La interconectividad de las redes industriales facilita la gestión remota de los routers por parte de ingenieros desde cualquier ubicación. Sin embargo, utilizar el acceso remoto puede dejar a los routers industriales vulnerables a la obtención de credenciales, software malicioso, modificaciones no autorizadas y ataques DoS.

Debido a que los routers industriales conectan redes de TI, OT y celulares, un despliegue inseguro puede exponer a RTU, PLCs, sistemas SCADA y otros activos a riesgos adicionales.
1. Eliminar credenciales predeterminadas
Diversos vectores de ataque a credenciales requieren acceder a las credenciales predeterminadas. Las credenciales predeterminadas son ampliamente conocidas y pueden ser la respuesta a muchas credenciales durante un ataque de fuerza bruta.
Antes del despliegue del router:
• Reemplazar todas las credenciales predeterminadas.
• Asignar una credencial única a cada router industrial.
•No publiques ni compartas credenciales.
• Desactivar las cuentas predeterminadas/temporales de fábrica.
• Asegurarse de que las cuentas temporales del instalador se eliminen tras la puesta en marcha del sistema.
•Las credenciales deben almacenarse en un gestor de contraseñas.
Deben utilizarse las mejores prácticas de seguridad y la ampliación de la privacidad.Utiliza contraseñas fuertes y únicas y activa la autenticación multifactor para cuentas de administrador cuando sea compatible.
2. Control de acceso basado en roles
No todos los usuarios necesitan acceso a nivel de administrador.
Un ejemplo de modelo de acceso basado en roles incluye:
•Administrador: Usuarios que controlan cortafuegos, VPN y configuraciones similares del sistema.
•Ingeniero: Usuarios que pueden ver y modificar los límites operativos establecidos.
•Operador: Usuarios que pueden ver el estado del dispositivo y las alarmas.
• Usuarios de auditoría: Usuarios que pueden ver registros y configuraciones, y también pueden realizar auditorías.
•El acceso basado en roles reduce el impacto de errores o cuentas comprometidas.
Los derechos deben evaluarse a intervalos establecidos, y las cuentas de empleados despedidos y las cuentas de proyectos que se han completado o cerrado deben ser purgadas.
3. Conexiones remotas cifradas
El tráfico de gestión debe atravesar conexiones privadas y seguras.
Algunos controles que se pueden utilizar son:
• Uso de una VPN antes de acceder a un router
• Preferencia por HTTP(S) seguro frente a HTTP simple
• Preferencia por la shell segura (SSH) sobre Telnet
• Se deshabilita o elimina el soporte para marcos de cifrado antiguos
• Se respetan las listas de revocación/certificados digitales
•El acceso remoto solo está permitido a(s) pasarela VPN especificada(s)
Los protocolos VPN más comunes que se utilizan son IPsec y OpenVPN; la elección debe estar alineada con la política de seguridad de la organización y estar soportada por el router industrial y el sistema de gestión central.
Como práctica general de seguridad, las páginas de gestión web, SSH y otros servicios administrativos no deberían estar expuestos a Internet.

4. Control de acceso por dirección fuente
La gestión remota de un router industrial solo debería estar habilitada desde ubicaciones de gestión confiables.
La exposición puede minimizarse mediante:
• Utilizar una lista de permisos de gestión
•Cuando sea apropiado, aplicar restricciones regionales como control adicional
• Restringir el tráfico a servidores de gestión especificados
• Limitar las conexiones a APNs privados
• Terminar todas las conexiones desde interfaces WAN desconocidas
• Terminar todas las conexiones entrantes no utilizadas
Un cortafuegos que utiliza una política de "denegar por defecto" es más seguro en comparación con un cortafuegos que utiliza una política amplia de permiso y bloqueo de amenazas.
5. Segregar las redes de gestión y producción
El tráfico de gestión no debería poder atravesar las mismas redes que el tráfico de control operativo.
Ejemplos de segmentación efectiva son:
• Uso de una VLAN de gestión exclusiva.
• Separación de TI yRedes OT.
• Posicionamiento de servicios de acceso remoto dentro de una DMZ industrial.
• Uso de cortafuegos para implementar segmentación dentro de las zonas de red.
• Uso de interfaces de campo y gestión distintas.
•Limitar la exposición a la comunicación de PLC a redes externas.
La segmentación efectiva reduce la propagación lateral de ataques en la red y mitiga las amenazas que pueden surgir por la concesión de nodos individuales en la red, como cuentas de usuario y estaciones de trabajo, o incluso routers.
6. Desactivar servicios no en uso
Desactivar servicios reduce el número de vectores de ataque.
Evalúa la configuración del router y desactiva los servicios según el caso. Los siguientes servicios deben considerarse para la incapacidad:
•Telnet
• Servicios HTTP y FTP
• Servicios de gestión de nube y Wi-Fi no utilizados
• Pasarelas seriales, protocolos de descubrimiento y servicios VPN
Las interfaces administrativas también deben desactivarse en los puertos LAN orientados a producción cuando la gestión remota está pensada para hacerse a través de una interfaz dedicada o VPN.

7. Garantizar la seguridad del firmware y la configuración
Los routers industriales deben integrarse plenamente en el proceso de gestión de vulnerabilidades y cambios de la empresa.
Las mejores prácticas implicarían:
• Estar atento a las actualizaciones de seguridad del fabricante.
• Mantener la documentación sobre las versiones de firmware del router.
• Solo se utilizan sitios web de confianza para descargar firmware.
• Uso de verificación de firma o hash.
•Las actualizaciones se aplican primero a un dispositivo que no forma parte del proceso de producción.
• Las actualizaciones se programan con la participación del equipo de operaciones.
•Mantén copias de seguridad de configuración controladas por versiones y protégelas con cifrado y control de acceso.
• Se establece una retrocesión.
Probar firmware industrial suele hacerse con un grado considerable de precaución y con razón. Es fundamental que el firmware industrial sea compatible con PLCs, servidores SCADA y todos los demás dispositivos empleados para la comunicación industrial.
8. Las implicaciones de seguridad de hacer copias de seguridad de configuraciones
Los archivos de configuración del router pueden contener una variedad de datos sensibles, incluyendo:
• Credenciales VPN
•Conjuntos de reglas de cortafuegos
• Direcciones de comunicación entre nodos
•Cuentas de usuario
•Ajustes para comunicación móvil.
•Información de enrutamiento.
•Certificados para dispositivos.
Las copias de seguridad de configuración deben estar cifradas y controladas para el acceso. Las organizaciones deberían comprobar con frecuencia que las copias de seguridad puedan ser restauradas.
9. Configurar sistemas de registro y notificaciones de seguridad
El registro permite monitorizar la actividad remota y los cambios en la configuración del sistema.
Ejemplos de actividades que podrías querer registrar incluyen:
• Acceso al sistema (tanto exitoso como infructuoso)
• Bloqueo de cuenta
• Establecimiento de una sesión VPN
• Cambios en el cortafuegos
•Actualizaciones del firmware del sistema
• Cambios de configuración y exportaciones
• Reinicios inesperados del sistema
•Eventos de conmutación por error con tarjeta SIM
• Cambios en la configuración de la interfaz LAN o WAN
Cuando sea posible, los registros deben enviarse a un sistema centralizado de registro o a un sistema de gestión de información y eventos de seguridad (SIEM). Se pueden configurar notificaciones para ayudar a los equipos operativos a hacer frente a intentos de inicio de sesión fallidos y prolongados, cambios inesperados en la configuración y actividad inusual de la red.

CómoTesproTR-245 Soporta conectividad remota
ElTespro TR-245 puede proporcionar una base práctica de hardware para la gestión remota de routers industriales cuando se implementa con políticas de seguridad adecuadas.
Las capacidades incluyen:
• Conectividad celular 5G con copia de seguridad de doble SIM
•Cuatro puertos LAN de 100 Mbps
• Una interfaz RS485 y una RS232
• Wi-Fi de doble banda y GNSS integrado
• Soporte para cliente/servidor VPN para OpenVPN, L2TP y PPTP
•Entrada DC de 12–36 V
• Temperatura de funcionamiento de -40°C a 75°C
• Protección con clasificación IP65
• Soporte para Modbus RTU/TCP, BACnet, M-Bus, IEC 61850, DLMS y OPC UA
Para despliegues sensibles a la seguridad, utiliza OpenVPN en lugar de PPTP heredado. Microsoft no recomienda PPTP ni L2TP independiente debido a sus limitadas funciones de seguridad.
Palabras finales
Una gestión remota eficaz de routers industriales depende de algo más que seleccionar un router con características de seguridad. Las organizaciones deben controlar quién puede conectarse, cifrar cada sesión de gestión, separar las zonas de red, desactivar servicios innecesarios, mantener el firmware, monitorizar la actividad y proteger las instalaciones en el campo.
Utilizando una combinación de controles técnicos, auditorías regulares y procedimientos operativos estrictos, las organizaciones industriales pueden obtener los beneficios de la gestión remota. Al mismo tiempo, pueden minimizar las amenazas de ciberseguridad para equipos esenciales y procesos de producción.
Preguntas frecuentes
P1. ¿Qué es la gestión del acceso remoto de routers industriales?
La gestión del acceso remoto de routers industriales permite la monitorización, configuración y solución de problemas remotas de routers por parte de usuarios autorizados.
P2. ¿Es segura la gestión remota de routers?
La gestión remota de routers puede ser segura si se implementa junto con VPNs, cortafuegos, autenticación fuerte y segmentación de red.
P3. ¿Es seguro exponer los puertos de gestión de los routers a internet?
No. Los puertos de gestión de los routers solo deberían estar disponibles en una VPN segura o en una red de gestión confiable.
P4. ¿Qué protocolos son indeseables?
Telnet, HTTP y FTP son ejemplos de protocolos sin cifrar y deben evitarse siempre que sea posible.
P5. ¿Cuál es el beneficio de usar autenticación multifactor?
Si se roba o se vulnera una contraseña, la autenticación multifactor actúa como una barrera adicional.