Pular para o conteúdo
Segurança Gerenciada · Energia, Óleo e Gás

Um incidente numa empresa de energia não fica restrito à tela. Ele chega à operação e a quem depende dela.

Mantemos funcionando as camadas de segurança do ambiente de TI: acesso de contratadas e fornecedores, estações e servidores, identidade, dado sensível e a rotina que a regulação do setor elétrico pede, com parceiro de operação onde o monitoramento exige estrutura dedicada.

Acesso de terceiros controlado
Rotina com registro
Monitoramento com parceiro

O que o levantamento encontra

A operação foi desenhada para não parar. O ambiente de TI que a cerca nem sempre recebeu o mesmo cuidado.

Geradoras, distribuidoras, operadoras de óleo e gás e as empresas que prestam serviço para elas dependem de sistemas corporativos, acessos remotos e muitos terceiros. Cada um desses caminhos é uma porta, e a maior parte delas não tem ninguém revisando.

Fornecedores e contratadas acessam sistemas remotamente com contas genéricas, criadas para um serviço pontual e nunca desativadas.

O ambiente corporativo e a área que encosta na operação compartilham caminhos de rede que ninguém documentou por inteiro.

Alertas de segurança acumulam no painel e só são lidos depois que alguma coisa para, muitas vezes fora do expediente.

No agente do setor elétrico, a política de segurança cibernética existe no papel, mas faltam os registros que mostram que ela é aplicada.

Dados de consumidores, que a Lei nº 13.709/2018 (LGPD) obriga a proteger, circulam junto com contratos e projetos de engenharia por e-mail e planilha, sem classificação de relevância nem controle de quem acessa.

O que mantemos em operação no ambiente de energia

Camadas contratadas juntas ou separadas, sempre sobre a TI corporativa e os dados, com um responsável pelo conjunto.

Acesso de terceiros e identidade

Conta nominal para cada pessoa de contratada ou fornecedor, com o acesso mínimo necessário, prazo de validade e verificação adicional no acesso remoto. Quando o contrato termina, a saída retira tudo de uma vez.

Conta nominalAcesso com prazoSaída que retira tudo

Perímetro do ambiente corporativo

Política de firewall e de acesso remoto revisada com periodicidade, segmentação do lado corporativo e registro de cada alteração, para que o caminho entre a TI e a área que encosta na operação seja conhecido e controlado.

Regra revisadaSegmentação corporativaAlteração registrada

Detecção e resposta com parceiro de operação

O sinal das estações e dos servidores é acompanhado por analistas de um parceiro que mantém estrutura de monitoramento contínuo, inclusive fora do horário comercial. Nós definimos o escopo, combinamos o acionamento e cuidamos do que é feito no seu ambiente depois do alerta.

Analista do parceiroFora do expedienteAcionamento combinado

Rotina que sustenta a política de segurança cibernética

Para os agentes sujeitos à Resolução Normativa ANEEL nº 964/2021, levantamos as lacunas em relação ao conteúdo mínimo que ela descreve e mantemos a rotina e os registros que mostram a política funcionando. Preparamos a empresa para ser avaliada; não certificamos ninguém.

Lacunas levantadasRegistro contínuoSem autocertificação

Registro de incidentes

Incidente tratado deixa linha do tempo, causa, impacto e ação de mitigação documentados. É esse registro que alimenta a notificação dos incidentes de maior impacto, que a norma do setor elétrico exige, e que responde à pergunta do contratante.

Linha do tempoCausa e impactoBase para notificação

Conscientização no escritório e no campo

Simulações de phishing e treino no momento do erro para equipes administrativas, de engenharia e de manutenção, com medição por área. Disseminar a cultura de segurança cibernética é uma das diretrizes da norma do setor elétrico.

Campanha recorrenteTreino no erroMedição por área

Onde esta frente termina

Não é segurança da tecnologia operacional nem certificação. É a operação contínua das camadas de TI e dos dados.

Segurança gerenciada (esta página)

  • O risco está no acesso de terceiros, nas estações, nos servidores e nos dados da empresa.
  • Falta rotina: as ferramentas existem, mas ninguém revisa, lê alerta ou registra.
  • A regulação pede política e evidência, e a empresa precisa de quem mantenha as duas em dia.
  • O monitoramento fora do expediente é necessário e não há equipe interna para ele.

Software sob medida para energia

  • O problema é a falta de um sistema para registrar inspeção, manutenção ou liberação de terceiros.
  • O histórico dos ativos está espalhado e precisa ser reunido numa aplicação própria.
  • A necessidade é construir, e não proteger ou operar o que já existe.
Ver essa frente

A proteção da rede de automação, dos controladores e dos sistemas supervisórios é disciplina de tecnologia operacional, com especialistas e fornecedores próprios, e fica fora desta frente. Nosso trabalho vai até a borda da TI corporativa, e é por ali que acesso remoto, credencial vazada e estação comprometida costumam abrir caminho.

Quando faz sentido conversar

A conversa vale quando uma parada ou um vazamento no ambiente de TI já tem consequência para a operação, para o contratante ou para o regulador.

Empresa com equipe de segurança dedicada e processo maduro precisa de outra coisa. Esta frente serve a quem tem TI enxuto, muitos terceiros e exigência crescente de demonstrar o que faz.

A empresa é agente do setor elétrico e precisa manter a política de segurança cibernética aplicada e documentada.

Muitos fornecedores e contratadas acessam sistemas remotamente, e ninguém revisa essas contas.

Os alertas de segurança não têm quem os leia fora do horário comercial.

Uma operadora ou concessionária contratante passou a exigir evidência dos controles de quem presta serviço para ela.

Dados de consumidores ou de clientes circulam sem controle de quem acessa.

Como funciona o serviço gerenciado

Um ciclo que termina em revisão e recomeça enquanto o contrato durar.

01

ETAPA 01

Levantamento

Mapeamos os acessos de terceiros, os sistemas que não podem parar, o caminho entre a TI corporativa e a área da operação, as ferramentas já compradas e, para agentes do setor elétrico, a distância entre a política escrita e a aplicada.

02

ETAPA 02

Implantação

Ajustamos o que o levantamento apontou: contas nominais, verificação adicional no acesso remoto, regras de perímetro revistas, sinal das estações ligado ao monitoramento do parceiro e procedimento de resposta combinado com quem autoriza.

03

ETAPA 03

Operação

As camadas passam a ser mantidas com rotina: alerta triado, acesso revisado, alteração registrada, simulação de phishing em ciclo e incidente documentado desde o primeiro minuto.

04

ETAPA 04

Revisão

Em intervalos combinados, a equipe revê os alertas do período, a exposição que surgiu ou sumiu e os registros que a norma do setor pede e ainda faltam, e define o próximo ciclo.

O que muda quando a segurança tem rotina e dono

Terceiro com acesso que tem começo e fim

Cada contratada entra com conta própria e sai quando o contrato termina, e a lista de quem acessa o quê deixa de ser uma incógnita.

Alerta com destino a qualquer hora

O sinal que aparece na madrugada chega aos analistas do parceiro de operação, e a contenção começa sem esperar o expediente.

Política acompanhada de evidência

Quando regulador, contratante ou diretoria perguntam, existe registro da rotina executada, e não apenas o documento da política.

Dúvidas mais comuns

O que perguntam antes do levantamento

“Vocês têm um centro de monitoramento próprio?”

Não. Monitoramento contínuo e resposta fora do horário ficam com um parceiro especializado nessa operação. Da nossa parte vêm a definição do escopo, o acionamento e a ligação com a sua equipe.

“Vocês atestam a conformidade com a norma da ANEEL?”

Não. Ajudamos a levantar lacunas e a manter a rotina e os registros que sustentam a política. Quem avalia a aderência é a fiscalização do setor e, se a empresa quiser, uma auditoria independente.

“Isso cobre a rede da subestação ou da plataforma?”

Não. Segurança de tecnologia operacional exige especialista próprio. Cuidamos da TI corporativa, dos acessos que chegam até ela e dos dados, e combinamos com a equipe de operação onde fica a fronteira.

“Somos fornecedores do setor, não agentes. Isso se aplica?”

A Resolução Normativa ANEEL nº 964/2021 pede que a política do agente trate os controles de prestadores de serviço que manuseiam dados ou informações críticas. Na prática, a cobrança chega ao fornecedor pelo contrato, e ter rotina e registro prontos encurta essa conversa.

“Alguém de fora vai poder agir no meu ambiente?”

O que pode ser feito sem autorização, como isolar uma estação comprometida, e o que exige aprovação ficam definidos antes de o serviço começar, com o nome de quem autoriza.

“Fico preso a vocês?”

Configuração, documentação e credenciais são da empresa. Se o contrato terminar, outra equipe assume a partir do que está registrado.

Esta frente em outros setores

Fontes citadas

  • Resolução Normativa ANEEL nº 964/2021: Estabelece as diretrizes e o conteúdo mínimo das políticas de segurança cibernética dos agentes do setor de energia elétrica (concessionários, permissionários e autorizados, e entidades de operação do sistema e de comercialização). Entre outros pontos, pede classificação dos dados quanto à relevância, controles a serem adotados por prestadores de serviço que manuseiem dados ou informações críticas, disseminação da cultura de segurança e notificação dos incidentes cibernéticos de maior impacto. Em vigor desde 1º de julho de 2022.
  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular o incidente de segurança que possa acarretar risco ou dano relevante.

Próximo passo

Se hoje ninguém consegue listar quais contratadas acessam seus sistemas, o levantamento começa por aí.

Passamos pelos acessos, pelas camadas de proteção, pelo que já é registrado e, quando se aplica, pelo que a norma do setor elétrico pede, e saímos com a ordem do que atacar primeiro.

  • Inventário dos acessos de terceiros e do estado de cada um
  • Leitura das camadas de perímetro, estação, identidade e dado
  • Lacunas da política de segurança cibernética, quando a empresa é agente do setor
  • Proposta de escopo e do ciclo de revisão