Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista
Indústria e OT

Cibersegurança para indústria e infraestrutura crítica, sem parar a operação.

Na manufatura, na energia e no saneamento, um incidente não fica restrito aos dados: ele para a linha, interrompe o abastecimento e coloca pessoas em risco. Apoiamos indústrias, utilities e operadores de infraestrutura crítica a proteger a convergência entre TI e OT com controles que respeitam o processo produtivo.

Por que o setor é alvo

Disponibilidade é o ativo que o atacante quer sequestrar

Em OT, a prioridade é manter o processo funcionando com segurança. Quem ataca sabe disso: quanto maior o custo de uma hora parada, maior a pressão para pagar.

Convergência TI/OTRedes antes isoladas hoje trocam dados com ERP, nuvem e dispositivos IoT. Um phishing na rede corporativa pode virar caminho até a supervisão da planta.
ICS e SCADA legadosEquipamentos de gerações e fornecedores diferentes, sistemas que não podem ser reiniciados e protocolos como Modbus e DNP3, criados sem autenticação nem criptografia.
Ransomware e parada de produçãoMesmo quando o ataque fica na TI, a empresa costuma desligar a operação por precaução. O impacto passa a ser medido em produção perdida e serviço interrompido.
Acesso remoto de fornecedoresIntegradores e fabricantes precisam acessar CLPs e estações de engenharia. Conexões permanentes, senhas compartilhadas e ferramentas sem controle viram porta de entrada.
O que a regulação exige

Normas que dizem o que fazer e como fazer

No setor elétrico, a Resolução Normativa ANEEL nº 964/2021 obriga concessionárias, permissionárias e autorizadas, além do ONS e da CCEE, a manter uma política de segurança cibernética e a notificar os incidentes de maior impacto, com análise de causa, impacto e ações de mitigação. O ONS soma a isso uma rotina operacional com controles mínimos para o ambiente que se conecta à operação do sistema.

Para o “como”, a referência é a série ISA/IEC 62443, voltada a sistemas de automação e controle industrial: requisitos para o programa de segurança de quem opera a planta, para prestadores de serviço e para fabricantes, além da avaliação de risco com divisão do ambiente em zonas e conduítes. O NIST SP 800-82 Rev. 3, guia de segurança de OT publicado em 2023, cobre ICS, SCADA, DCS e CLPs. E o MITRE ATT&CK for ICS cataloga as técnicas usadas contra ambientes industriais, do acesso por serviços remotos à inibição de funções de resposta.

Em saneamento e na indústria em geral não há norma de cibersegurança tão específica, mas a LGPD alcança os dados de clientes e colaboradores, e a 62443 é o caminho reconhecido para estruturar o programa.

Onde atuamos

Cada risco do ambiente industrial e o serviço que o trata

Detecção em rede

Visibilidade do tráfego entre TI e OT e detecção de comunicações anômalas, sem instalar agentes em equipamentos sensíveis.

Identidades e acessos

Acesso remoto de fornecedores com PAM, MFA, sessões gravadas e liberação por tempo limitado, no lugar de conexões permanentes.

SOC 24×7 e MDR

Monitoramento contínuo da rede corporativa e dos pontos de contato com a OT, para conter um ataque antes que ele chegue à planta.

Gestão de Vulnerabilidades

Inventário de ativos e priorização de correções pelo risco ao processo, com controles compensatórios onde o patch não é possível.

Resposta a Incidentes

Plano e apoio na crise para isolar o ataque, decidir o que desligar e retomar a operação com segurança.

GRC

Política de segurança cibernética, avaliação de risco e aderência à IEC 62443 e à Resolução ANEEL 964, com evidências organizadas.

Segmentação e testes

Zonas, conduítes e testes que respeitam o processo

Segmentar não é apenas separar a rede corporativa da industrial. É agrupar ativos por função e criticidade, definir por onde cada zona pode se comunicar e controlar esses caminhos. Assim, um incidente na TI não se propaga para a supervisão, e um equipamento comprometido não alcança o resto da planta.

A segmentação precisa ser testada. Nosso pentest verifica se as barreiras funcionam, com escopo definido junto à engenharia. A CEDAE, companhia de saneamento do Rio de Janeiro, contratou a NTS para análise de vulnerabilidades e pentest. Nas palavras de Paulo Pompei, da CEDAE: “A Network Secure é nosso parceiro em Segurança da Informação. Com o projeto de análise de vulnerabilidade e Pentest, ficamos impressionados com as informações fornecidas — tornou-se uma parceira contínua e fundamental.”

Também estão entre os clientes da NTS empresas da indústria de bebidas, como a Coca-Cola.

Perguntas frequentes

Dúvidas comuns sobre segurança em OT

Nem sempre. Muitos ativos de OT só podem ser atualizados em janelas de parada e com validação do fornecedor. Por isso a correção vem acompanhada de controles compensatórios: segmentação, restrição de acesso e monitoramento do tráfego até a janela de manutenção.

Não. A série tem partes para quem opera a planta (programa de segurança do proprietário do ativo), para prestadores de serviço e integradores, e para fabricantes de componentes. A parte 3-2 trata da avaliação de risco e da divisão do sistema em zonas e conduítes.

Testes ativos mal planejados podem afetar equipamentos sensíveis. Em OT, o escopo é definido com a engenharia, as técnicas mais intrusivas ficam restritas a ambientes de teste ou janelas acordadas, e o inventário pode ser feito de forma passiva.

Sim. A Resolução Normativa ANEEL nº 964/2021 exige dos agentes do setor uma política de segurança cibernética e a notificação dos incidentes de maior impacto, com análise de causa e impacto e das ações de mitigação adotadas.

Quanto tempo a sua operação aguenta parada?

Converse com um especialista e veja onde a sua rede industrial está exposta, da conexão com a TI ao acesso dos fornecedores.

Fale com um especialista →