Microssegmentação de Redes Industriais

Ver Categorias

Microssegmentação de Redes Industriais

5 min read

Neste artigo, exploramos os avanços que o setor industrial está adotando para implementar o princípio de defesa em profundidade em suas redes.

Este princípio se refere às vantagens de proteger equipamentos críticos posicionando-os atrás de múltiplas camadas de defesa, proporcionando diversas oportunidades para detectar ou interromper um ataque antes que ele afete os elementos críticos do sistema.

A principal ferramenta para isso é a segmentação de rede ou, em casos mais avançados, a microssegmentação. A segmentação envolve o conjunto de técnicas e equipamentos usados ​​para separar uma única rede em vários segmentos (zonas) que se comunicam apenas por meio de canais identificados e protegidos (conduítes).

A segmentação ajuda a reduzir o perímetro de ataque de cada zona, já que as comunicações de entrada e saída são limitadas aos pontos de perímetro defendidos. Com maior controle sobre o tráfego de rede, é possível criar arquiteturas mais complexas por meio de:

  • Segmentação Vertical: Separando zonas com diferentes níveis de privilégio. Normalmente, uma zona superior é criada com acesso mais geral para usuários ou conexões externas, e uma zona inferior com acesso mais restrito.
  • Segmentação horizontal: Separação de zonas com o mesmo nível de privilégio, mas diferentes níveis de acesso, geralmente separando zonas por funcionalidade.

Esses blocos de construção criam as arquiteturas de rede industrial seguras que se tornaram populares e os novos modelos que estão sendo adotados em sistemas mais avançados.

Modelo Básico de Segmentação Industrial #

Atualmente, as redes industriais variam significativamente entre tamanhos, setores e países. No entanto, onde a segurança cibernética foi considerada em seu projeto, seja inicialmente ou retroativamente, há uma tendência a um modelo homogêneo, com as modificações necessárias para atender a necessidades específicas.

camadas de microssegmentação de confiança zero industrial

Este modelo geral de segurança em camadas pode ser resumido como uma série de medidas que ilustram o princípio de defesa em profundidade:

1. A rede industrial é separada da rede corporativa para reduzir tráfego e acesso desnecessários à rede industrial. O grau de separação varia de acordo com cada rede e a maturidade das medidas de segurança.
2. A rede industrial está posicionada abaixo da rede corporativa. Dessa forma, a rede industrial é protegida por uma camada anterior, pela qual um invasor externo precisa passar para alcançá-la.
3. Uma rede intermediária, comumente chamada de Zona Desmilitarizada (DMZ), é implantada entre as duas redes. A DMZ serve como uma fronteira de segurança entre as redes, fornecendo um local seguro para sistemas auxiliares e gerenciando o tráfego entre os dois ambientes.

Este modelo amplamente utilizado serve como ponto de partida para a segmentação industrial. É simples e adaptável a diversos sistemas, ao mesmo tempo que oferece um nível aceitável de segurança.

Entretanto, dois fatores principais impulsionam a adoção de modelos mais sofisticados em redes avançadas ou críticas:

  • A incorporação de equipamentos IIoT, tecnologias de TI ou tecnologias de IA: essas ferramentas podem aumentar significativamente a produtividade ou a eficiência, mas podem entrar em conflito com modelos tradicionais, pois muitas exigem conexões constantes com redes externas, redes sem fio ou acesso da rede corporativa.
  • Aumento do volume e da complexidade das ameaças: À medida que os invasores adquirem experiência com ambientes industriais, os ataques se tornam mais frequentes e danosos. Embora adaptável, o modelo geral pode rapidamente se tornar ineficiente e custoso ao adicionar medidas de segurança complementares a uma mudança na arquitetura base.

Os novos modelos visam abordar essas questões.

Como implementar a microsegmentação #

A microssegmentação, reconhecida em regulamentações como a IEC 62443, envolve o uso de métodos de segmentação conhecidos (segmentação horizontal e vertical) para criar zonas independentes dentro de uma rede industrial clássica.

Para uma microssegmentação eficaz, é essencial começar identificando zonas potenciais dentro de uma rede industrial. Esse processo é melhor iniciado com uma avaliação de risco da rede: quais equipamentos são críticos para a produção? Quais apresentam um nível de risco maior? Quais possuem necessidades operacionais especiais? Responder a essas perguntas ajuda a identificar organicamente grupos de equipamentos com características semelhantes.

arquitetura de microssegmentação de confiança zero do balanceador de carga Relianoid

Exemplos de zonas comuns em redes microssegmentadas incluem:

Zonas de controle: Contêm equipamentos essenciais para o controle do processo de produção, com o mais alto nível de segurança e acesso restrito. É aconselhável definir várias zonas de controle independentes sempre que possível. Por exemplo, separar os sistemas de controle para linhas de produção independentes em uma fábrica pode evitar que um incidente interrompa a produção total ou parcial.
Zonas de Monitoramento: Equipamentos domésticos que coletam dados de processos industriais sem capacidade de controle. Sua criticidade depende dos dados que manipulam e dos destinatários pretendidos. Cuidado especial é necessário com equipamentos que transmitem dados de processos industriais para fora da rede, pois eles apresentam riscos de confidencialidade e potenciais vetores de intrusão.
Zonas de segurança: Equipamentos de proteção de host e prevenção de incidentes. Esses sistemas normalmente funcionam isolados de redes externas, mas sua disponibilidade é crítica. Colocá-los em uma rede industrial geral os expõe a riscos desnecessários, sem oferecer vantagens operacionais.
Zonas de conformidade: Dependem do setor, do porte e da cultura da empresa, frequentemente monitorando dados como emissões, KPIs de produção, estoque, status das máquinas e consumo de energia. Esses sistemas normalmente exigem alta disponibilidade e comunicação com redes corporativas e externas.
Zonas Adicionais:

  • Zonas de hospedagem de dados: servidores, unidades de armazenamento e bancos de dados, desde dados de produção acessados ​​constantemente até armazenamento a frio para backups.
  • Zonas de serviço auxiliares: normalmente servidores centrais para serviços entre zonas, como e-mail, antivírus, descoberta de ativos e gerenciamento de permissões.
  • Zonas de teste: ambientes seguros para validar alterações antes de aplicá-las em ambientes ativos.
  • Zonas de redundância: para equipamentos que normalmente não participam da produção, mas oferecem operações alternativas se os sistemas primários estiverem desativados.

As combinações dessas zonas são quase infinitas e podem ser adaptadas a cada ambiente industrial. Uma zona pode ser tão pequena quanto um único dispositivo isolado ou tão grande quanto necessário, permitindo combinações, como a implantação de uma zona de monitoramento específica dentro de uma zona de controle para criar um canal de dados sem acessar diretamente a zona de controle.

No entanto, implementar essas arquiteturas usando tecnologias tradicionais rapidamente se torna impraticável. Multiplicar o número de zonas aumenta o número de dispositivos e limites de rede que precisam ser adquiridos, implantados e mantidos. Portanto, é essencial entender as tecnologias que suportam essa segmentação avançada.

Tecnologias de Microsegmentação #

Várias famílias de tecnologias de rede evoluíram para dar suporte à microssegmentação, com exemplos principais sendo:

  • Firewalls OT: Normalmente montados em rack para diversas conexões, os modelos recentes de firewall são miniaturizados para instalação em gabinetes elétricos, espaços pequenos ou condições adversas. Esses dispositivos geralmente permitem o gerenciamento centralizado a partir de um console principal para controlar vários pontos de fronteira com regras granulares para cada caso.
  • Interruptores gerenciados:Embora switches gerenciados capazes de criar redes segmentadas e controle de tráfego estejam disponíveis, a microssegmentação impulsionou o desenvolvimento de modelos mais flexíveis em termos de tamanho, capacidades e recursos de segurança.
  • EDR (detecção e resposta de endpoint): Semelhantes aos firewalls de TO, mas com funções de segurança adicionais. Os EDRs podem incluir antivírus, listas de permissões, proteção contra negação de serviço (DoS) e recursos de IDS/HIDS, fornecendo soluções completas para ambientes onde as medidas de segurança tradicionais são impraticáveis.
  • Gateways de IoT: Semelhantes aos gateways tradicionais, esses dispositivos centralizam e distribuem o tráfego do protocolo IIoT, simplificando seu gerenciamento e segmentação. Modelos projetados pela indústria frequentemente adicionam recursos de segurança como criptografia, controle de acesso, balanceamento de carga e implantação para condições desafiadoras.

Como visto, a maioria das novas tecnologias de microsegmentação são versões atualizadas de dispositivos usados ​​atualmente para segmentação tradicional, projetadas para simplificar o gerenciamento de rede e, ao mesmo tempo, se adaptar às necessidades exclusivas das redes industriais.

Conclusões #

A microssegmentação está se tornando cada vez mais uma ferramenta essencial para a proteção de sistemas de controle industrial devido a vários fatores:

  • Novas tecnologias facilitam a implementação.
  • O gerenciamento de rede é mais fácil quando projetado com princípios de defesa em profundidade desde o início.
  • A crescente variedade de equipamentos e tecnologias em redes industriais introduz múltiplas necessidades de conectividade.
  • Maior interconectividade entre sistemas industriais aumenta o tráfego e os usuários a serem gerenciados.

Esses fatores tornam a microssegmentação cada vez mais recomendada para todos os tipos de redes industriais. No entanto, mesmo redes pequenas ou menos avançadas podem se beneficiar de suas vantagens em segurança cibernética, como:

  • Controlar o tráfego de equipamentos vulneráveis ​​ou específicos por trás de firewalls independentes.
  • Separar os equipamentos acessíveis por provedores e entidades externas do restante da rede com duas redes de controle independentes.
  • Isolamento de equipamentos de segurança por meio de espaços de ar.

Portanto, é aconselhável considerar a implementação de práticas de microssegmentação ao projetar novas redes industriais ou ao fazer alterações ou introduzir novos equipamentos em redes existentes.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Com tecnologia BetterDocs