Em uma empresa de energia, o SOC monitora dois mundos ao mesmo tempo: a rede corporativa, com e-mail, ERP e acessos remotos, e a rede operacional, onde estão os sistemas que comandam usinas, subestações e alimentadores. Nesse segundo mundo, a prioridade não é proteger o dado, é manter o processo físico funcionando com segurança. Isso muda o que o SOC coleta, como detecta e como responde.
Por que geração, transmissão e distribuição são um caso à parte
O NIST SP 800-82 Rev. 3, guia de segurança de tecnologia operacional (OT) publicado pelo NIST em 2023, resume a diferença: em TI, a ordem clássica de prioridade é confidencialidade, integridade e disponibilidade; em OT, disponibilidade e segurança das pessoas vêm primeiro, porque um sistema de controle indisponível ou manipulado tem efeito físico. No setor elétrico, esse efeito é desligamento de carga, dano a equipamento ou risco a quem trabalha em campo.
Três características tornam o ambiente diferente para quem monitora:
- Ativos de longa vida. Relés de proteção, RTUs, CLPs e estações SCADA operam por muitos anos, com firmwares que nem sempre aceitam patch ou agente.
- Protocolos industriais. Modbus, DNP3, IEC 60870-5-104 e IEC 61850 foram projetados para confiabilidade e tempo real, não para autenticação. Em muitas implantações, um comando válido é executado sem verificar quem o enviou.
- Distribuição geográfica. Subestações e usinas espalhadas dependem de links de telecomunicação e de acesso remoto de fornecedores.
Convergência TI/OT: o caminho que o atacante usa
As redes operacionais deixaram de ser ilhas: dados de medição e manutenção circulam entre o centro de operação, o ERP e a nuvem. Um phishing na rede corporativa ou uma credencial de fornecedor vazada pode virar ponte até a supervisão. É o mesmo risco descrito na página de cibersegurança para indústria e OT da Network Secure.
A primeira tarefa do SOC, portanto, é entender a separação entre a rede corporativa e a operacional. A série IEC 62443 organiza isso em zonas (grupos de ativos com requisitos semelhantes) e conduítes (os caminhos controlados entre elas), tema da parte 3-2. Para o SOC, cada conduíte é um ponto de observação privilegiado: tudo o que atravessa da TI para a OT deveria ser esperado, autorizado e registrado.
Visibilidade passiva: ver sem tocar
Em TI, o SOC ganha visibilidade com agentes de EDR e varreduras ativas. Em OT, as duas práticas pedem cautela: varreduras podem travar equipamentos sensíveis, e muitos fabricantes não suportam software de terceiros em seus sistemas. O NIST SP 800-82 recomenda cuidado com técnicas ativas e preferência por métodos passivos.
A alternativa é o monitoramento passivo de rede: cópias do tráfego obtidas por porta espelhada (SPAN) ou TAP nos switches da rede operacional, analisadas por sensores que entendem protocolos industriais. Com isso, o SOC consegue:
- Montar o inventário. Saber quais ativos conversam entre si, com que protocolo e frequência, sem enviar pacote algum.
- Estabelecer a linha de base. Redes de controle são previsíveis, e desvios do padrão são sinal forte.
- Ler o conteúdo dos comandos. Diferenciar uma leitura de valores de uma escrita, de uma troca de modo de operação ou de um download de programa para um CLP.
Passivo não é tudo. Servidores SCADA, estações de engenharia e jump servers rodam sistemas operacionais comuns e devem enviar logs ao SOC como qualquer servidor crítico. O sensor de rede cobre o que não aceita agente.
Detecção baseada no MITRE ATT&CK for ICS
O MITRE ATT&CK for ICS é a matriz pública de táticas e técnicas observadas em ataques a sistemas de controle industrial. Ela inclui táticas que não existem na matriz corporativa, como Inhibit Response Function (impedir que proteções e alarmes funcionem) e Impair Process Control (manipular o controle do processo), além do impacto físico. Usar essa matriz ajuda o SOC a desenhar casos de uso que fazem sentido para energia:
- Acesso remoto fora do padrão. Sessão de fornecedor fora da janela acordada, de origem incomum ou que não passa pelo jump server.
- Comando não autorizado. Escrita em um relé ou CLP vinda de um host que normalmente só lê dados, ou comando de abertura de disjuntor fora do centro de operação.
- Alteração de lógica ou de modo. Download de programa, troca para modo de programação ou mudança de parâmetros de proteção sem ordem de serviço correspondente.
O valor está no cruzamento: o atacante que dispara um alerta de credencial comprometida na rede corporativa pode aparecer, horas depois, na estação de engenharia. Quem enxerga só um lado vê dois eventos isolados; quem correlaciona vê o ataque. Mapear a cobertura contra a matriz também ajuda a medir a maturidade do SOC.
Resposta que não pode derrubar a operação
Na TI, isolar um endpoint é resposta rápida e segura. Em OT, isolar uma estação SCADA ou cortar o link de uma subestação pode causar exatamente o efeito que o atacante buscava: perda de supervisão ou de controle. Por isso, a resposta em ambiente elétrico segue regras próprias:
- Playbooks escritos com a engenharia de operação. Cada ação de contenção em OT precisa ter dono, pré-condições e efeito conhecido sobre o processo.
- Contenção pela fronteira primeiro. Bloquear o conduíte entre TI e OT, encerrar sessões remotas e desabilitar contas costuma ser mais seguro do que mexer nos ativos de controle.
- Decisão de operar em modo degradado. Saber de antemão se é possível operar manual ou localmente, e por quanto tempo.
- Recuperação validada. Restaurar configurações e lógicas dos controladores a partir de cópias íntegras, preservando antes as evidências, como parte do plano de resiliência.
O SOC detecta, investiga e recomenda; desligar algo na operação continua sendo decisão de quem responde pelo sistema elétrico. O plano de resposta a incidentes precisa deixar essa divisão clara antes do incidente, não durante.
O que a regulação exige
A Resolução Normativa ANEEL nº 964/2021, em vigor desde 1º de julho de 2022, estabelece as diretrizes e o conteúdo mínimo da política de segurança cibernética dos agentes do setor elétrico. Ela se aplica aos concessionários, permissionários e autorizados de serviços ou instalações de energia elétrica e às entidades responsáveis pela operação do sistema, pela comercialização de energia ou pela gestão de recursos de encargos setoriais. Entre os pontos que conversam diretamente com o SOC:
- Capacidade de prevenir, detectar e responder. A política deve definir objetivos nesse sentido e mecanismos para impedir que incidentes na rede corporativa ou na rede das instalações afetem a operação.
- Notificação. Incidentes de maior impacto que afetem substancialmente as instalações, a operação, os serviços aos usuários ou dados devem ser notificados à equipe de coordenação setorial designada assim que o agente tiver ciência deles, com análise de causa, impacto e ações de mitigação.
- Maturidade e testes. Aplicação anual de pelo menos um modelo de maturidade em segurança cibernética e simulações de cenários para testar a capacidade e o tempo de resposta.
Além da resolução, o ONS mantém uma rotina operacional com controles mínimos de segurança cibernética para o ambiente que se conecta à operação do sistema interligado. Para o "como fazer", as referências técnicas são a série ISA/IEC 62443 e o NIST SP 800-82 Rev. 3, com a governança organizando as evidências.
Perguntas frequentes
O SOC precisa ficar dentro da rede operacional?
Não. Os sensores passivos ficam na rede operacional e enviam os dados por caminhos controlados. O SOC analisa sem ter acesso de comando aos sistemas de controle.
Dá para usar o mesmo SIEM da TI para a OT?
Dá, e é desejável para correlacionar os dois lados. Mudam as fontes, os casos de uso (baseados no ATT&CK for ICS) e os playbooks de resposta.
A Resolução ANEEL 964/2021 obriga a ter um SOC?
Não com essas palavras. Ela exige capacidade de prevenir, detectar e responder a incidentes e de notificar os de maior impacto. Monitoramento contínuo é uma das formas mais diretas de atender a esses pontos.
O SOC pode desligar um equipamento da operação sozinho?
Não deveria. Ações que afetam o processo físico são decididas pela operação, com base em playbooks combinados. O SOC age na fronteira e nas contas.
Fontes consultadas: Resolução Normativa ANEEL nº 964, de 14 de dezembro de 2021, publicada no Diário Oficial da União em 22/12/2021 (arts. 1º, 4º, 6º e 11); NIST SP 800-82 Rev. 3, Guide to Operational Technology (OT) Security (2023); série ISA/IEC 62443, em especial a parte 3-2; MITRE ATT&CK for ICS. Este artigo é educacional, não constitui parecer jurídico sobre obrigações regulatórias e não substitui a avaliação técnica do ambiente de cada agente.