Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los siete requisitos fundamentales

5 tareas · 40 min · Principiante

Para saber si una zona está bien protegida, IEC 62443 no pregunta "¿tiene cortafuegos?" sino que ordena la seguridad en siete preguntas de fondo, los requisitos fundamentales. El equipo de ingeniería de Tinajero ya hizo una lista de las medidas que tiene en marcha y asignó cada una a uno de esos siete. En esta sala revisas esa asignación: si cada medida está en el requisito que le toca, qué requisitos quedan sin ninguna medida y qué se hace con un equipo que no puede cumplir lo que el requisito pide.

0 de 5 · 0%

Objetivo de la sala

Para saber si una zona está bien protegida, IEC 62443 no pregunta "¿tiene cortafuegos?" sino que ordena la seguridad en siete preguntas de fondo, los requisitos fundamentales. El equipo de ingeniería de Tinajero ya hizo una lista de las medidas que tiene en marcha y asignó cada una a uno de esos siete. En esta sala revisas esa asignación: si cada medida está en el requisito que le toca, qué requisitos quedan sin ninguna medida y qué se hace con un equipo que no puede cumplir lo que el requisito pide.

Los siete requisitos fundamentales, con la sigla con que se citan, son: control de identificación y autenticación (IAC), control de uso (UC), integridad del sistema (SI), confidencialidad de los datos (DC), flujo restringido de datos (RDF), respuesta oportuna a eventos (TRE) y disponibilidad de recursos (RA). Cada uno agrupa requisitos más concretos del sistema y de sus componentes, y a cada zona se le fija el nivel de seguridad que necesita en cada uno.

Sirven para ordenar la conversación. Una medida suelta, como un cortafuegos, cobra sentido cuando se sabe qué pregunta responde: la segmentación responde a cómo se restringe por dónde circulan los datos entre zonas, no a quién es cada usuario ni a qué hace cada identidad.

Responde para continuar

¿Qué requisito fundamental cubre la segmentación que deja pasar solo los flujos previstos entre zonas?

Ver pista de ayuda

La pregunta es por dónde pueden circular los datos, no quién los lee ni qué puede hacer cada usuario.

Asignar una medida a un requisito parece trivial hasta que una no encaja. Una forma de comprobarlo es preguntarse, para cada medida, qué pregunta de fondo responde de verdad: qué protege y de qué. Una asignación equivocada no rompe nada, pero engaña: el requisito parece cubierto cuando la medida contribuye a otro, y el hueco real sigue sin verse.

En la lista de Tinajero hay una medida cuyo requisito asignado no corresponde a lo que hace. Piensa en qué ocurre si falla el equipo principal.

Responde para continuar

En `medidas`, ¿qué medida tiene asignado un requisito que no corresponde a lo que hace? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM requisitos_fundamentales` y luego `SELECT * FROM medidas`; compara lo que protege cada requisito con lo que hace cada medida.

Una vez la asignación es la que el equipo declaró, el siguiente paso es contar qué requisitos fundamentales no aparecen en ella. No quiere decir que sean innecesarios: puede ser que falte la medida, o que exista y nadie la haya anotado. Sea cual sea la causa, es la lista de preguntas que hoy la planta no sabe contestar, y se lleva tal cual a la persona que decide.

Cuenta, con la asignación del equipo tal como está, cuántos de los siete requisitos no tienen ninguna medida.

Responde para continuar

Según la asignación del equipo, ¿cuántos de los siete requisitos fundamentales no tienen ninguna medida?

Ver pista de ayuda

Ejecuta `SELECT * FROM medidas` y marca, entre los siete de `requisitos_fundamentales`, los que nunca aparecen en la última columna.

El requisito de respuesta oportuna a eventos pide que lo que ocurre se registre, se notifique y se pueda actuar a tiempo. En una oficina, actuar suele significar aislar o apagar el equipo afectado. En una planta, apagar un controlador que gobierna una autoclave puede ser más peligroso que el incidente. Por eso, en OT, la respuesta oportuna empieza por saber qué ha pasado, que es observación y registro, y sigue con decisiones tomadas junto a operaciones que no detengan el proceso por reflejo.

El monitoreo pasivo y la revisión de registros son medidas típicas de este requisito, precisamente porque no interfieren con la línea.

Responde para continuar

¿Qué pide el requisito de respuesta oportuna a eventos a una planta que no puede parar?

Ver pista de ayuda

En OT, responder bien empieza por ver y registrar, no por apagar.

Hay equipos que, por su diseño, no pueden cumplir un requisito: un controlador que habla un protocolo sin autenticación no va a empezar a pedir credenciales porque lo diga una norma. La serie lo prevé: cuando un componente no puede dar la capacidad que se pide, se aplica una contramedida compensatoria que logre un efecto equivalente por otro camino, y se deja por escrito. Lo que no vale es ni fingir que el requisito no existe ni sustituir el equipo de golpe si eso para la línea.

En la tabla de excepciones de Tinajero hay tres equipos que no admiten autenticación. Dos tienen su contramedida documentada.

Responde para continuar

El variador ti-vfd-aut1 no admite autenticación y su excepción no tiene contramedida documentada. ¿Qué corresponde?

Ver pista de ayuda

Un equipo que no puede cumplir se rodea de otras medidas y se deja constancia; ni se ignora ni se cambia a ciegas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad