Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 334

DNP3

¿Qué es DNP3?

DNP3Distributed Network Protocol 3, protocolo ICS orientado a eventos usado en eléctricas, agua y petróleo y gas para comunicar maestros SCADA con estaciones remotas.


DNP3 (Distributed Network Protocol 3) es un protocolo ICS por capas y orientado a eventos, muy extendido en empresas eléctricas, de agua y de petróleo y gas, sobre todo en Norteamérica. Utiliza respuestas no solicitadas, datos de evento con marca de tiempo y sondeos por clases para reportar de forma eficiente los cambios desde RTU e IED hacia los maestros SCADA, en serie o sobre TCP/IP (puerto 20000). El DNP3 base no se autentica y es bien conocido por las herramientas de fuzzing, por lo que las redes desprotegidas son vulnerables a comandos suplantados, inyección de datos con bomba temporal y denegación de servicio. DNP3 Secure Authentication (definida en IEC 62351-5) añade integridad reto-respuesta con HMAC, y los despliegues modernos envuelven DNP3 en TLS o lo aíslan tras diodos de datos y cortafuegos especializados.

Ejemplos

  1. 01

    Maestro SCADA de una eléctrica que sondea IED de subestación mediante DNP3/TCP.

  2. 02

    RTU de un gasoducto enviando eventos de presión no solicitados al centro de control.

Preguntas frecuentes

¿Qué es DNP3?

Distributed Network Protocol 3, protocolo ICS orientado a eventos usado en eléctricas, agua y petróleo y gas para comunicar maestros SCADA con estaciones remotas. Pertenece a la categoría de OT / ICS / IoT en ciberseguridad.

¿Qué significa DNP3?

Distributed Network Protocol 3, protocolo ICS orientado a eventos usado en eléctricas, agua y petróleo y gas para comunicar maestros SCADA con estaciones remotas.

¿Cómo funciona DNP3?

DNP3 (Distributed Network Protocol 3) es un protocolo ICS por capas y orientado a eventos, muy extendido en empresas eléctricas, de agua y de petróleo y gas, sobre todo en Norteamérica. Utiliza respuestas no solicitadas, datos de evento con marca de tiempo y sondeos por clases para reportar de forma eficiente los cambios desde RTU e IED hacia los maestros SCADA, en serie o sobre TCP/IP (puerto 20000). El DNP3 base no se autentica y es bien conocido por las herramientas de fuzzing, por lo que las redes desprotegidas son vulnerables a comandos suplantados, inyección de datos con bomba temporal y denegación de servicio. DNP3 Secure Authentication (definida en IEC 62351-5) añade integridad reto-respuesta con HMAC, y los despliegues modernos envuelven DNP3 en TLS o lo aíslan tras diodos de datos y cortafuegos especializados.

¿Cómo defenderse de DNP3?

Las defensas contra DNP3 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para DNP3?

Nombres alternativos comunes: Distributed Network Protocol 3, DNP3 SA, IEEE 1815.

Términos relacionados