KNOWLEDGE HUB
El Modelo Purdue: el mapa que todavía usamos para segmentar OT
El modelo de referencia de los años 90 que sigue siendo el punto de partida para segmentar redes industriales — y por qué hoy hay que usarlo con matices.
Qué es
El Purdue Enterprise Reference Architecture (PERA) nació en los años 90 en la Universidad Purdue como un modelo para organizar la arquitectura de empresas manufactureras. La comunidad de ciberseguridad OT lo adoptó como mapa de referencia para segmentar redes industriales por niveles de riesgo y función.
Por qué importa
Antes de Purdue, era común encontrar el piso de planta conectado directo a la red corporativa sin ninguna frontera clara. El modelo le dio a toda una generación de ingenieros un vocabulario común — 'Nivel 2', 'zona DMZ industrial' — para diseñar y auditar segmentación.
Cómo se estructura
- Nivel 0 — Proceso físico: sensores, actuadores, el proceso real.
- Nivel 1 — Control básico: PLCs, RTUs, controladores en tiempo real.
- Nivel 2 — Supervisión: HMI, SCADA local, estaciones de operador.
- Nivel 3 — Operaciones de planta: históricos, MES, servidores de dominio OT.
- Zona DMZ (3.5): la frontera obligatoria entre OT e IT — ningún tráfico debería cruzar directo de Nivel 3 a Nivel 4.
- Nivel 4 — Logística de negocio: ERP, TI corporativa.
- Nivel 5 — Empresa: red corporativa, internet.
Buenas prácticas
- Usa la DMZ industrial religiosamente — es la pieza que más previene movimiento lateral entre TI y OT.
- Trata Purdue como punto de partida, no como dogma: documenta dónde tu arquitectura real se desvía y por qué.
- Combínalo con zonas y conductos de 62443 para tener tanto el mapa (Purdue) como el nivel de seguridad requerido por zona (62443).
Errores comunes
- Asumir que el modelo sigue siendo perfectamente válido para arquitecturas con IIoT, nube y mantenimiento remoto — hoy exige adaptación, no abandono.
- Dibujar el diagrama de Purdue una vez y nunca volver a validarlo contra la red real.
- Confundir 'tener el diagrama' con 'tener la segmentación' — el dibujo no impone las reglas del firewall.
Referencias
- Purdue Enterprise Reference Architecture (PERA), Purdue University
- ISA-95 / IEC 62264 — Enterprise-control system integration
- CISA — Cybersecurity Architecture for ICS