0Pricing
Cyber Security Academy · Aula

Protegendo infraestruturas críticas

Segmentação, monitoramento e o modelo Purdue.

Protegendo infraestruturas críticas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Arquitetura em primeiro lugar

Como dispositivos e protocolos OT individuais frequentemente não conseguem se defender, a segurança da infraestrutura crítica é obtida principalmente por meio da arquitetura: como as redes são divididas em zonas, quais comunicações são permitidas entre quais componentes e como todo o ambiente é monitorado.

Esta lição constrói uma defesa em camadas ao redor dos componentes e protocolos estudados, tendo o modelo Purdue como base.

O modelo Purdue

A Arquitetura de Referência Empresarial Purdue organiza os ICS em níveis, separando a TI empresarial do controle de processos.

  • Nível 0 — sensores e atuadores
  • Nível 1 — PLCs, RTUs, controladores
  • Nível 2 — SCADA, HMI, controle supervisório
  • Nível 3 — operações da unidade, historiadores, EWS
  • Níveis 4-5 — TI empresarial e redes corporativas

O valor do modelo está em definir limites claros nos quais o tráfego deve ser controlado.

A DMZ industrial

O limite mais importante fica entre TI (Níveis 4-5) e OT (Níveis 0-3). Uma DMZ industrial (Nível 3.5) dedicada fica entre elas, para que as duas redes nunca se comuniquem diretamente.

  • Intermediários de dados e historiadores replicados ficam na DMZ
  • Os dados de OT fluem para fora, em direção à TI, por intermediários controlados
  • Nenhum caminho direto permite que um comprometimento da TI, como um ataque de extorsão digital, alcance os controladores

Essa única decisão arquitetural bloqueia o caminho de propagação mais comum.

Segmentação e zonas

Além da separação entre TI e OT, divida a própria OT em zonas conectadas por condutos controlados, conforme preconizado pela norma IEC 62443.

  • Agrupe os ativos por função e criticidade em zonas
  • Permita somente o tráfego necessário nos condutos entre as zonas
  • Contenha uma intrusão em uma única zona, em vez de permitir que alcance toda a planta

Um comprometimento em uma célula ou linha não deve conseguir alcançar outra.

Firewalls com reconhecimento de protocolos

Os firewalls padrão filtram por IP e porta; a OT precisa de firewalls que compreendam os protocolos industriais e consigam fazer cumprir o comportamento esperado.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

Protegendo o SIS

O Sistema Instrumentado de Segurança merece o isolamento mais rigoroso. Sua função é levar o processo a um estado seguro, e um atacante que consiga alcançá-lo poderá desativar essa última linha de defesa.

  • Mantenha o SIS em uma rede separada e isolada do sistema de controle
  • Restrinja rigorosamente o acesso da EWS aos controladores de segurança
  • Monitore qualquer tentativa não autorizada de ler ou modificar a lógica de segurança

Um ataque de grande repercussão teve um SIS como alvo específico; trate sua integridade como inegociável.

Acesso remoto seguro

O acesso remoto de fornecedores e engenheiros é uma via frequente de intrusão. Substitua VPNs diretas para OT por acesso intermediado e monitorado.

  • Não exponha diretamente à internet os sistemas de OT nem o RDP
  • Encaminhe o acesso por um servidor de salto na DMZ com MFA
  • Conceda sessões sob demanda, por tempo limitado e com o mínimo de privilégios
  • Registre as sessões para auditoria

A manutenção remota de fornecedores deve ser ativada sob demanda e desativada depois, não permanecer sempre ativa.

Monitoramento passivo e inventário de ativos

Não é possível proteger o que não se pode ver, e não se deve realizar varreduras ativas em ambientes de OT frágeis. Use técnicas passivas.

  • Crie e mantenha um inventário de ativos completo a partir do tráfego observado
  • Estabeleça uma linha de base das comunicações normais e, em seguida, emita alertas para desvios
  • Detecte dispositivos novos, escritas inesperadas ou máquinas não autorizadas
  • Envie os alertas de OT para um SOC que compreenda o contexto do processo

Sensores passivos nos limites das zonas oferecem visibilidade sem perturbar as operações.

Mídias removíveis e cadeia de suprimentos

O isolamento físico não significa segurança. Diversos incidentes importantes de ICS atravessaram esse isolamento por meio de unidades USB e equipamentos de fornecedores comprometidos.

  • Controle e analise mídias removíveis em quiosques dedicados
  • Avalie os notebooks dos fornecedores antes que eles se conectem
  • Verifique o firmware e a procedência das atualizações dos controladores
  • Trate a cadeia de suprimentos de OT com o rigor aprendido nos cursos anteriores

As vias de entrada humanas e físicas muitas vezes são mais importantes que o perímetro da rede.

Resposta a incidentes e resiliência em OT

Planeje a resposta tendo em mente as particularidades de OT, pois desligar um processo pode ser perigoso por si só.

  • Crie um manual de resposta específico para OT com engenheiros de processo
  • Defina uma alternativa manual segura para operar o processo caso os controles falhem
  • Mantenha cópias de segurança offline da lógica e das configurações dos PLCs
  • Faça ensaios com a equipe de operações para preservar a segurança durante a resposta

Resiliência — a capacidade de continuar operando ou de falhar com segurança — é tão importante quanto a prevenção.

Normas e um programa defensável

As estruturas de referência transformam essas práticas em um programa auditável.

  • IEC 62443 — a norma principal para a segurança da automação industrial (zonas, condutos, níveis de segurança)
  • NIST SP 800-82 — orientação para proteger a OT
  • Regulamentações setoriais para energia, água e dutos

Combine a arquitetura (Purdue, DMZ, segmentação), o monitoramento, o controle de acesso e a resposta em um programa avaliado continuamente, em vez de tratá-los como um projeto pontual.

Verificação rápida: o limite da DMZ

Aplique a arquitetura para interromper um caminho de ataque comum.

Recapitulação: proteção da infraestrutura crítica

Você montou uma defesa em camadas para ambientes de OT.

  • O modelo Purdue define os níveis e os limites que devem ser controlados
  • Uma DMZ industrial impede o tráfego direto de TI para OT; zonas e condutos (IEC 62443) contêm as intrusões
  • Firewalls com reconhecimento de protocolos impõem os comandos permitidos; o SIS permanece isolado
  • O acesso remoto intermediado, o monitoramento passivo e o controle de mídias removíveis bloqueiam vias importantes
  • Planeje uma resposta e resiliência adaptadas a OT, orientadas por IEC 62443 e NIST 800-82

Curso concluído: você consegue analisar e defender sistemas de controle industrial.

Perguntas Frequentes

A aula “Protegendo infraestruturas críticas” é grátis?

Sim — o texto completo de “Protegendo infraestruturas críticas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Protegendo infraestruturas críticas”?

Segmentação, monitoramento e o modelo Purdue. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Protegendo infraestruturas críticas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos de sistemas de controle industrial
  2. Diferenças entre a segurança de OT e IT
  3. Protocolos ICS comuns e riscos
  4. Protegendo infraestruturas críticas
← Voltar para Cyber Security Academy