🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNacieron sin contraseña
5 tareas · 25 min · Principiante
Los protocolos que hablan los equipos de una planta se diseñaron cuando la red industrial estaba físicamente aislada del mundo. En ese contexto tenía sentido que no pidieran contraseña: nadie ajeno podía siquiera conectarse al cable. El problema llegó cuando esas redes se conectaron a la oficina y a internet y siguieron hablando igual. En esta sala miras el tráfico de Andes Agua y entiendes por qué no puedes simplemente ponerle una contraseña al protocolo, y qué se hace en su lugar.
Objetivo de la sala
Los protocolos que hablan los equipos de una planta se diseñaron cuando la red industrial estaba físicamente aislada del mundo. En ese contexto tenía sentido que no pidieran contraseña: nadie ajeno podía siquiera conectarse al cable. El problema llegó cuando esas redes se conectaron a la oficina y a internet y siguieron hablando igual. En esta sala miras el tráfico de Andes Agua y entiendes por qué no puedes simplemente ponerle una contraseña al protocolo, y qué se hace en su lugar.El PLC de Andes Agua habla Modbus sobre TCP, en el puerto 502. Modbus es sencillo y robusto, y por eso se usa en todo el mundo, pero no lleva autenticación: cualquier equipo que alcance el puerto 502 del controlador puede pedirle datos y el controlador responde, sin preguntar quién es. Nació así porque la red estaba aislada; la confianza estaba en el cable, no en el protocolo. Cuando esa red deja de estar aislada, esa confianza se queda sin base y cualquiera que llegue al puerto tiene la palabra.
Reconocer que el protocolo no distingue a un cliente legítimo de uno que no lo es cambia por completo dónde pones la defensa: no en pedirle al protocolo que verifique, sino en controlar quién puede alcanzar el puerto.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El PLC responde por Modbus/TCP en el puerto 502. ¿Qué implica que el protocolo no lleve autenticación?
Ver pista de ayuda
La confianza estaba en el cable aislado, no en el protocolo. Sin ese aislamiento, quien llega al puerto tiene la palabra.
Modbus no solo sirve para leer valores: también tiene órdenes de escritura. Una petición de escritura a un registro puede cambiar una consigna del proceso —y según cómo esté programado el PLC, eso puede arrancar o detener una bomba, o mover una válvula—. Como no hay autenticación, un equipo cualquiera que alcance el controlador podría enviar esa escritura, y el PLC la ejecutaría como si viniera de la HMI legítima. La lectura no autorizada ya es un problema de información; la escritura no autorizada es un problema físico: mueve la planta.
Distinguir la lectura de la escritura ayuda a priorizar. Que alguien de fuera pueda leer variables es grave; que pueda escribir un registro que acciona un equipo es lo que puede lastimar a una persona o parar la producción.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una petición de escritura Modbus no autenticada es más peligrosa que una de lectura?
Ver pista de ayuda
Leer expone datos; escribir mueve la planta. Una acciona un motor, la otra no.
La reacción intuitiva de quien viene de TI es «entonces pongámosle autenticación al Modbus». No se puede: el protocolo está grabado en equipos que llevan años en producción, muchos no admiten una versión segura, y cambiarlos exige detener la planta y reprogramar. La defensa no pasa por arreglar el protocolo, sino por rodearlo: segmentar para que solo los equipos que deben hablar con el PLC lo alcancen, y vigilar de forma pasiva ese tráfico para ver si aparece una conversación que no debería existir. Se protege el entorno del protocolo, no el protocolo.
Esta es una idea que se repite en toda la ruta: cuando no puedes arreglar la pieza insegura, controlas quién llega a ella y observas lo que pasa. La segmentación y el monitoreo son la respuesta, no una contraseña imposible.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Si no se puede añadir autenticación al Modbus del PLC, ¿cómo se protege?
Ver pista de ayuda
No se arregla la pieza insegura: se controla quién llega a ella y se observa. Segmentar y vigilar.
En el tráfico capturado de Andes Agua, casi todas las conversaciones Modbus van de la HMI y del SCADA hacia el PLC, en un patrón regular y conocido. Entre ellas aparece una petición de escritura a un registro del PLC que sale de un equipo de la red de oficina —no de la HMI, no del SCADA—. Ese origen no tiene ninguna razón de negocio para escribir en el controlador. Aunque la orden esté bien formada y el PLC la aceptaría sin rechistar, el hecho de que provenga de donde no debería es la señal: es una escritura que no encaja con el patrón normal de la planta.
Lo que delata el problema no es un error en el paquete, sino un origen que no pertenece a esa conversación. Aprender a ver «quién habla con quién» es lo que permite reconocer una orden peligrosa aunque esté perfectamente formada.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la captura, una escritura Modbus al PLC sale de un equipo de la red de oficina, no de la HMI ni del SCADA. ¿Qué la delata?
Ver pista de ayuda
La orden está bien formada; lo que no encaja es de dónde viene. Mira el patrón de quién habla con quién.
Abre la captura de conversaciones Modbus con el controlador. Casi todo son lecturas; entre ellas hay una sola petición de escritura de registro —la que cambia una consigna del proceso— enviada por la supervisión. Aíslala y lee en su fila el código anotado.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Filtra el tráfico Modbus hacia el controlador en el puerto 502, localiza la única petición de ESCRITURA de registro (la que mueve la consigna, enviada por la SCADA) y escribe el código de la sala que lleva esa fila.
Formato esperado: OT-____
Ver pista de ayuda
La lectura solo consulta; la escritura (función 06) cambia una consigna y mueve la planta. Hay una sola, y sale de la SCADA legítima. El código está en la nota de esa fila.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.