Protección de las transferencias de archivos en entornos operativos aislados
El sector de los servicios públicos sigue enfrentándose a amenazas cibernéticas persistentes, entre las que se incluyen malware dirigido, ransomware y vulnerabilidades de día cero, especialmente cuando los sistemas de tecnología operativa (OT) deben recopilar datos de fuentes externas. Según Threat Intelligence X-Force de IBM, las empresas de servicios públicos del sector energético fueron el cuarto sector más atacado en 2024.

A medida que las operaciones de las empresas de servicios públicos se digitalizan cada vez más, la necesidad de procesar archivos externos —como informes de diagnóstico, archivos de parches y actualizaciones del sistema— sin poner en riesgo los activos internos se ha convertido en un requisito fundamental. Estas transferencias suelen implicar a proveedores externos y soportes portátiles, como USB , lo que conlleva un alto riesgo de infiltración de malware y de incumplimiento normativo si no se controlan adecuadamente.
MFT mitigar estos riesgos, la empresa adoptó una arquitectura segmentada que mantiene los procesos de transferencia de archivos totalmente confinados dentro de sus respectivas zonas de confianza. MetaDefender Managed File Transfer MFT) y MetaDefender Core se implementaron tanto en entornos de baja seguridad (con conexión al exterior) como de alta seguridad (internos). Cada entorno funciona de forma independiente, sin conectividad directa entre zonas. Ahora los archivos se analizan y procesan de acuerdo con políticas de seguridad específicas de cada zona, lo que garantiza que los envíos externos no eludan las medidas de seguridad internas.
Aplicación de políticas para la carga de archivos procedentes de fuentes internas y externas
Los procesos operativos de la empresa requieren una recepción segura de archivos tanto de los equipos de ingeniería internos como de los contratistas externos. Estos archivos pueden incluir diagnósticos del sistema, paquetes de parches o cargas útiles de actualización que deben introducirse en entornos OT protegidos sin poner en riesgo los sistemas internos.
Antes de adoptar MetaDefender , estas transferencias solían basarse en procedimientos manuales y herramientas improvisadas, como unidades compartidas, transferencias de archivos sin protección y entregas en soportes físicos. Las entregas USB, en particular, carecían de procedimientos de análisis estandarizados, lo que generaba el riesgo de introducción de malware y una aplicación inconsistente de las políticas.
Para solucionar este problema, la organización implementó MetaDefender Managed File Transfer MFT) y los motoresCore MetaDefender Core tanto en entornos de baja como de alta seguridad. Los envíos de archivos —ya sea desde USB a través de MetaDefender Kiosk desde las interfaces web autenticadas (WebGUI) MetaDefender Managed File Transfer MFT)— se gestionan de forma independiente dentro de cada zona, con políticas que regulan las subidas de archivos procedentes de USB de la red.
MetaDefender Kiosk ofrece una estación de carga para analizar los soportes extraíbles antes de que accedan a la red, mientras que las cargas a través de la web se restringen a usuarios autenticados mediante cuentas gestionadas localmente. Todos los archivos se analizan según reglas específicas de cada zona, incluyendo el etiquetado de contenidos y la inspección profunda de amenazas mediante MetaDefender Core. Esto garantiza que los envíos se procesen de forma segura, sin exposición a la infraestructura compartida entre zonas.
Esta estructura permite a la empresa mantener una separación operativa total entre las redes de baja y alta seguridad, al tiempo que permite la carga de archivos cuando sea necesario. Además, garantiza un registro de auditoría y una trazabilidad completos de todas las cargas, las acciones de los usuarios y las decisiones relativas a las políticas, lo que permite una aplicación coherente de las políticas internas y contribuye al cumplimiento de los requisitos de auditoría y conformidad.
La solución OPSWAT: MetaDefender Managed File Transfer MFT) en entornos segmentados
La empresa eligió MetaDefender Managed File Transfer MFT) OPSWATtras identificar la necesidad de contar con una tecnología de transferencia de archivos capaz de funcionar de forma segura en entornos de red segmentados. Un requisito fundamental era permitir la carga segura de archivos dentro de cada entorno, tanto por parte de usuarios internos como de proveedores externos, manteniendo al mismo tiempo una separación estricta entre las zonas de baja seguridad y las de alta seguridad.
La solución se implementó en dos entornos totalmente independientes.Core instaló una instancia de MetaDefender Managed File Transfer MFT) y MetaDefender Core en la zona de baja seguridad, y otra instancia independiente en la zona de alta seguridad. Cada instancia funciona de forma autónoma, aplicando sus propias políticas de seguridad y flujos de trabajo de análisis a todos los archivos entrantes.
Se instalaron MetaDefender en puntos clave de carga de archivos para permitir la transferencia segura de USB . Estos quioscos funcionan como estaciones de carga controladas, lo que permite a los usuarios escanear y enviar archivos sin acceder directamente a las redes internas. También se admiten las cargas a través de la web, y los usuarios se autentican mediante cuentas gestionadas localmente. Esto garantiza un envío seguro sin exponer los servicios de directorio internos.
Mediante la aplicación de flujos de trabajo de archivos segmentados y controlados por políticas, así como de una detección de amenazas por capas en cada entorno, la empresa estableció un proceso seguro y auditable para la gestión de archivos externos e internos. Los archivos nunca se transfieren entre zonas, por lo que nunca se traspasan los límites de confianza, al tiempo que se permite la entrega operativa de archivos allí donde sea necesario.

3 capacidades clave que ofrecen OPSWAT de OPSWAT

Escaneo de archivos
Todos los archivos enviados a través de MetaDefender Kiosk de la interfaz web MetaDefender Managed File Transfer MFT) se someten a múltiples niveles de detección de amenazas. Los archivos se analizan en el entorno de recepción mediante MetaDefender Core, que aplica análisis basados tanto en firmas como en el comportamiento para identificar y bloquear amenazas conocidas y desconocidas. Las políticas de análisis también pueden identificar tipos de archivos sensibles, como contenido de interés nacional (SNI), para garantizar un tratamiento adecuado conforme a los marcos normativos.

Autenticación específica por zona
Los usuarios externos envían archivos a través de la interfaz web MetaDefender Managed File Transfer MFT) utilizando cuentas locales gestionadas de forma independiente en cada entorno. Esto proporciona un control de acceso de «confianza cero» mediante la autenticación de usuarios locales sin necesidad de integración con Active Directory. Todas las acciones de los usuarios se registran en un registro de auditoría con atribución completa a identidades específicas, lo que garantiza la responsabilidad y la trazabilidad.

Enrutamiento automático de archivos
Los archivos aprobados se envían automáticamente a ubicaciones de almacenamiento predefinidas dentro de cada zona (como recursos compartidos SMB designados) de acuerdo con la política, lo que reduce los riesgos asociados a la gestión manual y garantiza rutas de entrega controladas. Esto reduce el esfuerzo manual, elimina el riesgo de error humano y garantiza que solo se envíen a los entornos operativos los archivos que hayan sido verificados. Todas las transferencias se registran, y cualquier excepción activa las respuestas definidas en la política.
En conjunto, estos controles permiten a la empresa mantener un aislamiento estricto entre las zonas de seguridad, al tiempo que facilitan la carga y el procesamiento de archivos operativos bajo un marco de gobernanza coherente.
Fomentar la resiliencia mediante cargas de archivos segmentadas y basadas en políticas
Al adoptar un enfoque por capas y controlado mediante políticas para la transferencia de archivos, la empresa ha reducido considerablemente su exposición a las amenazas transmitidas a través de archivos, al tiempo que mantiene límites operativos estrictos entre las zonas de confianza. MetaDefender Core una inspección exhaustiva del contenido, tanto si los archivos proceden de USB escaneados en un Kiosk se envían a través de la interfaz web MetaDefender Managed File Transfer MFT).
Cada zona procesa los archivos de forma independiente, lo que garantiza que no se produzca ningún movimiento de archivos a través de los límites de seguridad. Esta estrategia de segmentación, combinada con flujos de trabajo automatizados y registros de auditoría detallados, permite a la organización cumplir con las políticas de seguridad internas y los requisitos normativos sin comprometer la flexibilidad operativa.
A medida que el panorama de amenazas evoluciona y los entornos de tecnología operativa (OT) siguen siendo objetivos de gran valor, esta arquitectura ofrece una base preparada para el futuro que garantiza una gestión segura y trazable de los archivos, independientemente de su origen.
Si desea saber cómo MetaDefender Managed File Transfer MFT) puede ayudar a su organización a garantizar que las cargas y transferencias de archivos se realicen de forma segura y auditable en entornos segmentados, póngase en contacto con un experto hoy mismo.
