VPN industrial frente a TeamViewer: por qué las herramientas destinadas al público general no son suficientes en un entorno OT

· 15 min de lectura
15 min read
Équipe Eziwan
Infrastructure IoT

Esta pregunta surge con frecuencia en los proyectos de acceso remoto industrial: «¿Por qué no utilizar simplemente TeamViewer? Es lo que ya hacemos para la asistencia informática».

La respuesta breve: las redes OT no son redes de TI. Los controladores que funcionan en ellas controlan máquinas físicas; un comando erróneo o una intrusión pueden tener consecuencias industriales, o incluso humanas. Las herramientas destinadas al público general se han diseñado para un contexto radicalmente diferente.

Este artículo va más allá de una respuesta breve. Explica el modelo de amenaza real, detalla lo que exige la norma IEC 62443 y presenta los criterios técnicos para evaluar una solución de acceso remoto industrial.


1. El modelo de Purdue y los niveles de confianza de la terapia ocupacional

Para comprender por qué los accesos remotos a los sistemas de operación (OT) son diferentes, es necesario conocer el modelo de Purdue (Purdue Enterprise Reference Architecture), una referencia internacional para la segmentación de las redes industriales.

Niveau 5 : Réseau d'entreprise (ERP, email, bureautique)
─────────────────────────────────────────────
Niveau 4 : Réseau IT de site (serveurs, SGBD, Active Directory)
─────────────────────────────────────────────
Niveau 3 : Réseau supervision (SCADA, MES, historiens)
─────────────────────────────────────────────
Niveau 2 : Réseau contrôle (IHM, ingénierie)
─────────────────────────────────────────────
Niveau 1 : Réseau terrain (automates, variateurs, capteurs)
─────────────────────────────────────────────
Niveau 0 : Process physique (capteurs, actionneurs, moteurs)

El acceso remoto industrial suele afectar a los niveles 1 y 2: los controladores lógicos programables y las herramientas de ingeniería. Estos niveles nunca deben ser accesibles directamente desde los niveles superiores sin control, y mucho menos desde Internet.

La segmentación entre los distintos niveles constituye la primera línea de defensa. El acceso remoto, por definición, atraviesa esta segmentación, de ahí que se exijan medidas de seguridad más estrictas.


2. Los riesgos reales de un acceso no controlado en la red OT

Lo que queda expuesto en una red OT industrial

Una red OT típica alberga:

  • Autómatas programables (S7, M340, CompactLogix) que controlan las máquinas
  • Variadores de frecuencia que controlan los motores
  • Interfaces hombre-máquina industriales que permiten la supervisión y la configuración
  • Sistemas SCADA que supervisan todo el proceso
  • Instrumentos de medición (sensores de presión, temperatura y caudal)

Estos equipos se han diseñado para garantizar la fiabilidad en entornos aislados, no para resistir ataques de red. El protocolo Modbus no prevé ningún tipo de autenticación. S7Comm (Siemens) no contaba históricamente con ningún tipo de cifrado. Profinet, EtherNet/IP: la mayoría de los protocolos industriales dan por sentado que la red es de confianza.

Análisis de un ataque a un acceso remoto OT mal protegido

A continuación se describe cómo suele producirse el compromiso de un acceso remoto industrial no seguro:

Fase 1 — Reconocimiento (automático, pasivo): Un escáner automático (Shodan, Censys o un script personalizado) identifica la IP pública de la fábrica y detecta un puerto abierto (VPN clásica en UDP 1194, puerto Modbus 502, puerto S7Comm 102). Esta fase no genera ningún registro sospechoso y dura unos segundos.

Fase 2 — Aprovechamiento del acceso: Si la VPN solo está protegida por una contraseña débil (o si las credenciales han sido sustraídas mediante phishing), el atacante consigue acceder. Si se trata de un puerto Modbus directamente expuesto, puede leer y escribir sin necesidad de autenticación alguna.

Fase 3 — Reconocimiento interno: Una vez obtenido el acceso, el atacante realiza un mapeo de la red de tecnología operativa (OT): qué controladores son accesibles, qué variables se pueden leer y qué zonas del proceso se controlan.

Fase 4 — Acción maliciosa: Las acciones pueden ser inmediatas (parada de la producción, modificación de parámetros) o discretas (modificación progresiva de los puntos de consigna para deteriorar la calidad del producto sin activar ninguna alarma).

Los ataques más peligrosos no son los más espectaculares. Una variación de ±5 % en un valor de referencia de dosificación en una planta química o farmacéutica puede pasar desapercibida durante días, con consecuencias potencialmente catastróficas para la calidad del producto final.

Incidentes documentados

La ANSSI y la CISA (Agencia de Ciberseguridad y Seguridad de las Infraestructuras, EE. UU.) registran periódicamente incidentes relacionados con accesos remotos industriales mal protegidos:

  • TeamViewer en una estación de control de agua (Florida, 2021): un atacante modificó los niveles de tratamiento químico a través de TeamViewer, instalado en el sistema SCADA de una estación de tratamiento de agua potable. El ataque fue detectado por el operador en tiempo real, pero podría haber pasado desapercibido.
  • VPN sin autenticación multifactorial (MFA) en el sector energético: se han documentado varios incidentes en los que unas credenciales de VPN robadas permitieron el acceso a redes eléctricas regionales en Europa.
  • Reenvío de puertos Modbus: investigadores de seguridad han demostrado en repetidas ocasiones la capacidad de modificar los parámetros de controladores lógicos programables (PLC) accesibles directamente desde Internet.

3. Puertos abiertos frente a túnel saliente: la diferencia fundamental

Arquitectura de «puerto de entrada expuesto»

[Internet] ──→ [Pare-feu usine : port ouvert] ──→ [Réseau OT] ──→ [Automate]

Este modelo cuenta con un punto de acceso a Internet. Ya se trate de un puerto VPN (UDP 1194 para OpenVPN, UDP 500/4500 para IPsec) o de un puerto de aplicación (502, 102, 443), dicho puerto se supervisa constantemente.

Ciclo de vida de un puerto expuesto:

  1. Apertura del puerto → indexación por Shodan en un plazo de 24-48 horas
  2. Primeros intentos de escaneo → unos días después de la exposición
  3. Intentos de explotación automatizada → en cuanto se identifica una firma conocida
  4. Explotación selectiva → si la instalación se identifica como crítica o de interés

Arquitectura de «túnel de salida exclusiva»

[Réseau OT] ──→ [Gateway : connexion sortante] ──→ [Cloud] ←── [Opérateur]

Lo que cambia fundamentalmente:

  • La conexión se inicia desde dentro, exactamente igual que en un navegador web
  • Desde el punto de vista del cortafuegos de la fábrica: tráfico HTTPS saliente hacia una IP conocida
  • No hay que abrir ningún puerto de entrada ni modificar ninguna regla del cortafuegos
  • Si no hay puertos expuestos, no hay superficie de ataque de red por parte de la fábrica

Si la infraestructura en la nube de Eziwan se viera comprometida (en un escenario hipotético), un atacante no podría acceder a la red de la fábrica: la conexión es unidireccional desde el punto de vista de la iniciación.

¿Por qué TeamViewer no es «tan seguro» como OpenVPN?

Es cierto que TeamViewer utiliza un servidor intermediario en la nube (no hay conexión directa del atacante con la fábrica), pero los problemas estructurales son distintos:

ProblemaExplicación
Infraestructura de tercerosLas sesiones pasan por los servidores de TeamViewer. Si TeamViewer se ve comprometido (como ocurrió en 2016), tus sesiones también lo están.
Trazabilidad dependiente de la suscripciónLos registros completos solo están disponibles en las suscripciones premium. En la versión gratuita, no hay registros exportables.
Modelo de autenticación inadecuadoUn código de 9 dígitos enviado por correo electrónico no constituye una autenticación fuerte.
Sin aislamiento de la red OTTeamViewer da acceso al equipo Windows en el que se ejecuta y, desde ese equipo, potencialmente a toda la red OT.

4. Lo que establecen la norma IEC 62443 y la ANSSI

IEC 62443: la norma de referencia

La norma IEC 62443 define los requisitos de ciberseguridad para los sistemas industriales. En lo que respecta al acceso remoto, el Nivel de Seguridad 2 (SL2) —nivel recomendado para la mayoría de las instalaciones industriales— exige:

SR 1.1 — Identificación y autenticación de usuarios: Todo usuario que acceda al sistema debe ser identificado y autenticado de forma individual. Quedan expresamente excluidas las cuentas compartidas (una única cuenta de «mantenimiento» para todo el equipo).

SR 1.7 — Autenticación reforzada (Enhancement SL2): Se requiere la autenticación de dos factores (MFA) para los accesos remotos en el nivel SL2. Una contraseña por sí sola no es suficiente.

SR 2.6 — Acceso a través de redes no fiables: Todo acceso desde Internet a la red OT debe estar cifrado, autenticado y registrado. Este requisito es la traducción normativa de «túnel saliente + MFA + registros de auditoría».

SR 6.2 — Supervisión continua: Los accesos remotos deben registrarse de forma permanente: quién se ha conectado, cuándo, desde qué dirección y durante cuánto tiempo.

Recomendaciones de la ANSSI

La ANSSI publica guías específicas para los sistemas industriales. Sus cinco principios para el acceso remoto industrial:

  1. Segregación: los accesos remotos no deben atravesar directamente la red OT, sino pasar por una DMZ industrial
  2. Autenticación fuerte: autenticación multifactorial (MFA) obligatoria para cualquier acceso remoto a equipos de nivel 1 o 2
  3. Cifrado: todas las comunicaciones remotas deben cifrarse con algoritmos recientes
  4. Registro: registros completos, exportables, con marca de tiempo y conservados durante un mínimo de 3 meses
  5. Privilegio mínimo: cada técnico solo accede a los equipos de su ámbito de competencia
info

La ANSSI publica estas recomendaciones en su guía «Control del riesgo digital relacionado con los sistemas industriales», que se puede descargar de forma gratuita en ssi.gouv.fr. Se recomienda su lectura a todos los responsables de mantenimiento industrial.


5. OpenVPN, IPSec y L2TP en el contexto industrial

No todas las VPN son iguales cuando se trata de puertas de enlace integradas en CPU ARM con limitaciones de reconexión y de memoria.

Análisis comparativo detallado

CriterioOpenVPNIPSec (IKEv2)L2TP / PPTP
Protocolo de transporteUDP o TCP 443UDP 500/4500 (ESP/IKE)UDP 1701 / TCP 1723
Superación de cortafuegos / NATExcelente (TCP 443 pasa por todas partes)Media (se requiere NAT-T)Variable
Reconexión tras corte de 4GRápida (persist-tun, ~2-5 s)Excelente (MOBIKE, casi transparente)Lenta (15-60 s)
Primitivas criptográficasTLS, AES-256-GCMAES-256, SHA-2 (IKEv2)Baja (no se recomienda PPTP/MS-CHAPv2)
AutenticaciónCertificado X.509 por clientePSK o certificados X.509Nombre de usuario / contraseña
Carga de la CPU (ARM Cortex-A)ModeradaBaja (posibilidad de aceleración por hardware)Baja
Madurez / certificacionesAmpliamente auditado, adopción masivaCertificado según FIPS 140-2Obsoleto (se debe evitar PPTP)

OpenVPN: la opción predeterminada de Eziwan para las pasarelas integradas

El punto clave para el fabricante: el paso a través de los cortafuegos y la reconexión tras una interrupción de la conexión 4G. OpenVPN encapsula el túnel en TLS en el puerto TCP 443 —el mismo que el HTTPS—, lo que le permite atravesar los bloqueos que impiden el paso a otros protocolos (cortafuegos de operadores, proxies corporativos). En combinación con persist-tun, el túnel se restablece en pocos segundos tras un cambio de SIM dual, sin necesidad de una renegociación completa.

Cada técnico dispone de su propio certificado X.509, que puede revocarse de forma individual desde el panel de control en la nube, un requisito fundamental para la trazabilidad según la NIS2.

IPSec (IKEv2) para los entornos que lo requieran

IPSec sigue siendo el estándar en el ámbito empresarial y en entornos industriales regulados que exigen protocolos certificados según la norma FIPS 140-2. Su mecanismo MOBIKE gestiona el cambio de dirección IP de forma prácticamente transparente, lo que resulta especialmente adecuado para la conmutación por error con doble SIM. La configuración es más compleja (PKI, certificados X.509, políticas SA), pero la interoperabilidad con los equipos de red existentes es máxima. Eziwan Gateway también es compatible con L2TP, PPTP y GRE para casos de interoperabilidad con sistemas heredados.


6. Cómo aplica Eziwan la política de «cero puertos expuestos»

La arquitectura Eziwan aplica los principios anteriores de forma sistemática:

Arquitectura de conexión

  1. La pasarela de la fábrica inicia la conexión OpenVPN con la infraestructura en la nube de Eziwan a través del puerto UDP 1194
  2. La conexión se autentica mediante certificados X.509 generados durante el aprovisionamiento
  3. No se abre ningún puerto de entrada en la red de la fábrica
  4. El acceso del operador se realiza a través de la nube de Eziwan, con autenticación multifactorial (MFA) integrada (TOTP o notificación push)
  5. Cada sesión queda registrada: usuario, marca de tiempo, duración y acciones realizadas

Proceso de migración desde TeamViewer

Si actualmente utilizas TeamViewer en estaciones de supervisión industrial, a continuación te indicamos un proceso de migración gradual:

Fase 1 — Implementación paralela (semanas 1-4):

  • Instalar las pasarelas Eziwan en entre 5 y 10 emplazamientos piloto
  • Mantener TeamViewer activo en paralelo durante la fase de validación
  • Formar a los equipos en el uso del cliente VPN de Eziwan y del panel de control

Fase 2 — Transición progresiva (semanas 5-8):

  • Desactivar TeamViewer en los centros piloto tras su validación
  • Implantarlo en el resto de centros en oleadas de entre 10 y 20 centros
  • Comprobar que los registros de auditoría de Eziwan cubren las necesidades de los equipos

Fase 3 — Desinstalación y limpieza (semana 9+):

  • Desinstalar TeamViewer de todos los equipos de supervisión
  • Revocar las licencias de TeamViewer
  • Archivar los registros antiguos de TeamViewer si es necesario para cumplir con la normativa

Lista de comprobación para la validación tras la implementación

Tras la implementación de Eziwan, comprueba los siguientes puntos:

  • No hay ningún puerto TCP/UDP entrante abierto en el cortafuegos de la fábrica (escaneo desde Internet)
  • Autenticación multifactorial (MFA) activada para todas las cuentas de acceso remoto
  • Cuentas nominativas creadas para cada técnico (sin cuentas compartidas)
  • Derechos de acceso verificados por ámbito (el técnico X solo ve sus propias instalaciones)
  • Prueba de una alerta por SMS/correo electrónico para validar el canal de notificación
  • Exportación de los registros de auditoría probados (para futuras auditorías)
  • Procedimiento de revocación de acceso documentado y probado

Tabla comparativa final

CriterioTeamViewer / AnyDeskVPN clásica (sitio a sitio)Eziwan
Puertos de entrada expuestosNo (retransmisión a través de un servicio en la nube de terceros)No
Trazabilidad de las sesionesParcial (suscripción)Depende del equipoCompleta + exportación
Conformidad con la norma IEC 62443 SL2Parcial
Cumplimiento de las recomendaciones de la ANSSIParcial
Autenticación MFA integradaOpcionalOpcionalIntegrada
Intervención de red in situNoNo
Aislamiento OT completoParcial
Registros de auditoría exportablesSuscripción premiumSegún el equipoDe serie
Reconexión tras una interrupción de 4G30–60 s5–30 s< 2 s (OpenVPN)
Implementación sin conocimientos de redesNoSí (ZTP)

Para una implementación práctica en un controlador Siemens S7, consulta Cómo conectar un S7 de forma remota sin abrir ningún puerto. Para conocer en detalle los requisitos de la norma IEC 62443, consulte IEC 62443 y el acceso remoto industrial.


Preguntas frecuentes: VPN industrial frente a TeamViewer

¿No basta con TeamViewer si solo se accede a un puesto de supervisión y no directamente al controlador lógico?

No necesariamente. La estación de supervisión suele tener acceso a la red de nivel 1 (controladores lógicos programables) a través del software SCADA. Si se compromete la seguridad de la estación —ya sea a través de TeamViewer o de otra vulnerabilidad—, se obtiene acceso indirecto a los controladores lógicos programables. El aislamiento de la tecnología operativa (OT) debe plantearse en términos de red, no de aplicación.

¿Es WireGuard una alternativa viable a OpenVPN para las pasarelas industriales?

WireGuard ofrece un rendimiento superior y un código fuente más reducido (mejor auditado), pero presenta una limitación: solo funciona con UDP, sin opción de TCP. En redes en las que se filtra el UDP (algunos operadores móviles, proxies corporativos), WireGuard puede fallar allí donde OpenVPN sobre TCP 443 funcionaría. Para las pasarelas 4G industriales con conexiones potencialmente inestables, OpenVPN sigue siendo la opción más versátil.

¿Se puede utilizar una solución VPN IPsec ya existente en la empresa en lugar de Eziwan?

Sí, siempre que la solución existente cumpla los criterios de la norma IEC 62443 SL2 (cuentas nominativas, autenticación multifactorial, registros exportables y principio del privilegio mínimo). El problema recurrente de las VPN de sitio a sitio corporativas aplicadas a la tecnología operativa (OT) es la falta de granularidad: la VPN da acceso a todo un segmento de red en lugar de a un equipo específico. Eziwan puede complementar una solución VPN corporativa añadiendo granularidad y registros de auditoría.

¿Incluye la ANSSI una lista de soluciones de acceso remoto homologadas para la OT?

La ANSSI no publica una lista de soluciones «aprobadas», sino criterios de evaluación. En el caso de las OIV y las OSE, los proveedores cualificados PRIS (Proveedores de Respuesta a Incidentes de Seguridad) pueden llevar a cabo una evaluación formal. Los criterios de la ANSSI son coherentes con los requisitos de la norma IEC 62443 SL2 descritos en este artículo.

¿Cuánto tiempo se tarda en migrar de TeamViewer a una solución VPN industrial?

En un entorno con menos de 20 sedes, la migración puede realizarse en un plazo de entre 2 y 4 semanas: implementación en paralelo, formación de los equipos y transición progresiva. El punto crítico es la formación de los técnicos en el cliente VPN; hay que prever entre 1 y 2 horas por persona. El proceso se detalla en la sección 6 de este artículo.


👉 Siguiente paso

¿Su organización utiliza actualmente TeamViewer o un acceso VPN convencional en una red OT?

Descargar el libro blanco sobre ciberseguridad en la tecnología de operaciones (OT) →

El documento detalla la arquitectura de destino recomendada, el proceso de migración desde un sistema de acceso ya existente y los criterios de evaluación de una solución conforme a la norma IEC 62443.