Protegendo a força vital da sociedade moderna: Cibersegurança no setor de petróleo e gás

Um payload de ransomware atinge um servidor historiador em uma estação de compressão midstream. Em poucas horas, os operadores perdem a visibilidade em múltiplos segmentos do gasoduto, as telas do SCADA apagam e a sala de controle reverte para procedimentos manuais que a força de trabalho não pratica há anos. Se os compressores estão fisicamente seguros é quase irrelevante — sem dados de processo confirmados, a decisão mais segura é uma parada controlada, e cada hora offline se traduz diretamente em perda de produção e penalidades contratuais. Esta não é uma preocupação teórica. É o risco operacional que todo proprietário de ativos em oil and gas agora carrega, juntamente com margens de corrosão e dimensionamento de alívio de pressão.

O setor enfrenta um problema de convergência específico: a tecnologia operacional (OT) de décadas atrás — controladores lógicos programáveis, sistemas de controle distribuído, sistemas instrumentados de segurança — foi projetada para confiabilidade e determinismo, não para segurança de rede. À medida que esses sistemas foram progressivamente conectados a redes de IT corporativas e historiadores em nuvem para permitir monitoramento remoto e análise de dados, a superfície de ataque cresceu sem um aumento proporcional na capacidade defensiva.


O problema da convergência OT/IT

A segurança de IT tradicional assume que os ativos podem ser atualizados, reiniciados e substituídos em ciclos relativamente curtos. Os ativos de OT não compartilham dessas premissas. Um PLC de segurança que controla um sistema de proteção de pressão de alta integridade pode rodar um firmware que não é atualizado há uma década porque o fornecedor não oferece mais suporte, o processo de gestão de mudanças é oneroso ou a unidade simplesmente não pode ser retirada de operação sem uma parada de manutenção completa.

O resultado é uma herança de risco em camadas:

  • Protocolos legados, como Modbus e DNP3, não possuem autenticação nativa. Qualquer dispositivo no mesmo segmento de rede pode emitir comandos.
  • Arquiteturas de rede planas de implantações SCADA antigas significam que uma estação de trabalho de engenharia comprometida pode alcançar dispositivos de campo diretamente.
  • Credenciais compartilhadas continuam comuns em consoles de DCS porque múltiplos operadores precisam de acesso rápido durante instabilidades.
  • Caminhos de acesso remoto abertos durante e após a mudança operacional da era COVID frequentemente persistem sem revisão formal.

Nenhuma dessas condições exige um ator estatal sofisticado para ser explorada.


Normas aplicáveis e contexto regulatório

A principal estrutura internacional para cibersegurança de OT é a série IEC 62443, que define requisitos de segurança para sistemas de automação e controle industrial ao longo de todo o ciclo de vida — desde a avaliação de risco inicial até a operação e manutenção. Ela é estruturada em torno de níveis de segurança (SL) que descrevem tanto as metas de capacidade quanto a proteção alcançada, e aborda explicitamente os papéis dos proprietários de ativos, integradores de sistemas e fornecedores de produtos.

Para sistemas instrumentados de segurança, a IEC 61511 (Segurança funcional – Sistemas instrumentados de segurança para o setor da indústria de processos) exige que a avaliação de perigos e riscos considere todas as causas potenciais de eventos perigosos, incluindo ataques cibernéticos. Os requisitos de cibersegurança para SIS são abordados pela IEC 62443-4-2 e devem ser integrados ao ciclo de vida de segurança da IEC 61511 como parte da avaliação de risco global. A norma agora exige que uma avaliação de risco de segurança seja realizada como parte do ciclo de vida de segurança, reconhecendo que um ataque cibernético pode ser a causa de um evento perigoso da mesma forma que uma falha de hardware.

A família de normas IEC 62443 é publicada pela Comissão Eletrotécnica Internacional (IEC). A ISA (International Society of Automation) publicou normas alinhadas (série ISA-62443) e contribui para o processo de desenvolvimento, mas a IEC é o órgão internacional de normalização original. Ela fornece o vocabulário operacional que a maioria dos profissionais encontrará: zonas, conduítes, níveis de segurança e o conceito de defesa em profundidade.

Nos Estados Unidos, a Transportation Security Administration e a Cybersecurity and Infrastructure Security Agency (CISA) emitiram orientações e diretrizes de cibersegurança para operadores de gasodutos críticos. Os operadores devem verificar os requisitos atuais consultando as últimas Diretrizes de Segurança da TSA e avisos da CISA, que podem incluir relatórios de incidentes, governança de cibersegurança e expectativas de segmentação de rede. Operadores sujeitos a essas diretrizes devem tratar a conformidade como um piso, não como um teto.

O API publicou documentos de orientação abordando a cibersegurança para ambientes de controle de processo, e os operadores devem verificar quais edições desses documentos seus sistemas de gestão referenciam.


Arquitetura técnica: Defesa em profundidade para OT

Segmentação de rede e o modelo Purdue

A arquitetura mais referenciada para segmentação de rede industrial continua sendo a Purdue Enterprise Reference Architecture, que organiza os ativos em níveis, desde dispositivos de campo na base até sistemas de controle, sistemas de supervisão e IT corporativa no topo. A implicação prática é que os dados devem fluir para cima através de interfaces definidas — normalmente uma zona desmilitarizada (DMZ) contendo historiadores de dados e servidores de aplicação — em vez de permitir conectividade bidirecional entre o chão de fábrica e a rede corporativa.

Uma DMZ adequadamente implementada utiliza gateways de segurança unidirecionais (diodos de dados) ou firewalls rigidamente controlados com inspeção na camada de aplicação para garantir que comandos não possam descer da IT para a OT. Diodos de dados são a escolha mais defensável para os segmentos mais críticos porque são fisicamente incapazes de passar tráfego na direção protegida.

Inventário de ativos e gestão de vulnerabilidades

Você não pode proteger o que não pode ver. Um inventário de ativos atual e validado — incluindo versões de firmware, portas de comunicação em uso e conexões de rede — é o pré-requisito para cada atividade de segurança subsequente. Na prática, muitas instalações descobrem conexões não documentadas durante seu primeiro exercício formal de descoberta de ativos de OT.

Ferramentas de monitoramento passivo de rede projetadas para ambientes de OT podem construir esse inventário sem enviar sondas ativas que poderiam desestabilizar PLCs legados. Uma vez que o inventário exista, ele deve ser cruzado com bancos de dados de vulnerabilidades publicados para identificar fraquezas conhecidas que exijam controles compensatórios.

A aplicação de patches em OT é limitada por requisitos de disponibilidade e processos de qualificação de fornecedores. Onde patches não podem ser aplicados prontamente, controles compensatórios — isolamento de rede, desativação de portas e serviços não utilizados, monitoramento aprimorado — devem ser documentados e revisados em um cronograma definido.

Gestão de identidade e acesso

Contas compartilhadas e credenciais padrão estão entre as fraquezas mais consistentemente exploradas em ambientes de OT. Os requisitos mínimos devem incluir:

  • Contas exclusivas para cada usuário, com permissões baseadas em funções.
  • Autenticação de múltiplos fatores para todos os caminhos de acesso remoto.
  • Gestão de acesso privilegiado para contas de engenharia e administrativas.
  • Encerramento automático de sessão após um período definido de inatividade.
  • Log de auditoria de todas as alterações de configuração com carimbos de data/hora e atribuição de usuário.

O acesso remoto de fornecedores e prestadores de serviço merece escrutínio particular. O acesso temporário deve ser provisionado através de um gateway controlado, com tempo limitado e revogado imediatamente após a conclusão do escopo de trabalho.


Comparação: Abordagens de segurança para acesso remoto de OT

Abordagem Força da segmentação Auditabilidade Fricção operacional Caso de uso recomendado
VPN direta para a rede de OT Baixa Moderada Baixa Não recomendado para ativos críticos
Servidor de salto (Jump server) com MFA Moderada Alta Moderada Aceitável para sistemas não críticos
Estação de trabalho de acesso privilegiado via DMZ Alta Alta Moderada–Alta Recomendado para acesso a DCS/SIS
Gateway unidirecional (diodo de dados) Muito alta Alta Alta Extração de dados somente leitura de segmentos críticos

Cenário ilustrativo: Resposta a incidentes em estação de compressão

O texto a seguir é um cenário ilustrativo construído para demonstrar pontos de decisão. Não representa um evento real específico.

Um engenheiro de controle em uma estação de compressão de gás percebe que o historiador do SCADA está respondendo lentamente e que várias telas de tendências estão mostrando dados desatualizados. A solução de problemas inicial sugere alta utilização de CPU no servidor historiador. O engenheiro escala para a equipe de segurança de IT/OT, que isola o historiador da rede corporativa no firewall da DMZ, mantendo a conectividade entre os PLCs de campo e o DCS local. Como a arquitetura de rede da estação havia sido segmentada durante uma revisão de segurança anterior, os PLCs continuam a operar normalmente e a sala de controle mantém visibilidade total do processo através das estações de operação locais.

A decisão fundamental que limitou o impacto foi a segmentação prévia. Se o historiador estivesse em uma rede plana com rotas diretas para a sub-rede do PLC, o isolamento exigiria a desconexão de toda a rede de OT ou a aceitação do risco de maior movimentação lateral.


Checklist Prático: Baseline de Cibersegurança de OT

Utilize este checklist durante as revisões de segurança das instalações ou na diligência prévia à aquisição:

Inventário de Ativos

  • [ ] Existe um inventário atual de todos os ativos de OT, incluindo versões de firmware e interfaces de comunicação
  • [ ] O diagrama de topologia de rede está atualizado e validado em relação às conexões físicas
  • [ ] Todos os caminhos de acesso remoto estão documentados e autorizados

Arquitetura de Rede

  • [ ] A rede de OT está segmentada da rede de IT com uma DMZ definida
  • [ ] Os fluxos de dados através da DMZ estão documentados e restritos ao mínimo necessário
  • [ ] Os pontos de acesso sem fio em áreas classificadas de OT estão inventariados e protegidos ou removidos

Controle de Acesso

  • [ ] Não são utilizadas credenciais compartilhadas ou padrão nos sistemas de OT
  • [ ] O MFA é obrigatório para todo acesso remoto
  • [ ] O acesso de fornecedores é limitado no tempo e monitorado
  • [ ] O uso de contas privilegiadas é registrado em log

Gestão de Vulnerabilidades

  • [ ] O status de patches dos ativos de OT é acompanhado em relação aos avisos dos fornecedores
  • [ ] Controles compensatórios estão documentados para sistemas que não podem ser atualizados
  • [ ] As avaliações de vulnerabilidade são realizadas num ciclo definido

Resposta a Incidentes

  • [ ] Existe um plano de resposta a incidentes específico para OT e este foi exercitado
  • [ ] As informações de contato do ICS-CERT ou autoridade nacional equivalente estão atualizadas
  • [ ] Os procedimentos de backup e recuperação para configurações de DCS/SIS foram testados

Conformidade

  • [ ] A avaliação de risco de segurança foi concluída conforme IEC 62443 ou equivalente
  • [ ] A avaliação de segurança IEC 61511 está integrada no ciclo de vida de segurança do SIS
  • [ ] Os requisitos regulatórios aplicáveis (diretrizes de dutos, etc.) estão mapeados para os controles internos

Conclusão e Próximos Passos

A cibersegurança em ambientes de OT de óleo e gás é uma disciplina de engenharia, não uma função de IT adicionada tardiamente. O risco é real, as consequências de um ataque bem-sucedido num sistema de processo crítico estendem-se muito além da perda de dados, e os controles técnicos necessários são bem compreendidos.

O ponto de partida prático para a maioria das empresas operadoras é um inventário de ativos honesto. Sem ele, cada esforço subsequente — segmentação, gestão de patches, controle de acesso — é construído sobre uma base incompleta. Encomende um exercício de descoberta passiva de rede OT se não tiver sido feito um recentemente, valide os resultados em relação à planta física e utilize o resultado para orientar uma avaliação de lacunas em relação aos níveis de segurança da IEC 62443 apropriados para a sua classificação de risco de processo.

A partir dessa baseline, priorize a segmentação de rede para os ativos de maior consequência — sistemas instrumentados de segurança e sistemas de controle primário para processos de alto risco — antes de abordar os sistemas de níveis inferiores.

Finalmente, trate a capacidade de resposta a incidentes como um entregável, não como um documento. Um plano de resposta a incidentes de OT que nunca foi exercitado não funcionará sob pressão. Agende exercícios de simulação que incluam operações, manutenção, segurança de IT e gestão, e atualize o plano com base no que esses exercícios revelarem.

Os controles técnicos existem. As normas são maduras. A lacuna, na maioria das organizações, reside na implementação consistente e na governança sustentada — ambos são problemas de gestão de engenharia com soluções de gestão de engenharia.