Na indústria, o ataque costuma entrar pelo lado corporativo e o prejuízo aparece no chão de fábrica. O teste mostra se existe caminho do e-mail de um funcionário até a rede industrial.
Para a indústria em geral não existe norma brasileira obrigatória de segurança cibernética; a exceção é o setor elétrico. A referência técnica mais usada é a série IEC 62443, cuja primeira parte a ABNT publicou em 2023 (ABNT IEC TS 62443-1-1). A adoção é voluntária, mas clientes grandes e seguradoras de risco cibernético cada vez mais perguntam por ela. O teste em ambiente industrial é diferente do pentest de TI: nada é executado ativamente contra CLP ou IHM sem aprovação, e o foco é descobrir se a segmentação entre TI e OT funciona, se há acesso remoto de fornecedor sem controle e se protocolos industriais sem autenticação estão alcançáveis.
O que você recebe
- Teste de segmentação entre rede corporativa e rede industrial
- Avaliação de acesso remoto de fornecedores e integradores
- Levantamento de ativos industriais alcançáveis e protocolos sem autenticação
- Relatório com recomendações alinhadas à IEC 62443
- Reteste com evidência
O que cobrimos
Fronteira TI e OT
Firewalls, zonas e conduítes entre escritório e fábrica.
Acesso remoto
VPNs, ferramentas de acesso de fornecedor e contas compartilhadas.
Ativos industriais
CLPs, IHMs, supervisório e historiadores alcançáveis na rede.
Rede corporativa
O ponto de entrada mais comum: e-mail, estações e Active Directory.
Indicado para
- Indústrias com linha automatizada e sistema supervisório
- Fornecedores de grandes indústrias que recebem exigência de segurança
- Empresas em projeto de conectar a fábrica à nuvem
- Operações que já tiveram parada por incidente cibernético
Como conduzimos
Regras de segurança
Definimos o que é teste ativo, passivo ou só verificação documental.
Teste da rede corporativa
Partimos de onde o atacante costuma entrar.
Caminho até a fábrica
Verificamos se a segmentação impede chegar aos ativos industriais.
Relatório
Achados e recomendações com referência na IEC 62443.
Reteste
Confirmação das correções.
Perguntas Frequentes
Existe lei que obrigue a indústria a fazer pentest?
Não para a indústria em geral. A exceção no Brasil é o setor elétrico, com a REN ANEEL 964/2021. Para os demais, a série IEC 62443 é a referência técnica, de adoção voluntária, e costuma ser cobrada por clientes e seguradoras.
Testar a rede industrial pode parar a produção?
Não deve. Equipamentos de automação não recebem teste ativo sem aprovação e janela combinada. A maior parte do trabalho verifica se é possível alcançá-los, e não os ataca.
A ABNT tem norma sobre isso?
A ABNT publicou em 2023 a ABNT IEC TS 62443-1-1, primeira parte da série, com terminologia e conceitos. As demais partes seguem como referência internacional.
Por onde o ataque costuma chegar à fábrica?
Pela rede corporativa (e-mail e estações) ou pelo acesso remoto de fornecedores. Por isso o teste começa do lado de TI e segue o caminho até o ambiente industrial.