Um incidente numa empresa de energia não fica restrito à tela. Ele chega à operação e a quem depende dela.
Mantemos funcionando as camadas de segurança do ambiente de TI: acesso de contratadas e fornecedores, estações e servidores, identidade, dado sensível e a rotina que a regulação do setor elétrico pede, com parceiro de operação onde o monitoramento exige estrutura dedicada.
O que o levantamento encontra
A operação foi desenhada para não parar. O ambiente de TI que a cerca nem sempre recebeu o mesmo cuidado.
Geradoras, distribuidoras, operadoras de óleo e gás e as empresas que prestam serviço para elas dependem de sistemas corporativos, acessos remotos e muitos terceiros. Cada um desses caminhos é uma porta, e a maior parte delas não tem ninguém revisando.
Fornecedores e contratadas acessam sistemas remotamente com contas genéricas, criadas para um serviço pontual e nunca desativadas.
O ambiente corporativo e a área que encosta na operação compartilham caminhos de rede que ninguém documentou por inteiro.
Alertas de segurança acumulam no painel e só são lidos depois que alguma coisa para, muitas vezes fora do expediente.
No agente do setor elétrico, a política de segurança cibernética existe no papel, mas faltam os registros que mostram que ela é aplicada.
Dados de consumidores, que a Lei nº 13.709/2018 (LGPD) obriga a proteger, circulam junto com contratos e projetos de engenharia por e-mail e planilha, sem classificação de relevância nem controle de quem acessa.
O que mantemos em operação no ambiente de energia
Camadas contratadas juntas ou separadas, sempre sobre a TI corporativa e os dados, com um responsável pelo conjunto.
Acesso de terceiros e identidade
Conta nominal para cada pessoa de contratada ou fornecedor, com o acesso mínimo necessário, prazo de validade e verificação adicional no acesso remoto. Quando o contrato termina, a saída retira tudo de uma vez.
Perímetro do ambiente corporativo
Política de firewall e de acesso remoto revisada com periodicidade, segmentação do lado corporativo e registro de cada alteração, para que o caminho entre a TI e a área que encosta na operação seja conhecido e controlado.
Detecção e resposta com parceiro de operação
O sinal das estações e dos servidores é acompanhado por analistas de um parceiro que mantém estrutura de monitoramento contínuo, inclusive fora do horário comercial. Nós definimos o escopo, combinamos o acionamento e cuidamos do que é feito no seu ambiente depois do alerta.
Rotina que sustenta a política de segurança cibernética
Para os agentes sujeitos à Resolução Normativa ANEEL nº 964/2021, levantamos as lacunas em relação ao conteúdo mínimo que ela descreve e mantemos a rotina e os registros que mostram a política funcionando. Preparamos a empresa para ser avaliada; não certificamos ninguém.
Registro de incidentes
Incidente tratado deixa linha do tempo, causa, impacto e ação de mitigação documentados. É esse registro que alimenta a notificação dos incidentes de maior impacto, que a norma do setor elétrico exige, e que responde à pergunta do contratante.
Conscientização no escritório e no campo
Simulações de phishing e treino no momento do erro para equipes administrativas, de engenharia e de manutenção, com medição por área. Disseminar a cultura de segurança cibernética é uma das diretrizes da norma do setor elétrico.
Onde esta frente termina
Não é segurança da tecnologia operacional nem certificação. É a operação contínua das camadas de TI e dos dados.
Segurança gerenciada (esta página)
- O risco está no acesso de terceiros, nas estações, nos servidores e nos dados da empresa.
- Falta rotina: as ferramentas existem, mas ninguém revisa, lê alerta ou registra.
- A regulação pede política e evidência, e a empresa precisa de quem mantenha as duas em dia.
- O monitoramento fora do expediente é necessário e não há equipe interna para ele.
Software sob medida para energia
- O problema é a falta de um sistema para registrar inspeção, manutenção ou liberação de terceiros.
- O histórico dos ativos está espalhado e precisa ser reunido numa aplicação própria.
- A necessidade é construir, e não proteger ou operar o que já existe.
A proteção da rede de automação, dos controladores e dos sistemas supervisórios é disciplina de tecnologia operacional, com especialistas e fornecedores próprios, e fica fora desta frente. Nosso trabalho vai até a borda da TI corporativa, e é por ali que acesso remoto, credencial vazada e estação comprometida costumam abrir caminho.
Quando faz sentido conversar
A conversa vale quando uma parada ou um vazamento no ambiente de TI já tem consequência para a operação, para o contratante ou para o regulador.
Empresa com equipe de segurança dedicada e processo maduro precisa de outra coisa. Esta frente serve a quem tem TI enxuto, muitos terceiros e exigência crescente de demonstrar o que faz.
A empresa é agente do setor elétrico e precisa manter a política de segurança cibernética aplicada e documentada.
Muitos fornecedores e contratadas acessam sistemas remotamente, e ninguém revisa essas contas.
Os alertas de segurança não têm quem os leia fora do horário comercial.
Uma operadora ou concessionária contratante passou a exigir evidência dos controles de quem presta serviço para ela.
Dados de consumidores ou de clientes circulam sem controle de quem acessa.
Como funciona o serviço gerenciado
Um ciclo que termina em revisão e recomeça enquanto o contrato durar.
ETAPA 01
Levantamento
Mapeamos os acessos de terceiros, os sistemas que não podem parar, o caminho entre a TI corporativa e a área da operação, as ferramentas já compradas e, para agentes do setor elétrico, a distância entre a política escrita e a aplicada.
ETAPA 02
Implantação
Ajustamos o que o levantamento apontou: contas nominais, verificação adicional no acesso remoto, regras de perímetro revistas, sinal das estações ligado ao monitoramento do parceiro e procedimento de resposta combinado com quem autoriza.
ETAPA 03
Operação
As camadas passam a ser mantidas com rotina: alerta triado, acesso revisado, alteração registrada, simulação de phishing em ciclo e incidente documentado desde o primeiro minuto.
ETAPA 04
Revisão
Em intervalos combinados, a equipe revê os alertas do período, a exposição que surgiu ou sumiu e os registros que a norma do setor pede e ainda faltam, e define o próximo ciclo.
O que muda quando a segurança tem rotina e dono
Terceiro com acesso que tem começo e fim
Cada contratada entra com conta própria e sai quando o contrato termina, e a lista de quem acessa o quê deixa de ser uma incógnita.
Alerta com destino a qualquer hora
O sinal que aparece na madrugada chega aos analistas do parceiro de operação, e a contenção começa sem esperar o expediente.
Política acompanhada de evidência
Quando regulador, contratante ou diretoria perguntam, existe registro da rotina executada, e não apenas o documento da política.
Dúvidas mais comuns
O que perguntam antes do levantamento
“Vocês têm um centro de monitoramento próprio?”
Não. Monitoramento contínuo e resposta fora do horário ficam com um parceiro especializado nessa operação. Da nossa parte vêm a definição do escopo, o acionamento e a ligação com a sua equipe.
“Vocês atestam a conformidade com a norma da ANEEL?”
Não. Ajudamos a levantar lacunas e a manter a rotina e os registros que sustentam a política. Quem avalia a aderência é a fiscalização do setor e, se a empresa quiser, uma auditoria independente.
“Isso cobre a rede da subestação ou da plataforma?”
Não. Segurança de tecnologia operacional exige especialista próprio. Cuidamos da TI corporativa, dos acessos que chegam até ela e dos dados, e combinamos com a equipe de operação onde fica a fronteira.
“Somos fornecedores do setor, não agentes. Isso se aplica?”
A Resolução Normativa ANEEL nº 964/2021 pede que a política do agente trate os controles de prestadores de serviço que manuseiam dados ou informações críticas. Na prática, a cobrança chega ao fornecedor pelo contrato, e ter rotina e registro prontos encurta essa conversa.
“Alguém de fora vai poder agir no meu ambiente?”
O que pode ser feito sem autorização, como isolar uma estação comprometida, e o que exige aprovação ficam definidos antes de o serviço começar, com o nome de quem autoriza.
“Fico preso a vocês?”
Configuração, documentação e credenciais são da empresa. Se o contrato terminar, outra equipe assume a partir do que está registrado.
Frentes relacionadas
Voltar para Segurança GerenciadaOutras frentes neste setor
Tecnologia para o setor de energia
Onde a tecnologia ajuda energia, óleo e gás além do controle da planta: sistema da rotina de campo, automação do backoffice e segurança do ambiente de TI.
Automação de processos para o setor de energia
RPA, integrações e fluxos para o administrativo de energia, óleo e gás: medição de contratadas, notas, aprovações e relatórios sem redigitação entre sistemas.
Software sob medida para o setor de energia
Sistemas sob medida para energia, óleo e gás: ordem de serviço de campo, histórico de ativos e controle de terceiros que o ERP não cobre, ligados ao que já roda.
Esta frente em outros setores
Segurança da informação para empresas de engenharia
Proteção do projeto do cliente, do acesso remoto da equipe técnica e do notebook de campo, com operação contínua e monitoramento conduzido com parceiro.
Segurança da informação para indústria e distribuição farmacêutica
Segurança operada para indústria e distribuição farmacêutica: integridade dos registros de qualidade, armazém que não pode parar, acesso de terceiros e fraude.
Segurança da informação gerenciada para redes de franquias
Segurança gerenciada para franqueadoras: padrão mínimo por unidade, acesso aos sistemas da rede, dados de clientes e resposta a incidente em todas as lojas.
Segurança da informação para imobiliárias
Proteção contínua para quem guarda renda, documentos e contas de inquilinos e proprietários: acesso por função, golpe do falso boleto e resposta a incidente.
Segurança da informação para indústria
Acesso remoto de fornecedor, rede da produção separada do escritório, segredo industrial protegido e alerta lido nos três turnos. Operado como serviço contínuo.
Segurança da informação gerenciada para escritórios de advocacia
Segurança gerenciada para escritórios de advocacia e jurídicos internos: sigilo profissional, e-mail, certificados e acesso por cliente sob operação contínua.
Fontes citadas
- Resolução Normativa ANEEL nº 964/2021: Estabelece as diretrizes e o conteúdo mínimo das políticas de segurança cibernética dos agentes do setor de energia elétrica (concessionários, permissionários e autorizados, e entidades de operação do sistema e de comercialização). Entre outros pontos, pede classificação dos dados quanto à relevância, controles a serem adotados por prestadores de serviço que manuseiem dados ou informações críticas, disseminação da cultura de segurança e notificação dos incidentes cibernéticos de maior impacto. Em vigor desde 1º de julho de 2022.
- Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular o incidente de segurança que possa acarretar risco ou dano relevante.
Próximo passo
Se hoje ninguém consegue listar quais contratadas acessam seus sistemas, o levantamento começa por aí.
Passamos pelos acessos, pelas camadas de proteção, pelo que já é registrado e, quando se aplica, pelo que a norma do setor elétrico pede, e saímos com a ordem do que atacar primeiro.
- Inventário dos acessos de terceiros e do estado de cada um
- Leitura das camadas de perímetro, estação, identidade e dado
- Lacunas da política de segurança cibernética, quando a empresa é agente do setor
- Proposta de escopo e do ciclo de revisão

