Protegendo infraestruturas críticas
Segmentação, monitoramento e o modelo Purdue.
Protegendo infraestruturas críticas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Arquitetura em primeiro lugar
Como dispositivos e protocolos OT individuais frequentemente não conseguem se defender, a segurança da infraestrutura crítica é obtida principalmente por meio da arquitetura: como as redes são divididas em zonas, quais comunicações são permitidas entre quais componentes e como todo o ambiente é monitorado.
Esta lição constrói uma defesa em camadas ao redor dos componentes e protocolos estudados, tendo o modelo Purdue como base.
O modelo Purdue
A Arquitetura de Referência Empresarial Purdue organiza os ICS em níveis, separando a TI empresarial do controle de processos.
- Nível 0 — sensores e atuadores
- Nível 1 — PLCs, RTUs, controladores
- Nível 2 — SCADA, HMI, controle supervisório
- Nível 3 — operações da unidade, historiadores, EWS
- Níveis 4-5 — TI empresarial e redes corporativas
O valor do modelo está em definir limites claros nos quais o tráfego deve ser controlado.
A DMZ industrial
O limite mais importante fica entre TI (Níveis 4-5) e OT (Níveis 0-3). Uma DMZ industrial (Nível 3.5) dedicada fica entre elas, para que as duas redes nunca se comuniquem diretamente.
- Intermediários de dados e historiadores replicados ficam na DMZ
- Os dados de OT fluem para fora, em direção à TI, por intermediários controlados
- Nenhum caminho direto permite que um comprometimento da TI, como um ataque de extorsão digital, alcance os controladores
Essa única decisão arquitetural bloqueia o caminho de propagação mais comum.
Segmentação e zonas
Além da separação entre TI e OT, divida a própria OT em zonas conectadas por condutos controlados, conforme preconizado pela norma IEC 62443.
- Agrupe os ativos por função e criticidade em zonas
- Permita somente o tráfego necessário nos condutos entre as zonas
- Contenha uma intrusão em uma única zona, em vez de permitir que alcance toda a planta
Um comprometimento em uma célula ou linha não deve conseguir alcançar outra.
Firewalls com reconhecimento de protocolos
Os firewalls padrão filtram por IP e porta; a OT precisa de firewalls que compreendam os protocolos industriais e consigam fazer cumprir o comportamento esperado.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseProtegendo o SIS
O Sistema Instrumentado de Segurança merece o isolamento mais rigoroso. Sua função é levar o processo a um estado seguro, e um atacante que consiga alcançá-lo poderá desativar essa última linha de defesa.
- Mantenha o SIS em uma rede separada e isolada do sistema de controle
- Restrinja rigorosamente o acesso da EWS aos controladores de segurança
- Monitore qualquer tentativa não autorizada de ler ou modificar a lógica de segurança
Um ataque de grande repercussão teve um SIS como alvo específico; trate sua integridade como inegociável.
Acesso remoto seguro
O acesso remoto de fornecedores e engenheiros é uma via frequente de intrusão. Substitua VPNs diretas para OT por acesso intermediado e monitorado.
- Não exponha diretamente à internet os sistemas de OT nem o RDP
- Encaminhe o acesso por um servidor de salto na DMZ com MFA
- Conceda sessões sob demanda, por tempo limitado e com o mínimo de privilégios
- Registre as sessões para auditoria
A manutenção remota de fornecedores deve ser ativada sob demanda e desativada depois, não permanecer sempre ativa.
Monitoramento passivo e inventário de ativos
Não é possível proteger o que não se pode ver, e não se deve realizar varreduras ativas em ambientes de OT frágeis. Use técnicas passivas.
- Crie e mantenha um inventário de ativos completo a partir do tráfego observado
- Estabeleça uma linha de base das comunicações normais e, em seguida, emita alertas para desvios
- Detecte dispositivos novos, escritas inesperadas ou máquinas não autorizadas
- Envie os alertas de OT para um SOC que compreenda o contexto do processo
Sensores passivos nos limites das zonas oferecem visibilidade sem perturbar as operações.
Mídias removíveis e cadeia de suprimentos
O isolamento físico não significa segurança. Diversos incidentes importantes de ICS atravessaram esse isolamento por meio de unidades USB e equipamentos de fornecedores comprometidos.
- Controle e analise mídias removíveis em quiosques dedicados
- Avalie os notebooks dos fornecedores antes que eles se conectem
- Verifique o firmware e a procedência das atualizações dos controladores
- Trate a cadeia de suprimentos de OT com o rigor aprendido nos cursos anteriores
As vias de entrada humanas e físicas muitas vezes são mais importantes que o perímetro da rede.
Resposta a incidentes e resiliência em OT
Planeje a resposta tendo em mente as particularidades de OT, pois desligar um processo pode ser perigoso por si só.
- Crie um manual de resposta específico para OT com engenheiros de processo
- Defina uma alternativa manual segura para operar o processo caso os controles falhem
- Mantenha cópias de segurança offline da lógica e das configurações dos PLCs
- Faça ensaios com a equipe de operações para preservar a segurança durante a resposta
Resiliência — a capacidade de continuar operando ou de falhar com segurança — é tão importante quanto a prevenção.
Normas e um programa defensável
As estruturas de referência transformam essas práticas em um programa auditável.
- IEC 62443 — a norma principal para a segurança da automação industrial (zonas, condutos, níveis de segurança)
- NIST SP 800-82 — orientação para proteger a OT
- Regulamentações setoriais para energia, água e dutos
Combine a arquitetura (Purdue, DMZ, segmentação), o monitoramento, o controle de acesso e a resposta em um programa avaliado continuamente, em vez de tratá-los como um projeto pontual.
Verificação rápida: o limite da DMZ
Aplique a arquitetura para interromper um caminho de ataque comum.
Recapitulação: proteção da infraestrutura crítica
Você montou uma defesa em camadas para ambientes de OT.
- O modelo Purdue define os níveis e os limites que devem ser controlados
- Uma DMZ industrial impede o tráfego direto de TI para OT; zonas e condutos (IEC 62443) contêm as intrusões
- Firewalls com reconhecimento de protocolos impõem os comandos permitidos; o SIS permanece isolado
- O acesso remoto intermediado, o monitoramento passivo e o controle de mídias removíveis bloqueiam vias importantes
- Planeje uma resposta e resiliência adaptadas a OT, orientadas por IEC 62443 e NIST 800-82
Curso concluído: você consegue analisar e defender sistemas de controle industrial.
Perguntas Frequentes
A aula “Protegendo infraestruturas críticas” é grátis?
Sim — o texto completo de “Protegendo infraestruturas críticas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Protegendo infraestruturas críticas”?
Segmentação, monitoramento e o modelo Purdue. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Protegendo infraestruturas críticas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de sistemas de controle industrial
- Diferenças entre a segurança de OT e IT
- Protocolos ICS comuns e riscos
- Protegendo infraestruturas críticas