Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contener sin parar la línea

4 tareas · 25 min · Principiante

Cuando en la oficina hay un equipo comprometido, se aísla y se apaga sin pensarlo. En la planta no puedes: apagar el controlador que gobierna un proceso puede ser más peligroso que el propio ataque, y la decisión de parar la línea no es tuya, es de operaciones. En esta sala practicas la respuesta a un incidente en Andes Agua con esa restricción encima: contener el daño sin detener el proceso, con las decisiones en las manos correctas y sin destruir la evidencia.

0 de 4 · 0%

Objetivo de la sala

Cuando en la oficina hay un equipo comprometido, se aísla y se apaga sin pensarlo. En la planta no puedes: apagar el controlador que gobierna un proceso puede ser más peligroso que el propio ataque, y la decisión de parar la línea no es tuya, es de operaciones. En esta sala practicas la respuesta a un incidente en Andes Agua con esa restricción encima: contener el daño sin detener el proceso, con las decisiones en las manos correctas y sin destruir la evidencia.

Confirmada la escritura Modbus desde la oficina, la reacción de TI sería desconectar o apagar el PLC afectado. En OT eso puede ser peor que el ataque: ese controlador mantiene un proceso físico, y quitarlo de golpe puede dejar una bomba o una válvula en un estado peligroso. La contención correcta actúa sobre la red, no sobre el equipo de proceso: se corta el camino por el que llegó la escritura —el paso de la oficina a la planta— para que no puedan enviarse más órdenes, mientras el controlador sigue gobernando el proceso con normalidad. Se aísla el segmento que sobra, no el que trabaja.

La regla de fondo es no tratar un controlador como si fuera un servidor. La contención busca cerrar la vía del ataque sin tocar la pieza que mantiene la planta en un estado seguro.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Se confirma una escritura Modbus maliciosa al PLC desde la oficina. ¿Cómo se contiene?

Ver pista de ayuda

Se aísla el segmento que sobra, no el que trabaja. El controlador mantiene el proceso en estado seguro.

En algún incidente la única salida segura sí puede ser detener una parte del proceso. Esa decisión no la toma el equipo de ciberseguridad por su cuenta: parar la línea tiene consecuencias de seguridad física y de producción que solo conocen los operadores y los ingenieros de planta. El papel de seguridad es informar con claridad del riesgo y recomendar, pero la orden de parar la sale de operaciones, que sabe cómo llevar el proceso a un estado seguro antes de detenerlo. Actuar por libre y cortar algo crítico puede provocar justo el accidente que se quería evitar.

La respuesta en OT es siempre conjunta. Reconocer dónde termina la autoridad de seguridad y empieza la de planta es parte del oficio: se decide con quien sabe llevar el proceso a seguro.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Si la contención pudiera exigir detener una parte del proceso, ¿quién toma esa decisión?

Ver pista de ayuda

Parar la línea tiene consecuencias físicas que solo conoce planta. Seguridad recomienda; operaciones decide.

Con el incidente en curso, hay varias vías abiertas que conviene cerrar, y el orden importa. Antes de perseguir el detalle, se cierran los caminos que permiten que el ataque continúe o se repita: el paso de la oficina a la planta por el que entró la escritura, y el acceso remoto del proveedor si está implicado o podría estarlo. Cerrar esas dos vías detiene la sangría sin tocar el proceso. Solo después se entra en la investigación fina —qué equipo de oficina lo originó, cómo llegó hasta ahí— con la seguridad de que, mientras tanto, no pueden enviarse más órdenes a la planta.

Contener es, ante todo, quitarle al atacante los caminos hacia el proceso. Una vez cerradas las puertas por las que se mueve, la investigación se hace sin prisa y sin que el daño siga creciendo.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Con el incidente en curso, ¿qué se cierra antes de entrar en la investigación fina?

Ver pista de ayuda

Primero se le quitan al atacante los caminos al proceso; con eso frenado, la investigación va sin prisa.

En la planta hay una tentación particular al responder: tocar el PLC para «ver qué le hicieron» —leer su programa, reiniciarlo, conectarle la estación de ingeniería—. Eso puede alterar justo la evidencia que explica el incidente y, peor, interferir con el proceso. La evidencia valiosa ya está capturada por el monitoreo pasivo: las conversaciones, la escritura maliciosa, el origen, todo quedó grabado sin tocar nada. Se preserva esa captura y los registros del salto y del cortafuegos, y se deja el controlador en paz mientras siga operando con normalidad. Tocar el equipo de proceso para investigarlo es arriesgar el proceso y borrar el rastro a la vez.

La evidencia en OT se recoge, sobre todo, de lo que se observó sin interferir. El controlador se investiga con cuidado y en coordinación con planta, nunca por impulso en medio del incidente.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Durante la respuesta, ¿cómo se trata el PLC para no destruir evidencia ni arriesgar el proceso?

Ver pista de ayuda

Lo que explica el incidente ya quedó grabado sin tocar nada. Tocar el controlador arriesga el proceso y borra el rastro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Evidencia capturada del incidente · Andes Agua
/ 5 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad