🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeparación entre identidad TI y OT
5 tareas · 40 min · Principiante
Las oficinas y la planta suelen tener directorios distintos, y la frontera entre ellos es una de las decisiones de identidad que más pesan en una industria. Si los equipos de control dependen del directorio de las oficinas, lo que falle o se comprometa allí alcanza al proceso; si nadie de la planta puede entrar cuando el directorio no responde, una caída de red detiene la producción. En Alimentos Fuente Clara lees la lista de sistemas, las cuentas corporativas con acceso a control y los grupos que administran los controladores, y compruebas si la frontera que la planta escribió es la que existe. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Las oficinas y la planta suelen tener directorios distintos, y la frontera entre ellos es una de las decisiones de identidad que más pesan en una industria. Si los equipos de control dependen del directorio de las oficinas, lo que falle o se comprometa allí alcanza al proceso; si nadie de la planta puede entrar cuando el directorio no responde, una caída de red detiene la producción. En Alimentos Fuente Clara lees la lista de sistemas, las cuentas corporativas con acceso a control y los grupos que administran los controladores, y compruebas si la frontera que la planta escribió es la que existe. Todo es lectura de exportaciones ficticias.Un sistema de control que autentica solo contra un directorio queda atado a él: si el directorio cae, nadie entra, y si cae a las tres de la mañana con producto en proceso, el problema ya no es de identidad sino de producción. Por eso los equipos de control llevan una cuenta local de emergencia: una cuenta del propio equipo, con su secreto guardado aparte, que se usa solo cuando el directorio no responde.
No sustituye al directorio, porque su uso es excepcional y debe quedar anotado. Es la diferencia entre un sistema que se puede operar en un mal día y uno que depende de que todo lo demás funcione.
Responde para continuar
¿Para qué sirve la cuenta local de emergencia de un sistema de control?
Ver pista de ayuda
Lo que se busca es poder operar en un mal día, no cambiar el modo habitual.
La regla 1 de la planta dice que los sistemas de la zona de control autentican contra el directorio de planta. La revisión cruza dos columnas de sistemas.txt: contra qué directorio autentica cada sistema y si tiene cuenta local de emergencia. El sistema que cumple las dos fallas es el más expuesto: depende del directorio de las oficinas y, si este no responde, no hay forma de entrar.
Abre sistemas.txt y reglas.txt. No te quedes con el sistema que solo incumple una de las dos.
Responde para continuar
¿Qué sistema de control autentica contra el directorio corporativo y no tiene cuenta local de emergencia?
La regla 4 limita el acceso a la zona de control a personal de planta activo, que son las áreas Producción y Mantenimiento. Quien es de Sistemas, de Finanzas o de cualquier otra área, o quien ya se retiró, no debería tener ese acceso, aunque sus razones fueran buenas cuando se concedió.
Abre cuentas-corporativas.txt. Cuenta las cuentas con acceso a la zona de control que no cumplen las dos condiciones a la vez: área de planta y situación activa. Las cuentas sin acceso no entran en la cuenta.
Responde para continuar
¿Cuántas cuentas con acceso a la zona de control no son de personal de planta activo?
Quien administra en las dos redes concentra el riesgo: si le roban la cuenta del lado corporativo, tienen la del lado de planta. La regla 5 pide una cuenta distinta en cada red, con claves distintas y, de ser posible, con puestos de trabajo distintos. Es el mismo principio de los niveles de administración del directorio, aplicado a la frontera entre oficinas y planta.
La separación se mide por el resultado: lo que se comprometa en un lado no debe abrir el otro.
Responde para continuar
Un técnico de sistemas administra el directorio corporativo y un controlador de planta. ¿Qué debe tener?
Ver pista de ayuda
El objetivo es que el compromiso de una cuenta no se propague a la otra red.
La frontera también se cruza sin cuentas, con grupos. Si un grupo del directorio corporativo se anida dentro de un grupo de administración de la planta, todos sus miembros heredan lo que ese grupo permite, aunque ninguno de ellos aparezca en la lista de la planta. La regla 3 lo prohíbe, y se revisa mirando los miembros de cada grupo de administración y el directorio al que pertenece cada uno.
Abre grupos.txt. Los grupos de planta se identifican por el prefijo ot-; los del directorio corporativo, por el prefijo grp- y la columna del directorio.
Responde para continuar
¿Qué grupo corporativo está anidado dentro de ot-admin-plc?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.