¿Está expuesta tu instalación KNX? Cómo proteger el lado IP

Image
Securing the IP side

El acceso remoto se ha convertido en una parte esencial de muchos proyectos KNX. Sin embargo, la misma conexión que facilita la asistencia técnica también puede suponer una vulnerabilidad innecesaria si no se configura correctamente. Unas cuantas comprobaciones prácticas pueden marcar una gran diferencia.

Nadie dejaría un armario eléctrico sin cerrar con llave en un pasillo público. Sin embargo, en el ámbito digital, algo similar ha ocurrido en más instalaciones KNX de lo que probablemente muchos de nosotros quisiéramos admitir. Durante años, una de las formas más sencillas de proporcionar acceso remoto consistía en redirigir el puerto 3671 a través del router del cliente. Funcionaba. El instalador podía acceder a la instalación KNX desde el exterior, las llamadas de asistencia se simplificaban y todo el mundo se iba a casa contento.

Solo había un problema. Si el instalador podía acceder a la instalación con tanta facilidad, en teoría también podría hacerlo cualquier otra persona.
Hoy en día, disponemos de opciones mucho mejores. Así que, si vas a volver a una instalación KNX antigua para realizar un mantenimiento o una actualización, la parte relacionada con la IP del proyecto es un buen punto de partida para tu revisión de seguridad.

Primera parada: el router

Acceso remoto sin abrir la puerta principal

Cerrar el acceso externo al puerto 3671 no significa renunciar a la asistencia remota. Más bien al contrario. Las VPN y las soluciones dedicadas de acceso remoto seguro permiten a los instaladores conservar las ventajas prácticas del diagnóstico remoto sin exponer la conexión KNX a Internet. Dependiendo del proyecto, esto puede gestionarse mediante la infraestructura de red del cliente o mediante una pasarela dedicada diseñada para el acceso remoto seguro.

Sea cual sea el método elegido, el principio es el mismo: el acceso debe autenticarse y concederse de forma deliberada, en lugar de estar accessible públicamente. Para los profesionales que prestan asistencia a un gran número de instalaciones, también merece la pena estandarizar este aspecto. Disponer de cinco métodos diferentes de acceso remoto en cinco proyectos distintos complica innecesariamente la asistencia. Un enfoque definido en cuanto al acceso remoto, las credenciales, la documentación y el traspaso de responsabilidades facilitará mucho las cosas dentro de unos años.

Probablemente, tu yo futuro te lo agradecerá.

No lo conectes todo a la misma red

Una vez revisado el router, merece la pena profundizar un poco más en la red del cliente. Las viviendas y edificios modernos pueden albergar una extraordinaria variedad de equipos conectados a la red IP: ordenadores, impresoras, televisores, cámaras, equipos de control de acceso, dispositivos Wi-Fi, servidores del edificio e interfaces KNX IP. Conectarlos todos a una única red sin restricciones puede resultar sencillo, pero no es necesariamente un buen diseño de red. La segmentación de la red permite separar los equipos de automatización de edificios del resto de dispositivos. 

Aquí es donde las VLAN (redes de área local virtuales) pueden resultar útiles. Los equipos KNX pueden ubicarse en un segmento de red dedicado adecuado, controlándose el tráfico entre ese segmento y el resto de la red a través del router o el cortafuegos. No es necesario convertir a cada profesional de KNX en un ingeniero de redes, pero el principio subyacente es sencillo: un dispositivo solo debería poder comunicarse con los sistemas a los que realmente necesita acceder.

Probablemente, la red Wi-Fi para invitados no necesite acceso a la red troncal IP de KNX. Tampoco lo necesita el televisor inteligente de la sala de reuniones número tres. Si se hace bien, la conversación pasa de centrarse en proteger un dispositivo cada vez a gestionar la automatización del edificio como parte de una red debidamente estructurada, en lugar de tratar cada dispositivo de forma aislada.

Fíjate en los propios dispositivos IP

No es necesario que la actualización se realice de la noche a la mañana

Una de las realidades de KNX es que muchas instalaciones permanecen en funcionamiento durante mucho tiempo. Eso es una ventaja, pero también significa que nos encontramos con proyectos diseñados partiendo de supuestos muy diferentes en materia de ciberseguridad. La buena noticia es que mejorar la seguridad no tiene por qué implicar la sustitución de toda la instalación.

Es posible eliminar la exposición innecesaria a Internet sin tocar los dispositivos de campo. Se puede modificar el acceso remoto. Se pueden segmentar las redes. Se pueden revisar los cortafuegos. Las interfaces IP y los routers pueden actualizarse cuando tenga sentido desde el punto de vista práctico o comercial. Esto permite al instalador mejorar una instalación existente paso a paso, en lugar de plantear al cliente una decisión de «todo o nada».

Una lista de comprobación útil para el mantenimiento

La próxima vez que realices el mantenimiento de una instalación KNX antigua, vale la pena plantearte las siguientes preguntas:

  • ¿Está el puerto 3671 expuesto a Internet?
  • ¿Cómo se proporciona actualmente el acceso remoto?
  • ¿Requiere ese acceso una autenticación adecuada?
  • ¿Está la infraestructura IP de KNX debidamente separada del resto del tráfico de red?
  • ¿Siguen siendo adecuadas las reglas del cortafuegos?
  • ¿Se podrían actualizar las interfaces o routers KNX IP más antiguos a alternativas compatibles con KNX IP Secure?
  • ¿Está realmente documentada la configuración actual de la red?

Es sorprendente la cantidad de problemas futuros que surgen porque nadie sabe por qué se configuró un router de una forma concreta hace cinco años. 

Descarga nuestra lista de comprobación más completa de KNX Secure aquí

Conclusión

Asegurar una instalación KNX no siempre empieza por sustituir dispositivos. A menudo, el primer paso más útil consiste simplemente en comprender cómo se conecta la instalación con el mundo exterior. Eliminar la exposición directa a Internet, utilizar métodos seguros de acceso remoto, mejorar la segmentación de la red e introducir KNX IP Secure cuando sea necesario puede reforzar significativamente un proyecto existente sin modificar la instalación fundamental. Para los profesionales de KNX, esto se está convirtiendo en una parte cada vez más importante del mantenimiento y la modernización. Ya comprobamos las fuentes de alimentación, los actuadores, los sensores y la comunicación por bus cuando realizamos el mantenimiento de una instalación. El router también merece un lugar en esa lista de comprobación.

El mes que viene, nos centraremos en la seguridad más allá de la red.