Ingeniería Modbus

Seguridad Modbus: segmentación, no falsas promesas

Ni Modbus RTU ni el Modbus TCP clásico se diseñaron con autenticación o cifrado — cualquier dispositivo que alcance el bus o la red puede enviar un comando válido. La protección real depende de cómo aísle y controle ese acceso, no del protocolo en sí.

Evaluación técnica independienteMontaje de cuadros según IEC 61439Soporte de proyectos en toda la UE
A / B
120Ω
OT segmentācija
Cómo abordamos una auditoría de seguridad Modbus

Cómo abordamos una auditoría de seguridad Modbus

01

Mapeamos el bus y la red

Documentamos los segmentos RTU y las rutas TCP/Ethernet, listamos cada dispositivo conectado y anotamos qué códigos de función y registros se usan realmente.

02

Segmentamos la red de automatización

La red Modbus obtiene su propia VLAN o un segmento físicamente separado de la IT de oficina — un portátil comprometido o un Wi-Fi de invitados no llega así al bus.

03

Restringimos en la pasarela

Una pasarela protocol-aware o un 'firewall Modbus' limita qué códigos de función y rangos de registros pueden pasar; donde no hace falta escritura, se usa solo lectura (read-only polling).

04

Controlamos y documentamos el acceso físico

Registramos quién puede acceder físicamente al cableado RS-485, a los bornes del cuadro o a los puertos del switch Ethernet, y mantenemos ese registro actualizado con cada cambio de la instalación.

Qué puede hacer la segmentación — y qué no

Qué puede hacer la segmentación — y qué no

0

Autenticación integrada

Ni Modbus RTU ni el Modbus TCP clásico conocen el concepto de inicio de sesión o credencial. Un dispositivo capaz de enviar tramas al bus o alcanzar el puerto 502 se considera de confianza por diseño — la segmentación sustituye esa comprobación ausente.

Sin autenticación en el protocolo

Modbus se especificó en 1979 para redes industriales cerradas y de confianza. La trama no tiene ningún campo para contraseña o certificado — cada solicitud se acepta tal cual.

VLAN dedicada a la automatización

Separar el segmento Modbus de la IT de oficina y del Wi-Fi de invitados es la mejora práctica más eficaz. No añade criptografía, pero elimina la mayoría de las vías por las que un atacante o un dispositivo mal configurado podría llegar al bus.

Pasarela protocol-aware, descrita con honestidad

Un 'firewall Modbus' puede restringir el tráfico a ciertos códigos de función o rangos de registros — por ejemplo, bloquear escrituras desde una estación de supervisión. Filtra patrones de tráfico; no autentica quién los envía.

Solo lectura por defecto

La mayoría de los puntos de supervisión y medición solo necesitan leer registros holding o input. Limitar los códigos de función de escritura (05, 06, 15, 16) a los dispositivos que realmente los necesitan reduce la superficie de ataque.

Control de acceso físico

En un bus RS-485, cualquiera con un destornillador y acceso a los bornes está, en la práctica, en la red. Cuadros cerrados con llave y una lista de accesos documentada cuentan tanto como cualquier ajuste de red.

Opciones

Auditoría de segmentación Modbus

Una evaluación práctica, dirigida por ingenieros, de su red Modbus y del cuadro que la soporta — adaptada a su instalación, no una lista de verificación genérica.

  • Revisión de la topología Modbus RTU y TCP/Ethernet existente
  • Plan de segmentación VLAN o física para la red de automatización
  • Recomendaciones sobre códigos de función y acceso a registros para pasarelas y firewalls
  • Mapa de permisos de lectura/escritura por cada dispositivo conectado
  • Documentación de entrega para el cuadrista o el integrador
FAQ

Preguntas frecuentes

¿Se puede cifrar el tráfico Modbus?

No mediante el propio protocolo — Modbus RTU y Modbus TCP clásicos transmiten todo en texto claro. Donde la confidencialidad realmente importa, el cifrado debe añadirse fuera del protocolo, normalmente con un túnel VPN o una red segmentada y con acceso controlado, no con algo que Modbus proporcione de forma nativa.

¿Contra qué protege realmente un 'firewall Modbus'?

Puede restringir qué códigos de función y rangos de registros pueden pasar — por ejemplo, dejar que un dispositivo lea pero bloquear la escritura de coils. No verifica quién envía la solicitud: es filtrado de tráfico, no autenticación.

¿También necesita VLAN un bus RS-485?

Un bus serie RS-485 no conoce las VLAN — su equivalente es la separación física: cableado dedicado, cuadros cerrados con llave y una lista clara de quién tiene acceso a los bornes. La pregunta de seguridad es la misma, solo cambia el mecanismo, físico en lugar de basado en red.

¿Debe tener acceso de escritura cada dispositivo del bus?

No. La mayoría de los puntos de medición y supervisión solo necesitan leer registros. Limitar los códigos de función de escritura a los dispositivos que realmente controlan algo reduce el daño que puede causar un solo dispositivo comprometido o defectuoso.

¿Es Modbus TCP más arriesgado que Modbus RTU?

Modbus TCP en el puerto 502 es alcanzable desde cualquier red IP enrutable, por lo que una instalación sin segmentar puede potencialmente ser alcanzada desde muchos más puntos que un bus serie físico. El principal riesgo de RTU es el acceso físico al cableado. Ninguna de las dos variantes tiene autenticación integrada, ambas requieren la misma disciplina de segmentación.

Hable con nuestros ingenieros sobre su red Modbus

Revisamos su topología y el diseño del cuadro, y le decimos con honestidad qué puede lograr realmente la segmentación — sin vender una función de seguridad que el protocolo no tiene.

Contactar con ingenieros
Páginas relacionadas

Páginas relacionadas

Cargando...
Volver arriba