Da internet ao supervisório quantos passos um atacante precisa?

Testes de segurança como evidência para a REN ANEEL 964/2021 e a rotina do ONS: separação entre TI e OT, acesso remoto e ativos expostos.

No setor elétrico, incidente cibernético não vaza só dado: pode parar operação. A REN ANEEL 964/2021 e a rotina de controles mínimos do ONS pedem política, maturidade e testes de resiliência, e o pentest é a forma de provar que a separação entre TI e OT existe de fato.

Sendo exato: nem a REN ANEEL 964/2021 nem a Rotina Operacional RO-CB.BR.01 do ONS usam a palavra pentest. A resolução, que vale para concessionários, permissionários, autorizados e para as entidades de operação e comercialização, pede um modelo de maturidade aplicado anualmente e simulações de cenários e ameaças para testes de resiliência (art. 4º, X). A rotina do ONS, para o Ambiente Regulado Cibernético, pede redes segmentadas em zonas, nenhum ativo desse ambiente exposto à internet e autenticação multifator para contas privilegiadas. O pentest verifica exatamente esses pontos na prática: se existe caminho da rede corporativa ou da internet até o centro de operação e o supervisório.

O que você recebe

  • Teste de segmentação entre rede corporativa e ambiente operativo
  • Busca de ativos do ambiente regulado expostos à internet
  • Avaliação de acesso remoto, VPN e acesso de fornecedores
  • Verificação de MFA e contas privilegiadas
  • Relatório técnico e sumário executivo, com reteste

O que cobrimos

Fronteira TI e OT

Caminhos da rede corporativa até centros de operação e supervisório.

Exposição externa

Serviços e equipamentos do ambiente operativo alcançáveis pela internet.

Acesso remoto

VPNs, jump servers e acessos de manutenção de fornecedores.

Identidade

Contas privilegiadas, MFA e credenciais compartilhadas.

Indicado para

  • Geradoras, transmissoras e distribuidoras reguladas pela ANEEL
  • Agentes com centros de operação que trocam dados com o ONS
  • Comercializadoras e empresas de energia renovável em crescimento
  • Times que precisam de evidência para o ciclo anual de maturidade

Como conduzimos

Escopo e regras de segurança

Definimos o que é testado ativamente e o que é só verificado, sem risco à operação.

Rede corporativa e perímetro

Teste externo e interno a partir do lado de TI.

Caminho até o ambiente operativo

Verificamos se a segmentação impede chegar ao supervisório.

Relatório

Achados ligados aos controles da resolução e da rotina do ONS.

Reteste

Confirmação das correções.

Perguntas Frequentes

A ANEEL exige pentest?

Não com essa palavra. A REN ANEEL 964/2021 exige política de segurança cibernética com modelo de maturidade anual e simulações de cenários e ameaças para testes de resiliência (art. 4º, X). O pentest é uma das evidências mais objetivas para esse item.

O que a rotina do ONS pede?

A RO-CB.BR.01 define controles mínimos para o Ambiente Regulado Cibernético, como segmentação em zonas, nenhum ativo exposto à internet, inventário, gestão de atualizações e MFA para contas privilegiadas. O teste verifica se esses controles funcionam na prática.

O teste pode afetar a operação?

Não deve. Equipamentos de operação não recebem teste ativo sem aprovação e janela combinada; a maior parte do trabalho é verificar se é possível chegar até eles, não atacá-los.

Serve para pequenas geradoras e renováveis?

Sim. A resolução vale para agentes de todos os portes regulados pela ANEEL, e parques eólicos e solares costumam ter acesso remoto de fornecedor, que é um dos pontos mais frágeis.