site-logo
site-logo
site-logo

Seguridad de medios extraíbles según IEC 62443: La guía completa para proteger entornos de OT frente a amenazas de USB

Seguridad de medios extraíbles según IEC 62443: La guía completa para proteger entornos de OT frente a amenazas de USB

Seguridad de medios extraíbles según IEC 62443: La guía completa para proteger entornos de OT frente a amenazas de USB

Seguridad-USB-IEC-62443
logotipo de shieldworkz

Equipo Shieldworkz

La memoria USB que puede apagar una planta

En 2010, una sola memoria USB infectada superó la separación de red (air gap) que se suponía que mantenía a salvo las centrifugadoras nucleares de Irán. El resultado fue Stuxnet, posiblemente el ciberataque con mayores repercusiones en la historia industrial. Más de quince años después, los soportes extraíbles siguen siendo uno de los vectores de ataque más explotados y menos controlados en los entornos de tecnología operativa (OT) y sistemas de control industrial (ICS).

¿Por qué? Porque, a diferencia de las redes de TI, los entornos de OT ejecutan sistemas heredados que rara vez reciben parches, dependen de transferencias manuales de datos mediante memorias USB y, a menudo, carecen de los controles de endpoints que los equipos de seguridad empresarial dan por sentados. Un contratista conecta una memoria USB personal para transferir un archivo de configuración. Un técnico utiliza la misma memoria USB en tres instalaciones distintas. Un operador descarga una actualización de firmware de internet en un soporte extraíble sin escanearla primero.

Cada uno de estos momentos representa un punto de entrada potencial para malware, ransomware o intrusiones de estados nación.

Esta guía le mostrará exactamente cómo la norma IEC 62443 (el estándar de oro internacional para la ciberseguridad industrial) aborda la seguridad de los soportes extraíbles, y qué medidas prácticas y aplicables puede tomar su equipo hoy mismo para cerrar esas brechas antes de que se conviertan en incidentes.

Antes de continuar, no olvide consultar nuestra publicación anterior en el blog sobre lo que una misteriosa intrusión en el alcantarillado de Nueva York revela sobre la guerra híbrida aquí

¿Qué es la norma IEC_62443 y por qué es importante para la seguridad de los dispositivos USB?

La norma IEC 62443 es una serie de estándares desarrollados por la Comisión Electrotécnica Internacional (IEC) específicamente para la ciberseguridad de los sistemas de control y automatización industrial (IACS). Abarca desde la evaluación de riesgos y el diseño de sistemas hasta las operaciones continuas y los requisitos de los proveedores.

A diferencia de los marcos de trabajo centrados en TI, la norma IEC 62443 está diseñada para las realidades de los entornos de OT: requisitos de alta disponibilidad, sistemas heredados, procesos críticos para la seguridad y cadenas de suministro complejas que involucran a múltiples proveedores.

Dentro de la norma IEC 62443, la seguridad de los soportes extraíbles se aborda en varios componentes, especialmente:

  • IEC 62443-2-1: Requisitos del sistema de gestión de seguridad, incluidas las políticas de uso de dispositivos portátiles

  • IEC 62443-3-3: Requisitos de seguridad del sistema y niveles de seguridad, especificando controles para los soportes físicos

  • IEC 62443-4-2: Requisitos técnicos de seguridad a nivel de componente, que cubren la autenticación de dispositivos y los controles de soportes

La norma define los Niveles de Seguridad (SL 1–4) en función de la sofisticación del actor de la amenaza contra el que un sistema debe defenderse. Para la mayoría de los operadores de infraestructuras críticas, el objetivo es alcanzar el nivel SL 2 o SL 3, y ambos niveles exigen controles robustos en torno a los soportes extraíbles.

Por qué las amenazas de USB son tan peligrosas en los entornos de OT

Antes de profundizar en los controles, vale la pena comprender exactamente por qué las amenazas de USB son especialmente peligrosas en entornos industriales.

1. La separación de red (air gap) no es suficiente

Muchos operadores de OT creen que aislar físicamente los sistemas de internet (la llamada "separación de red") los mantiene seguros. Pero este aislamiento genera su propio problema: los datos aún deben moverse. Ese movimiento casi siempre requiere soportes extraíbles. La separación de red no detiene las amenazas de USB; de hecho, convierte al USB en el principal vector de ataque.

2. Los sistemas heredados no se pueden parchear

Una HMI basada en Windows XP que ejecuta un proceso crítico no se puede actualizar fácilmente al sistema operativo más reciente. Estos sistemas no tienen parches por diseño, lo que significa que cualquier malware que llegue a ellos a través de un USB puede ejecutarse sin encontrar defensas modernas de endpoints.

3. El malware industrial está diseñado para propagarse por USB

Familias de malware como Stuxnet, Industroyer y TRITON/TRISIS han demostrado la capacidad de propagarse a través de soportes extraíbles. Las nuevas variantes siguen atacando específicamente a los protocolos y dispositivos industriales. No se trata de ransomware genérico; son herramientas de sabotaje industrial diseñadas a medida.

4. Los entornos de OT carecen de visibilidad de endpoints

La mayoría de las redes de OT no se diseñaron pensando en la detección centralizada de endpoints. Cuando se conecta una unidad USB a una estación de trabajo PLC o a un servidor SCADA, a menudo no hay registros, ni alertas, ni análisis automáticos. El evento de inserción es invisible.

Controles de seguridad para soportes extraíbles de la norma IEC 62443: Lo que exige el estándar

A continuación se presenta un desglose de los controles específicos que exige la norma IEC 62443 y que son directamente aplicables a la seguridad de USB y soportes extraíbles.

Área de control 1: Política de dispositivos portátiles y extraíbles (IEC 62443-2-1)

La norma exige que las organizaciones definan y apliquen una política documentada que cubra:

  • Tipos de dispositivos permitidos y prohibidos

  • Registro y autorización de soportes extraíbles

  • Procedimientos para introducir soportes en zonas seguras

  • Requisitos de escaneo obligatorio antes de su uso

Tarea aplicable: Redacte o audite su política actual de soportes extraíbles en función de estos requisitos. Si su política permite que cualquier empleado conecte cualquier dispositivo USB sin autorización previa, no cumple con la norma IEC 62443-2-1.

Área de control 2: Controles de transferencia y escaneo de soportes (IEC 62443-3-3, SR 2.1)

El requisito de seguridad SR 2.1 de la norma IEC 62443-3-3 exige que solo el personal autorizado tenga permiso para conectar soportes extraíbles a los componentes de los IACS, y que dichos soportes se inspeccionen en busca de malware antes de su introducción.

Por lo general, esto implica implementar un quiosco de escaneo de soporte dedicado: una estación de trabajo independiente no conectada a la red de OT que escanea todos los soportes extraíbles con firmas de amenazas actualizadas antes de permitir que el soporte cruce el límite de la zona.

Tarea aplicable: Si no cuenta con un quiosco de escaneo de soportes en cada punto de entrada de su red de OT, esta es su brecha de mayor prioridad. Implemente uno de inmediato y establezca un procedimiento documentado que exija escanear cada dispositivo USB antes de usarlo.

Área de control 3: Control de puertos físicos (IEC 62443-4-2, CR 1.1)

A nivel de componentes, la norma IEC 62443-4-2 exige que los puertos USB y otras interfaces físicas en los componentes de IACS se deshabiliten o bloqueen físicamente cuando no se requieran para una función aprobada.

Este es uno de los controles que más se pasa por alto en los entornos de OT. Es común encontrar puertos USB activos y sin control en cada estación de trabajo, HMI y laptop de ingeniería en una instalación.

Tarea aplicable: Realice una auditoría de puertos físicos en todo su entorno de OT. Categorice cada puerto USB como: (a) requerido para operaciones, (b) requerido únicamente para mantenimiento o (c) no requerido. Bloquee o deshabilite las categorías (b) y (c) de forma predeterminada.

Área de control 4: Control de acceso y listas blancas de dispositivos (IEC 62443-4-2, CR 1.3)

No todos los dispositivos USB que pasan un escaneo de malware deberían permitirse en todos los sistemas. La norma IEC 62443-4-2 CR 1.3 exige que el acceso a los recursos se restrinja a usuarios, dispositivos y funciones autorizados.

En la práctica, esto significa implementar un software de control de dispositivos USB que aplique listas blancas a nivel de identidad del dispositivo: solo se pueden conectar unidades autorizadas previamente y emitidas por la organización, y únicamente a sistemas autorizados.

Tarea aplicable: Implemente una solución de control de dispositivos USB que aplique listas blancas a nivel de hardware. Mantenga un registro de todos los activos de soportes extraíbles aprobados, incluidos los números de serie de los dispositivos, los usuarios asignados y los casos de uso autorizados.

Área de control 5: Registro y monitoreo de auditoría (IEC 62443-3-3, SR 6.1)

El requisito SR 6.1 de la norma IEC 62443-3-3 exige que se generen registros de auditoría para eventos relevantes para la seguridad, incluidas las inserciones de soportes extraíbles, las transferencias de archivos y los intentos de acceso. Estos registros deben estar protegidos contra la manipulación indebida y revisarse periódicamente.

Tarea aplicable: Asegúrese de que sus herramientas de monitoreo de seguridad de OT capturen eventos de inserción de USB, eventos de copia de archivos e intentos de acceso fallidos. Dirija estos registros a su Centro de Operaciones de Seguridad (SOC) o plataforma SIEM adaptada para OT para su correlación y generación de alertas.

Seguridad de soportes extraíbles según IEC 62443: Lista de verificación de cumplimiento

Utilice esta lista de verificación para evaluar su nivel actual de cumplimiento con respecto a los requisitos de la norma IEC 62443:

Control

Referencia de IEC 62443

Estado

Política documentada de soportes extraíbles en vigor

62443-2-1

☐ Completo / ☐ Brecha

Todos los dispositivos USB requieren autorización previa

62443-2-1

☐ Completo / ☐ Brecha

Quiosco de escaneo de soporte dedicado implementado en la entrada de la zona de OT

62443-3-3 SR 2.1

☐ Completo / ☐ Brecha

Resultados del escaneo registrados y conservados

62443-3-3 SR 6.1

☐ Completo / ☐ Brecha

Puertos USB físicos auditados y deshabilitados donde no se requieran

62443-4-2 CR 1.1

☐ Completo / ☐ Brecha

Lista blanca de dispositivos aplicada (a nivel de hardware)

62443-4-2 CR 1.3

☐ Completo / ☐ Brecha

Eventos de inserción de USB registrados y monitoreados

62443-3-3 SR 6.1

☐ Completo / ☐ Brecha

Procedimientos definidos para soportes de contratistas y terceros

62443-2-1

☐ Completo / ☐ Brecha

Evaluación anual de riesgos de soportes extraíbles completada

62443-2-1

☐ Completo / ☐ Brecha

Personal capacitado sobre la política de soportes extraíbles

62443-2-1

☐ Completo / ☐ Brecha

Paso por paso: Creación de un programa de seguridad de USB alineado con la norma IEC 62443

Analicemos cómo es una implementación práctica y por fases para una organización industrial que parte desde un nivel de referencia.

Fase 1 - Evaluar y descubrir (Semanas 1 a 4)

Comience con la visibilidad. No se puede controlar lo que no se puede ver.

  • Realice una evaluación de riesgos de soportes extraíbles completa en todas las zonas y conductos de OT

  • Mapee cada puerto USB físico en su entorno: HMI, estaciones de trabajo de ingeniería, servidores de bases de datos, PLC y consolas DCS

  • Identifique todos los casos actuales de uso de soportes extraíbles, incluidos los flujos de trabajo de contratistas, los procedimientos de actualización de firmware y las rutinas de exportación de datos

  • Revise las políticas existentes e identifique las brechas con respecto a los requisitos de la norma IEC 62443-2-1

Resultado: Un registro de riesgos priorizado de vulnerabilidades de soportes extraíbles, mapeado de acuerdo con los niveles de seguridad de la norma IEC 62443.

Fase 2 - Controlar y endurecer (Semanas 5 a 12)

Cierre primero las brechas más críticas.

  • Implemente quioscos de escaneo de soportes en todos los puntos de entrada a las zonas de OT

  • Implemente software de control de puertos USB con lista blanca a nivel de hardware

  • Inhabilite o bloquee físicamente todos los puertos USB que no sean necesarios

  • Establezca un registro formal de soportes extraíbles: cada dispositivo aprobado debe ser monitoreado por número de serie, usuario y acceso a la zona

  • Actualice los procedimientos de incorporación de contratistas para exigir el escaneo de soportes antes de que cualquier dispositivo entre en sus instalaciones

Resultado: Controles documentados mapeados de acuerdo con las normas IEC 62443-3-3 SR 2.1 e IEC 62443-4-2 CR 1.1/CR 1.3.

Fase 3 - Monitorear y responder (Continuo)

Desarrolle capacidades de detección y respuesta ante eventos relacionados con soportes extraíbles.

  • Integre los registros de eventos de USB en su plataforma SIEM o de monitoreo adaptada para OT

  • Defina umbrales de alerta para: inserciones de nuevos dispositivos no registrados, transferencias de archivos de gran tamaño mediante USB y fallas repetidas de escaneo

  • Incluya escenarios de soportes extraíbles en su manual de respuesta a incidentes de OT

  • Establezca revisiones trimestrales del registro de soportes extraíbles para eliminar autorizaciones de dispositivos obsoletos o no utilizados

Resultado: Cobertura de monitoreo continuo alineada con la norma IEC 62443-3-3 SR 6.1 y su programa general de detección de OT.

Fase 4 - Validar y mejorar (Trimestral o Anual)

El cumplimiento no es un evento de una sola vez.

  • Realice evaluaciones anuales de riesgos de soportes extraíbles

  • Pruebe su quiosco de escaneo frente a las firmas de amenazas actuales, incluyendo herramientas de ataque USB novedosas

  • Lleve a cabo ejercicios de simulación de un escenario de malware transmitido por USB en su entorno de OT

  • Revise y actualice su política de soportes extraíbles tras cualquier cambio significativo en su entorno, cadena de suministro o panorama de amenazas

Errores comunes que cometen los equipos de OT con la seguridad de soportes extraíbles

Incluso los equipos con las mejores intenciones caen en estas trampas. Conocerlas de antemano le ayudará a evitarlas.

Error 1: Confiar en un solo escaneo de antivirus Un solo motor de antivirus no lo detectará todo. Los quioscos de escaneo de soportes deben utilizar escaneos multimotor e incluir comprobaciones de tipos de archivos sospechosos, scripts y configuraciones de ejecución automática, no solo firmas de malware conocidas.

Error 2: Tratar por igual a todas las zonas de OT Una política de USB adecuada para una zona de mantenimiento de bajo riesgo no es adecuada para una zona que contiene sistemas instrumentados de seguridad. Aplique correctamente los niveles de seguridad de la norma IEC 62443 y escale sus controles en consecuencia.

Error 3: Ignorar a los contratistas y terceros Sus empleados no son las únicas personas que introducen soportes extraíbles en sus instalaciones. Los contratistas de mantenimiento, integradores de sistemas y técnicos de servicio del fabricante de equipos originales (OEM) suelen llegar con laptops personales y memorias USB. Su política debe cubrir explícitamente los soportes de terceros, y sus procedimientos de escaneo deben aplicarse independientemente de quién presente el dispositivo.

Error 4: No contar con un proceso de gestión de excepciones Prohibir por completo el uso de USB a menudo conduce a soluciones alternativas informales (shadow IT) que son mucho menos seguras. Establezca un proceso formal y documentado de excepciones para los casos en que realmente se requieran soportes extraíbles, con controles de compensación, límites de tiempo y requisitos de auditoría posteriores al uso.

Error 5: Tratar la seguridad de USB como un problema de TI Los entornos de OT tienen restricciones únicas que los controles de USB de TI no contemplan: sistemas operativos heredados, protocolos industriales patentados, implicaciones de seguridad por el tiempo de inactividad del sistema y requisitos de continuidad operativa. Su programa de seguridad de USB debe ser diseñado por personas que entiendan tanto los requisitos de ciberseguridad como las realidades operativas de su entorno industrial específico.

Cómo se relacionan las amenazas por soportes extraíbles con los marcos de riesgo de OT más amplios

La norma IEC 62443 no funciona de manera aislada. Si su organización también está trabajando para cumplir con NIST SP 800-82, NERC CIP o NIS2, la seguridad de los soportes extraíbles es un requisito compartido en todos ellos.

Marco de trabajo

Requisito de soportes extraíbles

IEC 62443-2-1 / 3-3 / 4-2

Política, escaneo, control de dispositivos, registro

NIST SP 800-82 Rev 3

Controles de protección de soportes (familia MP)

NERC CIP-003-8 / CIP-007-6

Seguridad física, control de puertos, aplicación de parches mediante soportes

Directiva NIS2

Gestión de riesgos en la cadena de suministro y en los endpoints

NIST SP 1334

Soportes extraíbles específicamente en entornos industriales

Si su equipo está trabajando en el cumplimiento de múltiples marcos de trabajo, un programa de soportes extraíbles bien diseñado y basado en los principios de la norma IEC 62443 facilitará significativamente el cumplimiento simultáneo de todos estos requisitos.

Qué buscar en una solución de seguridad para soportes extraíbles de OT

Al evaluar tecnología y servicios para respaldar su programa de seguridad para soportes extraíbles bajo la norma IEC 62443, priorice las siguientes capacidades:

  • Escaneo de malware multimotor a nivel de quiosco de soportes, con inteligencia de amenazas específica para OT

  • Control de dispositivos USB a nivel de hardware que aplique listas blancas por identidad de dispositivo y no solo por tipo de archivo

  • Registro y monitoreo adaptado para OT e integración SIEM que comprenda protocolos industriales y no genere ruido excesivo

  • Soporte para sistemas operativos heredados, incluidos Windows XP, Windows 7 y otras plataformas sin soporte técnico comunes en entornos de OT

  • Implementación agnóstica respecto al proveedor que funcione en entornos de OT multifabricante, incluidos activos de Siemens, Rockwell, Honeywell, ABB y Schneider Electric

  • Informes listos para auditorías que se mapeen directamente con los requisitos de control de la norma IEC 62443 para asesores y reguladores

  • Diseño de continuidad operativa: controles que no introduzcan latencia ni riesgos de disponibilidad en procesos críticos para la seguridad

Las amenazas de USB son prevenibles con los controles adecuados implementados

Los soportes extraíbles no van a desaparecer de los entornos de OT a corto plazo. Las realidades operativas de las instalaciones industriales (sistemas heredados, redes con separación de red, requisitos de mantenimiento in situ) significan que las unidades USB, las laptops y los dispositivos de almacenamiento portátiles seguirán formando parte del día a día de sus equipos.

Ese no es el problema. El problema es operar sin los controles, políticas y monitoreo que la norma IEC 62443 se encarga de proporcionar.

La buena noticia es que el camino a seguir está claro. La norma IEC 62443 le ofrece un marco estructurado y basado en el riesgo. Los controles están bien definidos. La tecnología para implementarlos existe. Lo que les falta a la mayoría de las organizaciones es la experiencia para traducir la norma en un programa práctico que se adapte a su entorno industrial específico, sin interrumpir las operaciones ni saturar a los equipos de seguridad de OT, que ya de por sí están muy exigidos.

Puntos clave de esta guía:

  • Las amenazas de USB siguen siendo uno de los principales vectores de ataque en los entornos de OT, incluso en instalaciones con separación de red

  • La norma IEC 62443 exige controles específicos y aplicables para los soportes extraíbles en las capas técnica, de políticas y de monitoreo

  • Un enfoque por fases (evaluar, controlar, monitorear, validar) es la forma más eficaz de lograr el cumplimiento sin causar interrupciones operativas

  • Los entornos que operan con múltiples marcos de trabajo (NIST SP 800-82, NERC CIP, NIS2) se benefician significativamente de un programa de soportes extraíbles alineado con la norma IEC 62443

  • Los soportes de contratistas y terceros constituyen una brecha que suele pasarse por alto y que debe abordarse de forma explícita

¿Está listo para cerrar las brechas de sus soportes extraíbles?

En Shieldworkz nos especializamos exclusivamente en ciberseguridad industrial (OT/ICS y IIoT). Colaboramos con gerentes de planta, ingenieros de OT y directores de seguridad de la información (CISO) para diseñar programas de seguridad alineados con la norma IEC 62443, adaptados a la realidad de los procesos industriales y alejados de los manuales de TI genéricos. Solicite una demostración para ver cómo Shieldworkz ayuda a las organizaciones industriales a identificar los riesgos de los soportes extraíbles, implementar controles alineados con la norma IEC 62443 y desarrollar las capacidades de monitoreo necesarias para anticiparse a las amenazas transmitidas por USB.

Otros recursos:

Asesoría de inteligencia sobre ciberamenazas de OT en Oriente Medio aquí
Directiva NIS2: Lograr el cumplimiento de NIS2 a través de IEC 62443 aquí
¿Qué son los soportes extraíbles? Riesgos, políticas y soluciones de seguridad para OT industrial aquí
Plantilla gratuita de política de soportes extraíbles para equipos de OT y TI aquí
Guías de remediación aquí 

Threat Report Shieldworkz

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.