Artigo
Conceitos Gerais sobre Cybersegurança
Eng. Delcio Prizon Nova Smar S/A
Cybersegurança se refere à prática de proteger computadores, dispositivos, redes e dados contra ataques maliciosos. Para tal, muitas questões aparecem, e algumas boas práticas devem estar em mente. Como proteger instrumentos inteligentes/calibradores e seus dados de hackers? Sempre que possível, optamos pela segregação e segmentação das redes onde se localizam os instrumentos. Associado a isto, buscamos adicionar, onde necessárias, as boas práticas de autenticação, autorização, auditoria, confidencialidade e integridade. Alguns conceitos, a serem garantidos aqui, são: AUTENTICAÇÃO – “Quem é você? “ AUTORIZAÇÃO – “O que você pode fazer? “ AUDITORIA – “O que você fez? “ CONFIDENCIALIDADE – “Os dados transferidos entre dois sistemas devem estar encriptados” INTEGRIDADE – “Os dados transferidos entre dois sistemas devem possuir checagem de integridade, por exemplo, algoritmo de CRC” DISPONIBILIDADE - “O sistema deve continuar operando em caso de uma falha” Para implementar a Segregação 1) Segmentar as redes. 2) Previna o acesso à rede das pessoas não autorizadas. 3) Permita apenas usuários autorizados na rede. 4) Possibilite vários níveis de acessos para cada tipo de usuário: “Mantenha os intrusos fora, e os de dentro, honestos” Os instrumentos têm de ser atualizados? Na medida em que descobrimos vulnerabilidades, patches são necessários, e os instrumentos devem ser atualizados. Os instrumentos possuem softwares embarcados, compostos por diferentes componentes. A Nova Smar segue os boletins de segurança dos componentes e propaga estas atualizações para os instrumentos. Como lidar com o tempo de homologação de Patches? Serviços sob demanda são contratados pelas empresas para homologações. A homologação de Patches faz parte do processo de atualização de software.
Quais as obrigações dos fornecedores de instrumentos e softwares industriais no quesito segurança? Adaptar e homologar tecnologias de segurança, para suportar as necessidades dos ambientes industriais. E deve ser proativo em notificar e disponibilizar atualizações para possíveis vulnerabilidades, detectadas pelos fóruns de segurança e por empresas especialistas. Qual o impacto do home office na segurança cibernética das empresas e plantas? Se faz necessária a utilização de hardwares e softwares específicos para suportar o acesso remoto e procedimentos de segurança para acesso. Os recursos aos quais os usuários têm acesso devem ser limitados quanto à necessidade, e devidamente atribuída a responsabilidade, quanto à dimensão de possíveis impactos. No System302, a Nova Smar provê diferentes grupos de usuário para limitar as ações. Como escolher um antivírus/malware/ramsomware? O System302 da Nova Smar é homologado periodicamente para o uso de pelos menos 2 antivírus profissionais; mas já existem softwares específicos, dedicados à área de automação, que fazem esta tarefa (por exemplo: KICS Kaspersky). Se seus clientes/usuários trabalham com nuvem, como escolher uma?.... e seu “provedor”? como deve ser a infraestrutura para nuvem? Atualmente, existem muitos provedores, oferecendo uma enorme variedade de serviços em nuvem, desde gigantes como a Amazon, Microsoft e Google, até fornecedores de nicho, com ofertas de serviços sob medida. A Nova Smar recomenda a abordagem de segurança de ponta a ponta, começando pelos dispositivos locais. Hoje, temos, por exemplo, edge devices, equipados com módulos TPM (Trusted Platform Module), que armazenam chaves de criptografia específicas para autenticação de hardware. A segurança da conexão pode ser obtida, por exemplo, com o uso de protocolos seguros, como o AMQP (criptografia TLS e handshaking com certificados), e o MQTT (por HTTPS). Já na nuvem, podem ser contratados serviços de segurança, como Active Directory, Key Vault, entre outros. no 389
Petro & Química
47