A água não pode parar. Os sistemas que atendem, faturam e despacham equipes também não.
Cuidamos da segurança da camada de TI de concessionárias, operadores regionais e empresas de resíduos: sistemas comerciais e de atendimento, dados de usuários, acesso remoto de fornecedores e unidades espalhadas pelo território, em operação contínua com monitoramento conduzido por parceiro.
O que aparece no levantamento
Saneamento é infraestrutura crítica. A rede administrativa da operadora raramente é tratada como tal.
A política federal aprovada pelo Decreto nº 9.573/2018 existe para garantir a continuidade de serviços cuja interrupção provoca sério impacto social, e a estratégia do Decreto nº 10.569/2020 cita águas e saneamento entre esses setores. Na operadora, porém, o sistema comercial, o atendimento e o despacho de equipes dependem de uma rede corporativa com as fragilidades de qualquer empresa.
Um sequestro de dados no servidor do sistema comercial para faturamento, atendimento e emissão de ordens de serviço ao mesmo tempo, e a operação de campo volta ao papel sem aviso.
Fornecedores de sistemas e de telemetria acessam remotamente servidores da operadora por ferramentas instaladas há anos, com senha compartilhada e sem trilha.
Estações, escritórios regionais e lojas de atendimento ficam na mesma rede, com proteção desigual entre unidades e ninguém olhando alertas fora do horário.
O cadastro de usuários, com endereço, documento e histórico de consumo, está acessível a mais gente do que a função de cada um exige.
O que entra na operação de segurança da operadora
Camadas mantidas em rotina do lado da TI, monitoramento contínuo conduzido por parceiro de operação e a Composto Web responsável pela ponte com a sua equipe.
Perímetro por unidade e separação de redes no lado da TI
Firewall gerenciado na sede, nas regionais e nas unidades conectadas, com regra explícita do que a rede corporativa alcança na direção da operação. A configuração do supervisório e dos controladores continua com a engenharia que os mantém.
Acesso de fornecedores e de equipes com dono
Acesso remoto de fornecedor por um caminho único, com usuário individual, segundo fator, janela de uso e sessão registrada. Os acessos internos ao cadastro de usuários e aos sistemas comerciais passam por revisão periódica.
Monitoramento contínuo e contenção com parceiro
Endpoint gerenciado em todas as máquinas corporativas, com alertas vistos a qualquer hora por analistas do parceiro de operação. A contenção segue um procedimento fechado com a operadora, que prevê o caso da unidade sem TI local.
Continuidade do sistema comercial e do atendimento
Cópia isolada dos sistemas comerciais, de atendimento e de ordens de serviço, restauração ensaiada e plano para o intervalo em que o sistema volta: como registrar ordens e como atender o usuário. A Lei nº 11.445/2007 inclui a continuidade entre os princípios do serviço, e hoje ela também depende desses sistemas.
Proteção do cadastro de usuários
Controle de quem consulta e exporta dados de usuários, registro dos acessos e permissão por função, com apoio da frente de proteção de dados quando a operadora precisar de encarregado ou de adequação formal.
Revisão com a diretoria e com a regulação
Leitura periódica do que foi detectado, do que está exposto e do que mudou, num formato que a diretoria usa para priorizar e que a área de regulação usa quando alguém pergunta sobre continuidade e incidentes.
Onde esta frente termina
Não é segurança de automação de estação. É cuidar da TI corporativa e do cadastro que mantêm a operadora atendendo.
Segurança gerenciada (esta página)
- Sistema comercial, atendimento e ordens de serviço precisam voltar rápido mesmo depois de um ataque.
- Fornecedores e equipes acessam sistemas sem trilha nem revisão.
- Unidades espalhadas têm proteção desigual e ninguém monitora fora do horário.
- O cadastro de usuários está acessível além do necessário.
Automação para saneamento
- O problema é volume de atendimento, religação manual ou relatório montado à mão.
- Os sistemas estão protegidos e o que falta é integração.
- O ganho esperado é tempo da equipe, e não redução de exposição.
Supervisório, controladores de estação e telemetria são tecnologia operacional: a proteção desses equipamentos fica com a engenharia de automação e os fornecedores deles, e a Composto Web não assume esse papel. Certificação também não é conosco: o que fazemos é deixar a operadora pronta para a auditoria de um organismo independente.
Quando faz sentido conversar
A operação contínua de segurança se justifica quando a operadora não sabe dizer por quanto tempo atenderia sem o sistema comercial.
Serviço municipal pequeno, com poucos usuários de sistema e sem acesso remoto de terceiros, começa pelo básico bem configurado. O serviço gerenciado faz sentido quando unidades, fornecedores e dados de usuários multiplicam a exposição.
O sistema comercial e o atendimento rodam em servidores sem cópia isolada ou sem restauração ensaiada.
Fornecedores de sistemas e de telemetria têm acesso remoto permanente.
Unidades regionais ficam sem monitoramento fora do horário comercial.
Ninguém mapeou por onde a rede do escritório chega às estações.
A diretoria ou o titular do serviço começou a perguntar sobre continuidade e incidente.
Como funciona o serviço gerenciado
Um ciclo sem data de término: fecha em revisão e recomeça enquanto o contrato durar.
ETAPA 01
Levantamento
Mapeamos unidades, links, servidores, sistemas comerciais e de atendimento, acessos de fornecedores e a fronteira com a rede operacional, e definimos com a operadora quais serviços precisam voltar primeiro depois de um incidente.
ETAPA 02
Implantação
Ativamos as camadas acordadas, começando por cópia isolada e acesso de fornecedores, e fechamos o procedimento de resposta: quem autoriza isolar uma unidade, como a operação de campo continua e quem comunica o titular.
ETAPA 03
Operação
Com as camadas no ar, analistas do parceiro acompanham a TI da operadora a qualquer hora, a contenção é conduzida junto com a equipe dela e cada ocorrência fica registrada.
ETAPA 04
Revisão
Periodicamente revisamos o que foi detectado, os ensaios de restauração, as mudanças de unidades e de fornecedores e o que ajustar. Depois disso o ciclo recomeça.
O que muda quando a TI da operadora é tratada como crítica
Atendimento que volta depois do ataque
Com cópia isolada, restauração ensaiada e plano de contingência, a operadora sabe em que ordem religa cada sistema e como atende enquanto isso.
Fornecedor com acesso rastreado
Cada sessão remota tem autor, janela e registro, e a saída de um fornecedor encerra o acesso dele no mesmo dia.
Unidades vigiadas fora do horário
Alerta de madrugada numa regional distante tem quem leia e quem aja, sem depender de alguém de TI estar no local.
Dúvidas mais comuns
O que a operadora pergunta antes de começar
“Vocês protegem o supervisório e a telemetria?”
Não. Esses equipamentos são tecnologia operacional, e a proteção deles é da engenharia de automação e dos fornecedores. O nosso trabalho é a camada de TI e a passagem entre ela e a operação, do lado corporativo.
“O monitoramento é feito por vocês?”
É feito por um parceiro que mantém centro de operações e analistas dedicados. A Composto Web não tem estrutura própria desse tipo e responde pelo escopo, pelo acionamento e pelo que é executado no ambiente da operadora.
“Isso deixa a operadora em conformidade com o regulador?”
Conformidade não se promete. Organizamos controle, registro e evidência que a operadora usa para responder a quem pergunta, e preparamos para auditoria de terceiro quando ela for exigida. Certificado, quem emite é organismo acreditado.
“Os decretos de infraestrutura crítica obrigam a operadora a algo?”
O Decreto nº 9.573/2018 se dirige principalmente à administração pública federal e não detalha controle técnico para a operadora. O peso dele aqui é outro: trata a continuidade de infraestruturas críticas como tema de segurança do Estado e da sociedade, e o Decreto nº 10.569/2020 põe águas e saneamento nesse grupo.
“Temos unidades sem TI local.”
É o caso comum no setor. O procedimento de resposta prevê como agir a distância, o que isolar pela rede e quem da unidade precisa ser acionado.
“Preciso trocar as ferramentas atuais?”
Nem sempre. O levantamento diz o que as ferramentas em uso entregam e o que falta, com a razão técnica, e a recomendação parte daí.
Frentes relacionadas
Voltar para Segurança GerenciadaFirewall as a Service
Perímetro por unidade e regra do que atravessa entre redes.
MDR
Alerta lido e respondido por analistas do parceiro a qualquer hora.
Zero Trust e Gestão de Identidade
Acesso de fornecedor com usuário individual, janela e trilha.
LGPD e DPO como Serviço
Para o cadastro de usuários e a adequação formal de dados pessoais.
vCISO
Alguém respondendo pelo programa de segurança diante da diretoria.
Outras frentes neste setor
Tecnologia para saneamento
Onde a tecnologia da informação ajuda quem opera água, esgoto e resíduos: registro de campo, atendimento automatizado e continuidade da camada de TI.
Automação de processos para saneamento
Agente de IA para atender o usuário, integração entre comercial e campo e relatório regulatório montado sozinho, sobre os sistemas que a operadora já usa.
Software para saneamento
Sistemas sob medida para água, esgoto e resíduos: ordem de serviço de campo, inspeção de ativos distribuídos e indicadores regulatórios calculados sem planilha.
Esta frente em outros setores
Segurança da informação para hospitais e laboratórios
Operação contínua de segurança para hospitais, laboratórios e redes: acesso ao dado de paciente, rede de equipamentos, detecção com parceiro e preparo para auditoria.
Segurança da informação para seguradoras e fintechs
Operação contínua de segurança para quem guarda dado financeiro e responde a regulador: acesso revisado, detecção com parceiro, pentest independente e evidência.
Segurança da informação para empresas de tecnologia
Segurança gerenciada para MSPs, telecom B2B, software houses e SaaS: acesso privilegiado a clientes, pentest, detecção com parceiro e evidência para due diligence.
Segurança da informação para varejo
Segurança gerenciada para varejo: dados de clientes, lojas conectadas e acessos de parceiros, operados com rotina, registro e monitoramento com parceiro.
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Segurança da informação para clínicas e consultórios
Segurança operada para clínicas e consultórios: computadores protegidos, senha individual, Wi-Fi de paciente separado e LGPD em dia, sem precisar de TI interno.
Fontes citadas
- Lei nº 11.445/2007: Diretrizes nacionais para o saneamento básico. O art. 2º, XI, com redação dada em 2020, inclui segurança, qualidade, regularidade e continuidade entre os princípios da prestação dos serviços. O art. 53 institui o Sistema Nacional de Informações em Saneamento Básico (Sinisa), e o § 7º diz que titulares, prestadores e entidades reguladoras fornecerão as informações a serem inseridas nele.
- Decreto nº 9.573/2018: Aprova a Política Nacional de Segurança de Infraestruturas Críticas (PNSIC), com a finalidade de garantir a segurança e a resiliência das infraestruturas críticas do País e a continuidade da prestação de seus serviços. Define infraestruturas críticas como instalações, serviços, bens e sistemas cuja interrupção ou destruição provoque sério impacto social, ambiental, econômico, político, internacional ou à segurança do Estado e da sociedade.
- Decreto nº 10.569/2020: Aprova a Estratégia Nacional de Segurança de Infraestruturas Críticas (Ensic), que cita as infraestruturas dos setores de energia, de transportes, de águas e saneamento, de finanças e comunicações entre as críticas e trata da segurança cibernética dessas infraestruturas.
Próximo passo
Se o sistema comercial parasse amanhã cedo, a operadora saberia como atender o usuário e despachar as equipes até ele voltar?
O levantamento olha unidades, acessos de fornecedores, cópias e a fronteira com a operação, e devolve o que está exposto, o que precisa voltar primeiro e a ordem de ataque.
- Sistemas que precisam voltar primeiro e a situação da cópia de cada um
- Acessos remotos de fornecedores e como estão controlados
- Fronteira entre a rede corporativa e a operacional, vista do lado da TI

