site-logo
site-logo
site-logo

Seguridad de USB en sistemas de control industrial: 15 controles que realmente reducen el riesgo

Seguridad de USB en sistemas de control industrial: 15 controles que realmente reducen el riesgo

Seguridad de USB en sistemas de control industrial: 15 controles que realmente reducen el riesgo

Seguridad de USB
shieldworkz-logo

Equipo Shieldworkz

Una sola unidad USB. Eso es todo lo que se necesitó para comprometer una de las instalaciones industriales más seguras del mundo. El ataque Stuxnet (que sigue siendo el ciberataque a sistemas ICS más estudiado de la historia) se introdujo a través de una memoria USB conectada a una red aislada físicamente (air-gapped). Dos décadas después, las amenazas transmitidas por USB siguen siendo uno de los principales vectores de ataque dirigidos a entornos de tecnología operativa (OT).

Para los directores de planta, ingenieros de OT y CISOs, este no es un riesgo teórico. Cada puerto USB no administrado en un dispositivo de campo, HMI o estación de trabajo de ingeniería es un punto de entrada potencial para malware, exfiltración de datos o ransomware. Y a diferencia de las redes de TI, las consecuencias en un entorno de OT no se limitan a la pérdida de datos, sino que pueden traducirse en tiempos de inactividad imprevistos, daños a los equipos, incidentes de seguridad o algo peor.

La buena noticia: la seguridad de los puertos USB en los sistemas de control industrial es manejable. No requiere reemplazar todos los dispositivos heredados ni construir una instalación completamente aislada físicamente. Lo que sí exige es un enfoque estructurado y en capas, que combine políticas, procesos y tecnología, calibrado específicamente para las realidades de los entornos de OT.

Este artículo le guiará a través de 15 controles que realmente reducen el riesgo de los USB en entornos ICS, organizados por categoría de control, con listas de verificación y tácticas de implementación que puede poner en marcha de inmediato.

Por qué las amenazas por USB afectan más a los entornos de OT que a los de TI

Antes de profundizar en los controles, vale la pena entender por qué los ataques de USB son mucho más dañinos en los entornos de OT que en la TI empresarial tradicional.

Tres vulnerabilidades estructurales hacen que las redes de OT estén expuestas de manera única:

1. Depender del aislamiento físico (air-gap) genera una falsa confianza. Muchos operadores de OT asumen que, como sus redes de control no están conectadas a Internet, están protegidas. Sin embargo, contratistas, ingenieros de campo y equipos de mantenimiento cruzan de forma rutinaria estos aislamientos con unidades USB que contienen actualizaciones de firmware, archivos de configuración o herramientas de diagnóstico, a menudo sin ningún tipo de escaneo o verificación.

2. Los sistemas heredados no pueden ejecutar protección de endpoints. Una parte importante de los activos de OT (PLCs, RTUs, HMIs heredadas, historiadores) ejecutan sistemas operativos obsoletos (Windows XP, Windows 7, variantes integradas de Linux) que no son compatibles con las herramientas modernas de detección y respuesta de endpoints (EDR). Los puertos USB en estos dispositivos están completamente abiertos.

3. La presión operativa anula la higiene de seguridad. En el entorno de una planta, la continuidad de la producción es lo más importante. Cuando un contratista necesita cargar un parche de firmware a las 2 a. m. durante una ventana de mantenimiento, rara vez hay tiempo para una verificación de USB de varios pasos. Se toman atajos de seguridad, y los atacantes lo saben.

A esto se suma el hecho de que las redes de OT a menudo presentan una segmentación de red deficiente, un monitoreo limitado y ciclos de parcheo prolongados, lo que crea un entorno en el que una sola unidad USB infectada puede propagarse lateralmente durante meses antes de ser detectada.

Los 15 controles de seguridad de USB para entornos ICS

Hemos organizado estos 15 controles en cinco categorías: Políticas y gobernanza, Aplicación técnica, Gestión de dispositivos y soportes físicos, Monitoreo y detección, y Personas y procesos.

Categoría 1: Controles de políticas y gobernanza

Control 1: Establecer una política formal de USB y soportes de almacenamiento extraíbles

Antes de poder aplicar cualquier medida técnica, se necesita una política escrita que defina lo que está y no está permitido. Su política de USB y medios extraíbles debe cubrir:

  • Qué tipos de dispositivos están permitidos (unidades USB, discos duros externos, tarjetas SD, teléfonos)

  • Qué personal está autorizado para utilizar soportes extraíbles en las zonas de OT

  • En qué lugares se permiten y en cuáles no los soportes extraíbles (por ejemplo, prohibidos por completo en las zonas de Sistemas Instrumentados de Seguridad)

  • Cómo deben escanearse los soportes antes de su uso

  • Qué sucede cuando ocurre una infracción

Alinee esta política con la norma IEC 62443-2-1, que exige políticas documentadas para soportes extraíbles como parte de un sistema de gestión de seguridad industrial. Si está trabajando para cumplir con la directiva NIS2, los controles documentados de USB también son un requisito demostrable bajo las medidas técnicas del Artículo 21.

Lista de verificación rápida: Aspectos esenciales de la política de USB:

Elemento de la política

¿Implementado?

Política formal de uso de USB documentada

La política cubre todos los tipos de soportes extraíbles

Restricciones específicas de OT definidas por zona

Política comunicada a contratistas y proveedores

Revisión anual de la política programada

Consecuencias de las infracciones documentadas

Control 2: Clasificar las zonas de OT y aplicar reglas de USB por zona

No todas las partes de su planta tienen el mismo perfil de riesgo. Un puerto USB en una estación de trabajo de ingeniería en la DMZ corporativa tiene un riesgo diferente al de un PLC en una zona de Sistema Instrumentado de Seguridad (SIS).

Aplique el modelo de zonas y conductos de la norma IEC 62443 para definir las reglas de acceso a USB por zona:

  • Niveles 0 y 1 (Dispositivos de campo, controladores): Puertos USB físicamente inhabilitados o bloqueados. Sin excepciones.

  • Nivel 2 (Supervisión / HMI): Acceso a USB permitido únicamente para soportes autorizados y escaneados a través de un flujo de trabajo de aprobación formal.

  • Nivel 3 (Red de operaciones / Historiador): Acceso a USB permitido únicamente para personal autorizado que utilice soportes cifrados emitidos por la organización.

  • Nivel 3.5 / DMZ: Se aplican controles de USB estándares de nivel de TI; todos los soportes se escanean antes de su uso.

Control 3: Implementar una política de USB para terceros y contratistas

In la mayoría de las instalaciones industriales, un porcentaje significativo de los incidentes relacionados con USB involucra a contratistas, integradores y técnicos de servicio de fabricantes de equipos originales (OEM), no al personal interno. Suelen llegar con computadoras portátiles personales, unidades USB personales y poco conocimiento de sus requisitos de seguridad.

Su política de USB para terceros debe exigir:

  • Que todos los soportes extraíbles utilizados en el sitio sean emitidos por la organización o escaneados previamente en un quiosco designado

  • Que los contratistas firmen un acuerdo de soportes extraíbles antes de acceder a los sistemas de OT

  • Que el software proporcionado por el proveedor se entregue a través de soportes verificados y validados por hash o transferencia segura de archivos, no en unidades USB personales

  • Un registro de visitas que rastree qué contratista accedió a qué dispositivo y con qué soporte

Categoría 2: Controles de aplicación técnica

Control 4: Inhabilitar los puertos USB no utilizados a nivel físico y de sistema operativo

El control de seguridad de USB más confiable es también el más sencillo: si el puerto no necesita usarse, inhabilítelo.

Enfoque de dos capas:

  • Físico: Utilice bloqueadores de puertos (bloqueos de puertos USB con evidencia de alteración) en dispositivos donde el acceso USB deba prohibirse permanentemente. Esto evita la conexión incluso si se eluden los controles a nivel de sistema operativo.

  • A nivel de sistema operativo: Utilice Objetos de Directiva de Grupo (GPO) en HMIs basadas en Windows y estaciones de trabajo de ingeniería para inhabilitar por completo los dispositivos de clase de almacenamiento USB. En sistemas basados en Linux, agregue a la lista negra el módulo de kernel usb-storage.

Importante: Inhabilitar los puertos USB únicamente a través de la configuración del sistema operativo es insuficiente en sistemas heredados donde los controles de BIOS/firmware pueden permitir elusiones. Combine esto siempre con controles físicos para zonas de alto riesgo.

Control 5: Implementar listas de permitidos para dispositivos USB

En lugar de intentar bloquear cada amenaza potencial, la aplicación de listas de permitidos invierte el modelo: solo los dispositivos USB previamente aprobados pueden conectarse a los sistemas de OT. Todo lo demás se bloquea de forma predeterminada.

Esto se implementa a través de plataformas de protección de endpoints que admiten políticas de control de dispositivos. Para cada dispositivo USB autorizado, se define:

  • ID de proveedor e ID de producto (VID/PID)

  • Número de serie (para el seguimiento individual del dispositivo)

  • Sistemas permitidos (a qué activos se puede conectar el dispositivo)

  • Operaciones permitidas (solo lectura frente a lectura/escritura)

En entornos de OT, la aplicación de solo lectura es un control crítico: incluso si un dispositivo está en la lista de permitidos, no puede escribir datos de regreso en el soporte extraíble a menos que esté autorizado explícitamente. Esto evita la exfiltración de datos.

Control 6: Exigir el escaneo de USB en los endpoints mediante quioscos dedicados

Para entornos donde no se puede eliminar por completo el uso de USB (actualizaciones de firmware, transferencias de archivos de configuración, herramientas de diagnóstico), implemente quioscos dedicados de escaneo de USB en todos los puntos de entrada a las zonas de OT.

Un quiosco de escaneo de USB es una estación de trabajo independiente y robustecida con múltiples motores antivirus y fuentes de inteligencia de amenazas que escanea los soportes extraíbles antes de que se les permita ingresar al entorno de OT. Características clave a buscar:

  • Escaneo de malware con múltiples motores (al menos 2 motores antivirus independientes)

  • Análisis de tipo de archivo y verificación de extensiones

  • Detección de macros y scripts en archivos de formato de oficina

  • Registros de escaneo con ID del operador, marca de tiempo, número de serie del dispositivo y resultado

  • Integración con su SIEM para una visibilidad centralizada

Lista de verificación de ubicación de quioscos:

Ubicación

¿Se requiere quiosco?

Entrada principal de la planta / recepción de seguridad

Puntos de entrada a las zonas de OT

Áreas de preparación de contratistas

Puntos de acceso a la sala de control

Entrada de sitio remoto / subestación

Control 7: Implementar dispositivos USB cifrados emitidos por la organización

Para los casos de uso autorizados que requieran soportes extraíbles, distribuya unidades USB controladas por la organización y cifradas por hardware. Estos dispositivos imponen:

  • Cifrado por hardware (AES-256): Los datos se cifran en reposo; si la unidad se pierde o es robada, los datos son ilegibles sin el PIN o la credencial de autenticación correctos.

  • Capacidad de borrado remoto: Algunos dispositivos de nivel empresarial permiten a los administradores de TI/OT desactivar o borrar de forma remota una unidad perdida.

  • Etiquetado de activos y seguimiento de números de serie: Cada unidad emitida se registra en el inventario de activos con un propietario asignado y casos de uso autorizados.

Nunca permita dispositivos USB de propiedad personal en los sistemas de OT, incluso para tareas rutinarias. El riesgo de unidades de consumo previamente infectadas es demasiado alto.

Control 8: Aplicar listas de permitidos de aplicaciones en endpoints de OT

El malware entregado por USB suele ejecutarse mediante la reproducción automática (autorun), ejecución de scripts o colocando ejecutables en directorios de sistema accesibles. Las listas de permitidos de aplicaciones evitan esto al garantizar que solo se puedan ejecutar en los endpoints de OT ejecutables previamente aprobados y firmados, independientemente de su procedencia.

Para entornos de OT, las soluciones de listas de permitidos de aplicaciones deben ser ligeras, compatibles con versiones heredadas de sistemas operativos y capaces de funcionar sin conectividad en la nube. Busque soluciones que admitan:

  • Listas de permitidos estáticas por hash de archivo, firma del editor o ruta de archivo

  • Flujos de trabajo de gestión de cambios para actualizar la lista de permitidos

  • Compatibilidad con sistemas operativos heredados (Windows XP, Windows 7, Windows 2008)

Categoría 3: Controles de gestión de dispositivos y soportes físicos

Control 9: Mantener un registro de activos de soportes extraíbles

No se puede controlar lo que no se puede rastrear. Cada soporte extraíble utilizado en las zonas de OT debe estar inventariado y rastreado:

Campo

Descripción

ID de activo

Identificador único del soporte físico

Tipo de soporte

USB, tarjeta SD, disco duro externo

Estado de cifrado

Cifrado por hardware (Sí/No)

Propietario asignado

Nombre y departamento

Sistemas autorizados

A qué activos de OT se puede conectar

Fecha del último escaneo

Fecha y resultado del escaneo más reciente

Estado

Activo / Retirado / Perdido

Audite este registro trimestralmente. Retire cualquier soporte físico que no haya sido escaneado en los últimos 90 días antes de volver a usarlo.

Control 10: Establecer un ciclo de vida de soportes seguro y un proceso de eliminación

Las unidades USB no duran para siempre, y las unidades retiradas que no se desechan correctamente representan un riesgo de exfiltración de datos. El proceso del ciclo de vida de sus soportes debe cubrir:

  • Emisión: Registrar, formatear con borrado seguro y asignar a una persona

  • Uso activo: Requerir un nuevo escaneo cada 30 a 90 días dependiendo de la zona de riesgo

  • Retiro: Iniciar un borrado seguro (estándar DoD 5220.22-M o destrucción física para mayor sensibilidad)

  • Documentación: Mantener un registro de eliminación con fecha, método y personal autorizador

Categoría 4: Controles de monitoreo y detección

Control 11: Habilitar el registro de eventos de USB en todos los endpoints de OT

Cada evento de conexión USB (conexión, desconexión, transferencia de archivos, denegación de acceso) debe generar una entrada en el registro. En entornos de OT, esto suele inhabilitarse por defecto para reducir la carga del sistema. Actívelo.

Como mínimo, capture:

  • Marca de tiempo de la conexión/desconexión

  • VID/PID del dispositivo y número de serie

  • Nombre e IP del sistema host

  • Archivos transferidos (donde esté disponible DLP en el endpoint)

  • Si el dispositivo fue permitido o bloqueado

Reenvíe estos registros a su SIEM o plataforma de monitoreo de seguridad de OT para su correlación.

Control 12: Monitorear Indicadores de Compromiso (IOC) específicos de USB en el tráfico de su red de OT

Incluso si una unidad USB carga con éxito malware en un endpoint de OT, ese malware a menudo intentará:

  • Comunicarse con la infraestructura de comando y control

  • Propagarse lateralmente a través de protocolos industriales (Modbus, DNP3, OPC-UA)

  • Exfiltrar datos mediante tunelización DNS, HTTP/S o soportes extraíbles

Las herramientas de análisis de tráfico de red (NTA) optimizadas para protocolos de OT pueden detectar estos comportamientos de forma pasiva, sin necesidad de agentes en endpoints heredados. Defina reglas de detección y alertas para:

  • Conexiones nuevas e inesperadas desde HMIs o estaciones de trabajo de ingeniería

  • Anomalías de protocolo que sugieran movimientos laterales

  • Transferencias de datos inusuales o de gran tamaño en sistemas historiadores

  • Familias conocidas de malware de USB (por ejemplo, cargas útiles de INDUSTROYER/CRASHOVERRIDE)

Control 13: Realizar auditorías de seguridad de USB periódicas

Las políticas y los controles técnicos se degradan con el tiempo si no se validan periódicamente. Integre una auditoría trimestral de seguridad de USB en su programa de seguridad de OT:

Lista de verificación de auditoría de seguridad de USB:

Elemento de auditoría

Frecuencia

Estado del puerto USB físico (bloqueado/inhabilitado) verificado

Trimestral

Lista de permitidos de dispositivos USB revisada y actualizada

Trimestral

Registro de activos de soportes extraíbles conciliado

Trimestral

Registros del quiosco de escaneo revisados en busca de anomalías

Mensual

Registros de eventos de USB revisados en busca de infracciones de políticas

Mensual

Acuerdos de USB de terceros archivados y actualizados

Anual

Prueba de penetración que incluya escenarios de ataque por USB

Anual

Categoría 5: Controles de personas y procesos

Control 14: Ofrecer capacitación de concientización sobre seguridad de USB específica para cada función

Los controles técnicos más sofisticados pueden ser eludidos por un ingeniero con buenas intenciones que no comprende el riesgo. Cada persona que interactúe con sistemas de OT debe recibir capacitación sobre seguridad de USB específica para su función:

  • Operadores de planta: Reconocer unidades USB sospechosas; nunca conectar soportes encontrados o no verificados; reportar incidentes de inmediato.

  • Personal de mantenimiento y contratistas: Comprender las políticas de USB específicas del sitio; utilizar únicamente soportes distribuidos por la organización o escaneados en quioscos; completar los procedimientos obligatorios de inicio y cierre de sesión.

  • Ingenieros de OT: Entender los riesgos técnicos de las amenazas transmitidas por USB; seguir los procedimientos de gestión de cambios para actualizaciones de firmware y configuración; saber cómo verificar la integridad de los soportes mediante validación de hash.

  • Directivos y CISOs: Entender el riesgo de los USB como una métrica reportable de seguridad de OT; asegurar el presupuesto y el personal para la aplicación y el monitoreo de los controles.

Realice simulacros de escritorio que incluyan escenarios de ataque basados en USB (por ejemplo, un contratista que, sin saberlo, lleva una unidad infectada a una ventana de mantenimiento).

Control 15: Integrar controles de USB en su plan de respuesta a incidentes de OT

¿Qué sucede cuando ocurre un incidente con un USB? Si su respuesta es "ya lo resolveríamos en el momento", tiene una brecha. Su plan de respuesta a incidentes de OT debe incluir un manual de procedimientos dedicado a incidentes de USB:

  • Desencadenantes de detección: ¿Cómo sabe que ha ocurrido un incidente de USB? (Alerta de quiosco, evento de SIEM, reporte de usuario)

  • Contención: Aislar el host afectado; inhabilitar el acceso a la red; preservar la memoria volátil si es posible.

  • Investigación: Recuperar los registros de eventos de USB; identificar los archivos afectados; determinar el alcance del movimiento lateral.

  • Erradicación: Eliminar el malware; restaurar desde una copia de seguridad limpia si es necesario; volver a escanear todos los soportes que estuvieron en contacto con el sistema.

  • Post-incidente: Actualizar la lista de permitidos, la política o los controles según los hallazgos; documentar y reportar.

Practique este manual de procedimientos. Un incidente de USB durante un ciclo de producción no es el momento ideal para averiguar cómo responder.

Cómo aborda Shieldworkz la seguridad de USB en entornos de OT

En Shieldworkz, trabajamos con operadores industriales de sectores de infraestructura crítica (energía, manufactura, química, agua y más) para construir programas de seguridad de OT prácticos y escalables.

La seguridad de USB rara vez es un problema aislado. En nuestra experiencia, se encuentra en la intersección de la visibilidad de activos, la protección de endpoints, el monitoreo de red y la gobernanza de políticas. Nuestro enfoque consiste en:

  • Descubrimiento y visibilidad de activos de OT: Comenzamos identificando cada endpoint, conexión y ruta de comunicación en su entorno de OT, para que sepa exactamente dónde existe exposición a USB antes de comenzar a bloquear o monitorear.

  • Desarrollo de políticas alineadas con IEC 62443: Le ayudamos a construir políticas de USB y soportes extraíbles específicas para cada zona que se alineen con la norma IEC 62443-2-1 y cumplan con los requisitos de documentación de NIS2 y NERC CIP.

  • Implementación de endpoints y control de dispositivos: Implementamos y optimizamos soluciones de protección de endpoints y control de dispositivos USB que son compatibles con sistemas heredados de OT, sin interrumpir la producción.

  • Monitoreo de SOC de OT: Nuestro Centro de Operaciones de Seguridad de OT monitorea los registros de eventos de USB, el tráfico de red y las anomalías de comportamiento las 24 horas, los 7 días de la semana, con manuales de procedimientos diseñados para escenarios de amenazas específicos de ICS.

  • Evaluaciones de preparación para cumplimiento: ¿Necesita demostrar los controles de seguridad de USB a un auditor, regulador o consejo de administración? Proporcionamos evaluaciones de brechas y paquetes de evidencia alineados con IEC 62443, NIST SP 800-82, NIS2 y NERC CIP.

Conclusión: 15 controles, un mensaje constante

La seguridad de USB en los sistemas de control industrial no requiere un reemplazo total de su infraestructura de OT. Requiere disciplina, estructura y un enfoque por capas que se adapte al perfil de riesgo real de su entorno.

Aquí tiene un resumen rápido de los 15 controles:

#

Control

Categoría

1

Establecer una política formal de USB y soportes extraíbles

Políticas y gobernanza

2

Clasificar las zonas de OT y aplicar reglas de USB por zona

Políticas y gobernanza

3

Implementar una política de USB para terceros y contratistas

Políticas y gobernanza

4

Inhabilitar puertos USB no utilizados físicamente y a nivel de SO

Aplicación técnica

5

Implementar listas de permitidos para dispositivos USB

Aplicación técnica

6

Exigir el escaneo de USB en endpoints mediante quioscos

Aplicación técnica

7

Emitir dispositivos USB cifrados y controlados por la organización

Aplicación técnica

8

Aplicar listas de permitidos de aplicaciones en endpoints de OT

Aplicación técnica

9

Mantener un registro de activos de soportes extraíbles

Gestión de dispositivos y soportes físico

10

Establecer un ciclo de vida de soportes seguro y un proceso de desecho

Gestión de dispositivos y soportes físico

11

Habilitar el registro de eventos de USB en todos los endpoints de OT

Monitoreo y detección

12

Monitorear IOC específicos de USB en el tráfico de red de OT

Monitoreo y detección

13

Realizar auditorías de seguridad de USB periódicas

Monitoreo y detección

14

Ofrecer capacitación de concientización de seguridad de USB por función

Personas y procesos

15

Integrar controles de USB en el plan de respuesta a incidentes de OT

Personas y procesos

Comience con los controles que aborden sus zonas de mayor riesgo y los casos de uso más frecuentes. Incluso implementar cinco de estos de manera constante reducirá de forma medible su superficie de ataque por USB.

¿Listo para fortalecer la postura de seguridad de su OT? Si busca pasar de la intención de las políticas a la aplicación operativa, Shieldworkz puede ayudarle. Solicite una demostración con el equipo de seguridad de OT de Shieldworkz: le guiaremos sobre cómo nuestra plataforma aborda el riesgo de USB en entornos como el suyo.

Recursos adicionales:

¿Qué son los soportes extraíbles? Riesgos, políticas y soluciones de seguridad para OT industrial aquí
Plantilla gratuita de política de soportes extraíbles para equipos de OT y TI aquí
Guías de remediación aquí 

Threat Report Shieldworkz



Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.