O e-mail do financeiro e a estação que comanda a operação respondem ao mesmo endereço de rede. Um problema no primeiro alcança a segunda.
Separamos a rede do escritório da rede em que vivem os equipamentos da operação, do lado da TI: o que a rede corporativa pode alcançar, por qual caminho, em que sentido e com qual registro. A configuração de CLP, supervisório e equipamento de automação continua com quem cuida deles.
Como o risco se forma
A rede foi crescendo por conveniência. Ninguém decidiu que o escritório poderia falar com a operação; simplesmente ninguém impediu.
Em fábrica, estação de tratamento, mineradora ou subestação, a rede administrativa e a rede operacional quase sempre começaram separadas pela distância física. Com o tempo, alguém ligou uma na outra para levar dado de produção ao sistema de gestão, para o fornecedor dar suporte ou para o gerente ver o painel de casa. A ligação ficou, e sem regra.
Um computador do escritório, infectado por anexo de e-mail, enxerga na rede os computadores que conversam com a linha de produção, e nada filtra essa passagem.
O dado de produção chega ao sistema de gestão por uma pasta compartilhada que as duas redes acessam com a mesma senha de administrador.
Ninguém tem o desenho atualizado de quais cabos, switches e conexões ligam o escritório à operação, e cada integrador que passou deixou um caminho próprio.
O acesso remoto do fornecedor de equipamento chega direto à rede operacional, sem passar por nenhum ponto que registre quem entrou e quando.
A estação que roda o supervisório usa sistema antigo que não recebe atualização, e é alcançável de qualquer máquina da empresa.
O que operamos na fronteira entre as redes
Trabalhamos na infraestrutura de TI que cerca a operação: rede, firewall, acesso e computadores corporativos. O interior da automação, com seus controladores e sua lógica, fica fora do nosso escopo.
Mapa real das ligações entre as redes
Levantamos, com o time de TI e com quem cuida da automação, todos os pontos em que a rede corporativa encosta na operacional: cabos, conexões remotas, pastas compartilhadas, contas em comum. O desenho resultante passa a ser mantido a cada mudança.
Zona intermediária para o que precisa atravessar
O que tem motivo para cruzar a fronteira, como dado de produção indo ao sistema de gestão ou relatório indo à diretoria, passa por uma zona intermediária controlada. A rede corporativa conversa com essa zona, e não com a estação que comanda a operação.
Firewall com regra por fluxo, e não por conveniência
Entre as redes fica um firewall gerenciado, com cada fluxo permitido descrito por origem, destino, serviço e sentido. O restante é bloqueado. Toda regra nova passa por pedido, aprovação da área operacional e registro, e as antigas são revistas periodicamente.
Acesso remoto de terceiros por um só caminho
Fornecedores e integradores que precisam chegar à operação entram por um único ponto, com identidade própria, verificação em dois fatores, janela de atendimento e registro da sessão. A conexão direta que cada um deixou para trás é desligada.
Onde este trabalho termina
Não configuramos CLP, supervisório nem equipamento de automação. Controlamos o que a rede corporativa alcança deles.
Fronteira do lado da TI (esta página)
- Rede, firewall e regras que separam o escritório da operação.
- Acesso remoto de fornecedores, identidade e contas que cruzam as redes.
- Computadores corporativos e a zona intermediária por onde o dado atravessa.
O que fica com a automação
- Programação, parametrização e atualização de CLP, controladores e supervisório.
- Protocolos industriais, redes de campo e lógica de controle da operação.
- Homologação de qualquer mudança nos equipamentos pelo fabricante ou integrador da linha.
A proteção do controlador em si é especialidade de automação industrial e continua com o integrador ou a engenharia da planta. Toda mudança nossa que chega perto da rede operacional é combinada com eles e feita em janela aprovada. Quando o problema é a infraestrutura física de rede, cabeamento e switches, a conversa passa pela frente de Redes e Conectividade.
Quando faz sentido conversar
Faz sentido quando a operação para se a rede do escritório tiver um dia ruim.
Operação totalmente isolada, sem nenhuma ligação com o escritório nem acesso remoto, já tem a separação que esta página descreve. O diagnóstico confirma se é o caso ou se existe uma ligação que ninguém lembrava.
Ninguém consegue afirmar, com desenho na mão, se a rede do escritório alcança a rede da operação.
Fornecedores de equipamento acessam a operação remotamente por caminhos diferentes.
Há estações antigas na operação que não podem ser atualizadas e ficam expostas à rede corporativa.
O dado de produção vai para o sistema de gestão por pasta compartilhada ou conta genérica.
Seguradora, cliente ou órgão regulador começou a perguntar como a operação se protege de incidente no escritório.
Como a separação entra sem parar a operação
Nenhuma regra é aplicada sem antes observar o tráfego real. Cortar o caminho errado pode parar a produção tão bem quanto um ataque.
ETAPA 01
Levantamento
Com o time de TI e a engenharia da operação, mapeamos as ligações entre as redes e observamos por um período o tráfego que atravessa a fronteira, para saber o que é necessário e o que é resto de projeto antigo.
ETAPA 02
Implantação
Instalamos o firewall entre as redes primeiro em modo de observação, criamos a zona intermediária, migramos os fluxos necessários e só então bloqueamos o restante, em janela aprovada pela operação e com volta planejada.
ETAPA 03
Operação
Administramos as regras, tratamos pedidos de mudança com aprovação da área operacional, liberamos e encerramos sessões de fornecedores e acompanhamos o registro de tentativas de travessia bloqueadas.
ETAPA 04
Revisão
Periodicamente revemos as regras com a engenharia, removemos as que perderam motivo, atualizamos o desenho e avaliamos mudanças previstas, como equipamento novo ou novo fornecedor com acesso remoto.
O que muda quando a fronteira tem regra e registro
Incidente no escritório fica no escritório
Sem caminho livre entre as redes, um computador infectado na administração não alcança a estação que comanda a operação, que tem mais chance de continuar rodando enquanto o problema é tratado.
Cada travessia tem motivo e dono
Todo fluxo entre as redes está escrito, aprovado e registrado, e a pergunta sobre quem pode chegar à operação tem resposta em documento.
TI e engenharia com papéis claros
A fronteira passa a ter responsável definido, e a automação segue com quem a conhece, sem sobreposição e sem terra de ninguém.
Dúvidas mais comuns
O que TI e engenharia perguntam sobre separar as redes
“Vocês vão mexer no CLP ou no supervisório?”
Não. Não configuramos controlador, supervisório nem nenhum equipamento de automação. Nosso trabalho termina na fronteira: o que a rede corporativa alcança, por onde e com que registro. O interior da automação continua com o integrador ou a engenharia.
“O dado de produção vai parar de chegar ao sistema de gestão?”
Não. Ele passa a chegar por um caminho controlado, pela zona intermediária, e não por pasta aberta a todos. A migração de cada fluxo é testada antes de o caminho antigo ser fechado.
“Isso pode parar a produção?”
Mal feito, pode. Por isso o firewall entra primeiro observando, os bloqueios são aplicados em janela aprovada pela operação e toda mudança tem plano de volta combinado com a engenharia.
“O fornecedor do equipamento precisa de acesso remoto.”
Vai continuar tendo, por um único ponto de entrada, com identidade dele, verificação em dois fatores e sessão registrada. O que acaba é a conexão direta e permanente que ninguém controla.
“Quem vigia a fronteira fora do expediente?”
As regras e os registros ficam conosco. A vigilância contínua, com analistas acompanhando alertas a qualquer hora, é operada por parceiro de MDR, e não por SOC da Composto Web.
Outros casos desta frente
Resposta a incidente de sequestro de dados
Plano de resposta a sequestro de dados combinado antes do ataque: quem isola, quem decide, como a operação volta e o que comunicar à ANPD. Com parceiro de MDR.
Revogação de acesso de quem sai da empresa
Quem sai da empresa perde e-mail, sistemas, pastas e VPN no mesmo dia, com registro. O desligamento de acessos operado como rotina, e não como lembrete.
Proteção de estação de trabalho fora do escritório
Notebook fora da rede da empresa protegido, atualizado e vigiado onde estiver: EDR gerenciado, disco cifrado, bloqueio remoto e alerta lido por alguém.
Programa de conscientização contra golpe por e-mail e mensagem
Programa contínuo contra golpe por e-mail e por mensagem: simulação recorrente, treino no momento do erro, canal de reporte e regra para pagamento fora do padrão.
Adequação à LGPD de base de clientes e colaboradores
Cadastro de clientes e ficha de colaboradores mapeados, com base legal, prazo de guarda, acesso restrito e resposta ao titular. Adequação que vira rotina.
Pentest antes de auditoria ou questionário de segurança
Teste de invasão feito antes de o auditor ou o cliente perguntar, com correção acompanhada e reteste. A resposta ao questionário sai do que foi testado.
Próximo passo
Se ninguém tem o desenho de onde o escritório encosta na operação, o diagnóstico começa desenhando.
Mapeamos as ligações entre as redes com a TI e a engenharia, observamos o tráfego real e devolvemos a proposta de fronteira, sem tocar em nenhum equipamento de automação.
- Pontos em que a rede corporativa alcança a operacional
- Acessos remotos de fornecedores ativos hoje
- Fluxos de dado que precisam atravessar e os que sobraram

