Guia técnico · segurança OT na prática
Cibersegurança OT (tecnologia operacional) é a proteção dos sistemas que monitoram e controlam processos físicos: CLPs (controladores lógicos programáveis), supervisórios SCADA (supervisão e aquisição de dados), redes industriais, servidores e estações de engenharia. Ela difere da segurança de TI em um ponto essencial — a prioridade é manter o processo disponível e as pessoas seguras — e por isso precisa ser projetada dentro da planta, não aplicada por cima dela.
Revisado em 2 de agosto de 2026 por Equipe técnica Integra
Nesta página
Prioridade invertida
Na TI (tecnologia da informação), a confidencialidade do dado costuma liderar. Na OT, o topo da lista é manter o processo disponível e as pessoas seguras: um controle que derruba a produção pode causar mais dano que o incidente que tentava evitar.
Ciclo de vida em décadas
Controladores e supervisórios operam por décadas, com sistemas operacionais que saem de suporte muito antes da troca do equipamento. A segurança precisa conviver com o legado, não fingir que ele não existe.
Protocolos sem autenticação
Boa parte dos protocolos industriais nasceu para redes isoladas: quem alcança a rede frequentemente consegue ler e escrever no controlador. A proteção vem da arquitetura ao redor, não do protocolo.
Janelas raras de intervenção
Patch, reinicialização e teste dependem de parada planejada. A rotina de atualização mensal da TI não se transfere para a planta sem análise de impacto e janela negociada.
Ferramentas que não se transferem
Varredura agressiva de rede, agente pesado e bloqueio automático podem travar equipamentos que não foram projetados para esse tráfego. Controles de TI precisam ser validados no contexto OT antes de tocar a produção.
Essas diferenças não são desculpa para fazer menos segurança — são o motivo para fazer segurança projetada para o ambiente industrial. As referências que orientam esse projeto são a série ISA/IEC 62443 e o NIST SP 800-82, tratadas ao longo deste guia. Como as duas referências se aplicam →
Ransomware que alcança a produção
O alvo inicial costuma ser a rede corporativa, mas o efeito chega à planta: servidores compartilhados, conexões diretas entre TI e OT e a decisão difícil de parar por precaução quando não se sabe até onde o ataque avançou. Sem segmentação e sem backup restaurável, a extensão da parada passa a depender da sorte, não do projeto.
- Backup e recuperação de desastres →
- Segmentação de redes industriais →
Acesso remoto improvisado
Ferramentas de acesso instaladas caso a caso para suporte de fornecedor, sem inventário central, sem autenticação multifator (MFA) e sem registro de sessão. Cada uma é uma porta que a planta não enxerga — e que continua aberta depois que o suporte termina.
- Identidade e acesso em OT →
Rede flat, sem zonas
Quando escritório e chão de fábrica compartilham a mesma rede, um notebook infectado ou um dispositivo desconhecido alcança controladores que aceitam comandos sem autenticação. A segmentação em zonas e conduítes existe para conter esse movimento lateral.
- Redes e IEC 62443 →
Estações críticas sem hardening
Servidores SCADA e estações de engenharia com usuário compartilhado, sessão de administrador permanente, portas USB livres e serviços desnecessários ativos. São os computadores mais críticos da planta operando com menos controle que um notebook corporativo.
- Hardening industrial →
Backup que não restaura
O backup existe, mas não passou por teste de restauração; programas de CLP vivem no notebook de alguém; não há cópia isolada do ambiente. O custo dessa lacuna só aparece no pior momento possível.
- Backup e DR (recuperação de desastres) testados →
Ativos invisíveis
Não se protege o que não se conhece. Conversores esquecidos, conexões de fornecedor não documentadas e equipamentos fora do inventário são comuns em plantas com décadas de expansões — e cada um é superfície de ataque.
- Visibilidade da rede OT →
Modelo Purdue
O modelo Purdue organiza a planta em níveis funcionais — do processo físico (nível 0) e controle (nível 1) à supervisão (nível 2), operações (nível 3) e sistemas corporativos (níveis 4 e 5) — e as arquiteturas derivadas dele (NIST SP 800-82, CPwE) acrescentam a IDMZ entre os domínios industrial e corporativo. Ele dá o vocabulário comum para discutir onde cada fluxo deve, e não deve, passar.
- Ver as camadas no guia de automação →
Zonas e conduítes (IEC 62443-3-2)
A IEC 62443-3-2 estrutura a análise: o sistema em avaliação é particionado em zonas — grupos de ativos com requisitos de segurança semelhantes — e conduítes, os canais de comunicação entre elas. Cada zona e conduíte recebe a própria avaliação de risco, em vez de um controle único aplicado à planta inteira.
- Projetar zonas e conduítes →
SL-T por análise de risco
O resultado da análise é o SL-T (Security Level Target): o nível de segurança alvo de cada zona e conduíte. Nem toda zona precisa do mesmo rigor — proteger a célula de envase e o historian com o mesmo investimento ignora o risco real de cada um. O SL-T orienta onde investir primeiro.
- IEC 62443 e NIST na prática →
SL 1
Proteção contra violação casual ou coincidente, sem intenção de ataque.
SL 2
Proteção contra violação intencional com meios simples, poucos recursos, habilidades genéricas e baixa motivação.
SL 3
Proteção contra ataque com meios sofisticados, recursos moderados, habilidades específicas de sistemas industriais e motivação moderada.
SL 4
Proteção contra ataque com meios sofisticados, recursos amplos, habilidades específicas e alta motivação.
O modelo Purdue descreve funções; a IEC 62443 define zonas por risco. Na prática os dois se combinam: os níveis ajudam a enxergar a planta, e a análise de risco decide onde ficam as fronteiras reais — quase sempre com a IDMZ como a fronteira mais importante entre TI e OT.
- 01 Inventário e visibilidade Levantar ativos, versões de firmware e software, conexões externas, acessos remotos e fluxos entre redes. Sem inventário, decisões de segurança são apostas. Como enxergar a rede OT →
- 02 Segmentação e IDMZ Particionar a rede em zonas e conduítes conforme o risco, com IDMZ entre os domínios corporativo e industrial e regras explícitas para o tráfego que atravessa fronteiras. Redes industriais e IEC 62443 →
- 03 Hardening de sistemas Reduzir superfície de ataque: contas e privilégios revisados, serviços e portas desnecessários desativados, mídias removíveis controladas e configurações documentadas. Hardening industrial →
- 04 Monitoramento contínuo Observar a rede industrial de forma passiva, estabelecer o comportamento normal e alarmar desvios: ativo novo, conexão nova, tráfego inesperado entre zonas. Monitoramento de redes industriais →
- 05 Patch management OT Tratar atualização como decisão de risco: priorizar o que é explorável e crítico, usar controles compensatórios quando não há janela e registrar o que ficou pendente — em vez de aplicar tudo ou não aplicar nada. Patch management em OT →
- 06 Backup e DR testados Definir RTO e RPO (objetivos de tempo de recuperação e de perda aceitável de dados) por sistema, manter cópia isolada e testar a restauração de verdade — incluindo programas de CLP e configurações de rede. Backup e recuperação de desastres →
- 07 Governança de acesso Identidade individual em vez de usuário compartilhado, diretório segregado para o ambiente OT e acesso remoto de terceiros com aprovação, registro e prazo de expiração. Active Directory em OT →
- E depois? Maturidade não é chegar ao fim da lista: é revisar risco, inventário e controles a cada mudança relevante da planta. A triagem técnica ajuda a identificar em qual etapa sua operação está hoje. Solicitar triagem técnica →
Inventário e visibilidade
Levantar ativos, versões de firmware e software, conexões externas, acessos remotos e fluxos entre redes. Sem inventário, decisões de segurança são apostas.
Especialista