No setor elétrico, incidente cibernético não vaza só dado: pode parar operação. A REN ANEEL 964/2021 e a rotina de controles mínimos do ONS pedem política, maturidade e testes de resiliência, e o pentest é a forma de provar que a separação entre TI e OT existe de fato.
Sendo exato: nem a REN ANEEL 964/2021 nem a Rotina Operacional RO-CB.BR.01 do ONS usam a palavra pentest. A resolução, que vale para concessionários, permissionários, autorizados e para as entidades de operação e comercialização, pede um modelo de maturidade aplicado anualmente e simulações de cenários e ameaças para testes de resiliência (art. 4º, X). A rotina do ONS, para o Ambiente Regulado Cibernético, pede redes segmentadas em zonas, nenhum ativo desse ambiente exposto à internet e autenticação multifator para contas privilegiadas. O pentest verifica exatamente esses pontos na prática: se existe caminho da rede corporativa ou da internet até o centro de operação e o supervisório.
O que você recebe
- Teste de segmentação entre rede corporativa e ambiente operativo
- Busca de ativos do ambiente regulado expostos à internet
- Avaliação de acesso remoto, VPN e acesso de fornecedores
- Verificação de MFA e contas privilegiadas
- Relatório técnico e sumário executivo, com reteste
O que cobrimos
Fronteira TI e OT
Caminhos da rede corporativa até centros de operação e supervisório.
Exposição externa
Serviços e equipamentos do ambiente operativo alcançáveis pela internet.
Acesso remoto
VPNs, jump servers e acessos de manutenção de fornecedores.
Identidade
Contas privilegiadas, MFA e credenciais compartilhadas.
Indicado para
- Geradoras, transmissoras e distribuidoras reguladas pela ANEEL
- Agentes com centros de operação que trocam dados com o ONS
- Comercializadoras e empresas de energia renovável em crescimento
- Times que precisam de evidência para o ciclo anual de maturidade
Como conduzimos
Escopo e regras de segurança
Definimos o que é testado ativamente e o que é só verificado, sem risco à operação.
Rede corporativa e perímetro
Teste externo e interno a partir do lado de TI.
Caminho até o ambiente operativo
Verificamos se a segmentação impede chegar ao supervisório.
Relatório
Achados ligados aos controles da resolução e da rotina do ONS.
Reteste
Confirmação das correções.
Perguntas Frequentes
A ANEEL exige pentest?
Não com essa palavra. A REN ANEEL 964/2021 exige política de segurança cibernética com modelo de maturidade anual e simulações de cenários e ameaças para testes de resiliência (art. 4º, X). O pentest é uma das evidências mais objetivas para esse item.
O que a rotina do ONS pede?
A RO-CB.BR.01 define controles mínimos para o Ambiente Regulado Cibernético, como segmentação em zonas, nenhum ativo exposto à internet, inventário, gestão de atualizações e MFA para contas privilegiadas. O teste verifica se esses controles funcionam na prática.
O teste pode afetar a operação?
Não deve. Equipamentos de operação não recebem teste ativo sem aprovação e janela combinada; a maior parte do trabalho é verificar se é possível chegar até eles, não atacá-los.
Serve para pequenas geradoras e renováveis?
Sim. A resolução vale para agentes de todos os portes regulados pela ANEEL, e parques eólicos e solares costumam ter acesso remoto de fornecedor, que é um dos pontos mais frágeis.