Glosario de Automatización • Túnel de protocolo seguro

¿Qué es el túnel de protocolo seguro para SCADA heredado?

Ingeniería Merobix • • 8 min de lectura

Los protocolos que hacen funcionar a la mayoría de los sistemas SCADA se diseñaron hace décadas para redes aisladas y de confianza, y se nota: Modbus, DNP3 y sus pares envían todo en texto claro, sin cifrado y sin una forma real de probar que un mensaje viene de quien dice venir. Eso era aceptable cuando el hilo nunca salía de un cuarto cerrado, pero es un problema serio en el momento en que ese tráfico tiene que cruzar un enlace que un atacante podría alcanzar. El túnel de protocolo seguro resuelve esto sin reescribir el protocolo ni reemplazar el equipo. Envuelve el tráfico original en texto claro dentro de un túnel cifrado, así el intercambio heredado obtiene la confidencialidad y la integridad que nunca tuvo, mientras los extremos siguen hablando exactamente como siempre.

Volver al glosario

Túnel de protocolo seguro en una línea: El túnel de protocolo seguro es una técnica que envuelve un protocolo industrial en texto claro como Modbus o DNP3 dentro de un transporte cifrado como TLS o IPsec, para que el tráfico original cruce un enlace no confiable protegido contra escucha y manipulación. Un componente pequeño de software o un gateway en cada extremo encapsula el protocolo en texto claro al entrar al túnel y lo desenvuelve del otro lado, y le da al intercambio heredado la confidencialidad e integridad para las que nunca fue diseñado. De forma crucial, los extremos SCADA no se tocan: siguen hablando su protocolo nativo, ajenos a que un túnel seguro ahora lo transporta entre ellos.

El problema de los protocolos SCADA en texto claro

Los protocolos industriales heredados cargan dos debilidades que importan enormemente en cuanto el tráfico sale de una red de confianza. La primera es la falta de confidencialidad: el protocolo envía sus datos en claro, así que quien pueda observar el enlace puede leer los valores que se reportan y los comandos que se envían. La segunda, y más peligrosa, es la falta de integridad y autenticación: el protocolo no tiene forma de verificar que un mensaje es genuino y sin modificar, así que un atacante ubicado en el camino puede alterar un valor en tránsito o inyectar un comando propio, y el dispositivo receptor actuará como si fuera legítimo. No son errores; son simplemente características que los diseñadores originales nunca incluyeron porque la amenaza no existía en un bus aislado.

Durante mucho tiempo esto fue tolerable porque el tráfico genuinamente nunca cruzaba ningún lugar peligroso. Hoy esa suposición se rompe constantemente. El tráfico SCADA ahora atraviesa enlaces celulares, saltos de radio, redes corporativas compartidas, circuitos arrendados y caminos de internet para llegar a sitios remotos, y cada uno de esos enlaces es un lugar donde un atacante podría situarse a leer o manipular el intercambio en texto claro. Un comando para abrir una válvula o un reporte del nivel de un tanque, enviados sin protección por semejante enlace, quedan expuestos exactamente a la escucha y la manipulación contra las que el protocolo no tiene defensa.

El arreglo obvio, reemplazar los viejos protocolos por unos modernos y seguros, suele ser poco práctico. Los dispositivos en los extremos muchas veces son controladores embebidos con firmware fijo que no se puede cambiar, los sistemas han funcionado de forma confiable durante años y son riesgosos de perturbar, y el costo y la parada de arrancar equipo que funciona solo para ganar cifrado rara vez se justifican por sí solos. Lo que se necesita es una forma de añadir la protección faltante al tráfico en el hilo sin alterar los dispositivos que lo generan, y ese es precisamente el hueco que el túnel seguro llena.

Envolver el tráfico en un túnel cifrado

El túnel seguro funciona por encapsulación. Un componente en cada extremo del enlace no confiable - una pequeña envoltura de software en un host, o un dispositivo gateway - se sitúa entre el extremo SCADA y la red. En el lado emisor, el extremo emite su protocolo normal en texto claro hacia este componente, que cifra el tráfico y lo envía por el enlace dentro de un transporte seguro. En el lado receptor, un componente equivalente descifra el tráfico y entrega el protocolo original, sin cambios, al extremo lejano. Para los dos dispositivos SCADA nada ha cambiado; intercambian su protocolo nativo exactamente como antes, y el cifrado ocurre por completo en la capa entre ellos.

Varios transportes pueden proveer el túnel, y la elección depende de la situación. Una envoltura TLS, con una herramienta que se sitúa frente a la aplicación y añade una capa TLS alrededor de una conexión de otro modo sin cifrar, es una forma común y ligera de asegurar un solo flujo de protocolo punto a punto. IPsec construye un túnel cifrado en la capa de red, protegiendo todo el tráfico entre dos sitios en lugar de un solo flujo, lo que conviene a un enlace sitio a sitio que lleva varios protocolos. En cada caso el principio es idéntico: el protocolo heredado se vuelve el pasajero dentro de un sobre cifrado, y gana la confidencialidad e integridad del transporte mientras permanece intacto.

La gran virtud de este enfoque es que no toca nada de lo que es difícil de tocar. Los controladores, PLC y RTU que serían caros y riesgosos de modificar se dejan por completo en paz, aún hablando su protocolo original hacia una conexión local que nunca sale del lado de confianza del túnel. Toda la seguridad nueva vive en los componentes de envoltura añadidos, que pueden desplegarse, actualizarse y administrarse sin perturbar el equipo de control. Esta separación es lo que hace práctico adaptar el túnel a sistemas que no se pueden reemplazar: la protección se atornilla al transporte, no se hornea en los dispositivos.

Túnel hacia una plataforma SCADA de nube

El túnel seguro es especialmente relevante cuando sitios de campo heredados se conectan a un SCADA de nube o alojado de forma central, porque esa conexión es exactamente el enlace no confiable y de larga distancia que los protocolos originales nunca fueron pensados para cruzar. Un controlador remoto que habla Modbus en texto claro se diseñó para un hilo en el mismo edificio, no para un camino que atraviesa una red celular y el internet público hasta llegar a una plataforma en otro lado. Envolver ese tráfico en un túnel significa que los datos de campo y cualquier comando quedan protegidos durante todo el trayecto, así el paso al monitoreo remoto y de nube no llega al costo de exponer tráfico de control en texto claro a todos en la ruta.

En este patrón el túnel suele terminar en la frontera del sitio de campo en un extremo y en el ingreso de la plataforma en el otro, así que el protocolo vulnerable solo viaja en claro dentro del perímetro físicamente asegurado de cada extremo y va cifrado durante toda la distancia entre ellos. Una plataforma como Merobix, que ingiere datos de activos remotos por estos enlaces, se beneficia directamente del túnel porque el protocolo heredado le llega con la confidencialidad y la integridad intactas, y convierte un protocolo de campo inherentemente inseguro en algo seguro de transportar por infraestructura pública hasta un sistema central.

Vale la pena tener claro qué hace y qué no hace el túnel, para aplicarlo con las expectativas correctas. Un túnel protege el tráfico mientras está dentro del túnel; asegura el transporte, no los extremos. No autentica la legitimidad de un comando que envía una parte correctamente conectada pero maliciosa, y no defiende contra una amenaza que se origina dentro de la zona de confianza en cualquiera de los extremos. El túnel es por tanto una capa entre varias, la capa que cierra el hueco específico y severo de los protocolos en texto claro cruzando enlaces no confiables, y funciona mejor combinado con un control fuerte de quién puede establecer esos túneles y alcanzar los extremos en primer lugar.

Preguntas frecuentes

¿Por qué no simplemente se reemplazan los protocolos SCADA heredados por unos seguros?

Por lo general porque el equipo no se puede cambiar con facilidad. Los controladores, PLC y RTU en los extremos muchas veces corren firmware embebido fijo, los sistemas han operado de forma confiable durante años y son riesgosos de perturbar, y el costo y la parada de reemplazar equipo que funciona solo para ganar cifrado es difícil de justificar. El túnel seguro evita todo eso al añadir la protección faltante al tráfico en el hilo mientras deja los dispositivos intactos, y eso es lo que lo hace práctico de adaptar a sistemas que no se pueden reemplazar.

¿El dispositivo SCADA necesita modificarse para usar el túnel seguro?

No, y ese es todo el punto. Los extremos siguen hablando su protocolo nativo en texto claro hacia una conexión local que se queda del lado de confianza del túnel. Un componente de envoltura o un gateway separado en cada extremo cifra el tráfico al entrar al enlace no confiable y lo descifra del otro lado, así toda la seguridad nueva vive en esa capa añadida. Los controladores, PLC y RTU ignoran que un túnel seguro ahora transporta su tráfico, y por eso el túnel se puede desplegar sin perturbar el equipo de control.

¿Contra qué protege el túnel seguro y contra qué no?

Protege el tráfico mientras cruza el enlace no confiable, y le da al protocolo en texto claro confidencialidad contra la escucha e integridad contra la manipulación durante toda la distancia dentro del túnel. No asegura los extremos en sí: no impedirá que una parte correctamente conectada pero maliciosa envíe un comando válido, y no defiende contra amenazas que se originan dentro de la zona de confianza en cualquiera de los extremos. El túnel es una capa que cierra el hueco específico de los protocolos en texto claro sobre enlaces no confiables, y funciona mejor junto con un control estricto de quién puede alcanzar los extremos.

Más en Protocolos industriales
Gateway de protocolo  •  PROFINET DCP  •  Protocolo de Redundancia de Medios (MRP)  •  Protocolo HART  •  Convertidor de protocolo  •  Todo en Protocolos industriales →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →