Pular para o conteúdo
Área do cliente

OT/ICS

Segmentação IT/OT na mineração: por onde começar

A convergência entre redes corporativas e industriais abre caminhos que um atacante pode aproveitar. Um roteiro em seis passos para organizá-la com a IEC 62443 sem parar a operação.

Equipe Kamaya Secure 5 min de leitura

Em uma operação de mineração, a rede industrial controla processos físicos: britagem, moagem, flotação, correias transportadoras, bombeamento, rejeitos. Durante anos, essa rede ficou isolada por projeto. Hoje isso já não acontece: os sistemas de despacho, o historiador de processo, os relatórios de produção e o suporte remoto dos fornecedores precisam de dados da planta em tempo real, e cada uma dessas necessidades abriu uma conexão entre a rede corporativa (IT) e a rede de operação (OT).

O problema não é a conexão em si, mas o fato de que, em muitos casos, ela cresceu sem um projeto explícito. O resultado é uma rede «plana», na qual um computador comprometido no escritório pode chegar, em poucos saltos, a uma estação de engenharia ou a um controlador da planta.

Em resumo

  • A segmentação IT/OT não começa com um firewall, e sim com um inventário de ativos e fluxos construído sem afetar a operação.
  • O modelo de zonas e conduítes da IEC 62443 agrupa os ativos por criticidade e controla cada comunicação entre eles.
  • Uma DMZ industrial deve ser o único ponto de troca entre IT e OT: nada deve cruzar diretamente.
  • As mudanças são implantadas por etapas e em modo de monitoramento antes de bloquear, em coordenação com operação e manutenção.

Por que a rede plana é um risco operacional

Três caminhos se repetem nas avaliações de ambientes industriais:

  • Acesso remoto de fornecedores configurado para uma emergência e nunca removido, às vezes com credenciais compartilhadas ou sem segundo fator.
  • Equipamentos com dupla conexão: estações de engenharia, servidores de historiador ou de relatórios com uma placa de rede em IT e outra em OT, funcionando como ponte.
  • Serviços compartilhados —Active Directory, antivírus, atualizações— que atravessam a fronteira sem controle e levam para a planta os riscos da rede corporativa.

Soma-se a isso uma característica própria da OT: muitos controladores e protocolos industriais (Modbus TCP, EtherNet/IP, PROFINET, OPC) foram projetados sem autenticação nem criptografia. Se um atacante chega à rede de controle, muitas vezes consegue enviar comandos válidos sem explorar nenhuma vulnerabilidade.

Em OT, a prioridade é a disponibilidade e a segurança das pessoas. Por isso a segmentação é projetada com a operação, não contra ela.

Passo 1: conheça o que você tem

Sem inventário não há segmentação possível. O inventário OT deve incluir, para cada ativo, a sua função no processo, localização, fabricante e modelo, versão de firmware, os protocolos que usa e com quem se comunica.

Em ambientes industriais, o inventário é construído preferencialmente com monitoramento passivo: o tráfego é copiado por portas espelho (SPAN) ou TAPs de rede e analisado sem enviar um único pacote aos equipamentos. As varreduras ativas tradicionais podem sobrecarregar ou parar controladores antigos, por isso são usadas apenas de forma pontual, coordenada e em janelas de manutenção.

Passo 2: mapeie os fluxos reais

O segundo entregável é um mapa de comunicações: qual sistema fala com qual, por qual protocolo e para quê. Esse mapa costuma revelar fluxos de que ninguém se lembrava, como um servidor corporativo que consulta diretamente um controlador ou uma conexão de saída para a internet a partir de uma estação de engenharia. Cada fluxo deve ter um responsável e uma justificativa de negócio; os que não têm são candidatos a serem eliminados.

Passo 3: defina zonas e conduítes

A IEC 62443 propõe agrupar os ativos em zonas com requisitos de segurança comuns e controlar cada comunicação entre zonas por meio de conduítes definidos. Uma divisão inicial razoável na mineração, apoiada no modelo de referência Purdue, pode ser:

ZonaExemplosCriticidade
Corporativa (IT)E-mail, ERP, estações de escritórioMédia
DMZ industrialRéplica do historiador, servidor de salto, repositório de patchesAlta
Operação da plantaSCADA, IHM, historiador principal, estações de engenhariaMuito alta
Controle de processoControladores de britagem, moagem, flotação e rejeitosCrítica
Segurança funcionalSistemas instrumentados de segurança (SIS)Crítica

A IEC 62443-3-2 descreve como avaliar o risco para definir essas zonas, e a IEC 62443-3-3 estabelece os requisitos de segurança do sistema e os níveis de segurança (SL) que cada zona deve alcançar. O guia NIST SP 800-82 Rev. 3 é um bom complemento prático.

Passo 4: construa a DMZ industrial

A regra central é que nenhum fluxo cruze diretamente de IT para OT nem no sentido inverso. Toda troca termina na DMZ industrial:

  • A rede corporativa consulta uma réplica do historiador, não o historiador da planta.
  • Patches e assinaturas antimalware são baixados para um repositório na DMZ e, dali, distribuídos à OT depois de validados.
  • O acesso remoto chega a um servidor de salto na DMZ, com autenticação multifator, sessões gravadas e aprovação por evento.

Passo 5: controle o acesso remoto de terceiros

O acesso de fornecedores merece um controle próprio: contas nominais (nunca compartilhadas), acessos habilitados apenas durante a janela de trabalho aprovada, registro da sessão e revisão periódica de quem ainda tem acesso. É uma das mudanças com melhor relação entre esforço e redução de risco.

Passo 6: implante por etapas e verifique

Para não parar a operação:

  1. Instale os controles entre zonas primeiro em modo de monitoramento, registrando o que seria bloqueado sem bloquear.
  2. Revise os registros com operação e manutenção para confirmar que cada fluxo necessário está contemplado.
  3. Ative o bloqueio zona por zona, em janelas de manutenção e com um plano de reversão.
  4. Verifique com um teste de intrusão OT controlado que a segmentação realmente impede os caminhos que se queria fechar.

Erros frequentes

  • Comprar um firewall industrial sem ter feito o inventário e o mapa de fluxos.
  • Permitir «qualquer tráfego» entre IT e OT de forma temporária e nunca mais revisar.
  • Tratar a rede de segurança funcional (SIS) como parte da rede de controle geral.
  • Deixar a segmentação apenas nas mãos de TI, sem as equipes de operação e manutenção.
  • Não reavaliar após uma ampliação da planta ou uma troca de fornecedor.

Como podemos ajudar

Na Kamaya Secure acompanhamos esse processo do início ao fim: inventário passivo, mapa de fluxos, projeto de zonas e conduítes segundo a IEC 62443 e testes controlados que validam a segmentação, sempre em coordenação com a sua equipe de operação. Conheça o nosso serviço de Segurança OT/ICS e como trabalhamos com o setor de Mineração.

Insights

Mais insights

Logotipo da Kamaya Secure na parede de um escritório

Quer aplicar isso na sua organização?

Conte em que ponto sua organização está hoje. Nossa equipe ajudará a definir o escopo adequado e os próximos passos, sem compromisso.

Conversar pelo WhatsApp (abre em uma nova aba)