Únete al equipo de Lobera

Consulta nuestra Política de Privacidad sobre el tratamiento de esta información.

Contacta con el equipo de Lobera

Consulta nuestra Política de Privacidad sobre el tratamiento de esta información.

Saltar al contenido
Caso de éxito / Ingeniería energética · IT / OT

Meins: Defensa integral
con un SOC propio.

Auditoría IT/OT, arquitectura de seguridad, despliegue de Guardian y formación del SOC. Un proyecto técnico y organizativo para la operación de seguridad de Meins.

Recorrer el proyecto
Un proyecto deLoberameins
Meins / Infraestructura energética
Ingeniería. Fabricación. Despliegue.Infraestructura energética
y sistemas conectados.
Imágenes corporativas de Meins
ClienteMeins
SectorEnergía e industria
AlcanceCiberseguridad integral IT/OT
Plataformaby Lobera

Cuando tu ingeniería
cruza fronteras,
tu responsabilidad
también.

Meins diseña, fabrica y despliega soluciones que forman parte de la infraestructura energética internacional.

Fundada en Salamanca en 1998, la compañía desarrolla centros de transformación, subestaciones compactas y soluciones para energías renovables y almacenamiento. Su actividad de I+D abarca también el hidrógeno y la biotecnología. Sus instalaciones y equipos conectados requieren medidas de seguridad compatibles con la continuidad de la operación.

Con un horizonte de crecimiento por encima de los 100 millones de euros de facturación, Meins necesita ampliar la protección de sus sistemas y de los equipos que despliega en cadenas de suministro internacionales.

La compañía incorporó especialistas en ciberseguridad a su equipo informático. Lobera trabajó con ellos en el diseño de una arquitectura de defensa y en el despliegue de un SOC propio, adaptable a la heterogeneidad de sus entornos IT/OT.

Conocer Meins
1998Año de fundación
35+Países con presencia
11+ GWPotencia instalada
56 M€Facturación en 2024

Datos corporativos de Meins ↗ · Facturación de 2024: Castilla y León Económica ↗

01 Instalaciones, fabricación y equipos de Meins.Vídeo corporativo · Meins · sin audio
El punto de partida

Meins necesitaba una solución de seguridad integral y personalizable para sus entornos IT/OT, con control sobre los datos, las integraciones y la operación del SOC.

Soberanía del datoContinuidad industrialIntegraciónCapacidad de adaptación

Cada hallazgo,
una decisión.
Cada decisión,
una capacidad.

El alcance incluyó la evaluación de seguridad, el diseño de la arquitectura, el despliegue del SOC, la formación del equipo y la preparación técnica y documental para ENS e ISO 27001.

La auditoría y el ejercicio de red team avanzaron en paralelo. Sus conclusiones marcaron las prioridades de arquitectura, bastionado y detección.

7
frentes de trabajo
un mismo proyecto
Fases y entregables
01
Conocer

Auditoría de sistemas y redes

Analizamos la infraestructura, las identidades, los servicios y las comunicaciones entre entornos. Identificamos activos, dependencias, exposición y deficiencias de configuración para priorizar las medidas de protección.

Entregable Evaluación de seguridad y prioridades de remediación.

02
Contrastar · en paralelo

Validación con un ejercicio de red team

Contrastamos los controles mediante un ejercicio autorizado sobre la infraestructura. Esa validación permitió relacionar los hallazgos con su impacto y convertirlos en requisitos concretos de segmentación, acceso y detección.

Entregable Informe de red team y propuesta técnica de corrección.

03
Diseñar

Arquitectura de ciberseguridad IT/OT

Diseñamos la separación de dominios IT y OT mediante VLAN y políticas de comunicación. La arquitectura define dónde observar, cómo limitar los accesos y cómo proteger sistemas con distintas restricciones operativas.

Entregable Arquitectura de seguridad, plan técnico y guías de bastionado.

04
Desplegar

Despliegue del SOC con Guardian

Desplegamos Guardian para la operación del SOC. La plataforma integra telemetría, activos, vulnerabilidades e inteligencia de amenazas y aplica IA a la detección, la orquestación y la respuesta automática. Los flujos se adaptan a los permisos y procedimientos del equipo.

Entregable Instancia de Guardian y manual de operación específico de Meins.

05
Adaptar

Bastionado y detección a medida

Desarrollamos reglas de detección a partir de los hallazgos de la auditoría y de la evaluación de la superficie de ataque. Guardian for Endpoint y Suricata aportan señales de equipos y red; osquery permite contrastar su estado. El trabajo incluye bastionado, inteligencia de amenazas seleccionada y procedimientos de hunting y revisión periódica de vulnerabilidades.

Entregable Reglas de detección adaptadas al entorno, consultas, guías de bastionado y procedimientos de análisis.

06
Transferir

Formación técnica del equipo SOC

Formamos al equipo en el flujo de trabajo del SOC y en sus herramientas: análisis de incidentes, creación de reglas, consultas, gestión de vulnerabilidades e investigación forense. Los manuales documentan los procedimientos de operación y la configuración de las herramientas.

Entregable Formación y manuales de Guardian, Guardian for Endpoint, Suricata, osquery y OpenVAS.

07
Gobernar

Preparación para ENS e ISO 27001

Estructuramos las responsabilidades, políticas y procedimientos que sostienen la seguridad: gestión de riesgos, accesos, proveedores, incidentes, continuidad y evidencias. Esa base técnica y documental orienta la preparación para ENS e ISO 27001.

Entregable Plan de Gobierno de la Seguridad de la Información y documentación de apoyo.

Arquitectura de seguridad
para entornos IT/OT.

La arquitectura integra controles de red, equipos e identidades. Guardian utiliza IA para detectar y analizar actividad sospechosa, orquestar las herramientas del SOC y automatizar la respuesta según las políticas definidas.

Arquitectura funcional
01 / Entornos y controles
IT corporativoIdentidades · equipos · servicios
Segmentación y políticas de acceso
OT industrialRedes · activos · continuidad
AD · Intune · ProxmoxIdentidades · dispositivos · virtualización

En OT, observación pasiva y controles adaptados a la operación.

02 / Fuentes complementarias
Guardian for EndpointEventos y seguridad del hostInvestigación y evidencias
SuricataDetección en la red
osqueryEstado y configuración
OpenVASGestión de vulnerabilidades
MISPInteligencia de amenazas
03 / IA y automatización

IA local aplicada a la operación del SOC

Detección y análisis con IAOrquestación de herramientasRespuesta automática
Equipo SOC de MeinsSupervisión · investigación · políticas de respuesta

Detección, orquestación y respuesta con IA. Guardian correlaciona las fuentes de seguridad y activa flujos de respuesta según las políticas y los permisos definidos para el SOC.

Esquema funcional simplificado del enfoque del proyecto. La topología, los activos y las configuraciones de Meins se mantienen reservados.

Redes

Segmentación IT/OT

Separación IT/OT mediante VLAN y reglas de comunicación ligadas a la función de cada entorno. Los hallazgos de la evaluación orientan la revisión de accesos y fronteras entre segmentos.

Equipos e identidades

Bastionado de equipos e identidades

Controles sobre identidades, privilegios, servicios y cifrado de discos. AD, Intune y Proxmox forman parte del entorno de gestión; Guardian for Endpoint aporta detección y capacidades de investigación en los equipos.

Operación industrial

Monitorización de la red industrial

Detección con Suricata en los segmentos definidos y reglas adaptadas al entorno. En activos OT sensibles, visibilidad de red y segmentación para preservar la continuidad del proceso.

Detección, orquestación
y respuesta con IA.

Guardian aplica IA al análisis de señales, la investigación de incidentes y la ejecución de flujos de respuesta. La plataforma coordina las herramientas integradas, reúne evidencias y permite automatizar tareas del SOC con modelos locales. El equipo configura los procedimientos, los permisos de actuación y las acciones que requieren revisión.

Conocer la plataforma

Guardian · entorno de demostración. Capturas reales de la plataforma con datos de ejemplo. No muestran sistemas ni incidentes de Meins.

Interfaz real de Guardian: un incidente de demostración reúne dos alertas, el activo asociado y una evaluación inicial para el analista.Ampliar captura
Triaje y contexto

Triaje de incidentes

La vista del incidente reúne las alertas, el activo afectado y la evaluación inicial. El analista puede revisar las evidencias y la valoración de la IA antes de continuar la investigación.

Cronología y grafo relacional de Guardian que conectan las alertas, el incidente y el sistema de un ejemplo de laboratorio.Ampliar captura
Trazabilidad

Cronología y relaciones entre evidencias

La cronología conserva la secuencia de observaciones. El grafo permite explorar las relaciones entre el incidente, las alertas y los sistemas, manteniendo el acceso a las evidencias.

Espacio de inteligencia de amenazas de Guardian con eventos MISP, indicadores y controles de clasificación y distribución.Ampliar captura
Inteligencia de amenazas

Inteligencia de amenazas integrada

MISP incorpora eventos e indicadores de amenazas al análisis del SOC. La selección de fuentes, la clasificación y los controles de distribución permiten evaluar su relevancia y mantener la trazabilidad de la información.

Modelos locales y automatización

Políticas de respuesta del SOC

La IA interviene en la detección, el análisis y la orquestación de tareas. Los procedimientos definen qué respuestas pueden ejecutarse automáticamente y cuáles requieren aprobación del analista, con registro de las actuaciones y criterios adaptados a la criticidad de cada activo.

Ver el recorrido por GuardianIncidente → evidencias → inteligencia · demostración sin audio

Grabación de navegación por la plataforma. Los datos pertenecen al entorno de demostración; no representan la operación de Meins.

Detecciones derivadas
de la auditoría
y la superficie de ataque.

Los hallazgos se traducen en reglas y procedimientos para identificar comportamientos asociados a ciberataques, intentos de explotación de vulnerabilidades y cambios no autorizados. Cada detección se vincula al riesgo que debe vigilar y a las evidencias necesarias para investigarlo.

Identidades y privilegios

Cambios en cuentas, grupos y permisos que requieren comprobar su autorización y su efecto sobre el acceso a los sistemas.

Actividad en equipos y red

Señales de ejecución sospechosa y comunicaciones anómalas, relacionadas con la exposición y la función del activo.

Exposición y configuración

Revisión de vulnerabilidades y del estado de los controles para ajustar las detecciones y priorizar las correcciones.

Ejemplo explicativoIdentidad y privilegios

Análisis de un cambio
de privilegios

  1. 01
    Observar el evento

    Una regla detecta un cambio relevante en cuentas o grupos con privilegios.

    Eventos del sistema · Guardian for Endpoint
  2. 02
    Contrastar el estado

    Las consultas ayudan a comprobar administradores locales, cuentas y configuración.

    Comprobación del equipo · osquery
  3. 03
    Evaluar y aplicar el procedimiento

    Guardian relaciona las evidencias y aplica el flujo de respuesta definido. El equipo revisa la autorización del cambio y las actuaciones registradas.

    Operación del SOC · Guardian

Ilustra el uso combinado de las capacidades. No describe un incidente real de Meins.

Mantenimiento de las detecciones
Inteligencia seleccionadaDetecciones y huntsRevisión de vulnerabilidadesAjuste de controles

Formación del SOC
y gobierno de la ciberseguridad.

La formación cubre la operación de Guardian y de las herramientas integradas. El plan de gobierno define responsabilidades, políticas y procedimientos para mantener los controles y preparar las evaluaciones de ENS e ISO 27001.

Lobera / Meins

Plan de Gobierno
de la Seguridad
de la Información

PGSIRoles · políticas · procedimientos
Lobera / Meins

Manual de
operación SOC

Operación · análisis · evidencias
Representación editorial de los entregables.
Transferencia al equipo

Formación técnica del equipo SOC

Formación en triaje, investigación, detección de red y endpoint, consultas de estado, gestión de vulnerabilidades y análisis forense. Los manuales cubren el uso diario y la creación de nuevas reglas y consultas.

GuardianGuardian for EndpointSuricataosqueryOpenVAS
Gobierno y preparación

Gobierno de la seguridad y preparación de auditorías

Un plan que define responsabilidades, gestión de riesgos, políticas de acceso, respuesta a incidentes, continuidad y seguimiento. La documentación y los procedimientos aportan una base para preparar las evaluaciones de ENS categoría MEDIA e ISO 27001.

Preparación técnica y documental para la certificación

Esquema Nacional de Seguridad
ENSCategoría MEDIA
ISO 27001
ISO 27001Seguridad de la información
Qué aporta el proyecto a Meins

Resultados del proyecto

01

Arquitectura IT/OT y prioridades de bastionado definidas a partir de la evaluación técnica.

02

Guardian desplegado para la detección, la investigación y la automatización de la operación del SOC.

03

Reglas y procedimientos de análisis vinculados a la superficie de ataque y a los sistemas de Meins.

04

Equipo formado y documentación de gobierno para la operación y la preparación de ENS e ISO 27001.

Hablemos de tu entorno

Ciberseguridad
para entornos IT/OT.

Evaluación de seguridad, diseño de arquitectura, despliegue del SOC y formación del equipo. Cuéntanos las necesidades de tu organización.

Hablar con Lobera

Información e imágenes corporativas: Meins · Subestaciones compactas. Capturas de Guardian: entorno de demostración de Lobera.