Por que Indústria e Mineração é alvo prioritário
O impacto é medido em receita por hora e o atacante conhece esse número. Uma linha parada, um moinho fora de operação ou uma correia interrompida geram perda contínua que não se recupera com backup — o material não processado naquele turno não volta. Essa assimetria torna a extorsão especialmente eficaz contra operações de processo contínuo.
A rede industrial deixou de ser isolada. Integração com ERP para apontamento de produção, manutenção preditiva com telemetria em nuvem, historiadores acessados por engenharia corporativa: cada integração é um conduto legítimo que também pode ser percorrido no sentido inverso. Os controladores do outro lado costumam não ter autenticação forte, não registrar evento de segurança e não tolerar varredura.
Terceiros e manutenção remota completam o quadro. Fabricantes de equipamento, integradores e empresas de manutenção mantêm acesso remoto a ativos específicos, frequentemente com credencial compartilhada, sem janela definida e fora do controle de identidade corporativa. Em mineração, soma-se a dispersão geográfica: plantas, portos, ferrovias e instalações remotas com enlaces próprios e presença mínima de TI local.
Exigências regulatórias que o SOC precisa sustentar
IEC 62443. É a referência técnica para segurança de automação industrial. Organiza o ambiente em zonas e condutos e exige segmentação, controle de acesso por zona e capacidade de detectar atividade anômala. Para o SOC, isso se traduz em monitorar explicitamente cada fronteira entre zonas, registrar o que atravessa cada conduto e alertar sobre comunicação que não existia no mapa aprovado.
LGPD. Aplica-se aos dados de empregados, terceirizados e contratados, além de sistemas de controle de acesso físico e biometria de portaria — frequentemente esquecidos em inventário industrial, e sujeitos à mesma obrigação de detecção e comunicação de incidente.
Contrato e auditoria de cadeia. Grandes compradores e seguradoras exigem evidência de controle e de continuidade do fornecedor industrial. Um SOC fornece registro por incidente, indicadores de detecção e contenção e relatório periódico. A operação da Tripla é sustentada por certificações ISO 27001, ISO 22301, SOC 2 e PCI DSS, aplicáveis ao serviço prestado — não são certificação do ambiente industrial do cliente.
Casos de uso de detecção prioritários em Indústria e Mineração
- Movimentação lateral de TI para OT. Autenticação ou conexão originada da rede corporativa em direção à zona de processo, uso de protocolo industrial a partir de host que nunca o utilizou.
- Acesso remoto de fornecedor fora de janela de manutenção. Sessão de integrador ou fabricante sem chamado correspondente, em horário incompatível com o cronograma acordado.
- Tráfego anômalo em protocolo industrial. Comando de escrita a partir de origem inesperada, novo par de comunicação entre ativos, varredura de endereços em rede de automação.
- Mídia removível em estação de engenharia. Conexão de dispositivo USB em estação de programação, execução de binário a partir da mídia, transferência de projeto.
- Alteração não autorizada de lógica em controlador. Download de programa para PLC fora de janela de mudança, alteração de setpoint sem registro, uso de software de engenharia por conta sem essa função.
- Ransomware em servidor de MES ou SCADA. Criptografia em massa, desativação de cópia de sombra, propagação por compartilhamento administrativo na DMZ industrial.
- Comprometimento de historiador ou de estação de supervisão. Execução de ferramenta de administração remota, persistência em serviço, coleta de credencial em memória.
- Ativo de automação exposto à internet. Interface de gestão, VNC ou protocolo industrial alcançável externamente a partir de enlace de planta remota.
Ativos e fontes de log típicos do setor
Na camada industrial: telemetria passiva de rede OT — obtida pela integração com TXOne, já presente na stack do CyberWatch —, servidores de SCADA e MES, historiador de processo, estações de engenharia e programação, e o inventário de PLCs, RTUs e IHMs derivado da própria inspeção de protocolo.
Na camada de TI e na fronteira: firewall industrial e regras de segmentação por zona, jump server e solução de acesso remoto de fornecedor, identidade corporativa e gestão de acesso privilegiado, EDR de servidores e estações administrativas, ERP e sistemas de apontamento de produção, nuvem usada por manutenção preditiva, enlaces de plantas e instalações remotas, e sistemas de controle de acesso físico. As integrações suportadas permitem aproveitar essa stack sem substituição de ferramenta.
Como o CyberWatch opera em Indústria e Mineração
Feeders coletam e normalizam log de TI e telemetria OT, incluindo protocolo industrial via TXOne, sem exigir agente em controlador. Analyzers com IA correlacionam o comportamento entre as duas camadas — é na junção de um evento de identidade em TI com um comando inesperado em OT que o incidente relevante aparece; mais de 95% dos alertas são gerados e triados automaticamente. Responders executam playbooks SOAR com faixas de ação definidas por zona: contenção automática em TI e na DMZ industrial, e ação em zona de processo somente com aprovação da operação.
A priorização usa o modelo proprietário BIG (Business Impact Group). Aqui o processo crítico é a continuidade da produção: SCADA, MES, historiador e os ativos que sustentam a linha ou o circuito de beneficiamento formam o grupo de maior impacto. Um mesmo alerta em uma estação administrativa e em uma estação de engenharia com acesso a controlador recebe severidades distintas, porque o desfecho possível é distinto.
Incidentes de alta severidade acionam o Comitê de Crise, com papéis definidos e participação da engenharia de automação na decisão de contenção — em OT, a ação errada pode causar mais dano que o ataque. A operação é conduzida no Brasil, com escritórios em Belo Horizonte e São Paulo, e 56,8% dos atendimentos ocorrem fora do horário comercial, o que importa em planta que opera em três turnos.
Próximos passos
- SOC 24x7 gerenciado — conceito, modelos de contratação e critérios de escolha.
- SOC as a Service — comparativo entre operação interna e serviço gerenciado.
- Serviço de MDR — detecção e resposta gerenciada com ação de contenção.
- Artigo: por que SIEM sozinho não é suficiente — leitura complementar sobre detecção e resposta.
- O que é SOC: guia completo — aprofundamento conceitual sobre operação de segurança.