Glosario de Automatización • Auditoría de cambios de configuración

¿Qué es un registro de auditoría de cambios de configuración en SCADA?

Ingeniería Merobix • • 7 min de lectura

Cuando un punto de ajuste está distinto esta mañana de como estaba anoche, la primera pregunta siempre es quién lo cambió y a qué. Un registro de auditoría de cambios de configuración existe para responder eso sin adivinanzas. Es el registro de cada cambio hecho a cómo está configurado el sistema - puntos de ajuste, límites de alarma, escalamiento y permisos - capturado con la identidad detrás del cambio y el valor antes y después. Esta guía explica qué registra una auditoría de configuración, cómo las comparaciones de antes y después y el versionado sostienen la reversión, y por qué la rendición de cuentas importa más en una plataforma compartida.

Volver al glosario

Auditoría de cambios de configuración en una línea: Un registro de auditoría de cambios de configuración es un registro inmutable que anota cada cambio a la configuración del sistema - un punto de ajuste, un límite de alarma, un rango de escalamiento, un permiso de usuario - junto con quién lo hizo, cuándo, desde dónde, y el valor viejo frente al valor nuevo. Provee rendición de cuentas y un historial de cambios distinto del registro de acciones del operador, y sostiene la capacidad de ver y revertir la configuración a lo largo del tiempo.

Cambios de configuración, no acciones del operador

Ayuda separar dos tipos de actividad que ambos terminan en la historia de un SCADA. Las acciones del operador son el asunto de rutina de operar el proceso: reconocer alarmas, abrir una válvula desde la pantalla, arrancar una bomba. Un cambio de configuración es distinto en clase - altera cómo está configurado el sistema en sí. Cambiar un límite de alarma de alta presión de un número a otro, reescalar una entrada analógica, editar el valor por defecto de un punto de ajuste de control, u otorgar un permiso nuevo a un usuario son todos cambios de configuración, y persisten y moldean el comportamiento mucho después del momento en que se hacen.

Un registro de auditoría de cambios de configuración se enfoca específicamente en esa segunda categoría. Cada entrada responde un conjunto fijo de preguntas: qué elemento de configuración cambió, quién lo cambió, cuándo ocurrió, desde dónde estaba actuando, y cuál era el valor antes comparado con después. El par de antes y después es el corazón del registro, porque saber que un límite de alarma se editó es mucho menos útil que saber que pasó de un valor seguro a uno inseguro, o al revés. El valor viejo le dice qué se deshizo; el valor nuevo le dice qué está ahora en vigor.

Mantener este registro distinto del registro de acciones del operador importa porque los dos se usan para investigaciones distintas. Cuando ocurre una perturbación de proceso, un registro de acciones del operador le dice qué hizo la gente para operar la planta durante el evento. Un registro de auditoría de configuración le dice si las alarmas y los puntos de ajuste que gobernaron el evento eran los que todos suponían, o si un límite se había ensanchado en silencio semanas antes de modo que una alarma que debió dispararse nunca lo hizo. Esas son historias separadas, y mezclarlas hace ambas más difíciles de leer.

Comparaciones de antes y después, versionado y reversión

Como cada entrada captura el valor viejo y el valor nuevo, el registro de auditoría es en efecto una comparación corriente de la configuración. Leerlo en reversa reconstruye cómo se veía la configuración en cualquier punto del pasado, lo que convierte el registro de una constancia pasiva en una historia funcional. Si un reporte muestra que el comportamiento de alarma cambió en un día particular, el registro le deja a un ingeniero encontrar la edición exacta, la persona exacta y los valores exactos a cada lado de ella sin comparar respaldos completos de configuración a mano.

Esos mismos datos de antes y después habilitan la reversión. Como el registro sabe qué era un ajuste antes de cambiarse, restaurar el valor previo es cuestión de aplicar el lado viejo de la comparación. En una configuración versionada esto se extiende más: el sistema puede fotografiar toda la configuración en puntos del tiempo para que un ingeniero pueda comparar dos versiones, ver todo lo que cambió entre ellas, y revertir un mal cambio o una sesión mala entera de forma limpia. La reversión respaldada por un registro de auditoría es más segura que editar de memoria, porque el registro, no el recuerdo de una persona, provee los valores a restaurar.

Para que el registro sea confiable tiene que ser a prueba de alteraciones. El punto de una constancia de auditoría se derrota si la persona que hizo un cambio cuestionable también puede editar el registro para esconderlo, así que las entradas de auditoría de configuración se escriben en modo solo agregar y se protegen para que no puedan alterarse ni borrarse en silencio. Esa inmutabilidad es lo que deja al registro servir como evidencia de rendición de cuentas y no meramente una conveniencia, y es la propiedad que distingue un registro de auditoría real de un registro de aplicación ordinario.

Rendición de cuentas en una plataforma SCADA compartida

En un SCADA alojado y multiusuario, mucha gente puede tocar la misma configuración - operadores, ingenieros, integradores y a veces el soporte del proveedor. Sin un registro de auditoría de configuración, un punto de ajuste cambiado es anónimo, y la única manera de investigar es preguntar por ahí. Con uno, cada cambio carga un nombre, una marca de tiempo y un origen, así que la responsabilidad es inequívoca. Esto no se trata tanto de culpa como de reconstrucción: cuando algo se comporta de forma inesperada, el camino más rápido a la causa suele ser la lista de qué se cambió recientemente y por quién.

La identidad adjunta a cada entrada solo significa algo si los inicios de sesión son individuales. Un registro de auditoría de cambios de configuración es más fuerte cuando se apoya sobre autenticación por usuario, porque una cuenta compartida convierte cada entrada en el mismo nombre anónimo y borra la rendición de cuentas que el registro pretende proveer. Atar los cambios a usuarios reales y autenticados de forma individual es lo que le deja a una organización imponer que solo las personas correctas cambien los límites relevantes para la seguridad y que cada cambio así sea atribuible.

Para operaciones de campo repartidas en muchos sitios y empresas, el registro también sostiene la coordinación y el cumplimiento. Le da a una oficina una manera de ver que un cambio remoto se hizo con deliberación y por una persona autorizada en vez de por accidente, y produce el historial de configuración duradero que las revisiones y auditorías piden. Como el registro se captura de forma automática conforme ocurren los cambios, se mantiene completo sin que nadie mantenga un registro de cambios manual, que es justo el tipo de disciplina que los registros manuales fallan en mantener.

Preguntas frecuentes

¿En qué se distingue un registro de auditoría de configuración de un registro de alarmas o de acciones del operador?

Un registro de acciones del operador anota el asunto de rutina de operar el proceso, como reconocer alarmas u operar equipo desde la pantalla. Un registro de auditoría de cambios de configuración anota los cambios a cómo está configurado el sistema en sí - puntos de ajuste, límites de alarma, escalamiento, permisos - junto con el valor antes y después de cada cambio. Los dos responden preguntas distintas durante una investigación y se mantienen separados para que cada uno siga siendo legible.

¿Por qué anotar el valor viejo además del valor nuevo?

Saber que un ajuste cambió es mucho menos útil que saber de qué y a qué cambió. El valor viejo le dice qué se deshizo y le deja restaurarlo, mientras que el valor nuevo le dice qué está ahora en vigor. Juntos el par forma una comparación, así que leer el registro en reversa reconstruye la configuración en cualquier punto pasado y hace de la reversión una cuestión de reaplicar el valor previo.

¿Qué hace a prueba de alteraciones un registro de auditoría de configuración?

Las entradas se escriben en modo solo agregar y se protegen para que no puedan editarse ni borrarse en silencio, ni siquiera por la persona que hizo el cambio que se está anotando. Esa inmutabilidad es esencial, porque una constancia de auditoría que su sujeto puede alterar en silencio no provee rendición de cuentas real. Es la propiedad que separa un registro de auditoría genuino de un registro de aplicación ordinario y deja que la constancia se sostenga como evidencia.

Más en Fundamentos de SCADA
Contador de cambios de configuración HART  •  Censo de tags  •  Registro de producción al ERP  •  Registro de eventos  •  Registro dorado  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →