Descripción

Aísla un dispositivo comprometido de la red OT sin interrumpir el resto de la planta.

Parámetros de la Tool

Entrada — lo que recibe
ParámetroTipoReq.Default
deviceIdstring✓ Sí
isolationTypestring
Salida — lo que devuelve
CampoTipoFormato
isolatedboolean
deviceIdstring
isolationTypestring
timestampstringdate-time

Guía de Implementación

¿Por qué estos parámetros de entrada?

deviceId identifica el equipo comprometido o sospechoso (PLC, HMI, servidor industrial) que debe ser aislado para contener el incidente. isolationType permite elegir entre aislamiento completo ('full': sin ninguna comunicación) o parcial ('partial': solo bloquear tráfico externo manteniendo comunicaciones de control críticas).

Cálculos y lógica a implementar

Identificar todas las interfaces de red del dispositivo. Aplicar reglas de firewall/ACL en el switch adyacente para bloquear todo el tráfico hacia/desde el deviceId según el isolationType. Si es 'partial', mantener solo las comunicaciones esenciales del nivel de control. Registrar la acción con timestamp para el incidente.

¿Por qué estos parámetros de salida?

isolated confirma que el dispositivo quedó efectivamente contenido. deviceId e isolationType en la salida sirven para el reporte del incidente. timestamp es el inicio del período de aislamiento para SLA de respuesta.

Interfaz gráfica recomendada

Mapa de planta con dispositivos representados como íconos. Dispositivos aislados con borde rojo pulsante. Panel de acciones de respuesta al incidente: Aislar / Restaurar / Analizar. Timeline del incidente con cada acción ejecutada.

Conexiones con otras Tools

Recibe de
DEVICE_COMPROMISE_SUSPECTEDInternal

Movimiento lateral detectado aísla el dispositivo origen

Evento ISO que genera esta tool

Cuando esta tool detecta un evento relevante, emite el siguiente evento al Simulador ISO. El campostandardEvent.module.iddebe usar este nombre exacto.
device_isolation_action→ se visualiza en el Dashboard ISO y Reporte de Auditoría

Cláusulas ISO que cubre este evento

IEC 62443-3-3:2013§SR 5.1Segmentación de red

Aislamiento de dispositivos comprometidos para contener la propagación de amenazas.

ISO 27001:2022§A.16.1Gestión de incidentes de seguridad

Contención de incidentes mediante aislamiento de dispositivos afectados.

Al ejecutar el demo de esta tool, el evento se guardará en el Simulador ISO con este identificador.

Demo en vivo

Listo

Presiona Ejecutar Demo para ver cómo actúa esta tool en tiempo real

Agentes que usan esta tool

Aislar Dispositivo
Hola, soy el asistente de  Aislar Dispositivo. ¿En qué puedo ayudarte?