Máquina quebrada tem peça de reposição. Fábrica com os servidores sequestrados espera alguém descobrir por onde o ataque entrou.
Operamos a segurança do ambiente que sustenta a produção: o acesso remoto que o fornecedor de equipamento usa, a fronteira entre a rede do escritório e a da planta, os computadores dos três turnos e o arquivo com a fórmula que não pode sair pela porta.
O que o levantamento encontra numa planta
A fábrica foi desenhada para não parar por falha mecânica. Quase nunca foi desenhada para não parar por invasão.
O risco de informação na indústria tem duas faces. Uma é a parada: programação, expedição e faturamento dependem de servidores e computadores que um ataque consegue travar de uma vez. A outra é o vazamento do que diferencia a empresa, como formulação, desenho de ferramental e condição comercial.
O fabricante do equipamento recebeu um acesso remoto para dar suporte anos atrás, e a conexão continua aberta, com a mesma senha, sem ninguém saber quem do lado dele ainda a utiliza.
O computador que roda o supervisório da linha está na mesma rede do e-mail do comercial, então um anexo aberto no escritório alcança o chão de fábrica sem nenhuma barreira no caminho.
Há máquinas com sistema operacional antigo que não recebem atualização porque o fornecedor da linha não homologa a versão nova, e elas ficam fora de qualquer inventário de segurança.
A pasta com fichas técnicas, receitas e desenhos é aberta por metade da empresa, inclusive por quem já saiu, e não há registro de quem copiou o quê.
A produção roda em três turnos, mas o alerta de segurança só é visto quando o TI chega de manhã, se chegar a ser visto.
O que operamos para o ambiente industrial
Camadas mantidas com rotina, revisão e registro, escolhidas conforme o que a planta tem de mais crítico. O monitoramento contínuo e a resposta fora do expediente são conduzidos com parceiro de operação.
Acesso remoto de fornecedores com ciclo de vida
Cada fabricante de máquina, integrador ou prestador que acessa a planta de fora ganha uma conexão própria, com escopo, validade e registro. O acesso é liberado para a janela do atendimento e expira depois, sem depender de alguém lembrar de desligar.
Fronteira entre escritório e produção
A rede administrativa e a rede da linha passam a ser segmentos distintos, com política de firewall definindo o que pode atravessar e em qual sentido. O dado de produção continua chegando ao ERP; o anexo malicioso do comercial para de chegar ao supervisório.
Proteção dos computadores da planta e da administração
Proteção de endpoint instalada, atualizada e conferida no parque real, incluindo as estações dos turnos. Onde um computador antigo da linha não comporta o agente, ele é mapeado e isolado pela rede, e a exceção fica documentada com o motivo.
Detecção e resposta nos três turnos
O sinal dos computadores e do perímetro é acompanhado por analistas do parceiro de operação, inclusive de madrugada. Quando o alerta é real, a contenção segue um procedimento já combinado com a indústria: o que pode ser isolado sem parar a linha e quem autoriza o restante.
Segredo industrial com dono e rastro
Formulações, desenhos e condições comerciais ficam em repositórios com acesso por função, retirado na saída do colaborador. A Lei nº 9.279/1996 trata como concorrência desleal o uso não autorizado de dado confidencial obtido por relação de emprego; demonstrar o que era confidencial e quem o acessou depende desse controle existir antes.
Dados de pessoas e o hábito de quem opera
Cadastro de colaboradores, terceiros e clientes mapeado e tratado conforme a Lei nº 13.709/2018, que exige medidas técnicas e administrativas de proteção. Em paralelo, simulações de phishing recorrentes para o administrativo e as lideranças de turno, com treino no momento do erro.
Onde esta frente termina
Não é projeto de máquina nem venda de caixa de segurança. É a operação contínua que protege a informação da fábrica.
Segurança gerenciada (esta página)
- A preocupação é a planta parar por ataque ou o segredo industrial sair sem controle.
- Ferramentas de proteção existem, mas ninguém revisa regra, lê alerta ou retira acesso.
- Cliente, seguradora ou auditoria começou a pedir evidência de como a indústria se protege.
- O serviço é mensal, com ciclo de revisão, e não termina numa entrega.
Software sob medida para indústria
- Falta um sistema para registrar apontamento, qualidade ou rastreio de lote.
- O problema é informação que chega tarde, e não informação exposta.
- O caminho é construir aplicação nova ligada ao ERP.
A proteção de CLP e controlador em si é especialidade de automação industrial e fica com o integrador da linha. O que operamos é a camada de TI que cerca a produção: rede, acesso, computadores, identidade e dado. Quando o gargalo é trabalho manual entre sistemas, a conversa é com a frente de Automação.
Quando faz sentido conversar
Segurança gerenciada vira prioridade quando um dia de fábrica parada custa mais do que manter a proteção funcionando o ano inteiro.
Planta pequena, com poucos computadores e nenhum acesso externo, pode estar bem servida com o básico bem configurado. O diagnóstico diz isso quando for o caso.
Fornecedores de máquina acessam a planta remotamente e ninguém sabe listar quais conexões estão ativas.
A rede da linha e a rede do escritório são a mesma, ou ninguém sabe dizer se são.
Há computadores antigos na produção que ficaram de fora de qualquer atualização.
Um cliente grande enviou questionário de segurança e a resposta depende de adivinhação.
Já houve tentativa de fraude, máquina infectada ou saída de funcionário levando arquivos.
Como o serviço funciona numa indústria
Nada é implantado em horário que ameace a produção. A janela de mudança é combinada com o PCP, como qualquer manutenção planejada.
ETAPA 01
Levantamento
Listamos o que está exposto: conexões remotas de fornecedores, desenho da rede entre escritório e planta, computadores fora de atualização, onde moram os arquivos sensíveis e quais sistemas não podem cair em nenhum turno.
ETAPA 02
Implantação
Aplicamos as camadas em ordem de risco, começando em geral pelo acesso externo e pela segmentação, sempre em janela acordada com a produção e com volta planejada caso algo interfira na linha.
ETAPA 03
Operação
O ambiente passa a ser acompanhado continuamente, com monitoramento conduzido pelo parceiro, revisão de regras, liberação e expiração de acessos de fornecedor e contenção combinada quando um alerta se confirma.
ETAPA 04
Revisão
A cada ciclo, a diretoria industrial recebe os alertas confirmados, os acessos abertos e fechados no período e as mudanças da planta que pedem ajuste, como linha nova ou fornecedor novo acessando de fora.
O que muda quando a planta tem segurança operada
Um anexo não alcança a linha
Com a produção em segmento próprio, um incidente no escritório fica contido no escritório, e a fábrica tem mais chance de seguir rodando enquanto ele é tratado.
Nenhum acesso esquecido
Cada conexão de fornecedor tem dono, finalidade e prazo, e a lista do que está aberto deixa de ser uma incógnita.
Resposta pronta para o cliente que pergunta
Questionário de segurança e exigência de seguradora passam a ser respondidos com registro do que é feito, e não com promessa.
Dúvidas mais comuns
O que a indústria pergunta antes do levantamento
“Quem ia querer atacar uma fábrica do meu porte?”
O sequestro de dados não escolhe pelo tamanho, escolhe pela porta aberta. E a indústria tem um motivo a mais para pagar resgate: cada hora de linha parada tem custo visível, e o atacante sabe disso.
“O fabricante da máquina precisa de acesso remoto para dar suporte.”
E vai continuar tendo. A diferença é que o acesso passa a ser liberado para o atendimento, registrado e encerrado depois, em vez de ficar aberto o ano todo com a mesma senha.
“Vocês cuidam da segurança do CLP e do supervisório?”
Não da configuração do controlador, que é engenharia do integrador da linha. Protegemos o caminho até ele: a rede, o acesso remoto e os computadores que conversam com a produção.
“Vou ter que parar a produção para implantar?”
Não. As mudanças entram em janela combinada com o PCP, uma camada de cada vez, e cada uma tem plano de volta caso algo afete a linha.
“Vocês têm SOC próprio?”
Não. Quem acompanha o ambiente de madrugada e no fim de semana são os analistas de um parceiro especializado. Cabe à Composto Web desenhar o escopo, acordar com a fábrica o que pode ser isolado e responder pelo que acontece na planta depois do alerta.
“Isso me dá certificação para o cliente?”
Não certificamos ninguém. O selo vem do organismo acreditado que a própria indústria contrata para auditar. Nosso trabalho é deixar controles e registros prontos para a visita e mantê-los vivos entre uma auditoria e a seguinte.
Frentes relacionadas
Voltar para Segurança GerenciadaFirewall as a Service
Segmentação da planta e acesso remoto de fornecedor com prazo.
MDR
Detecção e resposta com analista do parceiro nos três turnos.
Zero Trust e Gestão de Identidade
Quem acessa o segredo industrial, e até quando.
GRC e Compliance Regulatório
Preparação para auditoria exigida por cliente ou certificação.
Outras frentes neste setor
Tecnologia para indústria
Onde a tecnologia ajuda a fábrica além da máquina: sistema do processo produtivo, automação do administrativo e o caminho para decidir por onde começar.
Automação de processos para indústria
RPA, integrações e fluxos de aprovação para o administrativo da indústria: pedidos, notas de fornecedor, compras e relatórios sem digitação entre sistemas.
Software sob medida para indústria
Sistemas construídos em torno do processo da fábrica: apontamento, PCP, qualidade e rastreabilidade que o ERP não cobre, integrados ao que já roda.
Esta frente em outros setores
Segurança da informação gerenciada para escritórios de advocacia
Segurança gerenciada para escritórios de advocacia e jurídicos internos: sigilo profissional, e-mail, certificados e acesso por cliente sob operação contínua.
Cibersegurança para transportadoras e operadores logísticos
Filiais sob a mesma política, login individual no TMS e no rastreamento, dado de destinatário protegido e alerta tratado de madrugada. Segurança operada como serviço.
Segurança da informação para mineração
Proteção da camada de TI da mineradora: rede corporativa, acesso de terceiros, documentação de segurança e retomada após incidente, com monitoramento feito com parceiro.
Segurança da informação para RH
Proteção do dado de candidatos e colaboradores: acesso por perfil ao dado sensível, desligamento que retira acessos e resposta a incidente combinada antes.
Segurança da informação para saneamento
Proteção da camada de TI de quem opera água, esgoto e resíduos: sistema comercial, acesso de fornecedores, unidades dispersas e resposta a incidente com parceiro.
Segurança da informação para hospitais e laboratórios
Operação contínua de segurança para hospitais, laboratórios e redes: acesso ao dado de paciente, rede de equipamentos, detecção com parceiro e preparo para auditoria.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Art. 46: os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, para proteger dados pessoais de acesso não autorizado e de destruição, perda ou alteração. Art. 48: incidente que possa acarretar risco ou dano relevante aos titulares deve ser comunicado à autoridade nacional e ao titular. Na indústria, alcança o cadastro de colaboradores, terceiros e clientes.
- Lei nº 9.279/1996 (Lei da Propriedade Industrial): Art. 195, XI e XII: comete crime de concorrência desleal quem divulga, explora ou utiliza, sem autorização, conhecimentos, informações ou dados confidenciais utilizáveis na indústria, obtidos por relação contratual ou empregatícia (mesmo após o término do contrato) ou por meios ilícitos.
Próximo passo
Se ninguém consegue listar hoje quais fornecedores têm acesso remoto à planta, o levantamento já tem por onde começar.
O diagnóstico passa pela rede, pelos acessos externos, pelos computadores da linha e pelos arquivos sensíveis, e devolve o que está mais exposto e a ordem para tratar.
- Lista das conexões remotas ativas e de quem as utiliza
- Desenho da fronteira entre rede administrativa e rede da produção
- Mapa de onde vivem fórmulas, desenhos e dados de pessoas

