Um e-mail no escritório não pode parar a linha de produção

Teste de segurança da fronteira entre TI e rede industrial: CLPs, IHMs, supervisório e acesso remoto de fornecedores, com referência na IEC 62443.

Na indústria, o ataque costuma entrar pelo lado corporativo e o prejuízo aparece no chão de fábrica. O teste mostra se existe caminho do e-mail de um funcionário até a rede industrial.

Para a indústria em geral não existe norma brasileira obrigatória de segurança cibernética; a exceção é o setor elétrico. A referência técnica mais usada é a série IEC 62443, cuja primeira parte a ABNT publicou em 2023 (ABNT IEC TS 62443-1-1). A adoção é voluntária, mas clientes grandes e seguradoras de risco cibernético cada vez mais perguntam por ela. O teste em ambiente industrial é diferente do pentest de TI: nada é executado ativamente contra CLP ou IHM sem aprovação, e o foco é descobrir se a segmentação entre TI e OT funciona, se há acesso remoto de fornecedor sem controle e se protocolos industriais sem autenticação estão alcançáveis.

O que você recebe

  • Teste de segmentação entre rede corporativa e rede industrial
  • Avaliação de acesso remoto de fornecedores e integradores
  • Levantamento de ativos industriais alcançáveis e protocolos sem autenticação
  • Relatório com recomendações alinhadas à IEC 62443
  • Reteste com evidência

O que cobrimos

Fronteira TI e OT

Firewalls, zonas e conduítes entre escritório e fábrica.

Acesso remoto

VPNs, ferramentas de acesso de fornecedor e contas compartilhadas.

Ativos industriais

CLPs, IHMs, supervisório e historiadores alcançáveis na rede.

Rede corporativa

O ponto de entrada mais comum: e-mail, estações e Active Directory.

Indicado para

  • Indústrias com linha automatizada e sistema supervisório
  • Fornecedores de grandes indústrias que recebem exigência de segurança
  • Empresas em projeto de conectar a fábrica à nuvem
  • Operações que já tiveram parada por incidente cibernético

Como conduzimos

Regras de segurança

Definimos o que é teste ativo, passivo ou só verificação documental.

Teste da rede corporativa

Partimos de onde o atacante costuma entrar.

Caminho até a fábrica

Verificamos se a segmentação impede chegar aos ativos industriais.

Relatório

Achados e recomendações com referência na IEC 62443.

Reteste

Confirmação das correções.

Perguntas Frequentes

Existe lei que obrigue a indústria a fazer pentest?

Não para a indústria em geral. A exceção no Brasil é o setor elétrico, com a REN ANEEL 964/2021. Para os demais, a série IEC 62443 é a referência técnica, de adoção voluntária, e costuma ser cobrada por clientes e seguradoras.

Testar a rede industrial pode parar a produção?

Não deve. Equipamentos de automação não recebem teste ativo sem aprovação e janela combinada. A maior parte do trabalho verifica se é possível alcançá-los, e não os ataca.

A ABNT tem norma sobre isso?

A ABNT publicou em 2023 a ABNT IEC TS 62443-1-1, primeira parte da série, com terminologia e conceitos. As demais partes seguem como referência internacional.

Por onde o ataque costuma chegar à fábrica?

Pela rede corporativa (e-mail e estações) ou pelo acesso remoto de fornecedores. Por isso o teste começa do lado de TI e segue o caminho até o ambiente industrial.