Glosario de Automatización • Clases de seguridad PROFINET

Clases de seguridad PROFINET 1, 2 y 3

Ingeniería Merobix • • 4 min de lectura

PROFINET nació como un protocolo que prioriza la disponibilidad, y su modelo de seguridad se ha ido agregando en etapas definidas para que las plantas puedan adoptar la protección de manera incremental. Las tres clases de seguridad describen cuánta de esa protección está vigente, desde endurecer la red alrededor de los dispositivos hasta proteger criptográficamente el propio tráfico. Esta página explica, a nivel conceptual, qué agrega cada clase.

Volver al glosario

Clases de seguridad PROFINET en una línea: Las clases de seguridad PROFINET definen niveles escalonados de protección. La Clase 1 se apoya en el endurecimiento y en medidas de red - segmentación, control de acceso y robustez de los dispositivos - alrededor de un PROFINET por lo demás estándar. La Clase 2 agrega autenticación e integridad para que un dispositivo pueda verificar con quién habla y que los mensajes no fueron alterados. La Clase 3 agrega cifrado para que el contenido de la comunicación sea además confidencial.

Por qué la seguridad se escalona en clases

PROFINET se diseñó para el determinismo y la disponibilidad, no originalmente para una red hostil, así que imponer criptografía fuerte en todas partes de golpe sería disruptivo y, para muchas celdas aisladas, innecesario. El modelo de clases permite que una planta ajuste la protección a su exposición y a su capacidad de adoptar firmware nuevo. Una línea bien segmentada dentro de una instalación controlada puede quedarse con seguridad en el nivel de endurecimiento de red, mientras que un sistema con mayor conectividad necesita las clases criptográficas. Esto refleja el pensamiento de defensa en profundidad conocido de la seguridad OT en general, incluida una buena segmentación con VLAN para redes OT.

Las clases son acumulativas en su intención: cada clase superior asume que las medidas de la inferior siguen siendo buena práctica. La criptografía no reemplaza a la segmentación ni al control de acceso; se agrega encima de ellos. Tratar las clases como una escalera y no como alternativas mantiene el modelo mental correcto - no se abandona la higiene de red porque se habilitó la autenticación.

Qué agrega cada clase

La Clase de Seguridad 1 trata de la robustez y de la red alrededor de los dispositivos: endurecer el comportamiento del dispositivo frente a tráfico malformado o excesivo, y aplicar segmentación, cortafuegos y control de acceso para que solo los sistemas previstos alcancen la celda PROFINET. La comunicación PROFINET en sí es esencialmente estándar aquí; la protección es arquitectónica. Para muchas instalaciones existentes este es el punto de partida práctico, porque puede aplicarse sin esperar firmware nuevo en los dispositivos.

La Clase de Seguridad 2 introduce autenticación e integridad en la comunicación, de modo que un dispositivo pueda confirmar la identidad de su interlocutor y detectar que un mensaje fue manipulado, cerrando la suplantación y la inyección que la Clase 1 confía en que la red impida. La Clase de Seguridad 3 agrega confidencialidad mediante cifrado, de modo que quien escuche el cable no pueda leer el contenido, además de no poder falsificarlo. Las Clases 2 y 3 requieren dispositivos y controladores que implementen las capacidades criptográficas, así que su adopción está atada al soporte de su equipo. Como con cualquier programa de seguridad OT, las decisiones aquí deben alinearse con las guías reconocidas de seguridad industrial y con la política del sitio, no improvisarse.

Preguntas frecuentes

¿Qué ofrece la Clase de Seguridad 1 de PROFINET?

La Clase 1 se centra en la robustez del dispositivo y en la red a su alrededor: endurecimiento contra tráfico malformado o excesivo, más segmentación, cortafuegos y control de acceso para que solo los sistemas previstos alcancen la celda PROFINET. La comunicación PROFINET en sí permanece esencialmente estándar; la protección es arquitectónica, y por eso muchas veces puede aplicarse sin firmware nuevo en los dispositivos.

¿Cuál es la diferencia entre la Clase de Seguridad 2 y la Clase 3?

La Clase 2 agrega autenticación e integridad, de modo que un dispositivo puede verificar la identidad de su interlocutor y detectar manipulación, bloqueando la suplantación y la inyección de mensajes. La Clase 3 agrega cifrado encima, de modo que el contenido de la comunicación es además confidencial y no puede leerlo quien escuche la red. Ambas requieren dispositivos y controladores que implementen las capacidades criptográficas.

¿Las clases de seguridad reemplazan la segmentación de red?

No. Las clases son acumulativas en su intención: las clases superiores asumen que el endurecimiento de red y el control de acceso de la Clase 1 siguen vigentes. La criptografía se agrega sobre una buena arquitectura, no en su lugar. No se elimina la segmentación porque la autenticación o el cifrado estén habilitados - la defensa en profundidad sigue aplicando en todas las clases.

Fuentes y lecturas

Referencias primarias de los organismos de normas y reguladores que definen este tema:

Más en Protocolos industriales
Desajuste de nombre de dispositivo PROFINET  •  Modelo de diagnóstico PROFINET  •  PROFINET RT vs IRT  •  PROFINET vs EtherNet/IP para una máquina  •  Modo isócrono PROFINET  •  Todo en Protocolos industriales →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →