Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Segmentación entre la planta y la nube

5 tareas · 40 min · Principiante

Una planta conectada a la nube une dos mundos con prioridades opuestas: en la planta manda la disponibilidad y la seguridad física del proceso; en la nube, la confidencialidad y el cambio constante. La frontera entre ambos se diseña con zonas y canales y se revisa regla por regla. En Hornos del Pacífico lees las zonas de la planta y las cinco reglas que cruzan entre ellas, y buscas tres cosas: quién abre la conexión, qué regla ya venció y cuánto tiempo lleva así. Todo es lectura de un diseño de ejemplo: no se prueba ningún puerto ni se toca ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Una planta conectada a la nube une dos mundos con prioridades opuestas: en la planta manda la disponibilidad y la seguridad física del proceso; en la nube, la confidencialidad y el cambio constante. La frontera entre ambos se diseña con zonas y canales y se revisa regla por regla. En Hornos del Pacífico lees las zonas de la planta y las cinco reglas que cruzan entre ellas, y buscas tres cosas: quién abre la conexión, qué regla ya venció y cuánto tiempo lleva así. Todo es lectura de un diseño de ejemplo: no se prueba ningún puerto ni se toca ningún equipo.

La norma IEC 62443 organiza la seguridad industrial en zonas (grupos de activos con el mismo nivel de seguridad requerido) y canales (las vías de comunicación entre zonas, que se controlan y se documentan). El modelo de capas de Purdue, muy usado en planta, ordena los activos en niveles: controladores abajo, supervisión arriba, oficina y nube más allá, con una zona intermedia (la DMZ industrial) entre la planta y lo demás.

Un principio práctico de diseño: la conexión la inicia el lado más protegido. Los datos salen de la planta hacia la nube porque la planta abre la conexión hacia fuera, y no hay puertos de la planta escuchando a internet. El tráfico que abre la nube hacia dentro de la planta debe ser excepcional, estrecho y justificado.

Responde para continuar

¿Por qué conviene que sea la planta la que abra la conexión hacia la nube y no al revés?

Ver pista de ayuda

Piensa en cuántos puertos de la planta quedan accesibles desde fuera en cada diseño.

Abre SELECT * FROM zonas y SELECT * FROM flujos_planta_nube para ver el diseño. Una regla en la que la nube abre la conexión hacia un controlador es la más delicada de todas: su puerto es el de un protocolo industrial sin autenticación propia en muchas implementaciones, y quien llegue a él puede, en el peor caso, cambiar parámetros del proceso. Si hay una razón de negocio, se rodea de controles; si no la hay, se elimina.

Responde para continuar

¿Qué regla permite que la nube abra una conexión hacia un controlador de la planta?

Ver pista de ayuda

Ejecuta `SELECT * FROM flujos_planta_nube WHERE inicia = 'la-nube'`.

Toda regla que cruza una frontera debe tener dueño, justificación y fecha de revisión. Una regla vencida que sigue ahí es un permiso sin responsable: nadie la renovó, nadie la retiró. Si además no se usa, es el caso más fácil de resolver: retirarla no rompe nada. Si se usa, hay que averiguar quién y para qué antes de tocarla.

La revisión es del 7 de octubre de 2026.

Responde para continuar

¿Qué regla ya venció a la fecha de la revisión?

Ver pista de ayuda

Ejecuta `SELECT id_regla, vence, aciertos_7d FROM flujos_planta_nube WHERE vence < '2026-10-07'`.

El tiempo que una regla lleva vencida mide cuánto se tardó en notarlo, y en un informe a gerencia es más claro decir una cifra de días que «venció hace un tiempo». Se cuenta con las fechas: desde el vencimiento hasta la fecha de la revisión.

Responde para continuar

¿Cuántos días pasaron entre el vencimiento de esa regla y el 7 de octubre de 2026? Escribe solo el número.

Ver pista de ayuda

Toma la fecha de vencimiento de la regla vencida en la tabla y cuenta los días hasta el 7 de octubre.

El equipo de procesos defiende la regla en la que la nube abre la conexión: «sirve para ajustar consignas sin ir a la planta». Es una necesidad real. La respuesta de seguridad no es prohibirla sin alternativa, que lleva a que alguien instale un acceso informal. Tampoco es dejarla como está. Una alternativa es que la planta recoja las órdenes aprobadas y las valide localmente antes de aplicarlas.

Responde para continuar

¿Cuál es la respuesta más sensata ante el ajuste remoto de consignas desde la nube?

Ver pista de ayuda

Una buena respuesta cubre la necesidad del negocio sin dejar a la nube abrir conexiones hacia los controladores.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad