de arquitectura segura IT/OT para la continuidad operacional. La tesis central: la transformación digital —analítica avanzada, machine learning, IA y nube— abre superficie de ataque sobre los procesos productivos, y la única forma de sostener disponibilidad e integridad es separar la red industrial (OT) de la corporativa (IT) con un modelo estructurado. Adoptaron el modelo Purdue, la norma ISA/IEC 62443 y una estrategia Zero Trust, articuladas sobre una IDMZ (zona desmilitarizada industrial) con doble firewall.
Un punto de gobernanza relevante: el proyecto lo lidera la Gerencia de Mantenimiento y Automatización, no la de Informática. La razón es la disponibilidad de los dispositivos de operación: quien conoce el proceso y opera los equipos es quien administra su ciberseguridad. A la fecha reportan mayor visibilidad, mejor segmentación, más gestión de vulnerabilidades y ningún ciberataque que haya perjudicado la operación.
Las frases que resumen la charla
IT y OT no se protegen igual
El expositor partió por explicar por qué no se puede trasladar sin más el enfoque de ciberseguridad corporativa a la planta. La amenaza típica —troyanos y código malicioso que llegan desde la red TI— puede propagarse, manipular procesos y escalar hasta la capa física del equipamiento industrial. Pero las prioridades y los ciclos de vida son distintos.
Ciclos de vida opuestos
- IT: conexión a internet habitual, actualizaciones y parches frecuentes sin mayor fricción.
- OT: red industrial sin conexión a internet; las actualizaciones se hacen en función de los procesos, deteniendo la operación. Hay equipamiento que permanece años sin actualizar el firmware.
- Consecuencia: proteger OT exige una estrategia propia, no una copia del modelo IT.
Modelo Purdue, ISA/IEC 62443 y confianza cero
La arquitectura se apoya en el modelo Purdue (Universidad de Purdue), que estructura la operación en niveles —desde la capa física del equipamiento, pasando por control y supervisión (HMI/SCADA), hasta la capa corporativa y la nube—. Sobre esa base se aplica la norma ISA/IEC 62443 (citada en la charla de forma aproximada como «ISA 62.44 / 6244T») para definir zonas, niveles y flujos seguros.
La capa de gobierno del acceso es Zero Trust: cero confianza hacia quien utilice los servicios, para reforzar disponibilidad e integridad y evitar pérdidas de activos o datos. Ante una pregunta del público sobre si el modelo Purdue quedaba obsoleto frente al IIoT (Internet Industrial de las Cosas), el expositor lo defendió con claridad: sigue plenamente vigente y hoy es más relevante que antes por ser la base de la 62443.
El moderador preguntó por el autor de referencia del modelo; en la charla se mencionó de forma aproximada como «T. George Williamson». El modelo Purdue (PERA) suele atribuirse a la Universidad de Purdue.
IDMZ, doble firewall y un dominio propio
El corazón del despliegue es una IDMZ (Industrial Demilitarized Zone). Debajo de la red TI se colocaron cortafuegos y se formó la zona desmilitarizada para dar acceso seguro a los datos sin que nadie ingrese directamente a la red OT.
- Dos firewalls que integran el equipamiento y controlan todo lo que entra y sale hacia/desde la IDMZ, incluido el tráfico proveniente de internet.
- Servidor en la IDMZ que disponibiliza la información hacia IT y la nube sin exponer la red industrial.
- PI System que extrae datos de los dispositivos OT y los publica hacia máquinas virtuales en IT, evitando que servicios de nube y usuarios tengan que entrar a la red industrial y saturarla con tráfico.
- Dominio y Active Directory propios de la Gerencia de Automatización, con usuarios y control de acceso a los sistemas en servicio.
- Resiliencia por diseño: si se pierde la comunicación con la red TI, la red industrial sigue operando.
Monitoreo, inventario y contención
- Monitoreo del tráfico de la red industrial en tiempo real.
- Descubrimiento automático de activos: el sistema genera y actualiza el inventario de la red de forma automática.
- Segmentación por redes virtuales para que un contagio o intrusión quede acotado al proceso afectado y no se propague de forma horizontal.
- Gestión de incidentes críticos: cuando el sistema detecta un equipo recién instalado, se lleva a mesa de resolución y, una vez resuelto, el activo se incorpora al inventario.
- Continuidad de negocio: plan de contingencia con el personal de automatización, sistemas de respaldo de equipos y servidores, y gobierno de cumplimiento normativo.
Lo logrado y lo que viene
El expositor cerró con los resultados de la arquitectura y el roadmap declarado.
- Mayor visibilidad del monitoreo de la red.
- Mejor segmentación de redes.
- Aumento en la gestión de vulnerabilidades.
- Continuidad operativa frente a ciberataques: ninguno ha perjudicado la operación.
- Disponibilidad e integridad de datos y servicios mantenidas.
Próximos pasos
El siguiente hito es crear una «zona del cliente» operacional: trasladar a la administración de la Gerencia de Automatización los servicios que hoy viven en el ambiente IT y se entregan al usuario final. Esto habilitaría un nuevo dominio y nuevas instancias de PI, extendiendo el perímetro protegido hasta el punto de acceso del usuario y dejando fuera el tráfico dañino de internet, correos o usuarios. El alcance actual es el proceso minero de litio; la parte eléctrica (subestaciones, control, protección) corre por un carril paralelo, también bajo la experiencia de Mantenimiento y Automatización.
Por qué nos importa
Esta sección es interpretación propia del equipo Nidatech como proveedor tecnológico a la minería; no forma parte de la charla. La lectura accionable:
- El comprador de OT es Operaciones/Automatización, no TI. Este caso muestra que la ciberseguridad y la arquitectura de datos industriales las administra Mantenimiento y Automatización. Todo producto que toque la planta debe hablar el lenguaje de disponibilidad y encajar en su gobierno, no en el de informática corporativa.
- Diseñar para la IDMZ, no contra ella. Cualquier solución nuestra (analítica, IA, nube) debe consumir datos vía la zona desmilitarizada y capas de exposición tipo PI System, sin exigir acceso directo a OT. Encajar en el modelo Purdue e ISA/IEC 62443 es un requisito de entrada, no un extra.
- Zero Trust y segmentación son la norma, no la excepción. Nuestros componentes deben soportar identidades gestionadas (Active Directory/dominio del cliente), operar sin conexión a internet en OT y tolerar la pérdida de la red corporativa sin frenar la planta.
- Oportunidad en la «zona del cliente» y el inventario automático. El roadmap del cliente —trasladar servicios de IT a administración operacional y descubrir/inventariar activos automáticamente— es un espacio natural para herramientas de gestión de activos, monitoreo y gobierno que Nidatech puede acompañar.