{"id":176103,"date":"2024-05-20T22:51:27","date_gmt":"2024-05-20T20:51:27","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/mx\/2024\/05\/20\/tenable-senala-la-importancia-del-uso-de-contrasenas-en-entornos-ot\/"},"modified":"2025-11-21T18:43:31","modified_gmt":"2025-11-21T21:43:31","slug":"tenable-senala-la-importancia-del-uso-de-contrasenas-en-entornos-ot","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/seguridad\/tenable-senala-la-importancia-del-uso-de-contrasenas-en-entornos-ot\/","title":{"rendered":"Tenable se\u00f1ala la importancia del uso de contrase\u00f1as en entornos OT"},"content":{"rendered":"<p>Tenable<a href=\"http:\/\/es-la.tenable.com\/\" target=\"_blank\" rel=\"noopener\">,<\/a> empresa especializada en Exposure Management, se\u00f1ala que <strong>las contrase\u00f1as son un mecanismo com\u00fanmente utilizado para el control de acceso a los sistemas inform\u00e1ticos y desempe\u00f1an un papel muy importante en la seguridad de los entornos OT.<\/strong><\/p>\n<p>De acuerdo con <a href=\"https:\/\/www.itsitio.com\/mx\/seguridad\/tenable-ofrece-funcionalidad-de-nube-zero-trust-para-kubernetes\/\">Tenable<\/a>, normalmente <strong>los sistemas OT utilizan el modelo Purdue para protegerse que es la forma m\u00e1s com\u00fan de dise\u00f1ar y proteger una red ICS<\/strong> (sistemas de control industrial) y se basa en gran medida en la segmentaci\u00f3n, al adoptar un enfoque en capas donde los componentes m\u00e1s sensibles conectados directamente al equipo se ejecutan en las capas m\u00e1s bajas y son los m\u00e1s protegidos. Normalmente, cada capa est\u00e1 en una LAN o VLAN independiente y los firewalls controlan el acceso entre las capas.<\/p>\n<p>De este modo los dispositivos m\u00e1s sensibles que se ejecutan en las capas m\u00e1s bajas, los controladores l\u00f3gicos programables (PLC), suelen tener los controles de acceso m\u00e1s d\u00e9biles. Hist\u00f3ricamente, esto se debe al hecho de que est\u00e1n protegidos detr\u00e1s de m\u00faltiples capas de firewalls y solo alguien f\u00edsicamente en el sitio puede acceder a ellos directamente. Sin embargo, <strong>las amenazas de <a href=\"https:\/\/www.itsitio.com\/mx\/seguridad\/kaspersky-e-interpol-desmantelan-red-de-malware-grandoreiro\/\">malware<\/a> emergentes como Stuxnet, CrashOverride, Pipedream, Havex y BlackEnergy han demostrado tener la capacidad de vulnerar incluso sistemas con espacios aislados.<\/strong> Esto se puede lograr infectando la computadora port\u00e1til de un t\u00e9cnico que luego se conecta a la red que contiene los PLC.<\/p>\n<figure id=\"attachment_176104\" aria-describedby=\"caption-attachment-176104\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"wp-image-176104\" src=\"https:\/\/www.itsitio.com\/mx\/wp-content\/uploads\/sites\/3\/2024\/05\/1000155271.webp\" alt=\"width=\" height=\"675\" srcset=\"https:\/\/www.itsitio.com\/mx\/wp-content\/uploads\/sites\/3\/2024\/05\/1000155271.webp 960w, https:\/\/www.itsitio.com\/mx\/wp-content\/uploads\/sites\/3\/2024\/05\/1000155271-300x169.webp 300w, https:\/\/www.itsitio.com\/mx\/wp-content\/uploads\/sites\/3\/2024\/05\/1000155271-768x432.webp 768w\" sizes=\"(max-width: 960px) 100vw, 960px\" \/><figcaption id=\"caption-attachment-176104\" class=\"wp-caption-text\">Los sistemas de tecnolog\u00eda operativa se encuentran en una amplia gama de sectores con alta utilizaci\u00f3n de activos, realizando una gran variedad de tareas que van desde el monitoreo de Infraestructura cr\u00edtica (CI) hasta el control de robots en una planta de fabricaci\u00f3n.<\/figcaption><\/figure>\n<p>Por lo tanto, es cada vez m\u00e1s importante asegurarse de que cada pieza del equipo, incluidos los PLC, est\u00e9n protegidas con los controles de acceso m\u00e1s estrictos posibles. Si est\u00e1n disponibles, las claves criptogr\u00e1ficas proporcionan el mejor control de acceso. No se puede adivinar ni forzar una clave criptogr\u00e1fica generada correctamente y las claves criptogr\u00e1ficas son mucho m\u00e1s f\u00e1ciles de administrar y controlar, incluida la capacidad de revocarlas f\u00e1cil y r\u00e1pidamente si se ven comprometidas.<\/p>\n<h2><span style=\"color: #333399;\">Mejores pr\u00e1cticas para el uso de contrase\u00f1as en PLC<\/span><\/h2>\n<p>Si los controles de acceso criptogr\u00e1fico asim\u00e9trico no est\u00e1n disponibles en un PLC, <strong>se deben utilizar contrase\u00f1as siguiendo las mejores pr\u00e1cticas.<\/strong> Esto incluye la rotaci\u00f3n peri\u00f3dica de contrase\u00f1as y requisitos m\u00ednimos de complejidad. Por supuesto, estas contrase\u00f1as deben almacenarse y protegerse adecuadamente.<\/p>\n<p>De acuerdo con la firma de TI Hive Systems, <strong>una contrase\u00f1a simple de ocho caracteres se puede descifrar en s\u00f3lo 37 segundos usando fuerza bruta, pero se necesita m\u00e1s de un siglo para descifrar una de 16 caracteres<\/strong>, por lo que es recomendable que las contrase\u00f1as sean sensiblemente m\u00e1s largas y que contengan una combinaci\u00f3n de letras, n\u00fameros y s\u00edmbolos.<\/p>\n<p>Por otro lado, las puertas de enlace y los sistemas como las HMI (interfaces hombre-m\u00e1quina) que se ejecutan en capas superiores deben protegerse mediante autenticaci\u00f3n multifactor, y cada interacci\u00f3n debe registrarse y monitorearse.<\/p>\n<p>Tenable se\u00f1ala que depender de una \u00fanica contrase\u00f1a para el control de acceso conlleva el mayor riesgo, especialmente en un entorno OT. Con algunos dispositivos OT, ese podr\u00eda ser el \u00fanico mecanismo de seguridad que admite un dispositivo. Sin embargo, siempre que sea posible, es mejor utilizar controles criptogr\u00e1ficos y autenticaci\u00f3n multifactor, rotar y <a href=\"https:\/\/www.itsitio.com\/mx\/seguridad\/microsoft-desarrolla-la-ciberresiliencia\/\">proteger las contrase\u00f1as<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Tenable, empresa especializada en Exposure Management, se&ntilde;ala que las contrase&ntilde;as son un mecanismo com&uacute;nmente utilizado para el control de acceso a los sistemas inform&aacute;ticos y desempe&ntilde;an un papel muy importante en la seguridad de los entornos OT. De acuerdo con Tenable, normalmente los sistemas OT utilizan el modelo Purdue para protegerse que es la forma m&aacute;s com&uacute;n de dise&ntilde;ar y proteger una red ICS (sistemas de control industrial) y se basa en gran medida en la segmentaci&oacute;n, al adoptar un enfoque en capas donde los componentes m&aacute;s sensibles conectados directamente al equipo se ejecutan en las capas m&aacute;s bajas y son los m&aacute;s protegidos. Normalmente, cada capa est&aacute; en una LAN o VLAN independiente y los firewalls controlan el acceso entre las capas. De este modo los dispositivos m&aacute;s sensibles que se ejecutan en las capas m&aacute;s bajas, los controladores l&oacute;gicos programables (PLC), suelen tener los controles de acceso m&aacute;s d&eacute;biles. Hist&oacute;ricamente, esto se debe al hecho de que est&aacute;n protegidos detr&aacute;s de m&uacute;ltiples capas de firewalls y solo alguien f&iacute;sicamente en el sitio puede acceder a ellos directamente. Sin embargo, las amenazas de malware emergentes como Stuxnet, CrashOverride, Pipedream, Havex y BlackEnergy han demostrado tener la capacidad de vulnerar incluso sistemas con espacios aislados. Esto se puede lograr infectando la computadora port&aacute;til de un t&eacute;cnico que luego se conecta a la red que contiene los PLC. Por lo tanto, es cada vez m&aacute;s importante asegurarse de que cada pieza del equipo, incluidos los PLC, est&eacute;n protegidas con los controles de acceso m&aacute;s estrictos posibles. Si est&aacute;n disponibles, las claves criptogr&aacute;ficas proporcionan el mejor control de acceso. No se puede adivinar ni forzar una clave criptogr&aacute;fica generada correctamente y las claves criptogr&aacute;ficas son mucho m&aacute;s f&aacute;ciles de administrar y controlar, incluida la capacidad de revocarlas f&aacute;cil y r&aacute;pidamente si se ven comprometidas. Mejores pr&aacute;cticas para el uso de contrase&ntilde;as en PLC Si los controles de acceso criptogr&aacute;fico asim&eacute;trico no est&aacute;n disponibles en un PLC, se deben utilizar contrase&ntilde;as siguiendo las mejores pr&aacute;cticas. Esto incluye la rotaci&oacute;n peri&oacute;dica de contrase&ntilde;as y requisitos m&iacute;nimos de complejidad. Por supuesto, estas contrase&ntilde;as deben almacenarse y protegerse adecuadamente. De acuerdo con la firma de TI Hive Systems, una contrase&ntilde;a simple de ocho caracteres se puede descifrar en s&oacute;lo 37 segundos usando fuerza bruta, pero se necesita m&aacute;s de un siglo para descifrar una de 16 caracteres, por lo que es recomendable que las contrase&ntilde;as sean sensiblemente m&aacute;s largas y que contengan una combinaci&oacute;n de letras, n&uacute;meros y s&iacute;mbolos. Por otro lado, las puertas de enlace y los sistemas como las HMI (interfaces hombre-m&aacute;quina) que se ejecutan en capas superiores deben protegerse mediante autenticaci&oacute;n multifactor, y cada interacci&oacute;n debe registrarse y monitorearse. Tenable se&ntilde;ala que depender de una &uacute;nica contrase&ntilde;a para el control de acceso conlleva el mayor riesgo, especialmente en un entorno OT. Con algunos dispositivos OT, ese podr&iacute;a ser el &uacute;nico mecanismo de seguridad que admite un dispositivo. Sin embargo, siempre que sea posible, es mejor utilizar controles criptogr&aacute;ficos y autenticaci&oacute;n multifactor, rotar y proteger las contrase&ntilde;as.<\/p>\n","protected":false},"author":229,"featured_media":175616,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[22],"tags":[23],"class_list":["post-176103","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-tenable"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/176103","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=176103"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/176103\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/175616"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=176103"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=176103"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=176103"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}