Volver al Portal
Módulo 10: Tecnologías de la Industria 4.0

Sistemas de Control y Ciberseguridad OT

Unidad 2 - Día 4: Automatización Industrial, Protocolos y Auditoría de Red

Programa: Maestría en Producción y Operaciones
Día: Jueves (Sesión 4 - Virtual)
Institución: UTC Posgrado
Unidad 2: Automatización y Robótica

Objetivos del Día 4

  • Analizar la **Arquitectura ISA-95** enfocándonos en el Nivel 1 (PLCs) y Nivel 2 (SCADA/HMI).
  • Comprender la estructura lógica y de registros del protocolo industrial **Modbus TCP**.
  • Identificar los riesgos de seguridad en redes operacionales (**OT**) y las técnicas comunes de ataque.
  • Auditar una falla de simulación de planta mediante el análisis de tramas **Wireshark** para identificar una pieza mecánica averiada.

Secuencia de Práctica:

El engranaje mecánico del robot clasificador se ha averiado por un ataque cibernético. Hoy identificaremos el problema mediante auditoría de red.

Red industrial conectada e integrada de control
Estándares de Automatización

Pirámide de Automatización (Estándar ISA-95)

La norma internacional **ISA-95** define la interfaz y jerarquía entre las operaciones de fabricación (OT) y los sistemas empresariales (IT).

Nivel 1: Control de Procesos
Controladores lógicos programables (PLCs) y controladores distribuidos (DCS) que automatizan la lógica de las máquinas.
Nivel 0: Campo / Dispositivos
Sensores físicos (presión, posición, termocuplas) y actuadores (motores, cilindros, válvulas).
Nivel Sistema Función Principal
Nivel 4 ERP Gestión comercial, financiera y de negocios.
Nivel 3 MES Control de ejecución de producción y calidad.
Nivel 2 SCADA/HMI Monitoreo gráfico y supervisión en tiempo real.
Nivel 1 PLC/PAC Control lógico de secuencias y bucles.
Nivel 0 Dispositivos Acciones físicas (sensores y actuadores).
Supervisión y Control

Sistemas SCADA e Interfaces HMI

SCADA (Supervisión, Control y Adquisición)

Arquitectura de software centralizada que recopila telemetría de campo, registra históricos en bases de datos industriales y gestiona el sistema de alarmas generales de la planta.

  • Control remoto supervisado de válvulas, motores y consignas.
  • Generación de reportes de producción e indicadores analíticos.

HMI (Human-Machine Interface)

Pantalla táctil o terminal gráfico localizado físicamente junto a la maquinaria de taller. Permite al operario de planta ajustar variables locales del controlador PLC.

  • Visualización de diagramas sinópticos y estados físicos del equipo.
  • Introducción rápida de consignas de velocidad, límites y recetas.
Comunicaciones Industriales

Estructura del Protocolo Modbus TCP

**Modbus** es un protocolo abierto y simple estructurado mediante un mapa lógico de cuatro áreas de datos direccionables de 16 bits.

El encabezado MBAP en Modbus TCP:

Añade un prefijo de 7 bytes antes del PDU: Transaction ID (2B) + Protocol ID (2B, 0) + Length (2B) + Unit ID (1B, esclavo). Corre sobre el **puerto TCP 502**.

Mapa de Registros Lógicos

Tipo de Registro Rango Lógico Lectura/Escritura Tipo de Dato
Coils (Bobinas) 00001 - 09999 L / E Binario (1 bit, On/Off)
Discrete Inputs 10001 - 19999 Solo Lectura Binario (1 bit, Sensores)
Input Registers 30001 - 39999 Solo Lectura Palabra (16 bits, Variables)
Holding Registers 40001 - 49999 L / E Palabra (16 bits, Config)
Seguridad Operacional

Ciberseguridad OT y Vulnerabilidad de Protocolo

IT vs OT: Prioridades Opuestas

Mientras en la oficina comercial (**IT**) se prioriza la **Confidencialidad** del dato financiero, en la planta de manufactura (**OT**) se prioriza absolutamente la **Disponibilidad** y continuidad de la operación para evitar accidentes físicos.

El Problema de Modbus

Modbus TCP no posee encriptación, hashes de firma ni autenticación de remitente.

  • Cualquier computadora conectada a la red OT local puede inyectar paquetes falsificados para sobrescribir registros del PLC.
  • Ataque de inyección de comandos: El agresor escribe en registros críticos forzando paradas o sobreesfuerzos mecánicos.
Práctica de Laboratorio 2

Auditoría de Red Industrial con Wireshark

Para resolver el caso del brazo robótico detenido, los estudiantes realizarán un análisis forense sobre el tráfico de red de control Modbus.

Objetivo del Análisis:

  • Filtrar tráfico: Aislar tramas Modbus TCP en el puerto 502.
  • Identificar anomalías: Comparar escrituras no autorizadas (Function Code 6) con las lecturas de telemetría comunes (Function Code 3).
  • Obtener la Refacción: Decodificar el código de falla `0xEF42` para programar el repuesto mañana en Blender.

Guía de Auditoría Modbus

Hemos preparado instrucciones extremadamente exactas y estructuradas paso a paso con los filtros de red necesarios para el análisis forense.

Autoevaluación Interactiva

Cuestionario de Conocimientos (Clase 4)

Pregunta 1 de 3 Puntuación: 0/0
Cargando pregunta...
Ciberseguridad OT

Reto de la Unidad 2: El Intruso en la Red

0 Pts
❤️ ❤️ ❤️
1Nivel 1
2Nivel 2
3Nivel 3
4Nivel 4
5Nivel 5

Nivel 1

Cargando desafío...

Fin de la Sesión 4

Conclusiones del Día 4

  • La norma **ISA-95** es indispensable para delimitar la red operacional OT de la red informática corporativa IT.
  • **Modbus TCP** es altamente vulnerable debido a la ausencia total de mecanismos de autenticación y cifrado.
  • La ciberseguridad industrial OT prioriza la **Disponibilidad** y el funcionamiento continuo por encima de la confidencialidad.
  • **Diagnóstico Forense:** Logramos localizar el ataque de inyección en el registro `40003` con el valor `0xEF42` provocado por la IP atacante `192.168.1.200`.

Siguiente Clase: Día 5

Mañana (Viernes): Robótica e Interfaces HMI Inmersivas (AR):

  • Programación asistida por IA (Python) para modelado procedural de piezas en **Blender**.
  • Visualización de la pieza de repuesto sobre el robot físico usando **Realidad Aumentada Web (WebXR/AR.js)**.
1 / 10
Notas de Presentador (Teclado: S)
Cargando notas...

Atajos de Teclado

Diapositiva Siguiente Espacio / Flecha Derecha
Diapositiva Anterior Flecha Izquierda
Notas del Presentador S
Pantalla Completa F
Mostrar Ayuda H / ?
Auditoría OT Forense

Guía Práctica Exacta: Análisis de Red Modbus

Paso 1: Descargar e Instalar Wireshark

Wireshark es el analizador de protocolos de red open-source más utilizado en el mundo para auditar tramas físicas en IT y OT.

  1. Ingresa al sitio oficial Wireshark Downloads.
  2. Descarga el instalador correspondiente a tu sistema operativo (Windows Installer 64-bit).
  3. Ejecuta el instalador descargado. Mantén seleccionadas las opciones por defecto e instala **Npcap** (necesario para capturas en caliente).
  4. Finaliza la instalación y abre la aplicación Wireshark.
wireshark.org/download
Wireshark Windows Installer
Incluye soporte nativo para protocolos OT

Paso 2: Descargar la Captura de Tráfico (.pcap)

Hemos preparado y guardado en tu entorno una captura de red real tomada durante el ataque que bloqueó el robot de taller.

  1. Ve a la pestaña principal del portal web de la maestría (**index.html**).
  2. Ubica la sección derecha de **"Material Didáctico y Recursos"**.
  3. Haz clic en el enlace **"Descargar Flujo o Tráfico (auditoria_modbus.pcap)"**.
  4. Guarda el archivo en una carpeta de fácil acceso, por ejemplo: C:\Users\USER\Documents\Universidad\PosGrados\Industria4_0.
Recursos del Portal Académico
Recurso: auditoria_modbus.pcap (4 KB)
* Contiene Ethernet/IP/TCP/Modbus packets del ataque al PLC esclavo.
📥 Guardar auditoria_modbus.pcap

Paso 3: Abrir la Captura e Inyectar Filtro

Wireshark lee miles de tramas a la vez. Utilizaremos la barra de filtros para aislar solo el control industrial Modbus TCP (puerto 502).

  1. En Wireshark, ve a **File → Open** y selecciona el archivo auditoria_modbus.pcap que descargaste.
  2. En la barra de filtros de visualización (barra verde arriba a la izquierda), escribe la palabra **modbus** en minúsculas.
  3. Presiona Enter o haz clic en el botón de flecha azul a la derecha.
  4. Verás que la pantalla ahora lista exactamente **4 paquetes** de tráfico Modbus TCP.
Filtro:
No. Protocol Info
1Modbus/TCPquery: Read Holding Registers
2Modbus/TCPresponse: Read Holding Registers
3Modbus/TCPquery: Write Single Register
4Modbus/TCPresponse: Write Single Register

Paso 4: Analizar la Lectura de Telemetría Normal

Los primeros dos paquetes representan la telemetría normal que fluye entre el panel HMI operador y el PLC en la planta.

  1. Haz clic en el **Paquete 1**. Verifica las IPs: la dirección de origen es 192.168.1.50 (HMI) y destino 192.168.1.100 (PLC).
  2. Expande el panel central **Modbus** en la zona inferior de Wireshark. Observa el **Function Code: 3 (Read Holding Registers)** y **Reference Address: 2** (Registro 40003).
  3. Selecciona el **Paquete 2** (Respuesta del PLC). Observa el campo **Register Value: 0x047E**.
  4. Decodificando: 0x047E en hexadecimal es 1150 en decimal. Dividido para el factor 10, representa una temperatura normal de **115.0 °C**.
Detalle Modbus - Paquete 2 (Response)
• Transaction Identifier: 1
• Protocol Identifier: 0
• Unit Identifier: 1
Function Code: Read Holding Registers (3)
• Byte Count: 2
• Register Value: 0x047E (Dec: 1150) → 115.0°C

Paso 5: Detectar la Inyección del Ataque Mecánico

El tercer paquete registra la inyección maliciosa remota que inhabilitó el reductor del brazo de control.

  1. Haz clic en el **Paquete 3**. Presta mucha atención al origen IP: **192.168.1.200**. No es el HMI, ¡es un intruso en la red OT!
  2. Analiza los detalles Modbus: el código de función es **Write Single Register (6)**. Es decir, una orden de escritura forzada.
  3. Observa el registro afectado: **Reference Address: 2** (Holding Register `40003`).
  4. Observa el valor inyectado: **0xEF42**. Este código en hexadecimal forzó al PLC a activar la alarma de parada y daño en el engranaje del eje 2.
Detalle Modbus - Paquete 3 (Attack)
• Source IP: 192.168.1.200 (Intruso)
• Destination IP: 192.168.1.100 (PLC)
Function Code: Write Single Register (6)
• Reference Address: 2 (Register 40003)
• Register Value: 0xEF42 (Daño Reductor Eje 2)

Paso 6: Registrar Diagnóstico y Conclusión

El análisis forense digital ha finalizado. Registraremos los datos obtenidos para proceder con la fabricación del repuesto.

  1. **Origen del Ataque:** IP externa intrusa 192.168.1.200.
  2. **Registro Afectado:** Holding Register 40003 (Dirección offset 2).
  3. **Código de Alarma:** 0xEF42, que corresponde al engranaje reductor del eje 2 del robot.
  4. **Acción Correctiva:** Con estos datos de diagnóstico mecánico, mañana (Día 5) programaremos el modelado 3D del engranaje en Blender asistidos por IA para fabricarlo el sábado.
Reporte Forense de Planta
[REPORTE EMITIDO]
• Sensor/Registro: HR 40003
• Flag de Falla: 0xEF42
• Elemento: Engranaje Eje 2 Robot
Estado: A la espera de modelado 3D (Día 5)