Respuesta corta: En sistemas SCADA y de tecnología operacional (OT) no se pueden aplicar las técnicas clásicas de pentest de IT; los paquetes agresivos que envían los escáneres de seguridad estándar pueden colgar los PLC (de capacidad de procesamiento limitada) y provocar paradas en la línea o averías mecánicas.
En redes industriales, la auditoría se realiza según los principios del estándar IEC 62443, priorizando la escucha pasiva de red y el análisis de arquitectura sobre la inyección activa de paquetes. En una primera etapa se prueban los cortafuegos y la configuración DMZ entre la red IT corporativa y la capa de producción (OT). Se investiga si hay accesos no autorizados desde los PC de oficina hacia la capa de control de producción. Este paso no envía ningún paquete a la línea, por lo que no genera riesgo de parada.
Las pruebas de controladores y SCADA de la segunda fase no deben hacerse en horario de producción activa, sino durante paradas de mantenimiento planificadas o en un laboratorio con equipos de repuesto. Se cargan las copias de seguridad de configuración en el hardware réplica del laboratorio y se simula ahí la búsqueda de vulnerabilidades. Si es imprescindible probar en línea real, se aplican estas reglas: 1) Un ingeniero de automatización supervisa en pantalla durante el test, 2) Se desactivan por completo las funciones de escaneo agresivo y explotación de servicios de las herramientas estándar, 3) Se usan herramientas especiales de velocidad limitada, sensibles a protocolos de comunicación industrial.
En el contrato debe definirse desde el principio un protocolo de parada de emergencia para cortar el test con un solo botón ante cualquier respuesta anómala del hardware, así como el marco de responsabilidad legal ante posibles daños por paradas.