🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin parar la línea
4 tareas · 25 min · Principiante
Cuando en la oficina hay un equipo comprometido, se aísla y se apaga sin pensarlo. En la planta no puedes: apagar el controlador que gobierna un proceso puede ser más peligroso que el propio ataque, y la decisión de parar la línea no es tuya, es de operaciones. En esta sala practicas la respuesta a un incidente en Andes Agua con esa restricción encima: contener el daño sin detener el proceso, con las decisiones en las manos correctas y sin destruir la evidencia.
Objetivo de la sala
Cuando en la oficina hay un equipo comprometido, se aísla y se apaga sin pensarlo. En la planta no puedes: apagar el controlador que gobierna un proceso puede ser más peligroso que el propio ataque, y la decisión de parar la línea no es tuya, es de operaciones. En esta sala practicas la respuesta a un incidente en Andes Agua con esa restricción encima: contener el daño sin detener el proceso, con las decisiones en las manos correctas y sin destruir la evidencia.Confirmada la escritura Modbus desde la oficina, la reacción de TI sería desconectar o apagar el PLC afectado. En OT eso puede ser peor que el ataque: ese controlador mantiene un proceso físico, y quitarlo de golpe puede dejar una bomba o una válvula en un estado peligroso. La contención correcta actúa sobre la red, no sobre el equipo de proceso: se corta el camino por el que llegó la escritura —el paso de la oficina a la planta— para que no puedan enviarse más órdenes, mientras el controlador sigue gobernando el proceso con normalidad. Se aísla el segmento que sobra, no el que trabaja.
La regla de fondo es no tratar un controlador como si fuera un servidor. La contención busca cerrar la vía del ataque sin tocar la pieza que mantiene la planta en un estado seguro.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Se confirma una escritura Modbus maliciosa al PLC desde la oficina. ¿Cómo se contiene?
Ver pista de ayuda
Se aísla el segmento que sobra, no el que trabaja. El controlador mantiene el proceso en estado seguro.
En algún incidente la única salida segura sí puede ser detener una parte del proceso. Esa decisión no la toma el equipo de ciberseguridad por su cuenta: parar la línea tiene consecuencias de seguridad física y de producción que solo conocen los operadores y los ingenieros de planta. El papel de seguridad es informar con claridad del riesgo y recomendar, pero la orden de parar la sale de operaciones, que sabe cómo llevar el proceso a un estado seguro antes de detenerlo. Actuar por libre y cortar algo crítico puede provocar justo el accidente que se quería evitar.
La respuesta en OT es siempre conjunta. Reconocer dónde termina la autoridad de seguridad y empieza la de planta es parte del oficio: se decide con quien sabe llevar el proceso a seguro.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Si la contención pudiera exigir detener una parte del proceso, ¿quién toma esa decisión?
Ver pista de ayuda
Parar la línea tiene consecuencias físicas que solo conoce planta. Seguridad recomienda; operaciones decide.
Con el incidente en curso, hay varias vías abiertas que conviene cerrar, y el orden importa. Antes de perseguir el detalle, se cierran los caminos que permiten que el ataque continúe o se repita: el paso de la oficina a la planta por el que entró la escritura, y el acceso remoto del proveedor si está implicado o podría estarlo. Cerrar esas dos vías detiene la sangría sin tocar el proceso. Solo después se entra en la investigación fina —qué equipo de oficina lo originó, cómo llegó hasta ahí— con la seguridad de que, mientras tanto, no pueden enviarse más órdenes a la planta.
Contener es, ante todo, quitarle al atacante los caminos hacia el proceso. Una vez cerradas las puertas por las que se mueve, la investigación se hace sin prisa y sin que el daño siga creciendo.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con el incidente en curso, ¿qué se cierra antes de entrar en la investigación fina?
Ver pista de ayuda
Primero se le quitan al atacante los caminos al proceso; con eso frenado, la investigación va sin prisa.
En la planta hay una tentación particular al responder: tocar el PLC para «ver qué le hicieron» —leer su programa, reiniciarlo, conectarle la estación de ingeniería—. Eso puede alterar justo la evidencia que explica el incidente y, peor, interferir con el proceso. La evidencia valiosa ya está capturada por el monitoreo pasivo: las conversaciones, la escritura maliciosa, el origen, todo quedó grabado sin tocar nada. Se preserva esa captura y los registros del salto y del cortafuegos, y se deja el controlador en paz mientras siga operando con normalidad. Tocar el equipo de proceso para investigarlo es arriesgar el proceso y borrar el rastro a la vez.
La evidencia en OT se recoge, sobre todo, de lo que se observó sin interferir. El controlador se investiga con cuidado y en coordinación con planta, nunca por impulso en medio del incidente.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Durante la respuesta, ¿cómo se trata el PLC para no destruir evidencia ni arriesgar el proceso?
Ver pista de ayuda
Lo que explica el incidente ya quedó grabado sin tocar nada. Tocar el controlador arriesga el proceso y borra el rastro.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.