Protocolos ICS comuns e riscos
Modbus, DNP3 e suas vulnerabilidades.
Protocolos ICS comuns e riscos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que os protocolos são importantes
Os protocolos industriais são a linguagem que controladores, SCADA e dispositivos de campo usam para trocar dados e comandos. A maioria foi projetada para redes isoladas e confiáveis e, por isso, não tem a autenticação e a criptografia que esperamos na IT.
Compreender suas fragilidades mostra exatamente o que um invasor na rede de OT poderia fazer e quais controles compensatórios são necessários.
Modbus
Modbus é um dos protocolos industriais mais antigos e difundidos, simples e fácil de implementar. O Modbus/TCP o transporta por Ethernet.
- Um mestre lê e grava registros/bobinas em dispositivos escravos
- Não há autenticação: qualquer dispositivo que consiga alcançar um escravo pode comandá-lo
- Não há criptografia: o tráfego está em texto não criptografado e é fácil de ler ou forjar
- Não há verificações de integridade contra um remetente malicioso
Um invasor no segmento pode simplesmente gravar uma bobina para acionar um equipamento.
# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent itDNP3
DNP3 (Protocolo de Rede Distribuído) é comum em concessionárias de energia elétrica e de água, projetado para enlaces de longa distância não confiáveis, com recursos como marcação de data e hora e relatório por exceção.
- É mais abrangente que o Modbus, mas o protocolo básico ainda não tem segurança integrada
- É vulnerável à falsificação e à repetição em uma rede aberta
- Existe uma extensão de Autenticação Segura (DNP3-SA), mas ela nem sempre é implantada
Quando o DNP3-SA não tem suporte, os controles de rede precisam compensar essa ausência.
Outros protocolos comuns
O cenário de OT conta com muitos protocolos; alguns que encontrará com frequência:
- EtherNet/IP (CIP) — amplamente utilizado na automação da manufatura
- PROFINET / PROFIBUS — comum em ambientes industriais europeus
- IEC 60870-5-104 — concessionárias de energia elétrica, com função semelhante à do DNP3
- IEC 61850 — automação de subestações
- OPC / OPC-UA — um padrão de troca de dados; o OPC-UA destaca-se por oferecer suporte à segurança
O OPC-UA se destaca porque foi projetado com autenticação e criptografia como opções.
Sem autenticação
A fraqueza mais grave dos protocolos legados é a ausência de autenticação. O protocolo não consegue distinguir um mestre legítimo de um atacante.
- Qualquer máquina na rede pode emitir comandos aparentemente válidos
- Não há conceito de credenciais nem de autorização na mensagem
- O dispositivo confia em tudo o que recebe
Por isso, o controle de acesso à rede é a primeira linha de defesa: se os atacantes não conseguirem alcançar o protocolo, não poderão explorá-lo.
Sem criptografia: captura de tráfego e adulteração
Os protocolos em texto simples expõem o processo a qualquer pessoa que esteja observando passivamente a rede.
- Um atacante pode mapear o processo a partir das operações de leitura e escrita observadas
- Valores de referência, alarmes e comandos ficam visíveis
- Se conseguir se posicionar entre as partes, o tráfego pode ser modificado em trânsito
A captura desse tráfego para análise deve ser feita com cuidado e somente em sistemas que se tenha autorização para avaliar; pontos de captura passiva evitam perturbar o processo em operação.
Ataques de repetição e injeção
Sem autenticação nem garantias de atualidade, o tráfego gravado pode ser reutilizado.
- Repetição — capturar um comando legítimo e reenviá-lo mais tarde para repetir uma ação
- Injeção de comandos — criar uma mensagem válida do protocolo para acionar equipamentos
- Injeção de dados falsos — fornecer à HMI valores de sensores falsificados
A injeção de dados falsos é especialmente perigosa: os operadores podem ver leituras normais enquanto o processo se desvia para um estado inseguro.
Ataque MITM em OT
Um atacante posicionado entre SCADA e um controlador pode tanto ler e reescrever a comunicação.
- Mostrar ao operador valores seguros enquanto envia comandos prejudiciais ao PLC
- Suprimir alarmes para que uma falha passe despercebida
- Alterar valores de referência sem o conhecimento do operador
Essa cegueira dos operadores enquanto o processo é sabotado é uma marca de ataques sofisticados contra ICS e motiva o monitoramento da integridade no nível da rede.
Variantes seguras de protocolos
Quando o equipamento oferecer suporte, prefira opções de protocolo que adicionem segurança.
- OPC-UA com políticas de segurança ativadas oferece autenticação, assinatura e criptografia
- DNP3-SA adiciona autenticação por desafio-resposta ao DNP3
- Encapsulamentos TLS ou passarelas seguras podem proteger o tráfego legado entre zonas
Essas opções não estão disponíveis em todos os dispositivos antigos; por isso, a arquitetura pressupõe que muitos pontos de extremidade continuarão inseguros e os protege no limite da rede.
Monitoramento passivo e inspeção profunda
Como muitas vezes não é possível corrigir o protocolo, a alternativa é detectar o abuso. O monitoramento específico para OT compreende esses protocolos e sinaliza anomalias sem injetar tráfego.
- Crie uma linha de base de mestres, escravos e padrões de comando normais
- Emita alertas para comandos de escrita inesperados ou dispositivos novos
- Detecte valores de referência fora do intervalo ou comandos provenientes de máquinas não autorizadas
- Use pontos de captura passiva para que o monitoramento nunca perturbe o processo
Protocolos e defesa de rede
Como os protocolos legados não conseguem se defender, a rede deve protegê-los.
- Segmente a rede para que apenas máquinas autorizadas possam usar o protocolo para se comunicar com um controlador
- Use firewalls com reconhecimento de protocolos para permitir somente os códigos de função esperados
- Implemente detecção passiva de intrusões ajustada aos protocolos de ICS
- Quando possível, migre para variantes seguras
Isso prepara as defesas de arquitetura da lição final.
Verificação rápida: fragilidade dos protocolos
Analise o risco central dos protocolos ICS legados.
Recapitulação: protocolos ICS e riscos
Você aprendeu quais são os protocolos e quais são suas fraquezas inerentes.
- Modbus, DNP3 e seus equivalentes foram criados para redes confiáveis e não têm autenticação nem criptografia
- Isso possibilita captura de tráfego, repetição, injeção de comandos, injeção de dados falsos e ataques MITM
- Os atacantes podem cegar os operadores enquanto sabotam o processo
- Prefira variantes seguras (OPC-UA, DNP3-SA) quando houver suporte
- Caso contrário, proteja o ambiente com segmentação, firewalls com reconhecimento de protocolos e monitoramento passivo
A seguir: projetar a proteção da infraestrutura crítica.
Perguntas Frequentes
A aula “Protocolos ICS comuns e riscos” é grátis?
Sim — o texto completo de “Protocolos ICS comuns e riscos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Protocolos ICS comuns e riscos”?
Modbus, DNP3 e suas vulnerabilidades. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Protocolos ICS comuns e riscos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de sistemas de controle industrial
- Diferenças entre a segurança de OT e IT
- Protocolos ICS comuns e riscos
- Protegendo infraestruturas críticas