Por que Energia e Utilities é alvo prioritário
O setor é infraestrutura crítica nacional, o que atrai um perfil de adversário distinto do financeiramente motivado. Ator estatal e grupo patrocinado buscam acesso persistente e discreto a ambientes de controle, com objetivo de manter capacidade de interferência — não de extorquir. Esse tipo de intrusão é projetado para não gerar alerta óbvio, o que desloca o valor do SOC para o threat hunting e para a detecção de desvio sutil de comportamento.
A dispersão geográfica é a característica estrutural do setor. Subestações, linhas, dutos, estações de bombeamento, pontos de medição e usinas somam centenas de instalações sem presença permanente de TI, frequentemente com enlace próprio e equipamento de ciclo de vida longo. Cada ponto é uma porta que ninguém está olhando localmente.
Por isso o acesso remoto é a superfície principal. Manutenção de fabricante, telemetria para centro de operação, engenharia acessando controlador de campo: o volume de sessões privilegiadas atravessando a fronteira industrial é alto e contínuo. Some-se a convergência com TI corporativa — faturamento, medição e sistemas comerciais integrados à operação — e a cadeia de fornecedores com acesso legítimo a ambientes críticos.
Exigências regulatórias que o SOC precisa sustentar
ANEEL e ANP. A regulação setorial trata de continuidade, confiabilidade e qualidade do serviço prestado, com obrigação de registro e comunicação de eventos que afetem a operação. Para o SOC, o requisito prático é saber rapidamente qual ativo foi afetado, qual o efeito sobre o fornecimento e produzir o registro que sustenta o reporte.
ONS. Os requisitos operativos envolvem continuidade e comunicação com o operador do sistema. Um incidente cibernético que afete supervisão, telemetria ou capacidade de despacho tem consequência sistêmica, e a informação precisa fluir com precisão sobre escopo e duração — não com estimativa.
LGPD. Concessionárias mantêm base extensa de consumidores, com dados cadastrais, de consumo e de pagamento, sujeitos à obrigação de detecção e comunicação de incidente. Medição inteligente amplia o volume e a granularidade desse dado.
Evidência auditável. Registro por incidente, trilha de acesso remoto, retenção de log e relatório periódico com indicadores. A operação da Tripla é sustentada por certificações ISO 27001, ISO 22301, SOC 2 e PCI DSS, aplicáveis ao serviço prestado — não substituem a conformidade regulatória da concessionária.
Casos de uso de detecção prioritários em Energia e Utilities
- Acesso remoto anômalo a subestação. Sessão para ativo de campo fora de janela de manutenção, de origem incomum, ou com duração muito superior ao padrão daquele tipo de intervenção.
- Comprometimento de VPN de manutenção. Autenticação bem-sucedida de geolocalização improvável, reutilização de credencial de fornecedor, ausência de segundo fator onde ele é exigido.
- Anomalia em telemetria de medição. Interrupção, atraso sistemático ou valor fora de faixa em pontos de medição, especialmente quando concentrado em uma região ou em um modelo de equipamento.
- Movimentação lateral para a DMZ industrial. Conexão originada da rede corporativa para servidores de supervisão, uso de protocolo de controle a partir de host sem essa função.
- Uso de credencial de fornecedor fora de contexto. Conta de integrador acessando ativo diferente do escopo contratado, ou em horário e volume incompatíveis com o serviço prestado.
- Varredura interna partindo de ativo de campo. Equipamento remoto enumerando endereços ou portas na rede de operação — comportamento que não faz parte de nenhuma função legítima desse ativo.
- Alteração não autorizada em ativo de controle. Mudança de configuração ou de parametrização sem registro de mudança correspondente.
- Persistência discreta em servidor de supervisão. Criação de serviço, tarefa agendada ou conta local em ativo de operação, sem atividade ruidosa associada.
Ativos e fontes de log típicos do setor
Na camada de operação: servidores de SCADA e de supervisão do centro de operação, historiador, sistema de medição e faturamento de energia, RTUs, relés e controladores de subestação, sistemas de telemetria de dutos e de estações de bombeamento — com inventário e detecção derivados da inspeção passiva de protocolo, já que esses ativos não recebem agente.
Na fronteira e em TI: concentrador de VPN e jump server de manutenção, firewall industrial e segmentação por zona, identidade corporativa e gestão de acesso privilegiado, EDR de servidores e estações, enlaces de comunicação com instalações remotas, sistema comercial e de atendimento ao consumidor, nuvem e sistemas de campo em dispositivo móvel. As integrações suportadas permitem cobrir essa stack sem substituir ferramenta existente.
Como o CyberWatch opera em Energia e Utilities
Feeders integram log de TI, telemetria industrial e registro de acesso remoto — esta última a fonte de maior densidade de sinal no setor. Analyzers com IA correlacionam identidade, sessão remota e comportamento em zona de operação: mais de 95% dos alertas são gerados e triados automaticamente, e o enriquecimento por threat intelligence adiciona contexto sobre campanhas dirigidas a infraestrutura crítica. Responders executam playbooks SOAR com faixa de ação por zona — contenção automática em TI e na DMZ industrial, aprovação do centro de operação obrigatória para qualquer ação em zona de controle.
A priorização usa o modelo proprietário BIG (Business Impact Group). No setor, o processo crítico é a continuidade do fornecimento e do despacho: supervisão, telemetria, ativos de subestação e sistemas de medição compõem o grupo de maior impacto. Um alerta em estação administrativa e o mesmo alerta em um host com rota para a zona de controle geram filas diferentes.
Incidentes de alta severidade acionam o Comitê de Crise, com papéis definidos e participação do centro de operação na decisão de contenção, além de registro de evidência dimensionado para o reporte regulatório. A operação é conduzida no Brasil, com escritórios em Belo Horizonte e São Paulo, e opera com MTTA médio de 11 minutos e MTTR médio de 02:10:12 sobre mais de 126 mil tickets tratados nos últimos 12 meses.
Próximos passos
- SOC 24x7 gerenciado — conceito, modelos de contratação e critérios de escolha.
- SOC as a Service — comparativo entre operação interna e serviço gerenciado.
- Serviço de MDR — detecção e resposta gerenciada com ação de contenção.
- Artigo: SOC para o setor de energia — aprofundamento sobre ameaças e controles no setor.