


Equipo Shieldworkz
La USB en su bolsillo es un arma cargada
Un ingeniero de mantenimiento entra a una subestación con una unidad USB para actualizar el firmware de un relevador de protección. La unidad se utilizó en otro sitio el mes pasado. Nadie la escaneó. Nadie la registró. En cuestión de horas, un malware inactivo mapea silenciosamente la red, reporta a su base e inicia su trabajo.
Esto no es una suposición. Variantes de este escenario han provocado algunos de los ciberataques industriales más dañinos de la historia. Y, sin embargo, los medios extraíbles siguen siendo uno de los puntos de entrada menos regulados en los entornos de OT (tecnología operativa).
La razón es cultural. En TI, los equipos de seguridad prácticamente han eliminado o controlado estrictamente el uso de USB. En los entornos de tecnología operativa —donde los sistemas con aislamiento físico (air-gap), los PLC heredados y las herramientas de mantenimiento provistas por los proveedores aún dependen de unidades USB y medios portátiles— la suposición siempre ha sido: "Sabemos quién trae la unidad. Está bien".
Zero trust (confianza cero) dice lo contrario. Dice: no confíe en nada, verifique todo y asuma que cada USB no es confiable por defecto.
En este blog explicamos exactamente qué significa zero trust para los medios extraíbles en un contexto de OT/ICS, cómo se ve en la práctica y los controles específicos que su equipo puede implementar hoy mismo.
Antes de avanzar, no olvide consultar nuestra publicación anterior sobre Un análisis profundo del ciberataque a Cal Water aquí
Por qué los medios extraíbles siguen siendo uno de los principales vectores de amenaza en OT
Antes de entrar en los controles, aclaremos el panorama de amenazas. Las amenazas de medios extraíbles en los entornos de OT no están disminuyendo; están evolucionando.
Las tres categorías de ataque que necesita conocer
1. Distribución de malware por USB Las unidades USB infectadas introducen ransomware, wipers y troyanos de acceso remoto en redes de OT aisladas. Esto funciona incluso en entornos con aislamiento físico porque los operadores transportan físicamente la infección saltándose todos los controles perimetrales que usted tenga establecidos.
2. BadUSB y manipulación de firmware Un dispositivo USB se puede reprogramar a nivel de firmware para hacerse pasar por un teclado, un adaptador de red u otros periféricos de confianza. Cuando se conecta, ejecuta comandos de forma automática, antes de que cualquier antivirus pueda reaccionar. El host ve un "teclado", no un malware. Las defensas de endpoints estándar son ciegas ante esto.
3. Exfiltración de datos Archivos de configuración confidenciales, lógica de HMI, datos de estaciones de trabajo de ingeniería y esquemas de la planta se pueden copiar en una USB no autorizada y sacarse por la puerta. Ninguna herramienta de detección de red lo detectará.
¿Quién está más expuesto?
Sector | Puntos clave de exposición |
Energía y servicios públicos | Subestaciones, RTU, estaciones de trabajo del historiador |
Petróleo y gas | Plataformas marinas, SCADA de oleoductos, salas de control DCS |
Manufactura | Máquinas CNC, controladores de robótica, acceso de proveedores de OEM |
Agua y aguas residuales | Estaciones de bombeo remotas, quioscos HMI SCADA |
Farmacéutica | Sistemas de control de lotes, equipos de salas limpias |
Transporte | Sistemas de control ferroviario, SCADA de gestión de tráfico |
In cada uno de estos sectores, una sola unidad USB no controlada puede saltarse años de trabajo en segmentación de red. Es por eso que el enfoque de zero trust para medios extraíbles ya no es un elemento opcional; es un control fundamental.
Qué significa realmente Zero Trust para los medios extraíbles
Zero trust es un principio de arquitectura, no un producto. Aplicado a los medios extraíbles, significa una cosa con claridad: ningún dispositivo USB es de confianza simplemente porque una persona en la que usted confía lo sostenga en sus manos.
La mentalidad tradicional de OT funcionaba bajo una confianza implícita: "Esa es la laptop de nuestro contratista. Esa es la USB de nuestro proveedor. Confiamos en ellos". Zero trust reemplaza esa confianza implícita con verificación continua, acceso con privilegios mínimos y una estricta autenticación de los dispositivos.
Los tres principios de Zero Trust aplicados a USB
1. Verificar antes de conectar Se debe autenticar y verificar cada dispositivo de almacenamiento extraíble antes de permitirle interactuar con cualquier activo de OT. ¿Quién es el propietario del dispositivo? ¿Se ha registrado en su inventario de dispositivos? ¿Ha sido escaneado y aprobado por un quiosco dedicado? Si la respuesta a cualquiera de estas preguntas es "no", el dispositivo no se conecta. Sin excepciones.
2. Acceso con privilegios mínimos Incluso cuando se autoriza un dispositivo USB, el acceso debe limitarse al mínimo requerido. Un proveedor que actualiza el firmware en un PLC no necesita acceso de lectura/escritura al historiador. Un dispositivo USB autorizado para transferir archivos de configuración no debería poder ejecutar ejecutables automáticamente. Los privilegios mínimos se aplican a nivel de dispositivo, no solo a nivel de usuario.
3. Asumir la brecha Incluso después de que un dispositivo pase la verificación, su postura de seguridad debe asumir que aún podría ser malicioso. Esto significa registrar cada transferencia de archivos, marcar comportamientos anómalos y tener un plan de respuesta claro en caso de que un dispositivo que pasó la inspección se descubra más tarde que contiene una amenaza.
Cómo diseñar una política de medios extraíbles Zero Trust: paso a paso
La política es la columna vertebral. La tecnología la hace cumplir, pero sin una política estricta y por escrito, ninguna herramienta funcionará.
Paso 1: Clasificar sus activos y zonas
Su primera tarea es comprender dónde existen puertos USB y a qué sistemas se conectan. Mapee cada activo en su entorno de OT que tenga un puerto USB: PLC, HMI, estaciones de trabajo de ingeniería, servidores del historiador, nodos DCS, equipos de prueba portátiles.
Luego, asigne un nivel de riesgo:
Nivel de riesgo | Ejemplos de activos | Nivel de control USB |
Crítico (Nivel 1) | Sistemas instrumentados de seguridad, servidores SCADA primarios | USB inhabilitado físicamente; aplicación de lista blanca por software |
Alto (Nivel 2) | Estaciones de trabajo HMI, servidores del historiador, nodos DCS | Solo dispositivos aprobados; escaneo obligatorio en quiosco |
Moderado (Nivel 3) | Estaciones de trabajo de ingeniería, laptops portátiles de prueba | Dispositivos registrados; restricciones de tipos de archivo |
Estándar (Nivel 4) | Sistemas de OT administrativos, servidores jump | Controles de endpoint estándar; registro obligatorio |
Paso 2: Establecer un proceso de registro y aprobación de dispositivos
No se puede controlar lo que no se tiene catalogado. Cree un registro de medios extraíbles que capture:
Fabricante y modelo del dispositivo
Número de serie e identificador criptográfico (si es compatible)
Propietario y departamento asignados
Casos de uso aprobados (qué zonas, qué tipos de activos)
Fecha de aprobación y fecha de renovación
Historial de escaneo y última fecha de desinfección
Solo los dispositivos listados en este registro deberían poder ingresar a una zona de Nivel 1 o Nivel 2. Esta es su capa de control administrativo.
Paso 3: Implementar quioscos de inspección de medios extraíbles
Un quiosco es una estación de escaneo dedicada y robustecida que se ubica en el perímetro de su entorno de OT. Cada unidad USB —ya sea traída por un ingeniero interno o un proveedor externo— se debe escanear en el quiosco antes de ingresar al área de planta.
Un quiosco configurado correctamente podrá:
Ejecutar escaneos de malware con múltiples motores contrastados con firmas de amenazas actualizadas
Detectar discrepancias de tipos de archivos (por ejemplo, un archivo llamado "firmware.exe" haciéndose pasar por un archivo de configuración)
Marcar archivos sospechosos para su revisión manual
Emitir un certificado de autorización de tiempo limitado vinculado al número de serie del dispositivo
Registrar cada resultado de escaneo en un sistema centralizado de gestión de eventos de seguridad
El quiosco es su punto de entrada obligatorio. Si no hay escaneo en el quiosco, no hay entrada a las zonas de OT. Este único control cierra una parte significativa de su exposición al riesgo por medios extraíbles.
Paso 4: Forzar listas blancas de dispositivos en el Endpoint
Más allá del quiosco, sus endpoints de OT deben hacer cumplir las listas blancas de dispositivos USB a nivel del sistema operativo o de protección de endpoints. Esto significa que:
Solo se permite montar números de serie o identificadores criptográficos de dispositivos registrados previamente
Cualquier dispositivo USB no registrado activa una alerta y se bloquea su montaje
Las funciones de ejecución automática (autorun y autoplay) se deshabilitan en todos los endpoints de OT
Se aplica el modo de solo lectura donde no se requiere acceso de escritura
Para los PLC heredados y los dispositivos embebidos que carecen de soporte para agentes de endpoint, el control compensatorio es el bloqueo físico del puerto: los puertos USB se inhabilitan físicamente o se sellan con bloqueadores de puertos, y el acceso solo se concede mediante un proceso formal de orden de trabajo.
Paso 5: Implementar monitoreo continuo y alertas
Zero trust no se detiene en la decisión de acceso. Se necesita saber qué sucede después de conectar un dispositivo. Como mínimo, su monitoreo debe capturar:
Cada evento de conexión USB: ID del dispositivo, marca de tiempo, nombre de la estación de trabajo
Cada transferencia de archivos: nombre del archivo, tipo de archivo, tamaño del archivo, dirección (lectura/escritura)
Cada intento de ejecución en el medio extraíble
Cualquier intento de conectar un dispositivo no registrado
Estos eventos deben dirigirse a su centro de operaciones de seguridad de OT o SIEM, donde las reglas de alerta puedan señalar anomalías, tales como la conexión de un dispositivo a las 2 a. m., un volumen de transferencia de archivos que exceda los patrones normales o la ejecución de un archivo ejecutable desde una USB en una estación de trabajo de ingeniería.
Controles Zero Trust para medios extraíbles: lista de verificación de referencia rápida
Utilice esta lista de verificación para auditar su postura actual. Cada elemento se asigna a una capa de control en un marco de referencia zero trust para medios extraíbles.
Política y gobernanza
[ ] Existen políticas formales para medios extraíbles y se revisan al menos una vez al año
[ ] La política define los tipos de dispositivos aprobados, los casos de uso autorizados y los usos prohibidos
[ ] El uso de USB por parte de terceros y proveedores está cubierto explícitamente en la política
[ ] Se asignan roles y responsabilidades para la gestión de medios extraíbles
[ ] Las violaciones de la política tienen consecuencias definidas y un proceso de respuesta documentado
Inventario de activos y dispositivos
[ ] Todos los activos de OT con puertos USB han sido inventariados y clasificados por nivel de riesgo
[ ] Existe y se mantiene un registro de dispositivos de medios extraíbles
[ ] El registro de dispositivos incluye el número de serie, el propietario, los casos de uso aprobados y el historial de escaneo
[ ] Los períodos de aprobación y renovación están definidos y bajo seguimiento
Controles técnicos
[ ] Se aplican listas blancas de dispositivos USB en todos los endpoints de Nivel 1 y Nivel 2
[ ] Las funciones de ejecución y reproducción automática están desactivadas en todas las estaciones de trabajo de OT
[ ] Los puertos USB están deshabilitados físicamente o bloqueados en los sistemas donde no se autorice el uso de medios extraíbles
[ ] Se despliegan quioscos de inspección de medios extraíbles en todos los puntos de entrada a las zonas de OT
[ ] Los quioscos ejecutan escaneos multimotor con firmas de amenazas actualizadas con frecuencia
[ ] El filtrado por tipo de archivo impide la transferencia de formatos de archivo no autorizados
[ ] Se aplican controles de protección contra escritura en los sistemas donde el acceso USB de solo lectura sea suficiente
[ ] Se requiere el uso de medios extraíbles cifrados para cualquier transferencia de datos confidenciales
Monitoreo y detección
[ ] Todos los eventos de conexión USB se registran con el ID del dispositivo, la marca de tiempo y la estación de trabajo
[ ] Se registran todos los eventos de transferencia de archivos desde medios extraíbles
[ ] Existen reglas de alerta para conexiones de dispositivos no registrados
[ ] Existen reglas de alerta para actividad de USB fuera del horario laboral
[ ] Los datos de registro se dirigen a un SIEM centralizado o a una plataforma de monitoreo de seguridad de OT
[ ] Los registros de medios extraíbles se conservan por un período mínimo alineado con sus requisitos regulatorios
Controles para proveedores y terceros
[ ] Se requiere que los proveedores utilicen únicamente dispositivos proporcionados por la empresa o aprobados previamente
[ ] Todos los dispositivos USB de los proveedores se registran antes de permitir el acceso al sitio
[ ] La actividad de las USB de los proveedores se monitorea y registra durante las visitas al sitio
[ ] Los contratos con proveedores incluyen obligaciones de seguridad relativas a medios extraíbles
Respuesta a incidentes
[ ] Existe un manual de procedimientos (runbook) para la respuesta a incidentes con medios extraíbles
[ ] El personal sabe cómo reportar sospechas de incidentes con medios extraíbles
[ ] Los procedimientos de contención para un evento de malware introducido por USB están documentados y probados
[ ] Las revisiones posteriores a los incidentes incluyen la evaluación de la política de medios extraíbles
Alineación de los controles USB de Zero Trust con IEC 62443 y otros marcos de trabajo
El enfoque de zero trust para medios extraíbles no es solo una buena práctica, sino que respalda directamente el cumplimiento de los estándares con los que probablemente se evalúa a su organización.
IEC 62443
Tanto la norma IEC 62443-3-3 (Requisitos de seguridad del sistema) como la IEC 62443-2-1 (Sistema de gestión de seguridad) abordan los controles de medios extraíbles como parte de la gestión de zonas y conductos. Puntos clave de alineación:
SR 1.1 (Identificación y autenticación de usuarios humanos): Los requisitos de registro de dispositivos y escaneo en quiosco respaldan el acceso autenticado a los medios extraíbles.
SR 3.2 (Protección contra código malicioso): El escaneo en el quiosco y la lista blanca de endpoints cumplen directamente con este requisito.
SR 6.2 (Monitoreo continuo): El registro de conexiones USB y de transferencia de archivos respalda el mandato de monitoreo continuo.
NIST SP 800-82 (Guía de seguridad para ICS)
NIST SP 800-82 recomienda explícitamente restringir el uso de medios extraíbles, implementar procedimientos de escaneo y registrar el uso de dichos medios. Su programa zero trust para medios extraíbles se asigna directamente a los controles recomendados dentro de la familia de control de protección de medios (MP).
NERC CIP (para el sector de energía)
NERC CIP-003-8 incluye controles de medios extraíbles como un elemento requerido para los sistemas cibernéticos BES de bajo impacto. Los requisitos contemplan tener una política implementada que aborde el uso de activos cibernéticos transitorios y medios extraíbles. Su registro de dispositivos, el escaneo en quioscos y los controles de endpoints satisfacen estos requerimientos.
NIS2 (para operadores europeos)
La directiva NIS2 requiere que las entidades esenciales implementen medidas que abarquen la seguridad de la cadena de suministro y la seguridad física. Los controles de USB de proveedores y los quioscos de inspección de medios abordan directamente ambos aspectos.
Lo que los proveedores y contratistas deben entender
Los medios extraíbles de terceros representan la mayor brecha de seguridad para la mayoría de las organizaciones industriales. Sus ingenieros internos pueden seguir la política. A menudo, sus proveedores no lo hacen, sencillamente porque nadie les indicó que debían hacerlo.
Esto es lo que debe incluir su proceso de incorporación de proveedores y de acceso al sitio:
Antes del acceso al sitio
Los proveedores deben declarar cualquier dispositivo que planeen traer a las instalaciones
Todas las unidades USB deben registrarse previamente o reemplazarse por dispositivos provistos por la empresa
Se debe informar a los proveedores sobre la política de medios extraíbles y estos deben firmar un documento de conformidad
En el perímetro del sitio
Todos los dispositivos de los proveedores pasan por el escaneo del quiosco antes de ingresar a las zonas de OT
Sin aprobación, no hay entrada. Esto es innegociable, independientemente de la urgencia o la presión contractual
Los dispositivos de los proveedores se añaden a un registro de sesión vinculado a su registro de visita en el sitio
Durante la visita
La actividad de las USB de los proveedores se monitorea en tiempo real cuando sea técnicamente factible
Los ingenieros del proveedor nunca deben conectar un dispositivo a un activo de OT sin un acompañamiento asignado por la empresa
Cualquier transferencia de archivos debe quedar documentada en la orden de trabajo
Después de la visita
Se revisa el registro de sesión en busca de anomalías
Cualquier archivo transferido hacia o desde el dispositivo de un proveedor se archiva por un período de retención definido
Los registros de acceso del proveedor se conservan para fines de auditoría
Esto no se trata de desconfiar de sus proveedores como individuos. Se trata de reconocer que el dispositivo de un proveedor puede haber pasado por otros cinco sitios de clientes este mes. El principio de zero trust aplicado a medios extraíbles es independiente de la identidad: confía en el dispositivo verificado, no solo en la persona que lo porta.
Errores comunes que cometen los equipos de OT con la seguridad USB
Incluso los equipos con buenas intenciones suelen fallar de formas predecibles. Evite estos errores.
Error 1: Tratar al quiosco como el único control Un quiosco detecta amenazas conocidas. No detiene ataques de firmware de día cero, dispositivos BadUSB o la exfiltración de datos. El quiosco es solo una capa dentro de un programa multicapa, no una solución completa.
Error 2: Eximir a proveedores "de confianza" La frase "pero es nuestro proveedor OEM" es una de las declaraciones más peligrosas en la seguridad de OT. La laptop de su OEM puede ser completamente confiable. La unidad USB que su ingeniero de campo tomó de un contenedor compartido esta mañana no lo es. No hay excepciones.
Error 3: Registrar sin generar alertas Muchos equipos habilitan el registro de eventos USB y luego nunca consultan dichos registros. El registro no tiene valor sin umbrales de alerta definidos, personal responsable de revisarlos y un proceso establecido para actuar ante las anomalías. Conecte sus registros USB a su plataforma de monitoreo con alertas activas.
Error 4: Olvidar los sistemas con aislamiento físico (Air-Gapped) Los equipos a veces creen que si un sistema cuenta con aislamiento físico, las USB no representan una preocupación. Lo contrario es lo cierto. Los sistemas aislados dependen en gran medida de medios extraíbles para actualizaciones, transferencia de datos y configuraciones, lo que los hace más expuestos a amenazas USB, no menos. Los entornos aislados necesitan los controles de medios extraíbles más estrictos, no los más débiles.
Error 5: Carecer de políticas para dispositivos personales Los empleados y contratistas con frecuencia traen unidades USB personales, cables de carga con capacidad de transferencia de datos y laptops personales. Si su política no aborda explícitamente los dispositivos personales, tiene una brecha de seguridad. "No se permiten dispositivos personales" es una regla sencilla de redactar. Hacerla cumplir requiere controles de acceso físico y una aplicación consistente.
Justificación de la inversión: lo que le cuesta ignorar la seguridad USB con Zero Trust
Para los gerentes de planta y los CISO que justifican esta inversión internamente, este es el panorama de riesgos en términos prácticos.
Un solo evento de malware introducido por USB en un entorno de OT puede resultar en:
Paros de producción que duran desde horas hasta semanas
Costos de respuesta a emergencias que cubren análisis forense, remediación y restauración de sistemas de OT
Sanciones regulatorias si el incidente desencadena un hallazgo en auditorías de NERC CIP, NIS2 o IEC 62443
Daño reputacional frente a clientes y organismos reguladores
Riesgos de seguridad física si se ven afectados los sistemas instrumentados de seguridad
El costo de un programa estructurado de zero trust para medios extraíbles —que incluya infraestructura de quioscos, controles de endpoints, desarrollo de políticas y capacitación del personal— representa una fracción de lo que costaría un solo incidente de gravedad.
Al plantear esto ante el equipo directivo, enfóquelo de esta manera: el enfoque de zero trust para medios extraíbles no es un gasto nuevo. Es una transferencia del riesgo de una exposición no controlada hacia un programa gestionado y auditable, con un costo conocido y resultados medibles.
Cómo ayuda Shieldworkz a los equipos de seguridad de OT a implementar Zero Trust para medios extraíbles
En Shieldworkz colaboramos con operadores de infraestructura crítica, gerentes de plantas y equipos de seguridad de OT en todo el mundo para diseñar e implementar programas de ciberseguridad industrial que sean prácticos, ejecutables y alineados con los requisitos de IEC 62443, NERC CIP y NIS2.
Nuestro enfoque para la seguridad de medios extraíbles incluye:
Evaluación de riesgos específica para OT Evaluamos la postura actual de sus medios extraíbles en todo el panorama de sus activos de OT; mapeamos los dispositivos con puertos USB habilitados, identificamos los puntos de entrada no regulados y cuantificamos su nivel de exposición. Nuestras evaluaciones se basan en los niveles de seguridad de IEC 62443 y le brindan una hoja de ruta de remediación clara y priorizada.
Desarrollo de políticas y gobernanza Desarrollamos políticas de medios extraíbles y procedimientos de soporte redactados para su entorno específico, su contexto regulatorio y sus realidades operativas. No son plantillas genéricas: son controles documentados y exigibles que pueden superar cualquier auditoría.
Diseño de controles técnicos y soporte de implementación Ya sea que esté desplegando quioscos de inspección de medios, implementando listas blancas de dispositivos USB en endpoints de OT o creando un programa de monitoreo y generación de alertas, nuestros ingenieros de seguridad de OT colaboran con su equipo para diseñar controles que no interrumpan la operación.
Integración del programa de proveedores y terceros Le ayudamos a incorporar controles de medios extraíbles para terceros en el proceso de inducción de sus proveedores, en cláusulas contractuales y en procedimientos de acceso al sitio, cerrando la brecha que la mayoría de las organizaciones deja abierta.
Monitoreo continuo y asesoramiento Para las organizaciones que buscan un aseguramiento continuo, Shieldworkz ofrece servicios de asesoramiento en inteligencia de ciberamenazas de OT que mantienen su programa de medios extraíbles actualizado a medida que evoluciona el panorama de amenazas.
Conclusión: Trate cada USB como no confiable, porque así lo es
Zero trust para medios extraíbles no es solo un proyecto de tecnología. Es un cambio de mentalidad, respaldado por políticas, ejecutado por la tecnología y sostenido por la cultura empresarial.
La premisa de que una unidad USB es segura debido a que la porta una persona confiable ha demostrado ser errónea una y otra vez. Los dispositivos mismos pueden verse comprometidos, reprogramados o infectados en cualquier etapa de la cadena de suministro. El enfoque de zero trust dicta: verifique el dispositivo, no solo a la persona. Restrinja el acceso al mínimo necesario. Registre todo. Genere alertas sobre anomalías. Asuma que incluso un dispositivo que ha sido desinfectado podría albergar una amenaza.
Su entorno de OT no puede permitirse el lujo de operar bajo el principio de confianza implícita cuando un solo incidente de medios extraíbles puede detener la producción, comprometer los sistemas de seguridad o provocar acciones regulatorias de gravedad.
El momento de tratar cada USB como no confiable es ahora, antes de que un incidente le obligue a tomar la decisión.
Dé el siguiente paso con Shieldworkz
Solicite una demostración con nuestros expertos para conocer de qué manera aborda Shieldworkz la evaluación de riesgos de medios extraíbles en OT y cómo se ve un programa de seguridad USB zero trust en su entorno operativo.
Recursos adicionales:
Servicio de asesoría en inteligencia de ciberamenazas en OT - Medio Oriente o aquí
Directiva NIS2: Lograr el cumplimiento de NIS2 a través de IEC 62443 aquí
¿Qué son los medios extraíbles? Riesgos, políticas y soluciones de seguridad para OT industrial aquí
Plantilla gratuita de política de medios extraíbles para equipos de OT y TI aquí

Recibe semanalmente
Recursos y Noticias
Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos
También te puede interesar

NIS2 Requirements for Critical Infrastructure

Team Shieldworkz

Complete NERC CIP Standards Overview for Security Teams

Team Shieldworkz

Media Scan Requirements for IEC 62443 Compliance

Team Shieldworkz

Mastering NIST SP 800-18 Revision 2:

Team Shieldworkz

Real-Time CPS Monitoring Strategies That Reduce Operational Risk

Team Shieldworkz

Securing critical infrastructure operations during geo-political events and beyond

Team Shieldworkz

