INTEGRA
Integra Automação Industrial

Cibersegurança OT: o guia de quem projeta e integra os sistemas da planta.

Guia de cibersegurança OT: por que difere de TI, riscos reais em planta, zonas e conduítes IEC 62443, NIST SP 800-82 e o caminho por maturidade. Comece aqui.

Guia técnico · segurança OT na prática

Cibersegurança OT (tecnologia operacional) é a proteção dos sistemas que monitoram e controlam processos físicos: CLPs (controladores lógicos programáveis), supervisórios SCADA (supervisão e aquisição de dados), redes industriais, servidores e estações de engenharia. Ela difere da segurança de TI em um ponto essencial — a prioridade é manter o processo disponível e as pessoas seguras — e por isso precisa ser projetada dentro da planta, não aplicada por cima dela.

Revisado em 2 de agosto de 2026 por Equipe técnica Integra

Nesta página

Prioridade invertida

Na TI (tecnologia da informação), a confidencialidade do dado costuma liderar. Na OT, o topo da lista é manter o processo disponível e as pessoas seguras: um controle que derruba a produção pode causar mais dano que o incidente que tentava evitar.

Ciclo de vida em décadas

Controladores e supervisórios operam por décadas, com sistemas operacionais que saem de suporte muito antes da troca do equipamento. A segurança precisa conviver com o legado, não fingir que ele não existe.

Protocolos sem autenticação

Boa parte dos protocolos industriais nasceu para redes isoladas: quem alcança a rede frequentemente consegue ler e escrever no controlador. A proteção vem da arquitetura ao redor, não do protocolo.

Janelas raras de intervenção

Patch, reinicialização e teste dependem de parada planejada. A rotina de atualização mensal da TI não se transfere para a planta sem análise de impacto e janela negociada.

Ferramentas que não se transferem

Varredura agressiva de rede, agente pesado e bloqueio automático podem travar equipamentos que não foram projetados para esse tráfego. Controles de TI precisam ser validados no contexto OT antes de tocar a produção.

Essas diferenças não são desculpa para fazer menos segurança — são o motivo para fazer segurança projetada para o ambiente industrial. As referências que orientam esse projeto são a série ISA/IEC 62443 e o NIST SP 800-82, tratadas ao longo deste guia. Como as duas referências se aplicam →

Ransomware que alcança a produção

O alvo inicial costuma ser a rede corporativa, mas o efeito chega à planta: servidores compartilhados, conexões diretas entre TI e OT e a decisão difícil de parar por precaução quando não se sabe até onde o ataque avançou. Sem segmentação e sem backup restaurável, a extensão da parada passa a depender da sorte, não do projeto.

  • Backup e recuperação de desastres →
  • Segmentação de redes industriais →

Acesso remoto improvisado

Ferramentas de acesso instaladas caso a caso para suporte de fornecedor, sem inventário central, sem autenticação multifator (MFA) e sem registro de sessão. Cada uma é uma porta que a planta não enxerga — e que continua aberta depois que o suporte termina.

  • Identidade e acesso em OT →

Rede flat, sem zonas

Quando escritório e chão de fábrica compartilham a mesma rede, um notebook infectado ou um dispositivo desconhecido alcança controladores que aceitam comandos sem autenticação. A segmentação em zonas e conduítes existe para conter esse movimento lateral.

  • Redes e IEC 62443 →

Estações críticas sem hardening

Servidores SCADA e estações de engenharia com usuário compartilhado, sessão de administrador permanente, portas USB livres e serviços desnecessários ativos. São os computadores mais críticos da planta operando com menos controle que um notebook corporativo.

  • Hardening industrial →

Backup que não restaura

O backup existe, mas não passou por teste de restauração; programas de CLP vivem no notebook de alguém; não há cópia isolada do ambiente. O custo dessa lacuna só aparece no pior momento possível.

  • Backup e DR (recuperação de desastres) testados →

Ativos invisíveis

Não se protege o que não se conhece. Conversores esquecidos, conexões de fornecedor não documentadas e equipamentos fora do inventário são comuns em plantas com décadas de expansões — e cada um é superfície de ataque.

  • Visibilidade da rede OT →

Modelo Purdue

O modelo Purdue organiza a planta em níveis funcionais — do processo físico (nível 0) e controle (nível 1) à supervisão (nível 2), operações (nível 3) e sistemas corporativos (níveis 4 e 5) — e as arquiteturas derivadas dele (NIST SP 800-82, CPwE) acrescentam a IDMZ entre os domínios industrial e corporativo. Ele dá o vocabulário comum para discutir onde cada fluxo deve, e não deve, passar.

  • Ver as camadas no guia de automação →

Zonas e conduítes (IEC 62443-3-2)

A IEC 62443-3-2 estrutura a análise: o sistema em avaliação é particionado em zonas — grupos de ativos com requisitos de segurança semelhantes — e conduítes, os canais de comunicação entre elas. Cada zona e conduíte recebe a própria avaliação de risco, em vez de um controle único aplicado à planta inteira.

  • Projetar zonas e conduítes →

SL-T por análise de risco

O resultado da análise é o SL-T (Security Level Target): o nível de segurança alvo de cada zona e conduíte. Nem toda zona precisa do mesmo rigor — proteger a célula de envase e o historian com o mesmo investimento ignora o risco real de cada um. O SL-T orienta onde investir primeiro.

  • IEC 62443 e NIST na prática →

SL 1

Proteção contra violação casual ou coincidente, sem intenção de ataque.

SL 2

Proteção contra violação intencional com meios simples, poucos recursos, habilidades genéricas e baixa motivação.

SL 3

Proteção contra ataque com meios sofisticados, recursos moderados, habilidades específicas de sistemas industriais e motivação moderada.

SL 4

Proteção contra ataque com meios sofisticados, recursos amplos, habilidades específicas e alta motivação.

O modelo Purdue descreve funções; a IEC 62443 define zonas por risco. Na prática os dois se combinam: os níveis ajudam a enxergar a planta, e a análise de risco decide onde ficam as fronteiras reais — quase sempre com a IDMZ como a fronteira mais importante entre TI e OT.

  1. 01 Inventário e visibilidade Levantar ativos, versões de firmware e software, conexões externas, acessos remotos e fluxos entre redes. Sem inventário, decisões de segurança são apostas. Como enxergar a rede OT →
  2. 02 Segmentação e IDMZ Particionar a rede em zonas e conduítes conforme o risco, com IDMZ entre os domínios corporativo e industrial e regras explícitas para o tráfego que atravessa fronteiras. Redes industriais e IEC 62443 →
  3. 03 Hardening de sistemas Reduzir superfície de ataque: contas e privilégios revisados, serviços e portas desnecessários desativados, mídias removíveis controladas e configurações documentadas. Hardening industrial →
  4. 04 Monitoramento contínuo Observar a rede industrial de forma passiva, estabelecer o comportamento normal e alarmar desvios: ativo novo, conexão nova, tráfego inesperado entre zonas. Monitoramento de redes industriais →
  5. 05 Patch management OT Tratar atualização como decisão de risco: priorizar o que é explorável e crítico, usar controles compensatórios quando não há janela e registrar o que ficou pendente — em vez de aplicar tudo ou não aplicar nada. Patch management em OT →
  6. 06 Backup e DR testados Definir RTO e RPO (objetivos de tempo de recuperação e de perda aceitável de dados) por sistema, manter cópia isolada e testar a restauração de verdade — incluindo programas de CLP e configurações de rede. Backup e recuperação de desastres →
  7. 07 Governança de acesso Identidade individual em vez de usuário compartilhado, diretório segregado para o ambiente OT e acesso remoto de terceiros com aprovação, registro e prazo de expiração. Active Directory em OT →
  8. E depois? Maturidade não é chegar ao fim da lista: é revisar risco, inventário e controles a cada mudança relevante da planta. A triagem técnica ajuda a identificar em qual etapa sua operação está hoje. Solicitar triagem técnica →

Inventário e visibilidade

Levantar ativos, versões de firmware e software, conexões externas, acessos remotos e fluxos entre redes. Sem inventário, decisões de segurança são apostas.

Próximo passo

A tecnologia precisa fazer sentido dentro da planta.

Falar com a engenharia →
Especialista