Na manufatura, na energia e no saneamento, um incidente não fica restrito aos dados: ele para a linha, interrompe o abastecimento e coloca pessoas em risco. Apoiamos indústrias, utilities e operadores de infraestrutura crítica a proteger a convergência entre TI e OT com controles que respeitam o processo produtivo.
Em OT, a prioridade é manter o processo funcionando com segurança. Quem ataca sabe disso: quanto maior o custo de uma hora parada, maior a pressão para pagar.
No setor elétrico, a Resolução Normativa ANEEL nº 964/2021 obriga concessionárias, permissionárias e autorizadas, além do ONS e da CCEE, a manter uma política de segurança cibernética e a notificar os incidentes de maior impacto, com análise de causa, impacto e ações de mitigação. O ONS soma a isso uma rotina operacional com controles mínimos para o ambiente que se conecta à operação do sistema.
Para o “como”, a referência é a série ISA/IEC 62443, voltada a sistemas de automação e controle industrial: requisitos para o programa de segurança de quem opera a planta, para prestadores de serviço e para fabricantes, além da avaliação de risco com divisão do ambiente em zonas e conduítes. O NIST SP 800-82 Rev. 3, guia de segurança de OT publicado em 2023, cobre ICS, SCADA, DCS e CLPs. E o MITRE ATT&CK for ICS cataloga as técnicas usadas contra ambientes industriais, do acesso por serviços remotos à inibição de funções de resposta.
Em saneamento e na indústria em geral não há norma de cibersegurança tão específica, mas a LGPD alcança os dados de clientes e colaboradores, e a 62443 é o caminho reconhecido para estruturar o programa.
Visibilidade do tráfego entre TI e OT e detecção de comunicações anômalas, sem instalar agentes em equipamentos sensíveis.
Acesso remoto de fornecedores com PAM, MFA, sessões gravadas e liberação por tempo limitado, no lugar de conexões permanentes.
Monitoramento contínuo da rede corporativa e dos pontos de contato com a OT, para conter um ataque antes que ele chegue à planta.
Inventário de ativos e priorização de correções pelo risco ao processo, com controles compensatórios onde o patch não é possível.
Plano e apoio na crise para isolar o ataque, decidir o que desligar e retomar a operação com segurança.
Política de segurança cibernética, avaliação de risco e aderência à IEC 62443 e à Resolução ANEEL 964, com evidências organizadas.
Segmentar não é apenas separar a rede corporativa da industrial. É agrupar ativos por função e criticidade, definir por onde cada zona pode se comunicar e controlar esses caminhos. Assim, um incidente na TI não se propaga para a supervisão, e um equipamento comprometido não alcança o resto da planta.
A segmentação precisa ser testada. Nosso pentest verifica se as barreiras funcionam, com escopo definido junto à engenharia. A CEDAE, companhia de saneamento do Rio de Janeiro, contratou a NTS para análise de vulnerabilidades e pentest. Nas palavras de Paulo Pompei, da CEDAE: “A Network Secure é nosso parceiro em Segurança da Informação. Com o projeto de análise de vulnerabilidade e Pentest, ficamos impressionados com as informações fornecidas — tornou-se uma parceira contínua e fundamental.”
Também estão entre os clientes da NTS empresas da indústria de bebidas, como a Coca-Cola.
Nem sempre. Muitos ativos de OT só podem ser atualizados em janelas de parada e com validação do fornecedor. Por isso a correção vem acompanhada de controles compensatórios: segmentação, restrição de acesso e monitoramento do tráfego até a janela de manutenção.
Não. A série tem partes para quem opera a planta (programa de segurança do proprietário do ativo), para prestadores de serviço e integradores, e para fabricantes de componentes. A parte 3-2 trata da avaliação de risco e da divisão do sistema em zonas e conduítes.
Testes ativos mal planejados podem afetar equipamentos sensíveis. Em OT, o escopo é definido com a engenharia, as técnicas mais intrusivas ficam restritas a ambientes de teste ou janelas acordadas, e o inventário pode ser feito de forma passiva.
Sim. A Resolução Normativa ANEEL nº 964/2021 exige dos agentes do setor uma política de segurança cibernética e a notificação dos incidentes de maior impacto, com análise de causa e impacto e das ações de mitigação adotadas.
Converse com um especialista e veja onde a sua rede industrial está exposta, da conexão com a TI ao acesso dos fornecedores.