🏭 Arquitecto de Ciberseguridad IT/OT (industria e infraestructura crítica)

El rol que diseña —no opera— la seguridad de una planta: dónde va cada zona, qué atraviesa cada conducto, qué protocolo industrial se deja pasar y cuál se corta, cómo se conectan la red corporativa (IT), la red de proceso (OT), la nube y el SOC sin abrir un camino desde internet hasta un PLC. En entornos donde un fallo no tumba un servicio: para una planta.

Nivel de entrada: senior; 4–5 años de ciberseguridad con exposición real a entornos industriales · Foco: arquitectura y segmentación IT/OT, modelo Purdue, zonas y conductos IEC 62443, integración con nube y SOC, auditoría de cumplimiento · Certificación faro: ISA/IEC 62443 Cybersecurity Specialist + GICSP (fuera del programa; dentro, CISSP por el dominio de arquitectura)

🧭 Qué es y por qué importa

Hay una diferencia que lo explica casi todo: en IT el peor caso es que se pierdan datos; en OT el peor caso es que se rompa algo físico o se mate a alguien. Por eso el orden de la tríada se invierte —disponibilidad e integridad primero, confidencialidad después— y por eso las recetas que funcionan en una red corporativa (parchea el martes, escanea toda la red, mete un agente en cada host) van de mal a catastrófico en una planta: hay PLCs que se cuelgan con un escaneo de puertos y hay ventanas de mantenimiento que se abren una vez al año.

El arquitecto IT/OT es quien traduce esa restricción en un diseño. El trabajo tiene tres capas:

En qué se diferencia de las rutas vecinas de este curso:

Importa porque es de los puestos peor cubiertos del mercado: hay mucha gente de seguridad que no distingue un PLC de una HMI, y mucha gente de automatización que no ha oído hablar de zero trust. El que sabe hablar los dos idiomas es escaso — y en países cuya economía se apoya en minería, energía, agua, celulosa o portuario, es un rol estratégico, no de apoyo.

De dónde sale esta guía. Está calcada de una oferta real de empleo (Indra Group, Arquitecto de Ciberseguridad IT/OT, Santiago, Chile — el aviso ya está cerrado, pero el perfil que describe es el estándar del sector): diseñar arquitecturas de ciberseguridad para entornos industriales y corporativos; desarrollar estrategias de segmentación y segregación de redes; definir controles para redes industriales y plataformas corporativas; integrar de forma segura IT, OT, Cloud y SOC; ejecutar auditorías y evaluaciones de cumplimiento; y diseñar arquitecturas resilientes para infraestructuras críticas. Requisitos: ingeniería informática, de sistemas o redes; 4–5 años en ciberseguridad IT/OT; conocimientos avanzados de Fortinet y Palo Alto Networks; experiencia en OT/ICS pentesting; dominio del modelo Purdue y del enfoque de zonas y conductos; IEC 62443, NIST CSF, NIST SP 800-82 e ISO 27001; experiencia en Cloud Security; e inglés intermedio.

🗓️ Un día en el puesto

Es un trabajo de diseñar, revisar y defender decisiones, con mucha reunión con gente que no es de seguridad — automatización, operaciones, mantenimiento, el integrador y el fabricante:

Dicho sin adornos: se toca poco teclado y se dibuja mucho. Si lo que quieres es operar herramientas, SecOps o SOC encajan mejor. Si te gusta entender un sistema completo y decidir su forma, este es el techo técnico del lado defensivo.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Perímetro y zonas:  Fortinet (FortiGate), Palo Alto Networks — políticas, App-ID/IPS, HA industrial
Red:                switches gestionados, VLAN, ACL, TAP y espejo de puerto, NAC, VPN IPsec
Visibilidad OT:     monitorización pasiva (Zeek, sensores ICS), captura con Wireshark + disectores
Simulación y lab:   OpenPLC, GRFICS, Conpot, ModbusPal, pymodbus (nunca contra producción)
Marcos:             IEC 62443 (-3-2, -3-3, -4-2), NIST SP 800-82 Rev. 3, NIST CSF, ISO 27001
Diagramación:       diagramas de zonas/conductos, inventario de activos, matriz de flujos
Nube:               AWS / Azure — identidad, red, logging y postura (CSPM)
SOC:                SIEM, MITRE ATT&CK for ICS, casos de uso y playbooks específicos de OT
Acceso remoto:      bastion/jump host, MFA, PAM con grabación de sesión

Aquí manda el criterio de diseño sobre el dominio de un producto: la marca del firewall cambia de cliente en cliente; el modelo Purdue y las zonas no.

Habilidades no técnicas

📚 Tu ruta en el programa

Ruta de arquitectura defensiva: redes y segmentación como cimiento, la clase de ICS/SCADA como eje, y GRC como marco. Orden recomendado:

  1. 📚 Parte 0 — Fundamentos (001–025) · 010–011 (TCP/IP y protocolos), 003 (NIST CSF, ISO 27001 y MITRE) y 025 (ética, alcance y legalidad — en OT no es un formalismo, es lo que evita parar una planta).
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · el cimiento del puesto: 042 (segmentación y zero trust) —la clase que más se parece a tu trabajo diario—, 034 (firewalls), 035 (IDS/IPS), 039 (ataques de capa 2 y VLAN hopping — por qué una VLAN no basta), 036 (VPN), 043 (NSM), 044 (Zeek, tu monitorización pasiva) y 045 (NetFlow).
  3. 📚 Parte 13 — Móvil, IoT e inalámbrica · 273 (ICS/SCADA) es la clase central de esta ruta: Purdue, Modbus/DNP3/S7, iDMZ, IEC 62443 y casos reales (Stuxnet, Ucrania, TRITON). Complementa con 266 (superficie IoT), 267 (firmware), 274 (bus CAN) y 275 (dispositivos médicos, si el sector es salud).
  4. 📚 Parte 17 — Profundización · la capa de arquitectura: 316 (modelos de seguridad y arquitectura), 329 (arquitectura empresarial y zero trust), 324 (hardening y gestión de configuración), 315 (MFA y PAM — el acceso remoto de proveedores), 313 (IAM), 317 (seguridad física y ambiental — en una planta esto es literal), 318 (programa de vulnerabilidades) y 322 (threat intelligence).
  5. 📚 Parte 14 — GRC, riesgo y cumplimiento · el marco que te van a auditar: 279 (NIST CSF), 278 (ISO 27001), 280 (controles CIS), 277 (riesgo), 283 (continuidad y recuperación — la parte "resiliente" de la oferta), 284 (riesgo de terceros — integradores y fabricantes) y 285 (auditoría).
  6. 📚 Parte 10 — Nube y contenedores · 221 (responsabilidad compartida), 222 (IAM), 223/224 (AWS y Azure), 231 (CSPM) y 234 (logging y detección): el extremo de arriba de tu arquitectura.
  7. 📚 Parte 8 — Blue Team y SOC · la integración con el SOC: 182 (telemetría), 183 (SIEM), 187 (detección basada en MITRE ATT&CK — existe una matriz específica para ICS), 191 (logs de red) y 195 (threat intelligence).
  8. 📚 Parte 9 — DFIR · 202 (ciclo de respuesta), 215 (playbooks) y 219 (ejercicios de mesa): el simulacro de un incidente en planta es el mejor examen de un diseño.
  9. 📚 Parte 3 — Pentesting · solo lo que necesita el "OT/ICS pentesting" de la oferta: 067 (reglas de engagement y alcance), 069 (reconocimiento activo, para saber qué no hacer en OT), 071 (Nessus/OpenVAS) y 085 (reporte profesional).
  10. 📚 Parte 2 — Criptografía · 055 (PKI), 056 (TLS) y 063 (gestión de secretos): lo que sostiene OPC UA seguro, el acceso remoto y los certificados de los equipos.

Clases concretas por las que empezar:

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Fuera del programa, las que de verdad marcan a un perfil OT: ISA/IEC 62443 Cybersecurity Specialist (la certificación de la norma, y la más alineada con el puesto), GICSP (GIAC Global Industrial Cyber Security Professional) y GRID para detección en ICS, y las de fabricante que nombra la oferta — Fortinet NSE 4–7 / FCSS y Palo Alto PCNSE. Para la parte de arquitectura pura, SABSA o TOGAF. Consulta el mapeo completo a certificaciones para ver la cobertura del programa.

📈 Progresión de carrera y salario

Ruta habitual: Ingeniero de redes o de automatización → Analista/Ingeniero de seguridad OT → Arquitecto de ciberseguridad IT/OT → Líder de seguridad industrial o CISO de una compañía industrial. Se llega por dos caminos y ambos son válidos: desde TI/redes aprendiendo proceso, o desde automatización aprendiendo seguridad. Los que vienen de automatización suelen tener la ventaja difícil de copiar: entienden qué pasa si el proceso se detiene.

Rangos orientativos y aproximados (brutos anuales; varían por sector, tamaño y madurez de la organización — referencia, no promesa):

Región                        Semi-senior (4-5 años)   Arquitecto senior / líder
----------------------------  -----------------------  --------------------------
LATAM                         USD 30k - 55k / año      USD 60k - 95k+ / año
Chile (minería/energía)*      USD 40k - 70k / año      USD 75k - 110k+ / año
España (industria/utilities)  EUR 45k - 65k / año      EUR 70k - 95k+ / año
Remoto (USD)                  USD 80k - 130k / año     USD 140k - 200k+ / año

* En minería, energía, agua, celulosa y portuario el rol paga por encima del promedio del sector defensivo: la escasez es real y el costo de una parada de planta hace que el puesto se compare con lo que evita, no con lo que cuesta. A cambio: viajes a faena, turnos de puesta en marcha y ventanas de mantenimiento nocturnas o de fin de semana.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da el cuerpo conceptual del puesto — redes y capa 2, firewalls e IDS/IPS, segmentación y zero trust, monitorización pasiva con Zeek, el fundamento ICS/SCADA completo (Purdue, Modbus/DNP3/S7, iDMZ, IEC 62443 y NIST SP 800-82 en la clase 273), arquitectura de seguridad (316 y 329), PAM y acceso remoto, nube, integración con el SOC, continuidad, riesgo de terceros, auditoría y los marcos NIST CSF e ISO 27001. Lo que no te da, y conviene decirlo claro: IEC 62443 en profundidad —el programa la presenta en una clase, no la recorre parte por parte, y el puesto exige dominarla—; Fortinet y Palo Alto como producto, que se aprenden con el fabricante y no hay forma de simular aquí; OT/ICS pentesting avanzado, del que el curso cubre el criterio y el marco pero no una metodología ICS dedicada; el laboratorio industrial (OpenPLC/GRFICS/Conpot lo montas tú siguiendo la clase 273, no viene hecho); la regulación local de infraestructura crítica —en Chile, la Ley Marco de Ciberseguridad y lo que la ANCI exige a los servicios esenciales; en Europa, NIS2—; y los 4–5 años de experiencia en planta, que son el requisito real y no se sustituyen con material de estudio. El curso te hace capaz de sostener el diseño y la conversación técnica; la planta, el fabricante y los años los pones tú.

🚀 Siguientes pasos

  1. Asegura redes de verdad (Parte 1, con 034, 035, 039 y 042). Si tu segmentación no se sostiene en capa 2, el resto del diseño es un dibujo bonito.
  2. Haz la clase 273 entera, con el laboratorio. Monta OpenPLC o GRFICS en una red aislada, captura Modbus en Wireshark y escribe un registro para ver el efecto. Ese día entiendes por qué OT se defiende distinto.
  3. Dibuja un Purdue completo de una planta ficticia —o de tu laboratorio— con sus niveles, su iDMZ, sus zonas y sus conductos, y escribe la política de cada conducto. Es el entregable del puesto y el mejor objeto de portafolio que puedes llevar a una entrevista.
  4. Sube a arquitectura con 316 y 329, y añade el acceso remoto de proveedores con 315.
  5. Aprende a auditarte: recorre tu propio diseño contra 279 (NIST CSF) y 285 (auditoría) y produce un informe de brecha con esfuerzo estimado. Ese documento es la mitad del trabajo real.
  6. Cierra el flujo hacia arriba: nube (221, 231, 234) y SOC (182, 183, 187), diseñando la telemetría de OT sin ruta de vuelta hacia el proceso.
  7. Prueba el diseño con un tabletop: ransomware en la corporativa que amenaza con saltar a OT. Si no sabes qué se aísla primero, el diseño todavía no está terminado.
  8. Estudia la IEC 62443 por tu cuenta (empieza por -3-2 y -3-3) y apunta a la certificación de la norma o a GICSP. Es lo que separa a un candidato de seguridad genérica de un arquitecto OT.