0Pricing
Cyber Security Academy · Aula

Protocolos ICS comuns e riscos

Modbus, DNP3 e suas vulnerabilidades.

Protocolos ICS comuns e riscos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que os protocolos são importantes

Os protocolos industriais são a linguagem que controladores, SCADA e dispositivos de campo usam para trocar dados e comandos. A maioria foi projetada para redes isoladas e confiáveis e, por isso, não tem a autenticação e a criptografia que esperamos na IT.

Compreender suas fragilidades mostra exatamente o que um invasor na rede de OT poderia fazer e quais controles compensatórios são necessários.

Modbus

Modbus é um dos protocolos industriais mais antigos e difundidos, simples e fácil de implementar. O Modbus/TCP o transporta por Ethernet.

  • Um mestre lê e grava registros/bobinas em dispositivos escravos
  • Não há autenticação: qualquer dispositivo que consiga alcançar um escravo pode comandá-lo
  • Não há criptografia: o tráfego está em texto não criptografado e é fácil de ler ou forjar
  • Não há verificações de integridade contra um remetente malicioso

Um invasor no segmento pode simplesmente gravar uma bobina para acionar um equipamento.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

DNP3 (Protocolo de Rede Distribuído) é comum em concessionárias de energia elétrica e de água, projetado para enlaces de longa distância não confiáveis, com recursos como marcação de data e hora e relatório por exceção.

  • É mais abrangente que o Modbus, mas o protocolo básico ainda não tem segurança integrada
  • É vulnerável à falsificação e à repetição em uma rede aberta
  • Existe uma extensão de Autenticação Segura (DNP3-SA), mas ela nem sempre é implantada

Quando o DNP3-SA não tem suporte, os controles de rede precisam compensar essa ausência.

Outros protocolos comuns

O cenário de OT conta com muitos protocolos; alguns que encontrará com frequência:

  • EtherNet/IP (CIP) — amplamente utilizado na automação da manufatura
  • PROFINET / PROFIBUS — comum em ambientes industriais europeus
  • IEC 60870-5-104 — concessionárias de energia elétrica, com função semelhante à do DNP3
  • IEC 61850 — automação de subestações
  • OPC / OPC-UA — um padrão de troca de dados; o OPC-UA destaca-se por oferecer suporte à segurança

O OPC-UA se destaca porque foi projetado com autenticação e criptografia como opções.

Sem autenticação

A fraqueza mais grave dos protocolos legados é a ausência de autenticação. O protocolo não consegue distinguir um mestre legítimo de um atacante.

  • Qualquer máquina na rede pode emitir comandos aparentemente válidos
  • Não há conceito de credenciais nem de autorização na mensagem
  • O dispositivo confia em tudo o que recebe

Por isso, o controle de acesso à rede é a primeira linha de defesa: se os atacantes não conseguirem alcançar o protocolo, não poderão explorá-lo.

Sem criptografia: captura de tráfego e adulteração

Os protocolos em texto simples expõem o processo a qualquer pessoa que esteja observando passivamente a rede.

  • Um atacante pode mapear o processo a partir das operações de leitura e escrita observadas
  • Valores de referência, alarmes e comandos ficam visíveis
  • Se conseguir se posicionar entre as partes, o tráfego pode ser modificado em trânsito

A captura desse tráfego para análise deve ser feita com cuidado e somente em sistemas que se tenha autorização para avaliar; pontos de captura passiva evitam perturbar o processo em operação.

Ataques de repetição e injeção

Sem autenticação nem garantias de atualidade, o tráfego gravado pode ser reutilizado.

  • Repetição — capturar um comando legítimo e reenviá-lo mais tarde para repetir uma ação
  • Injeção de comandos — criar uma mensagem válida do protocolo para acionar equipamentos
  • Injeção de dados falsos — fornecer à HMI valores de sensores falsificados

A injeção de dados falsos é especialmente perigosa: os operadores podem ver leituras normais enquanto o processo se desvia para um estado inseguro.

Ataque MITM em OT

Um atacante posicionado entre SCADA e um controlador pode tanto ler e reescrever a comunicação.

  • Mostrar ao operador valores seguros enquanto envia comandos prejudiciais ao PLC
  • Suprimir alarmes para que uma falha passe despercebida
  • Alterar valores de referência sem o conhecimento do operador

Essa cegueira dos operadores enquanto o processo é sabotado é uma marca de ataques sofisticados contra ICS e motiva o monitoramento da integridade no nível da rede.

Variantes seguras de protocolos

Quando o equipamento oferecer suporte, prefira opções de protocolo que adicionem segurança.

  • OPC-UA com políticas de segurança ativadas oferece autenticação, assinatura e criptografia
  • DNP3-SA adiciona autenticação por desafio-resposta ao DNP3
  • Encapsulamentos TLS ou passarelas seguras podem proteger o tráfego legado entre zonas

Essas opções não estão disponíveis em todos os dispositivos antigos; por isso, a arquitetura pressupõe que muitos pontos de extremidade continuarão inseguros e os protege no limite da rede.

Monitoramento passivo e inspeção profunda

Como muitas vezes não é possível corrigir o protocolo, a alternativa é detectar o abuso. O monitoramento específico para OT compreende esses protocolos e sinaliza anomalias sem injetar tráfego.

  • Crie uma linha de base de mestres, escravos e padrões de comando normais
  • Emita alertas para comandos de escrita inesperados ou dispositivos novos
  • Detecte valores de referência fora do intervalo ou comandos provenientes de máquinas não autorizadas
  • Use pontos de captura passiva para que o monitoramento nunca perturbe o processo

Protocolos e defesa de rede

Como os protocolos legados não conseguem se defender, a rede deve protegê-los.

  • Segmente a rede para que apenas máquinas autorizadas possam usar o protocolo para se comunicar com um controlador
  • Use firewalls com reconhecimento de protocolos para permitir somente os códigos de função esperados
  • Implemente detecção passiva de intrusões ajustada aos protocolos de ICS
  • Quando possível, migre para variantes seguras

Isso prepara as defesas de arquitetura da lição final.

Verificação rápida: fragilidade dos protocolos

Analise o risco central dos protocolos ICS legados.

Recapitulação: protocolos ICS e riscos

Você aprendeu quais são os protocolos e quais são suas fraquezas inerentes.

  • Modbus, DNP3 e seus equivalentes foram criados para redes confiáveis e não têm autenticação nem criptografia
  • Isso possibilita captura de tráfego, repetição, injeção de comandos, injeção de dados falsos e ataques MITM
  • Os atacantes podem cegar os operadores enquanto sabotam o processo
  • Prefira variantes seguras (OPC-UA, DNP3-SA) quando houver suporte
  • Caso contrário, proteja o ambiente com segmentação, firewalls com reconhecimento de protocolos e monitoramento passivo

A seguir: projetar a proteção da infraestrutura crítica.

Perguntas Frequentes

A aula “Protocolos ICS comuns e riscos” é grátis?

Sim — o texto completo de “Protocolos ICS comuns e riscos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Protocolos ICS comuns e riscos”?

Modbus, DNP3 e suas vulnerabilidades. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Protocolos ICS comuns e riscos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos de sistemas de controle industrial
  2. Diferenças entre a segurança de OT e IT
  3. Protocolos ICS comuns e riscos
  4. Protegendo infraestruturas críticas
← Voltar para Cyber Security Academy