Pular para o conteúdo
Segurança Gerenciada · Caso de uso

O e-mail do financeiro e a estação que comanda a operação respondem ao mesmo endereço de rede. Um problema no primeiro alcança a segunda.

Separamos a rede do escritório da rede em que vivem os equipamentos da operação, do lado da TI: o que a rede corporativa pode alcançar, por qual caminho, em que sentido e com qual registro. A configuração de CLP, supervisório e equipamento de automação continua com quem cuida deles.

Fronteira definida
Travessia filtrada
Automação intocada

Como o risco se forma

A rede foi crescendo por conveniência. Ninguém decidiu que o escritório poderia falar com a operação; simplesmente ninguém impediu.

Em fábrica, estação de tratamento, mineradora ou subestação, a rede administrativa e a rede operacional quase sempre começaram separadas pela distância física. Com o tempo, alguém ligou uma na outra para levar dado de produção ao sistema de gestão, para o fornecedor dar suporte ou para o gerente ver o painel de casa. A ligação ficou, e sem regra.

Um computador do escritório, infectado por anexo de e-mail, enxerga na rede os computadores que conversam com a linha de produção, e nada filtra essa passagem.

O dado de produção chega ao sistema de gestão por uma pasta compartilhada que as duas redes acessam com a mesma senha de administrador.

Ninguém tem o desenho atualizado de quais cabos, switches e conexões ligam o escritório à operação, e cada integrador que passou deixou um caminho próprio.

O acesso remoto do fornecedor de equipamento chega direto à rede operacional, sem passar por nenhum ponto que registre quem entrou e quando.

A estação que roda o supervisório usa sistema antigo que não recebe atualização, e é alcançável de qualquer máquina da empresa.

O que operamos na fronteira entre as redes

Trabalhamos na infraestrutura de TI que cerca a operação: rede, firewall, acesso e computadores corporativos. O interior da automação, com seus controladores e sua lógica, fica fora do nosso escopo.

Mapa real das ligações entre as redes

Levantamos, com o time de TI e com quem cuida da automação, todos os pontos em que a rede corporativa encosta na operacional: cabos, conexões remotas, pastas compartilhadas, contas em comum. O desenho resultante passa a ser mantido a cada mudança.

Ligações inventariadasContas em comumDesenho mantido

Zona intermediária para o que precisa atravessar

O que tem motivo para cruzar a fronteira, como dado de produção indo ao sistema de gestão ou relatório indo à diretoria, passa por uma zona intermediária controlada. A rede corporativa conversa com essa zona, e não com a estação que comanda a operação.

Travessia com motivoPonto intermediárioContato direto cortado

Firewall com regra por fluxo, e não por conveniência

Entre as redes fica um firewall gerenciado, com cada fluxo permitido descrito por origem, destino, serviço e sentido. O restante é bloqueado. Toda regra nova passa por pedido, aprovação da área operacional e registro, e as antigas são revistas periodicamente.

Fluxo descritoBloqueio por padrãoMudança aprovada

Acesso remoto de terceiros por um só caminho

Fornecedores e integradores que precisam chegar à operação entram por um único ponto, com identidade própria, verificação em dois fatores, janela de atendimento e registro da sessão. A conexão direta que cada um deixou para trás é desligada.

Ponto único de entradaJanela de atendimentoSessão registrada

Onde este trabalho termina

Não configuramos CLP, supervisório nem equipamento de automação. Controlamos o que a rede corporativa alcança deles.

Fronteira do lado da TI (esta página)

  • Rede, firewall e regras que separam o escritório da operação.
  • Acesso remoto de fornecedores, identidade e contas que cruzam as redes.
  • Computadores corporativos e a zona intermediária por onde o dado atravessa.

O que fica com a automação

  • Programação, parametrização e atualização de CLP, controladores e supervisório.
  • Protocolos industriais, redes de campo e lógica de controle da operação.
  • Homologação de qualquer mudança nos equipamentos pelo fabricante ou integrador da linha.
Ver essa frente

A proteção do controlador em si é especialidade de automação industrial e continua com o integrador ou a engenharia da planta. Toda mudança nossa que chega perto da rede operacional é combinada com eles e feita em janela aprovada. Quando o problema é a infraestrutura física de rede, cabeamento e switches, a conversa passa pela frente de Redes e Conectividade.

Quando faz sentido conversar

Faz sentido quando a operação para se a rede do escritório tiver um dia ruim.

Operação totalmente isolada, sem nenhuma ligação com o escritório nem acesso remoto, já tem a separação que esta página descreve. O diagnóstico confirma se é o caso ou se existe uma ligação que ninguém lembrava.

Ninguém consegue afirmar, com desenho na mão, se a rede do escritório alcança a rede da operação.

Fornecedores de equipamento acessam a operação remotamente por caminhos diferentes.

Há estações antigas na operação que não podem ser atualizadas e ficam expostas à rede corporativa.

O dado de produção vai para o sistema de gestão por pasta compartilhada ou conta genérica.

Seguradora, cliente ou órgão regulador começou a perguntar como a operação se protege de incidente no escritório.

Como a separação entra sem parar a operação

Nenhuma regra é aplicada sem antes observar o tráfego real. Cortar o caminho errado pode parar a produção tão bem quanto um ataque.

01

ETAPA 01

Levantamento

Com o time de TI e a engenharia da operação, mapeamos as ligações entre as redes e observamos por um período o tráfego que atravessa a fronteira, para saber o que é necessário e o que é resto de projeto antigo.

02

ETAPA 02

Implantação

Instalamos o firewall entre as redes primeiro em modo de observação, criamos a zona intermediária, migramos os fluxos necessários e só então bloqueamos o restante, em janela aprovada pela operação e com volta planejada.

03

ETAPA 03

Operação

Administramos as regras, tratamos pedidos de mudança com aprovação da área operacional, liberamos e encerramos sessões de fornecedores e acompanhamos o registro de tentativas de travessia bloqueadas.

04

ETAPA 04

Revisão

Periodicamente revemos as regras com a engenharia, removemos as que perderam motivo, atualizamos o desenho e avaliamos mudanças previstas, como equipamento novo ou novo fornecedor com acesso remoto.

O que muda quando a fronteira tem regra e registro

Incidente no escritório fica no escritório

Sem caminho livre entre as redes, um computador infectado na administração não alcança a estação que comanda a operação, que tem mais chance de continuar rodando enquanto o problema é tratado.

Cada travessia tem motivo e dono

Todo fluxo entre as redes está escrito, aprovado e registrado, e a pergunta sobre quem pode chegar à operação tem resposta em documento.

TI e engenharia com papéis claros

A fronteira passa a ter responsável definido, e a automação segue com quem a conhece, sem sobreposição e sem terra de ninguém.

Dúvidas mais comuns

O que TI e engenharia perguntam sobre separar as redes

“Vocês vão mexer no CLP ou no supervisório?”

Não. Não configuramos controlador, supervisório nem nenhum equipamento de automação. Nosso trabalho termina na fronteira: o que a rede corporativa alcança, por onde e com que registro. O interior da automação continua com o integrador ou a engenharia.

“O dado de produção vai parar de chegar ao sistema de gestão?”

Não. Ele passa a chegar por um caminho controlado, pela zona intermediária, e não por pasta aberta a todos. A migração de cada fluxo é testada antes de o caminho antigo ser fechado.

“Isso pode parar a produção?”

Mal feito, pode. Por isso o firewall entra primeiro observando, os bloqueios são aplicados em janela aprovada pela operação e toda mudança tem plano de volta combinado com a engenharia.

“O fornecedor do equipamento precisa de acesso remoto.”

Vai continuar tendo, por um único ponto de entrada, com identidade dele, verificação em dois fatores e sessão registrada. O que acaba é a conexão direta e permanente que ninguém controla.

“Quem vigia a fronteira fora do expediente?”

As regras e os registros ficam conosco. A vigilância contínua, com analistas acompanhando alertas a qualquer hora, é operada por parceiro de MDR, e não por SOC da Composto Web.

Próximo passo

Se ninguém tem o desenho de onde o escritório encosta na operação, o diagnóstico começa desenhando.

Mapeamos as ligações entre as redes com a TI e a engenharia, observamos o tráfego real e devolvemos a proposta de fronteira, sem tocar em nenhum equipamento de automação.

  • Pontos em que a rede corporativa alcança a operacional
  • Acessos remotos de fornecedores ativos hoje
  • Fluxos de dado que precisam atravessar e os que sobraram