Un único conjunto de reglas para todos los protocolos industriales.
RagerSec entiende los protocolos de la industria, la energía y la automatización de edificios hasta el nivel de función. La versión 1 empieza con Siemens S7, OPC UA y Modbus/TCP, y se irán añadiendo más protocolos.
Protocolos compatibles
| Protocolo | Uso | Transporte | Estado |
|---|---|---|---|
| Industria | |||
| S7comm | Siemens S7-300/400 | TCP 102 | Versión 1 |
| S7CommPlus | Siemens S7-1200/1500 | TCP 102 | Versión 1 |
| OPC UA | multifabricante | TCP 4840 | Versión 1 |
| Modbus/TCP | multifabricante | TCP 502 | Versión 1 |
| EtherNet/IP (CIP) | Rockwell, Omron y otros | TCP 44818 · UDP 2222 | En desarrollo |
| PROFINET | dispositivos de campo | Ethernet 0x8892 | Previsto |
| Energía y servicios | |||
| IEC 60870-5-104 | telecontrol | TCP 2404 | En desarrollo |
| DNP3 | telecontrol, agua | TCP 20000 | En desarrollo |
| IEC 61850 MMS | subestaciones | TCP 102 | Previsto |
| IEC 61850 GOOSE | subestaciones | Ethernet 0x88B8 | Previsto |
| Edificios e IIoT | |||
| BACnet/IP | automatización de edificios | UDP 47808 | Previsto |
| MQTT | IIoT, telemetría | TCP 1883 · 8883 | Previsto |
Qué está bloqueado por defecto
Para cada protocolo, RagerSec distingue entre accesos de lectura y funciones que modifican el proceso. Las funciones críticas permanecen bloqueadas hasta que usted las autorice expresamente, por ejemplo para una ventana de mantenimiento.
| Protocolo | Bloqueado por defecto | Permitido según regla |
|---|---|---|
| S7comm / S7CommPlus | Parada del PLC, descarga de bloques, comandos de arranque y reset | Lectura y escritura de variables en áreas autorizadas |
| Modbus/TCP | Escritura (FC 5, 6, 15, 16), diagnóstico (FC 8), funciones de programación propietarias | Lectura (FC 1–4) en rangos de registros autorizados |
| OPC UA | Write y Call fuera de los nodos autorizados, conexiones con SecurityMode «None» | Browse, Read, suscripciones |
| EtherNet/IP (CIP) | Escritura de tags, reset, descarga de programa | Lectura de tags |
| IEC 60870-5-104 | Comandos (C_SC, C_DC, C_SE) y reset process (C_RP) desde estaciones desconocidas | Señalizaciones (M_*), interrogación general (C_IC) y sincronización horaria (C_CS) desde el centro de control |
| DNP3 | Select/Operate, Direct Operate, reinicio en frío/caliente, parada de aplicación | Read, respuestas no solicitadas |
| IEC 61850 | Órdenes de maniobra (Operate), transferencia de archivos, emisores GOOSE desconocidos | Lectura de objetos de datos, flujos GOOSE conocidos |
| BACnet/IP | WriteProperty en objetos críticos, ReinitializeDevice, DeviceCommunicationControl | ReadProperty, Who-Is/I-Am |
| MQTT | Publish en topics de control por clientes desconocidos | Topics de telemetría, subscribe |
Conexiones cifradas
Hoy muchos protocolos pueden protegerse, por ejemplo OPC UA con SignAndEncrypt, S7 con TLS o MQTT sobre TLS. En OPC UA, RagerSec puede imponer un modo de seguridad mínimo.
Si el contenido está cifrado, RagerSec aplica las reglas a nivel de conexión y de extremo y registra cada sesión. En ese caso no es posible analizar funciones individuales.
Buscamos instalaciones piloto
Buscamos operadores e integradores de la industria, la energía y la automatización de edificios que quieran probar RagerSec en nuestro programa de acceso anticipado.