Teleproject
Todos los servicios

Servicios · Ciberseguridad y conformidad

Verificación y adecuación de la ciberseguridad de redes de radio y sistemas de monitorización, conforme a ISA/IEC 62443-3-3 SL2 y a la directiva NIS2.

Examinamos la instalación desde el punto de vista de la ciberseguridad: separación entre la red de la instalación y la red informática corporativa, gestión de las cuentas de usuario y de los accesos remotos, cifrado de los enlaces, actualización de los equipos, registro de los eventos y restablecimiento del servicio. Entregamos un informe con el estado detectado y las desviaciones respecto a los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2, junto con un plan de adecuación ordenado por prioridad.

ISA/IEC 62443-3-3 SL2
seguridad de los sistemas de control
NIS2
directiva UE 2022/2555
TLS 1.3 · AES-256
cifrado en Respondr
en curso
certificación ISO 27001
El servicio

Las instalaciones de radio y de monitorización nacieron como sistemas aislados y hoy están conectadas a la red informática de quien las gestiona. En las inspecciones en sitio encontramos siempre lo mismo: equipos accesibles desde la red de las oficinas, interfaces de gestión todavía con las credenciales del fabricante, una única cuenta compartida entre todos los técnicos, un acceso remoto abierto para un proveedor y nunca cerrado. Durante la explotación nadie se da cuenta: la factura se paga cuando alguien entra en la instalación sin tener derecho a hacerlo.

Partimos de la instalación real, no de un cuestionario. Detectamos los equipos presentes en la red, los enlaces entre ellos y hacia el exterior, las cuentas activas y los accesos remotos; después comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2 (UE 2022/2555). Entregamos un informe con las desviaciones y un plan de adecuación ordenado por prioridad; si el cliente lo pide, ejecutamos las intervenciones y verificamos su resultado con sus técnicos. No emitimos certificados de conformidad: esa responsabilidad recae en quien gestiona la infraestructura y nuestra aportación es la parte técnica que ejecutamos y mantenemos. La certificación ISO 27001 de nuestro sistema de gestión de la seguridad de la información está en curso.

Los ámbitos

Cómo intervenimos.

Las tres formas en que intervenimos sobre la ciberseguridad de una instalación, desde la evaluación de una instalación ya en servicio hasta los requisitos de una instalación nueva.

  • Evaluación de una instalación en explotación

    Detectamos los equipos, los enlaces, las cuentas de usuario y los accesos remotos de una instalación ya en servicio, comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2 y describimos cada desviación indicando el equipo o el enlace al que se refiere.

  • Adecuación de la instalación

    Ejecutamos las intervenciones aprobadas por el cliente en las ventanas operativas: separación entre la red de la instalación y la red informática corporativa, revisión de las cuentas y de los accesos remotos, cifrado de los enlaces, recogida centralizada de los eventos y copias de seguridad de las configuraciones.

  • Seguridad en las instalaciones nuevas

    En las instalaciones que diseñamos y ejecutamos definimos los requisitos de ciberseguridad ya en el pliego y en la arquitectura de red, y los verificamos en las pruebas de aceptación junto con las medidas de radio.

La evaluación

Qué verificamos en la instalación.

Los aspectos que examinamos durante la evaluación y sobre los que intervenimos en la adecuación, agrupados por ámbito.

  • Arquitectura de red y segmentación

    • Separación entre la red de la instalación de radio y la red informática corporativa del cliente
    • Esquema actualizado de los enlaces, con las redes, los equipos y los puertos realmente en uso
    • Puntos de conexión hacia el exterior: accesos remotos de los proveedores, enlaces entre sedes y hacia la nube
    • Reglas del firewall y tráfico permitido entre los segmentos de la red
    • Identificación de los equipos conectados a la red que no figuran en ninguna lista
  • Cuentas, accesos e identidades

    • Cuentas activas en equipos y plataformas, con el rol asignado a cada una
    • Credenciales predeterminadas del fabricante todavía en uso y cuentas compartidas entre varios técnicos
    • Cuentas a nombre de personal que ha dejado la organización o ha cambiado de puesto
    • Autenticación multifactor e integración con la autenticación única corporativa (SSO), donde los equipos lo permiten
    • Trazabilidad de las operaciones de cada operador en las consolas de sala de control
  • Cifrado de las comunicaciones y de los datos

    • Cifrado de los enlaces entre equipos, plataformas y puestos de operador: en Respondr las comunicaciones se cifran con TLS 1.3 y AES-256
    • Protocolos de gestión sin cifrar todavía activos en los equipos: interfaces web en claro, SNMP v1 y v2c
    • Cifrado en la interfaz radio, donde la tecnología de radio empleada lo contempla
    • Gestión de los certificados y de las claves: emisión, sustitución y caducidades
    • Protección de las grabaciones de las comunicaciones y de los datos almacenados en las plataformas
  • Equipos, firmware y vulnerabilidades conocidas

    • Lista de los equipos con modelo, ubicación y versión de firmware instalada
    • Comparación entre las versiones instaladas y las publicadas por los fabricantes, con revisión de los avisos de seguridad publicados
    • Servicios y puertos activos en los equipos, con desactivación de los no utilizados
    • Planificación de las actualizaciones en las ventanas operativas, con prueba de funcionamiento antes de la vuelta al servicio
    • Puestos de operador: sistema operativo, programas instalados y uso de los soportes extraíbles
  • Registro de los eventos y conservación de los logs

    • Eventos registrados por los equipos de radio, por los equipos de red y por las plataformas de supervisión
    • Recogida centralizada de los logs por Syslog y por SNMP, en lugar del registro local únicamente en el equipo
    • Sincronización horaria en todos los equipos: sin una hora común, los eventos registrados no son comparables
    • Conservación de los logs y de las grabaciones de las comunicaciones durante el periodo acordado con el cliente
    • Reenvío de los eventos relevantes a la sala de control y a los responsables indicados por el cliente
  • Continuidad del servicio y restablecimiento

    • Copias de seguridad de las configuraciones de equipos, terminales y consolas, conservadas fuera de la instalación
    • Prueba de restauración de un equipo a partir de la copia conservada, para comprobar que la copia es utilizable
    • Redundancia de equipos, enlaces y puestos de operador, contrastada con lo previsto en el proyecto
    • Procedimiento escrito de restablecimiento del servicio, con los roles asignados y los contactos a los que avisar
    • Comportamiento de la instalación ante la falta de red eléctrica y ante la caída de los enlaces hacia el exterior
  • Sala de control y plataformas de comunicación

    • Consolas de despacho y puestos de operador: cuentas, perfiles por rol y operaciones registradas por operador
    • Grabador de las comunicaciones: acceso a las grabaciones, búsqueda y copias de seguridad
    • Enlaces entre las plataformas, las redes de radio, los gateways y los sistemas del cliente
    • Modalidad de instalación de las plataformas (nube, on premise o mixta) y ubicación de los datos
    • Equipos de monitorización instalados en campo (TP-CELLX, TP-RFX, TP-CCV2) y su conexión a la red de la instalación
  • Conformidad y documentación

    • Requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 aplicados a la arquitectura de la instalación
    • Medidas técnicas exigidas por la directiva NIS2 (UE 2022/2555) sobre la parte de la instalación que ejecutamos y mantenemos
    • Roles y responsabilidades acordados entre el cliente y Teleproject para cada medida
    • Requisitos de ciberseguridad recogidos en los pliegos de licitación y en los contratos de mantenimiento
    • Documentación técnica de la instalación para adjuntar a las verificaciones de conformidad del cliente
La intervención

Cómo se desarrolla una intervención.

El ciclo que seguimos desde el primer levantamiento en campo hasta la verificación final de las intervenciones ejecutadas.

  1. Paso 01

    Levantamiento de la instalación

    Inventariamos los equipos, los enlaces, las cuentas y los accesos remotos junto a los técnicos del cliente y recogemos la documentación de red y las configuraciones ya disponibles.

  2. Paso 02

    Comparación con los requisitos

    Comparamos el estado detectado con los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2, y después describimos cada desviación indicando el equipo o el enlace al que se refiere.

  3. Paso 03

    Informe y plan de adecuación

    Entregamos el informe con las desviaciones detectadas y el plan de adecuación ordenado por prioridad, distinguiendo las intervenciones ejecutables en explotación de las que exigen una parada de la instalación.

  4. Paso 04

    Adecuación de la instalación

    Ejecutamos las intervenciones aprobadas por el cliente en las ventanas operativas acordadas: separación de las redes, revisión de las cuentas, cifrado de los enlaces, recogida centralizada de los eventos y copias de seguridad de las configuraciones.

  5. Paso 05

    Verificación y entrega

    Verificamos junto al cliente que cada intervención se haya ejecutado, actualizamos la documentación de la instalación y dejamos constancia del resultado en un acta. Si se solicita, formamos al personal que gestiona los equipos.

Entregables

Qué recibe.

Los documentos que quedan en manos del cliente, útiles para la explotación, para las verificaciones de conformidad y en las auditorías y las licitaciones.

  • Informe sobre el estado de seguridad

    El estado detectado equipo por equipo y enlace por enlace, con las desviaciones respecto a los requisitos de la norma ISA/IEC 62443-3-3 Security Level 2 y de la directiva NIS2.

  • Esquema de la red y de los enlaces

    El esquema actualizado de los enlaces entre los equipos de la instalación y los sistemas del cliente, con las redes, los puertos empleados y los puntos de acceso desde el exterior.

  • Plan de adecuación

    Las intervenciones propuestas, ordenadas por prioridad, indicando cuáles pueden ejecutarse en explotación y cuáles exigen una ventana operativa acordada.

  • Lista de los equipos y de las versiones de firmware

    Modelo, ubicación y versión de firmware de cada equipo conectado a la red: es la base para planificar las actualizaciones y para valorar los avisos de seguridad publicados por los fabricantes.

  • Registro de las cuentas y de los perfiles

    Las cuentas activas en equipos y plataformas, el rol asignado a cada una y las reglas acordadas para crearlas, modificarlas y desactivarlas.

  • Documentación para las verificaciones y para las licitaciones

    Los documentos técnicos para adjuntar a las verificaciones de conformidad del cliente y a las ofertas de licitación, junto con los procedimientos de restablecimiento del servicio.

FAQ

Preguntas frecuentes.

Las preguntas que recibimos con más frecuencia sobre este servicio.

¿La directiva NIS2 afecta también a nuestra red de radio?

La directiva NIS2 (UE 2022/2555) se aplica a las organizaciones, no a los equipos individuales: identifica a los sujetos obligados en función del sector y del tamaño, y cada Estado la transpone mediante una norma nacional propia. Si la organización está entre esos sujetos, la red de radio y los sistemas de monitorización que sostienen el servicio deben protegerse junto con el resto de la infraestructura informática. Determinar si la obligación existe corresponde a la propia organización: nosotros intervenimos en las medidas técnicas de la parte de la instalación que ejecutamos y mantenemos.

¿Hace falta una verificación de seguridad aunque la red de radio no esté conectada a internet?

Sí, porque una red realmente aislada es poco frecuente. En las inspecciones en sitio encontramos casi siempre un acceso remoto abierto para un proveedor, un enlace hacia la red informática de las oficinas o hacia otra sede, o bien los soportes extraíbles y los portátiles con los que los técnicos intervienen sobre los equipos. En cualquier caso, el aislamiento no resuelve los defectos que encontramos con más frecuencia: credenciales predeterminadas del fabricante todavía activas, una única cuenta compartida entre todos los técnicos y configuraciones de las que nadie conserva una copia.

¿Hay que sustituir por fuerza un equipo demasiado antiguo para cumplir los requisitos?

No siempre. Cuando un equipo no admite la autenticación multifactor o solo expone protocolos de gestión sin cifrar, el riesgo se reduce actuando sobre el resto de la instalación: separación de la red en la que se encuentra el equipo, acceso permitido únicamente desde puestos identificados, desactivación de los servicios no utilizados y recogida centralizada de los eventos. Casi todas estas intervenciones se ejecutan con la instalación en servicio; las que exigen un reinicio se acuerdan dentro de una ventana operativa. Cuando ni siquiera estas medidas bastan, el informe indica la desviación residual y las razones por las que conviene programar la sustitución, de modo que el cliente pueda incluirla en el plan de inversiones en lugar de afrontarla como un imprevisto.

¿Cada cuánto hay que repetir la evaluación de seguridad?

No existe un plazo fijo: la evaluación debe repetirse cuando cambia la instalación. Un nuevo enlace hacia el exterior, un proveedor que recibe un acceso remoto, la sustitución de equipos o la incorporación de un emplazamiento modifican el cuadro detectado anteriormente y dejan obsoleto el informe en esos puntos. Si hay un contrato de mantenimiento en vigor, la revisión periódica de las cuentas, de las versiones de firmware y de las copias de seguridad puede acordarse dentro de ese contrato.

Contacto

Solicite un presupuesto para ciberseguridad y conformidad.

Uno de nuestros Project Managers analiza las necesidades específicas del proyecto y prepara una propuesta técnico-económica dedicada.