Ir al contenido

OT cybersecurity assurance platform

Aseguramiento de ciberseguridad OT basado en la arquitectura.

OTReady conecta la arquitectura OT, las evaluaciones IEC 62443 y NIS2, los Findings gobernados, la evidencia, la remediación y los informes emitidos en una única plataforma trazable, de modo que un resultado siempre señale la parte de la planta a la que se refiere.

  • Basado en la arquitectura
  • La evaluación primero
  • Independiente de proveedores
  • Connected Assurance opcional

Sectores

Su sector. Su terminología. Su arquitectura.

OTReady no es un producto sectorial en seis ediciones. Es un único modelo que soporta el contexto, los dominios y el vocabulario de su sector, con casos de uso demostrados donde los hemos construido y etiquetas honestas donde no.

Empiece en blanco: la plataforma funciona igual.

  1. Empiece en blanco
  2. Defina su contexto sectorial
  3. Defina sus dominios OT
  4. Construya o importe su arquitectura
  5. Ejecute las mismas evaluaciones, aseguramiento, remediación e informes

El enfoque de OTReady

De la arquitectura OT al aseguramiento.

La mayoría de las herramientas de seguridad OT empiezan por el cuestionario. OTReady empieza un paso antes, en la arquitectura sobre la que tratan esas preguntas, para que cada riesgo, requisito, Finding y tarea siga unido a un Site, Zone, Conduit o Channel real.

  1. 01

    Contexto

    Contexto sectorial, dominios OT y la terminología propia de la organización.

  2. 02

    Arquitectura

    Sites, Zones, Subzones, Conduits y Communication Channels.

  3. 03

    Riesgo

    Cribado inicial y escenarios de riesgo IEC 62443-3-2.

  4. 04

    Objetivos

    Los Target Security Levels se proponen y después se confirman de forma explícita.

  5. 05

    Evaluaciones

    IEC 62443-3-3, NIS2 Quick Scan y NIS2 Full Readiness.

  6. 06

    Findings y evidencia

    Findings gobernados, cada uno con su evidencia y procedencia.

  7. 07

    Remediación

    Tratamiento, tareas, revisión y cierre gobernado.

  8. 08

    Informes

    Informes legibles, emitidos como versiones inmutables.

Connected AssuranceConfigurableEnriquecimiento opcional desde NDR/IDS, SIEM, CMDB o una API propia. Una observación es prueba de que una fuente informó de algo; nunca arquitectura aprobada ni un Finding por sí sola.

Arquitectura

La arquitectura es el contexto al que deberían referirse las evaluaciones.

Un resultado que no puede nombrar la zona a la que se aplica es difícil de defender e imposible de mantener. OTReady modela primero la planta, como objetos canónicos con identidad estable, y cada juicio posterior apunta a uno de ellos.

  1. Site
  2. Zone / Subzone
  3. Conduit
  4. Communication Channel
  • Sites, Zones y Subzones con identidad canónica propia
  • El nivel Purdue como clasificación de arquitectura, nunca como Security Level
  • Conduits entre scopes y los Communication Channels que contienen
  • Activos, interfaces y localizadores

Un Conduit no es un Communication Channel.

Conduit

La relación de seguridad entre dos scopes.

Communication Channel

La comunicación real dentro de ese Conduit: protocolo, dirección, medio y si se registró cifrado.

El explorador de arquitectura de OTReady con zonas y subzonas de una planta industrial y los conduits registrados entre ellas como conexiones seleccionables.
Lente Zone & Conduit: los mismos objetos canónicos, vistos por relación.

Evaluaciones

Las evaluaciones que un operador OT tiene que hacer realmente.

Cuatro módulos de evaluación, cada uno acotado a la arquitectura ya modelada. La evaluación parcial es una fortaleza deliberada: empiece por una y desbloqueará lo que legítimamente pueda.

  • IEC 62443-3-2

    Disponible

    Análisis de riesgos para las zonas y conduits dentro del alcance.

  • Target Security Levels (SL-T)

    Disponible

    Una propuesta no es una decisión. Un objetivo solo es autoritativo cuando alguien lo confirma.

  • IEC 62443-3-3

    Disponible

    Requisitos de sistema, evaluados para todo el proyecto o contra un scope concreto.

  • NIS2

    Disponible

    Un Quick Scan breve, o la evaluación completa condicionada por la evidencia.

PrevistoNERC CIPNIST CSFCustom Assurance Profile

OTReady aporta preparación y evidencia lista para auditoría. No es un organismo de certificación, y ninguna puntuación, correspondencia o informe emitido constituye cumplimiento legal.

Ver las evaluacionesPróximamente
El espacio de trabajo IEC 62443-3-3 de OTReady, con los requisitos agrupados por foundational requirement y su estado registrado.
IEC 62443-3-3: requisitos filtrados por el Target Security Level confirmado.
El cockpit de aseguramiento de OTReady con dimensiones como arquitectura OT, riesgo cibernético inicial y NIS2, cada una con banda de estado y explicación escrita.
Cada dimensión nombra su motivo y enlaza directamente con los objetos afectados.

Aseguramiento

Una lectura derivada de lo que se ha pedido a este proyecto y de lo que ha podido responder.

El cockpit se construye de nuevo en cada visita y nunca se almacena. Informa de la dimensión más débil en lugar de una media, y deliberadamente no produce puntuación: un único número permitiría que una arquitectura bien modelada compensara un riesgo que nadie ha evaluado.

  • Normal
  • Attention
  • Degraded
  • Critical
  • Unknown

Unknown nunca es un Normal silencioso, y un fallo técnico de lectura nunca se presenta como Unknown. Una lectura rota se informa como defecto, porque un panel gris sobre una avería es la respuesta incorrecta más convincente que puede dar un panel de control.

Remediación

Convierta los Findings en trabajo de remediación gobernado.

Un Finding sin responsable es un Finding que sobrevive hasta la siguiente auditoría. OTReady lleva un Finding, mediante una decisión de tratamiento explícita, hasta trabajo seguido, y solo lo cierra cuando ese trabajo ha sido revisado de verdad.

  1. Finding
  2. Tratamiento
  3. Tarea
  4. Asignada
  5. En revisión
  6. Aprobada
  7. Finding cerrado

OTReady no tiene hoy integración nativa con sistemas de tickets. El trabajo se sigue en su propio tablero; existe una vía de API genérica para conectar otros sistemas.

El tablero de remediación de OTReady con tareas en columnas por estado, filtrado por un solo marco.
Un tablero, filtrado por marco: una tarea pertenece exactamente a uno.

Importación e integraciones

Su arquitectura ya existe. Tráigala sin volver a teclearla.

La mayoría de operadores ya tiene su arquitectura en una hoja de cálculo, una exportación de CMDB o un listado de ingeniería. OTReady la importa a través de una cola de revisión, porque un archivo es una observación sobre una planta y solo una persona la convierte en arquitectura acordada.

  1. 01

    Subida

    CSV o Excel, leídos sin truncamiento silencioso.

  2. 02

    Mapeo

    Sus columnas, asignadas a campos canónicos.

  3. 03

    Vista previa

    Vea qué se crearía antes de que se cree nada.

  4. 04

    Candidatos

    Cada fila se convierte en un candidato revisable, incluidas las inválidas.

  5. 05

    Revisión

    Aceptar, corregir, rechazar o resolver una coincidencia.

  6. 06

    Aceptación

    Solo la aceptación escribe arquitectura canónica.

La pantalla de importación y revisión de OTReady, con candidatos de arquitectura importados a la espera de una decisión humana de aceptación o rechazo.
Nada llega a la arquitectura hasta que una persona lo acepta.

Connected Assurance: enriquecimiento opcional

  • NDR / IDS
  • SIEM
  • CMDB
  • API / otros
PrevistoAsistente de importación IEC 61850 SCD · MVP2Conector nativo NozomiConector nativo ClarotyConector nativo DragosConector nativo ServiceNow

Hoy no existe ningún conector nativo de proveedor. Los elementos previstos anteriores son intenciones, no acuerdos ni recomendaciones.

Ver importación e integracionesPróximamente
Un informe de proyecto emitido por OTReady, mostrado como documento con sus datos de versión y emisión.
Los informes emitidos conservan su versión, digest y emisor.

Informes y gobierno

Un informe que alguien guarda debería decir lo mismo el año que viene.

OTReady emite informes como versiones inmutables. Corregir algo produce la versión 2; la versión 1 sigue siendo exactamente lo que era, porque un documento que se reescribe en silencio es peor que no tener documento.

  • Full Project Report
  • NIS2 Audit Pack
  • Informe IEC 62443-3-2

Emitido significa congelado. Una versión emitida registra su número, su digest, quién la emitió y cuándo.

GobiernoPeople & AccessGrants y restrictionsAudit History

Understand. Assess. Assure.

Aporte estructura al aseguramiento de la ciberseguridad OT.

Vea OTReady sobre su propia arquitectura: sus emplazamientos, sus zonas, sus conduits y las evaluaciones que realmente le están pidiendo.