Más información sobre el libro de Benny Czarny, *Cybersecurity Upside Down*

Más información
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

MetaDefender™ Industrial Firewall 3.5.1: Extracción y análisis de archivos en el dispositivo

La versión 3.5.1 incorpora la detección multimotor y basada en IA en cada límite de zona de tiempo de ejecución, disponible mediante una actualización de firmware.
Por Ankita Dutta, directora sénior de marketing de productos
Comparte esta publicación

MetaDefender Industrial Firewall La versión 3.5.1 del firmware integra un MetaDefender Core™ directamente en los dispositivos existentes de cuatro y ocho puertos. Los archivos se extraen del tráfico que atraviesa el límite de una zona OT (tecnología operativa) y se analizan en el propio dispositivo mediante dos motores antimalware comerciales y la IA Predictive Alin. Esta última analiza los archivos en busca de indicadores que permitan predecir intenciones maliciosas, sin necesidad de inspeccionar el propio archivo, lo que amplía la detección al malware desconocido y de día cero.

El estado del análisis y el resultado de cada archivo se comunican al operador.

Hasta ahora, la imagen de firmware de un proveedor o el archivo de proyecto de un integrador podían atravesar un límite dentro de una sesión totalmente legítima sin que nadie comprobara su contenido. Esto ocurría porque una regla de cortafuegos autoriza la conexión, no su contenido. La versión 3.5.1 elimina este punto ciego en todos los conductos que ya cuentan con un cortafuegos, sin necesidad de instalar un dispositivo de análisis independiente ni de instalar ningún agente en los activos de control.

Novedades de la versión 3.5.1

  • Extracción de archivos en el límite. Los archivos se vuelven a ensamblar a partir de las sesiones inspeccionadas que cruzan el límite de una zona OT y se transfieren a la pila de análisis local.
  • Análisis en el propio dispositivo. La pila de análisis se ejecuta localmente en el cortafuegos, sin que se requiera ninguna conexión saliente en el momento del análisis.
  • Dos motores antimalware más Alin AI. Avira y Bitdefender, junto con la IA predictiva Alin, optimizados para los recursos disponibles del dispositivo. El análisis se lleva a cabo dentro de los límites térmicos y de potencia de cálculo del hardware industrial reforzado.
  • Detección más allá de las firmas. Alin AI amplía el análisis a amenazas para las que ningún motor dispone aún de una firma, incluido el malware desconocido y de día cero.
  • Actualizaciones del estado del análisis. El estado del análisis de cada archivo y el resultado obtenido se comunican al operador a medida que se va completando el análisis, en lugar de solo al final de un lote.
  • Visibilidad completa de los resultados. Los veredictos, los detalles a nivel del motor y los metadatos de los archivos se muestran en la interfaz, lo que proporciona a los operadores información concreta que pueden facilitar a un auditor o a una persona encargada de revisar incidentes.
  • Se distribuye como una actualización de firmware. Esta funcionalidad llega a los dispositivos de cuatro y ocho puertos que ya están en servicio mediante una actualización estándar, sin necesidad de instalar ningún dispositivo de análisis en el rack ni ningún agente en los activos de control.

Por qué el análisis de archivos debe realizarse en el límite de la zona OT

La solución habitual para la extracción de archivos en entornos industriales es un dispositivo de análisis independiente, que suele instalarse en la DMZ (zona desmilitarizada) industrial. Esto funciona y, para la inspección centralizada de grandes volúmenes, sigue siendo la arquitectura adecuada. Pero también supone que la solución sea viable desde el punto de vista económico. Sin embargo, en una planta con nueve células de producción o en una empresa de servicios públicos con docenas de subestaciones, un solo dispositivo de análisis por zona rara vez resulta eficaz.

El resultado es un compromiso habitual. La inspección de archivos se centraliza en un único punto de control, y todos los límites de zona situados por debajo de este se supervisan únicamente mediante la inspección del tráfico. Los archivos que pasan de una celda a otra, o que llegan a una estación de trabajo de ingeniería desde una sesión de un proveedor, se inspeccionan una vez en el perímetro y, a partir de ahí, se consideran fiables en todo el interior del mismo.

El hecho de ejecutar los motores de análisis en el propio cortafuegos elimina la necesidad de un dispositivo de análisis independiente, y el hecho de implementarlos como una actualización de firmware elimina la necesidad de adquirir nuevo hardware. Cualquier límite de zona que ya cuente con un MetaDefender Industrial Firewall ahora puede analizar archivos en ese mismo punto, sin necesidad de hardware adicional, espacio en armario, consumo eléctrico ni contrato de mantenimiento. El cambio es más palpable en entornos conectados que en aquellos totalmente aislados. A medida que los sistemas empresariales, el análisis en la nube y el acceso remoto de proveedores se adentran cada vez más en las zonas industriales, el número de razones legítimas por las que un archivo puede cruzar un límite no deja de crecer. Cada una de ellas es una vía que la inspección del tráfico por sí sola no puede verificar por completo.

Escenarios de implementación: acceso de proveedores, zona desarmada (DMZ) de « Industrial » y conductos entre zonas

La versión 3.5.1 está diseñada para los cruces que ya existen en la mayoría de las arquitecturas industriales:

  • Firmware, parches y archivos de configuración que se reciben a través de una sesión remota de un proveedor o contratista
  • Datos históricos y de telemetría que salen de la red de control hacia los usuarios empresariales o de la nube
  • Transferencia de archivos entre la red de la empresa y los sistemas de Level 3 en la DMZ industrial
  • Transferencias entre células de producción, subestaciones u otras zonas equivalentes
  • Actualizaciones de herramientas y archivos de proyecto que llegan a las estaciones de trabajo de ingeniería dentro de una zona

Disponibilidad, modelos compatibles y opciones de actualización

La versión 3.5.1 es una actualización de firmware para los modelos MetaDefender ,Industrial yFirewall , y ya está disponible para los modelos de cuatro y ocho puertos. Los clientes actuales pueden disfrutar de las funciones de extracción de archivos y análisis mediante la adquisición de una licencia adicional con el hardware ya instalado; no es necesario sustituir el dispositivo ni añadir una unidad de rack adicional.

Los clientes actuales deben consultar las notas de la versión para conocer los requisitos previos de la actualización antes de implementarla en las zonas de producción.

Para analizar cómo encaja el análisis de archivos en la arquitectura de tu zona, ponte en contacto con un experto de OPSWAT ; nos pondremos en contacto contigo en un plazo de 24 horas.

Preguntas frecuentes

¿Necesitamos nuevo hardware para poder escanear archivos?

No. La versión 3.5.1 es una actualización de firmware para los dispositivos MetaDefender Industrial Firewall que ya están en funcionamiento. Los modelos de cuatro y ocho puertos incorporan funciones de extracción y análisis de archivos mediante una actualización estándar, y ahí radica precisamente la clave: esta funcionalidad llega a todos los puntos en los que ya hay instalado un cortafuegos, en lugar de limitarse al reducido número de lugares en los que una organización podría justificar la compra de un dispositivo de análisis independiente.

¿En qué se diferencia un cortafuegos industrial de un cortafuegos empresarial?

Mientras que los cortafuegos empresariales se centran en la amplitud de funciones, los cortafuegos industriales se centran en el determinismo y la capacidad de supervivencia. Un cortafuegos Industrial está diseñado para resistir el entorno físico, con un amplio rango de temperaturas de funcionamiento, sin piezas móviles, montaje en carril DIN o en panel, y certificación para entornos peligrosos cuando sea necesario. Entiende los protocolos industriales, por lo que puede inspeccionar y aplicar políticas al tráfico que un cortafuegos empresarial considera opaco. Además, está diseñado priorizando la disponibilidad: en una planta, un control de seguridad que interrumpe un proceso suele ser peor que la amenaza que ha detenido.

Ya contamos con un cortafuegos entre TI y TO. ¿Qué aporta el análisis de archivos?

Visibilidad sobre algo que el cortafuegos nunca ha podido describir. Una regla de cortafuegos autoriza una comunicación, no su contenido. Si a un proveedor se le permite transferir una imagen de firmware a través de un protocolo autorizado desde una fuente autorizada, el cortafuegos no tiene motivos para oponerse. La sesión es exactamente lo que permite la política. El malware introducido en transferencias de archivos autorizadas queda fuera del ámbito de lo que un cortafuegos examina tradicionalmente. El análisis de archivos es la capa que examina el interior de la comunicación permitida y te indica qué contenía.

¿Esto sustituye a un espacio de aire o a un diodo de datos?

No. Un diodo de datos o una pasarela unidireccional imponen la dirección a nivel de hardware: físicamente no existe una vía de retorno. Un cortafuegos aplica la política a nivel de software, lo que significa que puede estar mal configurado. Cuando la normativa o la tolerancia al riesgo exigen un flujo unidireccional impuesto por hardware, ese requisito no cambia por el hecho de que ahora se analicen los archivos. Un diodo responde a la pregunta «¿puede volver algo?», mientras que el análisis de archivos responde a «¿qué contenía lo que ha pasado?».

¿Es necesario instalar algo en los PLC (controladores lógicos programables) o en las estaciones de trabajo de ingeniería?

No. La extracción y el escaneo se realizan íntegramente en el cortafuegos. No se instala nada en los activos de control y no es necesario realizar cambios en los dispositivos que se encuentran dentro de la zona. Esto es intencionado, ya que la implementación de agentes en equipos industriales validados o con soporte del fabricante suele ser imposible, ya sea por motivos contractuales o prácticos.

¿Qué detecta Alin AI que no detectan los motores antimalware?

Los motores basados en firmas identifican el malware que ya se ha detectado y catalogado. Alin AI amplía el análisis a los archivos que no coinciden con ninguna firma conocida, que es precisamente donde se esconden las amenazas desconocidas y de «día cero». En un contexto industrial, esto es especialmente importante en el caso de los archivos que llegan a través de canales que una planta no puede verificar fácilmente: el ordenador portátil de un contratista, la entrega de firmware de un proveedor o un archivo de proyecto que se intercambia entre integradores.

¿En qué zona del modelo de zonas y conductos de la norma IEC 62443 se sitúa esto?

En el conducto. El dispositivo constituye el punto de aplicación entre dos zonas, y la versión 3.5.1 añade visibilidad del contenido a la política que ya se aplica en ese punto. En términos del modelo de Purdue, esto suele referirse al límite entre los niveles 3 y 3.5, y entre el nivel 3 y las zonas de celda o área situadas por debajo de él. Una forma más útil de plantearlo es simplemente que se sitúa allí donde un conducto ya transporta archivos.

¿Sustituye esto a MetaDefender Kiosk para los soportes de « USB » (Universal Serial Bus)?

No, cubren vías de acceso diferentes. Los soportes extraíbles que un técnico introduce en unas instalaciones nunca atraviesan el cortafuegos, por lo que no pueden analizarse allí. El control de esa vía sigue recayendo en un punto de control físico, y la mayoría de las organizaciones necesitan ambos.

¿En qué medida ayuda esto en una auditoría de cumplimiento?

Principalmente a través de pruebas. El análisis en el perímetro genera un registro de lo que ha pasado, cuándo y cuál ha sido el resultado. Ese es el tipo de información que suelen solicitar las revisiones de la norma IEC 62443, NERC CIP y NIS2, y que la mayoría de las organizaciones reconstruyen manualmente a posteriori.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.