OT/ICS
Segmentação IT/OT na mineração: por onde começar
A convergência entre redes corporativas e industriais abre caminhos que um atacante pode aproveitar. Um roteiro em seis passos para organizá-la com a IEC 62443 sem parar a operação.
Em uma operação de mineração, a rede industrial controla processos físicos: britagem, moagem, flotação, correias transportadoras, bombeamento, rejeitos. Durante anos, essa rede ficou isolada por projeto. Hoje isso já não acontece: os sistemas de despacho, o historiador de processo, os relatórios de produção e o suporte remoto dos fornecedores precisam de dados da planta em tempo real, e cada uma dessas necessidades abriu uma conexão entre a rede corporativa (IT) e a rede de operação (OT).
O problema não é a conexão em si, mas o fato de que, em muitos casos, ela cresceu sem um projeto explícito. O resultado é uma rede «plana», na qual um computador comprometido no escritório pode chegar, em poucos saltos, a uma estação de engenharia ou a um controlador da planta.
Em resumo
- A segmentação IT/OT não começa com um firewall, e sim com um inventário de ativos e fluxos construído sem afetar a operação.
- O modelo de zonas e conduítes da IEC 62443 agrupa os ativos por criticidade e controla cada comunicação entre eles.
- Uma DMZ industrial deve ser o único ponto de troca entre IT e OT: nada deve cruzar diretamente.
- As mudanças são implantadas por etapas e em modo de monitoramento antes de bloquear, em coordenação com operação e manutenção.
Por que a rede plana é um risco operacional
Três caminhos se repetem nas avaliações de ambientes industriais:
- Acesso remoto de fornecedores configurado para uma emergência e nunca removido, às vezes com credenciais compartilhadas ou sem segundo fator.
- Equipamentos com dupla conexão: estações de engenharia, servidores de historiador ou de relatórios com uma placa de rede em IT e outra em OT, funcionando como ponte.
- Serviços compartilhados —Active Directory, antivírus, atualizações— que atravessam a fronteira sem controle e levam para a planta os riscos da rede corporativa.
Soma-se a isso uma característica própria da OT: muitos controladores e protocolos industriais (Modbus TCP, EtherNet/IP, PROFINET, OPC) foram projetados sem autenticação nem criptografia. Se um atacante chega à rede de controle, muitas vezes consegue enviar comandos válidos sem explorar nenhuma vulnerabilidade.
Em OT, a prioridade é a disponibilidade e a segurança das pessoas. Por isso a segmentação é projetada com a operação, não contra ela.
Passo 1: conheça o que você tem
Sem inventário não há segmentação possível. O inventário OT deve incluir, para cada ativo, a sua função no processo, localização, fabricante e modelo, versão de firmware, os protocolos que usa e com quem se comunica.
Em ambientes industriais, o inventário é construído preferencialmente com monitoramento passivo: o tráfego é copiado por portas espelho (SPAN) ou TAPs de rede e analisado sem enviar um único pacote aos equipamentos. As varreduras ativas tradicionais podem sobrecarregar ou parar controladores antigos, por isso são usadas apenas de forma pontual, coordenada e em janelas de manutenção.
Passo 2: mapeie os fluxos reais
O segundo entregável é um mapa de comunicações: qual sistema fala com qual, por qual protocolo e para quê. Esse mapa costuma revelar fluxos de que ninguém se lembrava, como um servidor corporativo que consulta diretamente um controlador ou uma conexão de saída para a internet a partir de uma estação de engenharia. Cada fluxo deve ter um responsável e uma justificativa de negócio; os que não têm são candidatos a serem eliminados.
Passo 3: defina zonas e conduítes
A IEC 62443 propõe agrupar os ativos em zonas com requisitos de segurança comuns e controlar cada comunicação entre zonas por meio de conduítes definidos. Uma divisão inicial razoável na mineração, apoiada no modelo de referência Purdue, pode ser:
| Zona | Exemplos | Criticidade |
|---|---|---|
| Corporativa (IT) | E-mail, ERP, estações de escritório | Média |
| DMZ industrial | Réplica do historiador, servidor de salto, repositório de patches | Alta |
| Operação da planta | SCADA, IHM, historiador principal, estações de engenharia | Muito alta |
| Controle de processo | Controladores de britagem, moagem, flotação e rejeitos | Crítica |
| Segurança funcional | Sistemas instrumentados de segurança (SIS) | Crítica |
A IEC 62443-3-2 descreve como avaliar o risco para definir essas zonas, e a IEC 62443-3-3 estabelece os requisitos de segurança do sistema e os níveis de segurança (SL) que cada zona deve alcançar. O guia NIST SP 800-82 Rev. 3 é um bom complemento prático.
Passo 4: construa a DMZ industrial
A regra central é que nenhum fluxo cruze diretamente de IT para OT nem no sentido inverso. Toda troca termina na DMZ industrial:
- A rede corporativa consulta uma réplica do historiador, não o historiador da planta.
- Patches e assinaturas antimalware são baixados para um repositório na DMZ e, dali, distribuídos à OT depois de validados.
- O acesso remoto chega a um servidor de salto na DMZ, com autenticação multifator, sessões gravadas e aprovação por evento.
Passo 5: controle o acesso remoto de terceiros
O acesso de fornecedores merece um controle próprio: contas nominais (nunca compartilhadas), acessos habilitados apenas durante a janela de trabalho aprovada, registro da sessão e revisão periódica de quem ainda tem acesso. É uma das mudanças com melhor relação entre esforço e redução de risco.
Passo 6: implante por etapas e verifique
Para não parar a operação:
- Instale os controles entre zonas primeiro em modo de monitoramento, registrando o que seria bloqueado sem bloquear.
- Revise os registros com operação e manutenção para confirmar que cada fluxo necessário está contemplado.
- Ative o bloqueio zona por zona, em janelas de manutenção e com um plano de reversão.
- Verifique com um teste de intrusão OT controlado que a segmentação realmente impede os caminhos que se queria fechar.
Erros frequentes
- Comprar um firewall industrial sem ter feito o inventário e o mapa de fluxos.
- Permitir «qualquer tráfego» entre IT e OT de forma temporária e nunca mais revisar.
- Tratar a rede de segurança funcional (SIS) como parte da rede de controle geral.
- Deixar a segmentação apenas nas mãos de TI, sem as equipes de operação e manutenção.
- Não reavaliar após uma ampliação da planta ou uma troca de fornecedor.
Como podemos ajudar
Na Kamaya Secure acompanhamos esse processo do início ao fim: inventário passivo, mapa de fluxos, projeto de zonas e conduítes segundo a IEC 62443 e testes controlados que validam a segmentação, sempre em coordenação com a sua equipe de operação. Conheça o nosso serviço de Segurança OT/ICS e como trabalhamos com o setor de Mineração.
