Glosario de Automatización • Broker de acceso remoto

¿Qué es un broker de acceso remoto para SCADA?

Ingeniería Merobix • • 8 min de lectura

Poner a un técnico sobre un activo OT de la manera tradicional significa o una VPN hacia la red o un hueco perforado en el firewall para conexiones entrantes, ambas cosas que amplían lo que un atacante puede alcanzar. Un broker de acceso remoto toma otra ruta: un agente dentro de la red OT sale hacia un relevo en la nube, y el técnico se encuentra con él ahí, así que nada tiene que conectarse jamás hacia adentro de la planta. Esta guía explica la arquitectura de acceso remoto intermediado: cómo un agente solo saliente y un broker en la nube reemplazan las reglas de firewall entrantes y las VPN, y cómo la grabación de sesión y el acceso justo a tiempo hacen que el acceso intermediado sea auditable y acotado en el tiempo.

Volver al glosario

Broker de acceso remoto en una línea: Un broker de acceso remoto es un servicio, por lo general alojado en la nube, que media las conexiones remotas hacia activos OT sin ninguna ruta entrante hacia la red de planta. Un agente ligero dentro de la red OT hace una conexión solo saliente al broker, y los técnicos se conectan al mismo broker desde afuera, que releva la sesión entre ellos. Como la planta solo se conecta hacia afuera, no hay huecos de firewall entrantes ni VPN hacia la red OT que exponer, y el broker puede hacer cumplir la grabación de sesión y el acceso justo a tiempo, limitado en el tiempo.

Cómo funciona el acceso intermediado solo saliente

La idea central de un broker es que ambos lados alcanzan un punto de encuentro neutral en medio en lugar de que un lado alcance directamente al otro. Un agente que corre dentro de la red OT abre una conexión saliente al broker en la nube y la mantiene abierta, esperando. Cuando un técnico necesita acceso, se autentica ante el broker desde afuera, y el broker releva el tráfico entre el técnico y el agente sobre la conexión que el agente ya estableció. En ningún momento algo desde afuera se conecta hacia adentro de la planta; la planta salió hacia afuera, y el broker simplemente une los dos extremos orientados hacia afuera.

Esta propiedad de solo saliente es lo que cambia el panorama de seguridad. Los firewalls y las redes OT suelen configurarse para permitir conexiones salientes mientras bloquean las entrantes no solicitadas, así que un agente que solo se conecta hacia afuera encaja limpiamente dentro de una postura restrictiva sin que se agregue ninguna regla entrante. No hay servicio a la escucha del lado de la planta expuesto a internet, ni puerto entrante que escanear o atacar, ni ruta desde afuera hacia la red OT; el único camino es el que el agente mismo inició y el broker mismo media, ambos bajo control de la planta.

El broker en medio es más que un relevo pasivo; es donde se hacen cumplir la identidad, la autorización y la política. Como cada sesión pasa por él, el broker es el lugar natural para exigir autenticación fuerte del técnico, decidir cuáles agentes y activos puede alcanzar una persona dada, y aplicar las reglas que gobiernan cómo y cuándo se otorga el acceso. Ese punto central de mediación es lo que convierte un simple relevo en una compuerta controlada, una que puede gobernarse y observarse de un modo que una conexión directa no permite.

En qué se diferencia de VPN y de túnel inverso

Una VPN otorga a un usuario remoto una presencia en la red; una vez conectado, está en efecto adentro, capaz de alcanzar lo que la política de la VPN permita, muchas veces a un nivel de red amplio. Eso deposita mucha confianza en la segmentación de la VPN y en el extremo que se conectó, porque un cliente VPN comprometido o una política demasiado permisiva expone una amplia franja de la red OT. Un broker, por el contrario, no pone al técnico en la red en absoluto; releva el acceso a activos intermediados específicos a través de una sesión mediada, así que el técnico alcanza solo lo que el broker permite y no obtiene un punto de apoyo general en la red.

Un túnel inverso es más cercano en espíritu, ya que también usa una conexión saliente desde adentro para establecer una ruta, pero un broker agrega la capa de mediación y control encima de esa idea de transporte. Donde un túnel inverso desnudo es en esencia una tubería que alguien de afuera puede usar, un broker se sienta en medio haciendo cumplir quién puede usarla, para cuál activo y bajo cuál política, y registra lo que sucede. El broker se entiende mejor, por tanto, no como un truco de transporte distinto sino como un modelo de acceso administrado construido en torno al principio de solo saliente, con gobernanza donde un túnel crudo no tiene ninguna.

La consecuencia práctica es un radio de impacto menor y un control más claro. Con una VPN o un túnel no administrado, la pregunta tras un incidente es qué pudo alcanzar la parte conectada, lo que suele ser incómodamente amplio. Con un broker, el acceso se acota a activos específicos a través de una sesión mediada y registrada, así que tanto la exposición durante el acceso como el registro de lo que se hizo están mucho más contenidos. Esa contención es la razón por la que el acceso intermediado se ha vuelto un modelo atractivo específicamente para OT, donde el costo de un punto de apoyo remoto demasiado amplio es alto.

Grabación de sesión, acceso justo a tiempo y operaciones de campo OT

Como cada sesión fluye por el broker, este puede registrar lo que sucede durante el acceso remoto, capturando la sesión para revisión posterior, de modo que quede una cuenta auditable de quién se conectó, a cuál activo y qué hizo. Para OT, donde proveedores externos e integradores muchas veces necesitan alcanzar equipo que dan soporte, esta grabación convierte un evento antes opaco en uno revisable, lo cual importa tanto para la investigación de seguridad como para la rendición de cuentas. La posición central del broker hace natural esta observación, mientras que una conexión directa por VPN o túnel por lo general no deja ningún registro comparable del contenido de la sesión.

El acceso justo a tiempo es la otra característica de gobernanza que el broker habilita: en lugar de un acceso permanente que persiste se necesite o no, el acceso se otorga solo cuando se requiere y solo por una ventana acotada, y luego se retira. Un técnico solicita acceso, se autoriza para un activo específico y un tiempo limitado, y cuando la ventana cierra la ruta desaparece. Esto reduce la exposición drásticamente frente a las rutas remotas siempre activas, porque simplemente no hay puerta abierta la mayor parte del tiempo; la puerta existe solo durante la sesión aprobada y registrada y se cierra de nuevo después, lo que se ajusta al principio de minimizar el acceso permanente a sistemas críticos.

Para operaciones de campo distribuidas este modelo encaja bien y complementa cómo ya funciona el SCADA de nube. Una plataforma como Merobix recolecta datos de sitios remotos de petróleo y gas por conexiones salientes, y un broker de acceso remoto aplica la misma filosofía de solo saliente y sin huecos entrantes al acceso interactivo que los técnicos ocasionalmente necesitan a esos sitios. En lugar de aprovisionar VPN o abrir reglas de firewall en cada pozo o estación remota, el acceso intermediado deja que proveedores e ingenieros alcancen activos específicos a través de una sesión mediada, registrada y limitada en el tiempo, así que la necesidad operativa de acceso práctico ocasional no obliga a la planta a debilitar el aislamiento mismo que mantiene segura su red OT.

Preguntas frecuentes

¿Cómo evita un broker de acceso remoto los huecos de firewall entrantes?

Un agente dentro de la red OT hace una conexión solo saliente al broker en la nube y la mantiene abierta, y los técnicos se conectan al mismo broker desde afuera. El broker releva el tráfico entre ellos sobre la conexión que el agente ya estableció, así que nada desde afuera se conecta jamás hacia adentro de la planta. Como los firewalls suelen permitir lo saliente mientras bloquean el tráfico entrante no solicitado, no se necesita ninguna regla entrante ni servicio a la escucha expuesto del lado OT.

¿En qué se diferencia un broker de acceso remoto de una VPN?

Una VPN pone al usuario remoto sobre la red, dándole una presencia y muchas veces un alcance amplio gobernado por la segmentación y la política. Un broker no coloca al técnico en la red en absoluto; releva el acceso a activos intermediados específicos a través de una sesión mediada, así que el técnico alcanza solo lo que el broker permite y no obtiene un punto de apoyo general en la red. Ese acotamiento mantiene el radio de impacto de cualquier compromiso mucho más pequeño que una conexión VPN demasiado amplia.

¿Qué es el acceso justo a tiempo en un modelo intermediado?

El acceso justo a tiempo significa que a un técnico se le otorga acceso solo cuando de verdad se necesita y solo por una ventana limitada y aprobada, tras la cual la ruta se retira. En lugar de una conexión remota permanente que existe se use o no, la puerta se abre para un activo específico y un tiempo acotado y luego se cierra de nuevo. Esto minimiza el acceso permanente a sistemas OT críticos, así que no hay ruta abierta la mayor parte del tiempo, solo durante la sesión aprobada y registrada.

Más en Fundamentos de SCADA
Dimensionar panel solar (SCADA remoto)  •  HOA local vs control de motor por SCADA  •  Aprovisionamiento de eSIM  •  Conexión inversa  •  Dimensionar cargador eólico  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →