Protegendo a infraestrutura crítica na era da convergência IT/OT
A convergência entre a Tecnologia da Informação (TI) e a Tecnologia Operacional (TO) está transformando radicalmente as plantas fabris, as concessionárias de energia, os sistemas de saneamento e as cadeias de suprimentos globais. Durante décadas, os sistemas de controle industrial (ICS, na sigla em inglês para Industrial Control Systems) operaram em ilhas totalmente isoladas do mundo exterior. Essa barreira física e tecnológica, conhecida como isolamento de ar (air gap), garantia uma sensação de segurança que dispensava mecanismos complexos de autenticação ou criptografia nos dispositivos de chão de fábrica.
Com a demanda irresistível por telemetria em tempo real, manutenção preditiva, otimização de consumo e integração direta com sistemas de planejamento corporativo (ERP, Enterprise Resource Planning), essas redes industriais foram conectadas às redes de negócios e à computação em nuvem. Essa ponte viabilizou ganhos operacionais extraordinários, mas também abriu uma superfície de ataque sem precedentes. Em um ambiente corporativo de TI, um incidente cibernético costuma resultar em vazamento de informações ou prejuízo financeiro. Em um ambiente de TO, a violação de um comando pode causar danos físicos a maquinários multimilionários, contaminação química, apagões generalizados e risco direto à integridade física de trabalhadores e comunidades vizinhas.
Esta cartilha técnica estabelece os princípios fundamentais, as arquiteturas de referência e as melhores práticas de engenharia para proteger sistemas SCADA (Supervisory Control and Data Acquisition) e ecossistemas de Internet das Coisas Industrial (IIoT). Baseado em frameworks consolidados, como a família de normas ISA/IEC 62443 e o guia NIST SP 800-82, o documento explora desde a separação estrutural de zonas e conduítes até o monitoramento passivo de protocolos industriais e o isolamento por hardware com diodos de dados.
O universo industrial possui terminologias, arquiteturas e restrições próprias que frequentemente geram ruído de comunicação entre equipes de segurança cibernética e engenheiros de automação. Compreender o papel de cada sigla e elemento físico é pré-requisito para formular qualquer política de defesa.
Controle em tempo real
Dispositivos como PLCs e RTUs respondem a ciclos de milissegundos. Qualquer latência excessiva introduzida por mecanismos de inspeção de rede pode desestabilizar o processo físico.
Visibilidade e supervisão
Estações SCADA e servidores historiadores concentram semanas ou meses de métricas de processo, servindo de ponto de apoio para inteligência operacional e auditoria técnica.
Segurança instrumentada
Sistemas Instrumentados de Segurança (SIS) operam de forma independente do controle básico para garantir o desligamento seguro de emergência em cenários de risco iminente.
A aplicação direta de conceitos tradicionais de segurança corporativa em redes industriais quase sempre resulta em falhas operacionais ou recusa por parte das equipes de engenharia. Os dois ambientes foram concebidos com premissas filosóficas opostas.
Na segurança da informação corporativa (TI), a clássica tríade CID orienta que a Confidencialidade é a prioridade primária, seguida pela Integridade e, por fim, pela Disponibilidade. Se houver suspeita de invasão em um servidor web corporativo, a resposta padrão é isolar a máquina da rede ou desligá-la imediatamente para preservar os dados sigilosos e estancar o vazamento.
Em tecnologia operacional (TO), a ordem é rigorosamente invertida: a Disponibilidade e a Integridade do processo são supremas, e a Confidencialidade fica em segundo plano. Desligar preventivamente uma linha de montagem ou um forno siderúrgico pode provocar a solidificação de metal líquido em tubulações, desabastecimento em cidades e prejuízos calculados em milhões de reais por hora. Mais grave ainda: a segurança física (safety), que protege vidas e o ecossistema, sobrepõe-se a qualquer consideração lógica.
| Atributo | Tecnologia da Informação (TI) | Tecnologia Operacional (TO) |
|---|---|---|
| Prioridade máxima | Confidencialidade dos dados e proteção de credenciais | Disponibilidade operacional e integridade do processo físico |
| Impacto de incidente | Perda financeira, vazamento de segredos e dano à imagem | Danos físicos a equipamentos, desastres ambientais e ferimentos |
| Tolerância à latência | Média ou alta: atrasos de segundos são toleráveis | Quase nula: exigência de resposta determinística em milissegundos |
| Ciclo de vida do ativo | Curto: substituição planejada a cada 3 a 5 anos | Longo: equipamentos projetados para durar de 15 a 30 anos |
| Aplicação de patches | Semanal ou mensal, com rotinas de reinicialização frequente | Rara e complexa: requer janelas programadas e recertificação |
| Segurança de protocolos | Criptografia padrão com TLS, SSH e autenticação mútua | Protocolos legados em texto claro, sem autenticação nativa |
Em inglês, a distinção é evidente entre security (proteção do sistema contra ataques intencionais) e safety (proteção de seres humanos e instalações contra falhas acidentais). Em TO, qualquer medida de security que comprometa a safety de uma planta é prontamente vetada pelos operadores.
A segurança em sistemas de controle industrial deixou de ser uma preocupação puramente teórica e passou a integrar o tabuleiro da geopolítica global e do crime cibernético financeiro. A análise de incidentes históricos demonstra como ameaças digitais transpõem o domínio virtual para atingir o mundo tangível.
O caso de Oldsmar ilustra o maior perigo imediato da convergência: softwares de teletrabalho e suporte instalados sem controle sobre estações operacionais, expondo sistemas críticos à internet aberta sem segmentação, sem registro centralizado de eventos e com credenciais compartilhadas entre equipes.
O Brasil possui um dos maiores sistemas elétricos interligados do planeta, além de malhas complexas de saneamento básico, oleodutos e transporte de grãos no agronegócio. Varreduras especializadas e relatórios de inteligência cibernética identificam com frequência dispositivos Modbus e telas de supervisão SCADA brasileiras acessíveis diretamente a partir da internet pública, sem exigência de autenticação básica.
Os desafios nacionais concentram-se na convivência com um parque legado extenso instalado nas décadas de 1990 e 2000, escassez severa de profissionais que dominem simultaneamente engenharia de automação e segurança defensiva, e limitação orçamentária para a substituição de controladores funcionais que não suportam atualizações modernas de firmware.
A proteção da infraestrutura operacional deixou de ser tratada como recomendação opcional e passou a ser exigência regulatória rigorosa, supervisionada por agências estatais e balizada por normas técnicas internacionais consagradas.
A série ISA/IEC 62443 é a principal referência global para a segurança de sistemas de automação e controle industrial (IACS, Industrial Automation and Control Systems). Desenvolvida em conjunto pela International Society of Automation e pela International Electrotechnical Commission, a norma é estruturada em quatro pilares principais:
Parte 1: Geral
Terminologia, conceitos fundamentais, métricas de conformidade e visão geral de segurança industrial.
Parte 2: Políticas e procedimentos
Requisitos de gestão, programa de segurança operacional, resposta a incidentes e governança organizacional.
Parte 3: Sistema
Avaliação de riscos, requisitos técnicos de segurança do sistema, zonas, conduítes e níveis de segurança (SL 1 a SL 4).
Parte 4: Componentes
Requisitos para fabricantes: ciclo de desenvolvimento seguro de produtos (SDL) e requisitos técnicos de segurança para PLCs e sensores.
A norma define quatro Níveis de Segurança (Security Levels, SL) que orientam o rigor das contramedidas adotadas em cada zona da rede:
No setor elétrico, o Operador Nacional do Sistema Elétrico (ONS) instituiu a rotina operacional RO-CB.BR.01, que estabelece requisitos mandatórios de governança cibernética, segmentação física e lógica, controle de privilégios e notificação compulsória de incidentes para todos os agentes geradores e transmissores do Sistema Interligado Nacional (SIN).
Em paralelo, a Agência Nacional de Energia Elétrica (ANEEL) e a Agência Nacional do Petróleo, Gás Natural e Biocombustíveis (ANP) mantêm resoluções normativas que vinculam a conformidade cibernética à continuidade da outorga de operação de concessões públicas. No âmbito federal, a Estratégia Nacional de Segurança Cibernética (E-Ciber), instituída pelo Decreto 10.222/2020, designa os setores de energia, transportes, águas e comunicações como infraestruturas críticas prioritárias de segurança nacional.
A segmentação rigorosa é a principal linha de defesa contra a movimentação lateral de invasores. O objetivo primordial de um projeto de rede industrial é garantir que o comprometimento de uma estação de trabalho no ambiente corporativo não permita o envio desimpedido de pacotes até um controlador de processo.
Concebido na década de 1990 pela Universidade de Purdue, o modelo PERA (Purdue Enterprise Reference Architecture) consolidou-se como a arquitetura canônica de divisão funcional de plantas industriais. Ele estratifica a tecnologia em níveis verticais estritos, definindo onde cada classe de ativo reside e com quem tem autorização para se comunicar.
| Nível | Denominação funcional | Ativos e funções típicas |
|---|---|---|
| Nível 5 | Nuvem e serviços corporativos | Sistemas externos, parceiros de logística, plataformas analíticas e data centers em nuvem pública |
| Nível 4 | Rede corporativa e negócios | Servidores ERP, CRM, sistemas de correio eletrônico, estações administrativas e acesso à internet |
| Nível 3.5 | Zona Desmilitarizada Industrial (IDMZ) | Firewalls de borda, proxies reversos, jump hosts, servidores espelhos de dados e servidores de autenticação isolada |
| Nível 3 | Operações e controle da planta | Servidores SCADA centrais, historiadores de processos industriais, estações de engenharia e servidores de inventário |
| Nível 2 | Controle de área e supervisão | Estações de supervisão local HMI, consoles de controle em sala e sistemas SCADA de unidade produtiva |
| Nível 1 | Controle básico de campo | Controladores Lógicos Programáveis (PLCs), Unidades Terminais Remotas (RTUs) e relés de proteção |
| Nível 0 | Processo físico | Sensores de pressão e vazão, atuadores mecânicos, motores, válvulas solenóides e bombas hidráulicas |
A Zona Desmilitarizada Industrial (IDMZ) é a fronteira mais crítica de toda a infraestrutura. Ela estabelece uma zona tampão completa entre o mundo corporativo (Nível 4) e o mundo de controle (Nível 3). Nenhuma sessão de rede deve transitar diretamente entre a rede de negócios e os servidores da planta.
A regra de ouro da IDMZ estipula que todos os serviços compartilhados devem ser duplicados ou mediados:
Placas de rede secundárias conectadas simultaneamente a um computador de engenharia e à rede corporativa, ou modems 4G instalados em painéis para acesso de fornecedores, quebram a IDMZ e criam bypasses diretos para a camada de controle.
Enquanto o Modelo Purdue divide a planta em camadas horizontais, o padrão ISA/IEC 62443 complementa o desenho com a segmentação lógica em Zonas (agrupamento de ativos com nível similar de criticidade e requisitos de segurança) e Conduítes (caminhos de comunicação controlados que interligam zonas distintas).
Dentro de um mesmo nível, linhas de produção independentes devem ser separadas em zonas isoladas por firewalls industriais de próxima geração (NGFW). Se a zona do empacotamento for contaminada por um ransomware, os conduítes bloqueiam o tráfego anômalo e impedem que a infecção alcance a caldeira ou o setor químico.
A grande maioria dos protocolos de comunicação de campo foi projetada em épocas em que as redes eram totalmente seriais ou fechadas. A prioridade exclusiva era a entrega rápida e previsível de dados em microcontroladores com recursos limitados de memória e processamento. Como consequência, quase nenhum protocolo legado possui defesas elementares contra espionagem ou sabotagem.
Desenvolvido pela Modicon em 1979, o protocolo Modbus tornou-se a língua franca da automação mundial. Sua variante moderna mais disseminada, o Modbus TCP (que opera sobre a porta TCP 502), apresenta fragilidades graves:
Publicado formalmente pela Modbus Organization, o Modbus/TLS encapsula o protocolo sobre a porta TCP 802 em um túnel TLS seguro. A solução exige certificados X.509 em cada nó para validar a autenticidade mútua, embora sua adoção no parque instalado legado ainda esbarre na limitação de hardware de controladores antigos.
Amplamente empregados no setor de transmissão de energia e utilities, o DNP3 (Distributed Network Protocol) e o IEC 60870-5-104 enfrentam vulnerabilidades parecidas em suas versões originais. Atacantes capazes de injetar tráfego nessas redes podem forjar comandos de interrupção de circuitos ou forçar comandos de reset em estações remotas. Para responder a esse risco, a indústria desenvolveu o DNP3 Secure Authentication (SAv5), que adiciona autenticação baseada em chaves pré-compartilhadas e desafios criptográficos sem alterar o determinismo temporal do tráfego.
O protocolo MQTT (Message Queuing Telemetry Transport) consolidou-se como o padrão dominante para ecossistemas de Internet das Coisas e telemetria inteligente de sensores, graças ao seu modelo enxuto de publicação e assinatura (publish/subscribe) intermediado por um broker central. Entretanto, configurações negligentes geram vulnerabilidades devastadoras:
#). Com isso, o invasor recebe passivamente uma cópia de todas as mensagens transmitidas na infraestrutura, incluindo dados industriais sensíveis e credenciais de acesso.Bloqueie conexões anônimas, force conexões exclusivas com TLS (porta TCP 8883) com suporte a TLS 1.3, empregue autenticação por certificados digitais mútuos (mTLS) e configure listas estritas de controle de acesso que limitem cada cliente a publicar e assinar apenas os tópicos indispensáveis à sua tarefa.
Não é possível proteger o que não se conhece. Em grande parte das plantas industriais, o inventário de dispositivos físicos ainda reside em planilhas manuais desatualizadas, elaboradas na época da inauguração da fábrica. Controladores instalados há mais de dez anos permanecem esquecidos em painéis elétricos secundários, compondo pontos cegos de altíssimo risco.
Em ambientes corporativos de escritório, ferramentas como Nmap, Nessus e scanners de portas são parte da rotina de segurança diária. Em uma rede operacional com controladores industriais, o uso de varredura ativa é terminantemente desaconselhado.
PLCs legados e equipamentos microprocessados de campo possuem pilhas TCP/IP extremamente frágeis e simplificadas, desenhadas para receber apenas fluxos conhecidos de instruções funcionais. Quando atingidos por pacotes malformados, conexões TCP semiabertas (SYN scans) ou rajadas de requisições SNMP típicas de ferramentas de escaneamento de TI, esses controladores podem entrar em falha grave (kernel panic), travar laços de controle contínuo ou até mesmo reiniciar inesperadamente, provocando paradas não planejadas de produção e danos mecânicos.
Nunca execute ferramentas de varredura de vulnerabilidades ou scanners de portas de uso corporativo em redes industriais operacionais sem aprovação prévia da equipe de engenharia e sem testes de bancada em ambiente de homologação idêntico.
A prática recomendada para obter visibilidade em redes de TO baseia-se na captura e análise passiva de tráfego. Sensores dedicados de segurança são conectados a portas de espelhamento (SPAN ou mirror ports) em switches industriais gerenciáveis ou a módulos físicos de derivação de sinal (Network TAPs) instalados nos enlaces entre os níveis de Purdue.
Por meio de Inspeção Profunda de Pacotes (DPI, Deep Packet Inspection) especializada em dialetos industriais (Modbus, CIP, Profinet, DNP3, Ethernet/IP), o mecanismo passivo consegue:
Para sistemas de infraestrutura de alta criticidade, como usinas nucleares, grandes barragens hidrelétricas e sistemas de controle de tráfego aéreo, a separação lógica proporcionada por firewalls convencionais pode não fornecer as garantias determinísticas necessárias para repelir adversários estatais avançados.
A expressão air gap descreve o isolamento físico total de uma rede em relação a qualquer outro circuito de telecomunicações. Na prática da engenharia moderna, a existência de um air gap inviolável é um mito operacional.
Plantas industriais necessitam receber manutenções de software, calibrações de sensores, atualizações de firmware e extração de relatórios de produção. Na ausência de canais de rede governados, operadores utilizam pen drives, discos externos e computadores portáteis de técnicos terceirizados para transportar arquivos de um lado para o outro. Foi precisamente essa ponte humana e física de mídias removíveis que permitiu a introdução bem-sucedida do Stuxnet em instalações centrifugadoras protegidas.
O Diodo de Dados (Data Diode ou Unidirectional Security Gateway) é um dispositivo de segurança construído em hardware que assegura que o fluxo de informação física ocorra exclusivamente em uma única direção, tornando a comunicação no sentido oposto fisicamente impossível de acordo com as leis da física óptica.
Diferente de um firewall, cuja permissão de tráfego decorre de regras lógicas programadas em software (e que pode conter vulnerabilidades de firmware, estouro de buffer ou desvios de configuração), o diodo de dados utiliza um par transmissor e receptor óptico desacoplado:
Mesmo que a rede corporativa ou a nuvem externa seja totalmente dominada por atacantes avançados, é impossível injetar pacotes ou enviar ordens de controle de volta para o ambiente de automação através de um diodo de dados, pois a fibra óptica unidirecional não dispõe de retorno luminoso.
O emprego de diodos de dados viabiliza a transmissão segura de telemetria operacional em tempo real para bancos de dados de monitoramento corporativo, lagos de dados e plataformas analíticas externas sem criar qualquer rota de infiltração reversa para o coração da planta industrial.
A automação industrial caminha para arquiteturas descentralizadas, guiadas por inteligência artificial na borda, redes móveis de quinta geração dedicadas e novos modelos de orquestração de microsserviços industriais.
Dispositivos de computação de borda processam grandes volumes de telemetria localmente, tomando decisões analíticas na própria máquina e enviando apenas métricas resumidas para a nuvem corporativa. Embora reduza drasticamente a latência e mantenha a operação autônoma durante falhas de conectividade WAN, a proliferação desses nós multiplica os vetores de ataque físicos.
A resposta de segurança envolve a implementação rigorosa de arquiteturas Zero Trust Industrial:
Algoritmos de aprendizado de máquina treinados com fluxos massivos de telemetria física conseguem correlacionar variáveis de engenharia (pressão, vibração térmica, corrente elétrica de motores) com registros de comandos de rede. Essa correlação multimodal viabiliza a detecção de ataques sofisticados em que o pacote de rede aparenta ser lícito, mas os parâmetros injetados divergem do envelope termodinâmico seguro da operação fabril.
A substituição de cabos de comunicação por redes 5G industriais privadas viabiliza a operação de robôs móveis autônomos (AGVs) e teleoperação com latências inferiores a um milissegundo. A segurança dessas arquiteturas baseia-se na criação de fatias virtuais de rede (network slices) com garantias estritas de isolamento criptográfico, aliadas à autenticação mútua de nós por certificados de hardware instalados nos dispositivos terminais.
A transformação digital da infraestrutura crítica é um processo contínuo e irreversível. A busca por eficiência energética, redução de custos de manutenção e produtividade automatizada continuará aproximando os mundos da tecnologia da informação e da tecnologia operacional. Tratar esse movimento com ingenuidade ou aplicar respostas genéricas de escritório no chão de fábrica são caminhos diretos para incidentes graves.
A defesa moderna e robusta de ecossistemas SCADA e de Internet das Coisas Industrial apoia-se em três alicerces fundamentais:
A integridade da infraestrutura essencial de uma sociedade depende do cuidado e da disciplina técnica com que engenheiros e gestores desenham, implementam e auditam as redes que controlam os processos físicos do nosso mundo.
Este apêndice oferece um roteiro prático de autoavaliação para operadores de infraestruturas industriais e equipes de segurança cibernética. A matriz agrupa os controles prioritários em quatro fases evolutivas de maturidade técnica.
| Nível de maturidade | Objetivo primordial | Controles mandatórios recomendados |
|---|---|---|
| 1. Básico | Higiene de acessos e erradicação de brechas óbvias |
Eliminação total de credenciais de fábrica em switches e controladores; Desativação de modems de acesso direto fora de controle centralizado; Inventário preliminar de ativos físicos críticos e pontos de rede. |
| 2. Estruturado | Isolamento perimetral e controle de interfaces |
Implantação formal da Zona Desmilitarizada Industrial (IDMZ); Autenticação em múltiplos fatores (MFA) em todos os saltos remotos; Desativação de serviços desnecessários (HTTP, Telnet) em nós de campo. |
| 3. Avançado | Visibilidade e microsegmentação contínua |
Instalação de sensores de monitoramento passivo com DPI em espelhamento; Segmentação de linhas operacionais em zonas e conduítes (ISA/IEC 62443); Duplicação de historiadores com isolamento estrito de consultas. |
| 4. Otimizado | Defesa em profundidade e resiliência máxima |
Implementação de Diodos de Dados (hardware unidirecional) em fronteiras vitais; Atestação criptográfica de firmware por hardware (TPM 2.0 / Secure Boot); Rotinas periódicas de simulação de resposta a incidentes integrando TI e TO. |
O checklist técnico a seguir deve ser empregado em auditorias periódicas e comissionamento de novos painéis elétricos e células industriais.
| Domínio de Controle | Requisito Técnico de Segurança | Critério de Conformidade | Status |
|---|---|---|---|
| 1. Inventário de Ativos | Inventário automatizado de PLCs, RTUs, IEDs e switches de campo ativo. | 100% dos ativos mapeados com versão de firmware | [ ] |
| 2. Segmentação IDMZ | Zona Desmilitarizada Industrial implantada sem tráfego direto entre TI e TO. | Fronteira com firewall duplo e sem roteamento direto | [ ] |
| 3. Acesso Remoto e MFA | Acesso remoto condicionado a salto único por bastion host com duplo fator. | MFA obrigatório e proibição de conexões diretas | [ ] |
| 4. Monitoramento Passivo | Sensores de inspeção profunda de pacotes (DPI) em portas de espelhamento. | Monitoramento passivo sem varreduras ativas | [ ] |
| 5. Credenciais Padrão | Eliminação irrestrita de senhas e credenciais padrão de fábrica em campo. | Senhas de alta entropia sem repetição de credencial | [ ] |
| 6. Backups de Engenharia | Cópias de segurança offline dos projetos e lógicas de escada (Ladder) de PLCs. | Backups criptografados em cofre físico ou imutável | [ ] |
| 7. Protocolos Industriais | Desativação de serviços inseguros e adoção de protocolos autenticados. | Uso de Modbus/TLS, DNP3 SAv5 ou MQTT com TLS 1.3 | [ ] |
| 8. Diodos de Dados | Instalação de gateways unidirecionais físicos na extração de telemetria crítica. | Transmissão óptica sem retorno de sinal físico | [ ] |
| 9. Integridade de Firmware | Validação de assinaturas digitais antes de qualquer reprogramação de nó. | Módulos criptográficos de hardware (TPM/Secure Boot) | [ ] |
| 10. Exercícios de Resposta | Simulações de incidentes integrando equipes de engenharia de automação e SOC. | Exercício de mesa realizado nos últimos doze meses | [ ] |
Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra