site-logo
site-logo
site-logo
Supervisión de la sala de control industrial

Caso de Uso

Protección de subestaciones eléctricas contra ataques cibernéticos

Sector: ENERGÍA Y SERVICIOS PÚBLICOS

¡No es necesario registrarse!

Protegiendo las subestaciones eléctricas donde los sistemas de protección se encuentran con la red de TO

Doce subestaciones, credenciales de relés compartidas, LAN de subestaciones planas y sin una línea base clara para el tráfico de protección. Una empresa de servicios públicos de transmisión regional había heredado un atajo de comisionamiento en toda la flota que nunca se había vuelto a revisar. Shieldworkz mapeó cada red de automatización de subestaciones, separó el acceso de ingeniería del tráfico de protección y SCADA, reconstruyó las prácticas de credenciales y estableció un monitoreo continuo en toda la flota.

Propuesta de valor: Visibilidad de subestaciones en toda la flota, redes de ingeniería y protección segmentadas, responsabilidad de credenciales individuales, monitoreo continuo de GOOSE/MMS y evidencia de NERC CIP lista para auditoría, sin interrumpir las funciones de protección.

Programe una consulta gratuita de seguridad de OT

Desafíos de seguridad de TO en subestaciones eléctricas

Se espera que los equipos de ingeniería y seguridad de las empresas de servicios públicos protejan los sistemas críticos de control y protección, al tiempo que mantienen el funcionamiento ininterrumpido de la red eléctrica. En este entorno, las prácticas heredadas pueden generar debilidades de seguridad en toda una flota de subestaciones:

Credenciales de relé compartidas. Los relés de protección en múltiples subestaciones utilizaban el mismo inicio de sesión de ingeniería predeterminado que no se había modificado desde su puesta en servicio.

LAN de subestación plana. El acceso de ingeniería, el tráfico SCADA/RTU y la comunicación de los relevadores de protección compartían el mismo conmutador (switch fabric) sin aislamiento.

Laptops de campo no administradas. Los técnicos conectaban laptops compartidas directamente a los paneles de relevadores sin un registro confiable de quién accedió a cada sistema.

Sin línea base para el tráfico de relevadores. Las comunicaciones GOOSE y MMS entre relevadores nunca se habían perfilado, lo que significa que los mensajes anormales podrían pasar desapercibidos.

Presión de auditoría de NERC CIP. Una próxima auditoría de NERC CIP requería pruebas de control de acceso y monitoreo que la empresa de servicios públicos aún no podía presentar.

Entendiendo el panorama de riesgos de TO en subestaciones eléctricas

Las subestaciones eléctricas modernas dependen de sistemas interconectados de protección, control, automatización, SCADA, RTU y de ingeniería. Los relevadores de protección y los controladores de bahía se comunican mediante protocolos operativos especializados, mientras que el acceso de ingeniería proporciona una vía para configurar y mantener estos sistemas.

Cuando el tráfico de protección y el acceso de ingeniería comparten la misma red sin una segmentación adecuada, una credencial comprometida o una conexión de ingeniería no gestionada pueden exponer múltiples activos de protección y control.

El riesgo se vuelve más significativo cuando las mismas credenciales de ingeniería se reutilizan en múltiples subestaciones. Una sola credencial privilegiada comprometida puede convertirse potencialmente en una exposición para toda la flota.

El tráfico GOOSE y MMS también requiere visibilidad específica. Sin una línea base establecida, es posible que no se identifique rápidamente una comunicación inesperada entre los dispositivos de protección.

Shieldworkz aborda estos riesgos combinando el descubrimiento de activos, la segmentación de red, el gobierno de credenciales, el monitoreo específico de protocolos, la evaluación de vulnerabilidades y las prácticas continuas de seguridad de TO en toda la flota de subestaciones.

Amenazas cibernéticas comunes que afectan a las subestaciones eléctricas

Credenciales de ingeniería compartidas comprometidas que proporcionan acceso a múltiples relevadores de protección

Acceso de ingeniería no autorizado a los sistemas de control y protección

Redes de subestación planas que permiten que el tráfico de protección, SCADA e ingeniería compartan la misma red

Laptops de campo no administradas que se conectan directamente a los paneles de relevadores

Mensajes anormales de GOOSE o MMS que pasan desapercibidos debido a que el tráfico no ha sido evaluado con una línea base

Actividad de técnicos no autorizada o no registrada en los sistemas de protección

La reutilización de credenciales que crea una exposición en toda la flota a partir de una sola cuenta comprometida

Cómo resuelve Shieldworkz los desafíos de seguridad de TO en subestaciones eléctricas

Shieldworkz ofrece un programa de seguridad de OT de extremo a extremo, diseñado específicamente en torno a la protección de subestaciones, la automatización, el acceso de ingeniería y el monitoreo:

Descubrimiento pasivo de activos: cada relé, controlador de bahía, RTU y punto de acceso de ingeniería mapeado sin interrumpir las funciones de protección.

Modelo de zonas y conductos IEC 62443: funciones de protección, control e ingeniería separadas en zonas de seguridad definidas dentro de cada subestación.

Segmentación de red: Acceso de ingeniería separado del tráfico de protección GOOSE/MMS y del sondeo de SCADA dentro de la LAN de cada subestación.

Evaluación de vulnerabilidades de OT: se revisó el firmware de los relevadores y controladores de bahía en comparación con los avisos actuales, subestación por subestación.

Gobernanza de credenciales: se retiraron las credenciales de retransmisión compartidas en favor de sesiones de ingeniería individuales y registradas.

Monitoreo de GOOSE/MMS: Tráfico de protección comparado con una línea base y monitoreado para detectar mensajes provenientes de fuentes inesperadas.

Mapeo de cumplimiento de NERC CIP: Controles de acceso y monitoreo documentados conforme a los requisitos de CIP-005 y CIP-007.

Capacidades de plataforma de extremo a extremo 

Descubrimiento pasivo de activos de OT en relevadores de protección, controladores de bahía, RTU y puntos de acceso de ingeniería

Visibilidad de protocolos industriales para entornos IEC 61850, incluyendo tráfico GOOSE y MMS

Segmentación de red de subestaciones que separa las funciones de protección, control, ingeniería y SCADA

Gobernanza de credenciales individuales en reemplazo de cuentas de ingeniería compartidas

Monitoreo continuo de OT para comunicaciones inesperadas del sistema de protección

Establecimiento de línea base de tráfico GOOSE/MMS para identificar mensajes anormales o inesperados.

Evaluación de vulnerabilidades de OT que cubre la exposición del firmware de relevadores y controladores de bahía

El valor empresarial de proteger las subestaciones eléctricas

El fortalecimiento de la ciberseguridad en las subestaciones ofrece un valor operativo y de cumplimiento medible:

Se retiraron las credenciales de relevo compartidas en las doce subestaciones a favor de cuentas individuales.

Tráfico de protección, control e ingeniería separado dentro de cada LAN de subestación.

Se estableció un inventario completo de activos para relevadores, controladores de bahía y RTU

Se estableció la línea base de tráfico GOOSE/MMS con alertas para mensajes provenientes de fuentes no esperadas.

Se generó evidencia para la auditoría NERC CIP que cubre el control de acceso y el monitoreo.

Las funciones de protección permanecieron ininterrumpidas durante toda la evaluación y el despliegue.

Asegure el entorno de su subestación eléctrica

Shieldworkz ayuda a las empresas de servicios públicos a mapear sus entornos de OT de subestaciones, separar el acceso de ingeniería del tráfico de protección y SCADA, fortalecer el gobierno de credenciales, establecer el monitoreo de GOOSE/MMS y construir prácticas de seguridad que puedan sostenerse en toda la flota de subestaciones.

Programe su consulta gratuita con los expertos en seguridad de OT de Shieldworkz

Obtenga el caso de uso completo de Protección de subestaciones eléctricas contra ataques cibernéticos

Entienda cómo una empresa de transmisión regional aseguró doce subestaciones retirando las credenciales de relés compartidas, segmentando el tráfico de protección e ingeniería, estableciendo el monitoreo de GOOSE/MMS y generando evidencia de auditoría de NERC CIP, todo esto mientras mantenía las funciones de protección sin interrupciones.

¡Reserve su consulta hoy!

Proteja cada subestación de las ciberamenazas antes de que interrumpan las funciones críticas de protección. Reserve su evaluación de seguridad de TO hoy mismo.