top of page

Ataques expõem sistemas OT com senhas padrão e acesso direto à internet nos EUA

há 6 horas
3 min de leitura

Especialistas em segurança cibernética estão pressionando a Cybersecurity and Infrastructure Security Agency (CISA) a estabelecer padrões mínimos e obrigatórios para proteger sistemas de tecnologia operacional (OT) utilizados por agências federais civis dos Estados Unidos.


A proposta foi apresentada pela Operational Technology Cybersecurity Coalition (OTCC) em um white paper divulgado na terça-feira. O grupo defende a criação de uma nova Binding Operational Directive (BOD), instrumento que permite à CISA impor requisitos de segurança às agências federais, especificamente voltada para ambientes OT.


Tecnologias operacionais são utilizadas para monitorar e controlar processos físicos e estão presentes em sistemas de energia, água, climatização, controle de acesso e automação predial. Segundo a OTCC, ataques recentes contra centenas de sistemas de água em pelo menos 12 estados americanos demonstram que esses ambientes se tornaram alvos relevantes tanto para grupos de cibercrime quanto para agentes ligados a Estados.


Em vários desses incidentes, os dispositivos afetados apresentavam problemas básicos de segurança: estavam expostos diretamente à internet, utilizavam senhas padrão ou não possuíam autenticação e não estavam segmentados das demais áreas da rede.


O risco também está presente na infraestrutura federal. Agências civis dos EUA utilizam mais de 8 mil prédios próprios ou alugados, incluindo laboratórios, hospitais, instalações de pesquisa e pontos de entrada no país. Esses locais dependem de sistemas OT para climatização, energia, abastecimento de água, controle de acesso e automação.


A OTCC citou uma análise recente de um órgão de fiscalização do governo que identificou falhas no inventário desses ativos. Das 22 agências civis avaliadas, apenas sete haviam cumprido integralmente as exigências da Casa Branca para catalogar dispositivos OT e de Internet das Coisas (IoT) conectados às redes. O prazo para concluir os inventários terminou em setembro de 2024.


Para Tatyana Bolton, diretora-executiva da OTCC, o resultado confirma um problema recorrente: as agências não conseguem proteger adequadamente ativos que sequer conseguem identificar. Segundo ela, orientações voluntárias não foram suficientes para eliminar essa lacuna, enquanto uma diretiva vinculante poderia criar requisitos claros e permitir que a CISA acompanhasse seu cumprimento.


Atualmente, grande parte das agências federais civis administra seus próprios ambientes OT, o que limita a visibilidade centralizada da CISA sobre a postura de segurança desses sistemas. A coalizão também argumenta que o avanço da inteligência artificial reduziu as barreiras para ataques mais sofisticados, aumentando a exposição das tecnologias operacionais.


A CISA já adotou diretivas obrigatórias em situações nas quais medidas voluntárias não produziram os resultados esperados. Para a OTCC, uma nova BOD permitiria estabelecer um padrão uniforme para as agências civis federais e medir de forma consistente o nível de conformidade.


Embora essas diretivas não sejam obrigatórias para empresas privadas ou governos locais, o grupo avalia que os requisitos federais também funcionariam como referência de boas práticas para outros operadores de infraestrutura.


A CISA não comentou o documento. Michael Garcia, diretor de políticas da OTCC, afirmou que a coalizão manteve contato com a agência durante a elaboração do relatório e compartilhou a versão final antes de sua publicação.


O relatório de oito páginas propõe uma linha de base de prevenção e contenção baseada em inventário e visibilidade dos ativos OT, segmentação de redes, controles obrigatórios para acesso remoto, configurações padronizadas, preparação para incidentes e mecanismos testados de backup e recuperação.


A OTCC também recomenda que cada agência designe um executivo ou escritório responsável pela segurança de OT. Essa estrutura ficaria encarregada de administrar o inventário dos ativos, estabelecer configurações de referência e preparar os ambientes para possíveis incidentes, incluindo planos de backup, recuperação e avaliações de risco.


Segundo Garcia, a tecnologia operacional frequentemente fica em uma “zona cinzenta” entre as equipes do Chief Information Officer (CIO) e os responsáveis pela infraestrutura física dos prédios. Sem uma definição clara de responsabilidade, controles essenciais podem acabar sem um responsável direto.


Entre as medidas consideradas prioritárias estão ações relativamente básicas, como eliminar senhas padrão, segmentar redes e controlar adequadamente o acesso remoto.


Dave Williams, especialista em segurança OT da empresa Elisity, destacou que a definição de responsabilidade é fundamental para implementar as demais recomendações. Em muitas instalações, sistemas como climatização, leitores de crachá e energia são administrados pelas equipes prediais, enquanto a infraestrutura de rede pertence à área de TI.


Para Williams, estabelecer formalmente quem responde pelos riscos de segurança permite definir antecipadamente como prioridades e limitações de recursos serão tratadas. Uma diretiva obrigatória poderia forçar cada agência a atribuir essa responsabilidade de forma explícita, em vez de depender apenas de novas orientações voluntárias.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page