🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegmentación entre la planta y la nube
5 tareas · 40 min · Principiante
Una planta conectada a la nube une dos mundos con prioridades opuestas: en la planta manda la disponibilidad y la seguridad física del proceso; en la nube, la confidencialidad y el cambio constante. La frontera entre ambos se diseña con zonas y canales y se revisa regla por regla. En Hornos del Pacífico lees las zonas de la planta y las cinco reglas que cruzan entre ellas, y buscas tres cosas: quién abre la conexión, qué regla ya venció y cuánto tiempo lleva así. Todo es lectura de un diseño de ejemplo: no se prueba ningún puerto ni se toca ningún equipo.
Objetivo de la sala
Una planta conectada a la nube une dos mundos con prioridades opuestas: en la planta manda la disponibilidad y la seguridad física del proceso; en la nube, la confidencialidad y el cambio constante. La frontera entre ambos se diseña con zonas y canales y se revisa regla por regla. En Hornos del Pacífico lees las zonas de la planta y las cinco reglas que cruzan entre ellas, y buscas tres cosas: quién abre la conexión, qué regla ya venció y cuánto tiempo lleva así. Todo es lectura de un diseño de ejemplo: no se prueba ningún puerto ni se toca ningún equipo.La norma IEC 62443 organiza la seguridad industrial en zonas (grupos de activos con el mismo nivel de seguridad requerido) y canales (las vías de comunicación entre zonas, que se controlan y se documentan). El modelo de capas de Purdue, muy usado en planta, ordena los activos en niveles: controladores abajo, supervisión arriba, oficina y nube más allá, con una zona intermedia (la DMZ industrial) entre la planta y lo demás.
Un principio práctico de diseño: la conexión la inicia el lado más protegido. Los datos salen de la planta hacia la nube porque la planta abre la conexión hacia fuera, y no hay puertos de la planta escuchando a internet. El tráfico que abre la nube hacia dentro de la planta debe ser excepcional, estrecho y justificado.
Responde para continuar
¿Por qué conviene que sea la planta la que abra la conexión hacia la nube y no al revés?
Ver pista de ayuda
Piensa en cuántos puertos de la planta quedan accesibles desde fuera en cada diseño.
Abre SELECT * FROM zonas y SELECT * FROM flujos_planta_nube para ver el diseño. Una regla en la que la nube abre la conexión hacia un controlador es la más delicada de todas: su puerto es el de un protocolo industrial sin autenticación propia en muchas implementaciones, y quien llegue a él puede, en el peor caso, cambiar parámetros del proceso. Si hay una razón de negocio, se rodea de controles; si no la hay, se elimina.
Responde para continuar
¿Qué regla permite que la nube abra una conexión hacia un controlador de la planta?
Ver pista de ayuda
Ejecuta `SELECT * FROM flujos_planta_nube WHERE inicia = 'la-nube'`.
Toda regla que cruza una frontera debe tener dueño, justificación y fecha de revisión. Una regla vencida que sigue ahí es un permiso sin responsable: nadie la renovó, nadie la retiró. Si además no se usa, es el caso más fácil de resolver: retirarla no rompe nada. Si se usa, hay que averiguar quién y para qué antes de tocarla.
La revisión es del 7 de octubre de 2026.
Responde para continuar
¿Qué regla ya venció a la fecha de la revisión?
Ver pista de ayuda
Ejecuta `SELECT id_regla, vence, aciertos_7d FROM flujos_planta_nube WHERE vence < '2026-10-07'`.
El tiempo que una regla lleva vencida mide cuánto se tardó en notarlo, y en un informe a gerencia es más claro decir una cifra de días que «venció hace un tiempo». Se cuenta con las fechas: desde el vencimiento hasta la fecha de la revisión.
Responde para continuar
¿Cuántos días pasaron entre el vencimiento de esa regla y el 7 de octubre de 2026? Escribe solo el número.
Ver pista de ayuda
Toma la fecha de vencimiento de la regla vencida en la tabla y cuenta los días hasta el 7 de octubre.
El equipo de procesos defiende la regla en la que la nube abre la conexión: «sirve para ajustar consignas sin ir a la planta». Es una necesidad real. La respuesta de seguridad no es prohibirla sin alternativa, que lleva a que alguien instale un acceso informal. Tampoco es dejarla como está. Una alternativa es que la planta recoja las órdenes aprobadas y las valide localmente antes de aplicarlas.
Responde para continuar
¿Cuál es la respuesta más sensata ante el ajuste remoto de consignas desde la nube?
Ver pista de ayuda
Una buena respuesta cubre la necesidad del negocio sin dejar a la nube abrir conexiones hacia los controladores.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.