ENGINEERING NOTES · Jul 2026
Purdue vs. Zero Trust: no son opuestos
Uno es un mapa de segmentación. El otro es una filosofía de acceso. Confundirlos lleva a arquitecturas mal diseñadas.
Cada cierto tiempo alguien me pregunta si Zero Trust 'reemplaza' al modelo Purdue en OT. La respuesta corta: no compiten, operan en capas distintas.
Purdue responde la pregunta '¿dónde vive cada cosa y qué puede hablar con qué zona?' — es arquitectura, es el mapa. Zero Trust responde '¿por qué confío en esta conexión específica, en este momento, viniendo de esta identidad?' — es una filosofía de verificación continua, no un diagrama de red.
En la práctica, la combinación que funciona es: usar Purdue (o zonas y conductos de 62443) para definir las fronteras gruesas, y aplicar principios de Zero Trust dentro de cada zona y en los conductos que la cruzan — especialmente en accesos remotos de mantenimiento, que son hoy la puerta de entrada más común en incidentes OT.
Lo que sí no funciona es intentar aplicar Zero Trust 'puro' de TI directamente sobre un PLC de 15 años que no soporta autenticación moderna. Ahí la solución realista es poner el control de identidad en el conducto (jump host, broker de acceso), no en el dispositivo.