Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Nacieron sin contraseña

5 tareas · 25 min · Principiante

Los protocolos que hablan los equipos de una planta se diseñaron cuando la red industrial estaba físicamente aislada del mundo. En ese contexto tenía sentido que no pidieran contraseña: nadie ajeno podía siquiera conectarse al cable. El problema llegó cuando esas redes se conectaron a la oficina y a internet y siguieron hablando igual. En esta sala miras el tráfico de Andes Agua y entiendes por qué no puedes simplemente ponerle una contraseña al protocolo, y qué se hace en su lugar.

0 de 5 · 0%

Objetivo de la sala

Los protocolos que hablan los equipos de una planta se diseñaron cuando la red industrial estaba físicamente aislada del mundo. En ese contexto tenía sentido que no pidieran contraseña: nadie ajeno podía siquiera conectarse al cable. El problema llegó cuando esas redes se conectaron a la oficina y a internet y siguieron hablando igual. En esta sala miras el tráfico de Andes Agua y entiendes por qué no puedes simplemente ponerle una contraseña al protocolo, y qué se hace en su lugar.

El PLC de Andes Agua habla Modbus sobre TCP, en el puerto 502. Modbus es sencillo y robusto, y por eso se usa en todo el mundo, pero no lleva autenticación: cualquier equipo que alcance el puerto 502 del controlador puede pedirle datos y el controlador responde, sin preguntar quién es. Nació así porque la red estaba aislada; la confianza estaba en el cable, no en el protocolo. Cuando esa red deja de estar aislada, esa confianza se queda sin base y cualquiera que llegue al puerto tiene la palabra.

Reconocer que el protocolo no distingue a un cliente legítimo de uno que no lo es cambia por completo dónde pones la defensa: no en pedirle al protocolo que verifique, sino en controlar quién puede alcanzar el puerto.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

El PLC responde por Modbus/TCP en el puerto 502. ¿Qué implica que el protocolo no lleve autenticación?

Ver pista de ayuda

La confianza estaba en el cable aislado, no en el protocolo. Sin ese aislamiento, quien llega al puerto tiene la palabra.

Modbus no solo sirve para leer valores: también tiene órdenes de escritura. Una petición de escritura a un registro puede cambiar una consigna del proceso —y según cómo esté programado el PLC, eso puede arrancar o detener una bomba, o mover una válvula—. Como no hay autenticación, un equipo cualquiera que alcance el controlador podría enviar esa escritura, y el PLC la ejecutaría como si viniera de la HMI legítima. La lectura no autorizada ya es un problema de información; la escritura no autorizada es un problema físico: mueve la planta.

Distinguir la lectura de la escritura ayuda a priorizar. Que alguien de fuera pueda leer variables es grave; que pueda escribir un registro que acciona un equipo es lo que puede lastimar a una persona o parar la producción.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Por qué una petición de escritura Modbus no autenticada es más peligrosa que una de lectura?

Ver pista de ayuda

Leer expone datos; escribir mueve la planta. Una acciona un motor, la otra no.

La reacción intuitiva de quien viene de TI es «entonces pongámosle autenticación al Modbus». No se puede: el protocolo está grabado en equipos que llevan años en producción, muchos no admiten una versión segura, y cambiarlos exige detener la planta y reprogramar. La defensa no pasa por arreglar el protocolo, sino por rodearlo: segmentar para que solo los equipos que deben hablar con el PLC lo alcancen, y vigilar de forma pasiva ese tráfico para ver si aparece una conversación que no debería existir. Se protege el entorno del protocolo, no el protocolo.

Esta es una idea que se repite en toda la ruta: cuando no puedes arreglar la pieza insegura, controlas quién llega a ella y observas lo que pasa. La segmentación y el monitoreo son la respuesta, no una contraseña imposible.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Si no se puede añadir autenticación al Modbus del PLC, ¿cómo se protege?

Ver pista de ayuda

No se arregla la pieza insegura: se controla quién llega a ella y se observa. Segmentar y vigilar.

En el tráfico capturado de Andes Agua, casi todas las conversaciones Modbus van de la HMI y del SCADA hacia el PLC, en un patrón regular y conocido. Entre ellas aparece una petición de escritura a un registro del PLC que sale de un equipo de la red de oficina —no de la HMI, no del SCADA—. Ese origen no tiene ninguna razón de negocio para escribir en el controlador. Aunque la orden esté bien formada y el PLC la aceptaría sin rechistar, el hecho de que provenga de donde no debería es la señal: es una escritura que no encaja con el patrón normal de la planta.

Lo que delata el problema no es un error en el paquete, sino un origen que no pertenece a esa conversación. Aprender a ver «quién habla con quién» es lo que permite reconocer una orden peligrosa aunque esté perfectamente formada.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

En la captura, una escritura Modbus al PLC sale de un equipo de la red de oficina, no de la HMI ni del SCADA. ¿Qué la delata?

Ver pista de ayuda

La orden está bien formada; lo que no encaja es de dónde viene. Mira el patrón de quién habla con quién.

Abre la captura de conversaciones Modbus con el controlador. Casi todo son lecturas; entre ellas hay una sola petición de escritura de registro —la que cambia una consigna del proceso— enviada por la supervisión. Aíslala y lee en su fila el código anotado.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Filtra el tráfico Modbus hacia el controlador en el puerto 502, localiza la única petición de ESCRITURA de registro (la que mueve la consigna, enviada por la SCADA) y escribe el código de la sala que lleva esa fila.

Formato esperado: OT-____

Ver pista de ayuda

La lectura solo consulta; la escritura (función 06) cambia una consigna y mueve la planta. Hay una sola, y sale de la SCADA legítima. El código está en la nota de esa fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Conversaciones Modbus con el controlador · Andes Agua
/ 8 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad