Descoberta e escopo do incidente
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) divulgou orientações sobre a redução da exposição à internet após ciberataques recentes ligados ao Irã que visaram sistemas de água. A agência identificou que mais de 100 sistemas de água expostos na internet foram alvo de ataques em julho, destacando a vulnerabilidade crítica da infraestrutura de serviços essenciais.
O incidente reforça a necessidade urgente de segmentação de rede e remoção de acesso direto à internet para sistemas de controle industrial (ICS) e tecnologia operacional (OT). A orientação da CISA vem em resposta a uma onda de ataques que exploraram configurações inseguras em sistemas de distribuição de água.
Vetor e exploração técnica
Os atacantes exploraram sistemas que estavam diretamente acessíveis pela internet sem proteções adequadas de firewall ou autenticação forte. A exposição direta permite que criminosos tentem credenciais padrão, explorem vulnerabilidades não corrigidas ou utilizem ferramentas de acesso remoto não autorizadas para penetrar na rede.
A campanha de ataque focou em setores críticos onde a interrupção de serviços pode ter impactos diretos na saúde pública e na segurança nacional. A capacidade de comprometer sistemas de água permite que os atacantes alterem parâmetros de operação, desliguem bombas ou corrompam dados de monitoramento.
Impacto e alcance
O impacto potencial desses ataques é severo, pois sistemas de água são fundamentais para o funcionamento de comunidades inteiras. A exposição de mais de 100 sistemas indica uma falha sistêmica na segurança de infraestrutura crítica, onde a conveniência de acesso remoto foi priorizada em detrimento da segurança.
Organizações de infraestrutura crítica devem revisar imediatamente suas configurações de rede. A exposição de sistemas OT à internet é considerada uma prática de alto risco que deve ser eliminada ou mitigada com controles estritos de acesso.
Recomendações da CISA
A CISA recomenda que as organizações reduzam a superfície de ataque removendo a exposição à internet sempre que possível. Se o acesso remoto for necessário, deve ser feito através de gateways seguros com autenticação multifator e monitoramento contínuo.
As orientações incluem:
- Realizar varreduras de vulnerabilidades em sistemas ICS/OT expostos.
- Implementar segmentação de rede rigorosa entre redes corporativas e operacionais.
- Revisar e atualizar credenciais de acesso administrativo.
- Monitorar tráfego de rede para atividades anômalas em sistemas críticos.
Implicações para o Brasil
No Brasil, a Agência Nacional de Águas e Saneamento Básico (ANA) e o Centro de Gestão e Estudos Estratégicos (CGEE) monitoram a segurança de infraestrutura hídrica. A orientação da CISA serve como alerta para operadores brasileiros de sistemas de água e esgoto, que devem revisar suas práticas de segurança cibernética.
A conformidade com a Lei Geral de Proteção de Dados (LGPD) também pode ser afetada se dados de usuários forem comprometidos durante um ataque a sistemas de água. A segurança da infraestrutura crítica é uma prioridade nacional e requer cooperação entre setor público e privado.
Medidas de mitigação recomendadas
Operadores de infraestrutura crítica devem adotar o modelo de segurança Zero Trust para acesso remoto. Isso significa verificar cada solicitação de acesso como se viesse de uma rede não confiável, independentemente da localização.
A implementação de soluções de detecção de intrusão específicas para protocolos industriais é essencial para identificar tentativas de exploração em tempo real. Além disso, a manutenção de backups offline e testados é crucial para recuperação de desastres em caso de ataque bem-sucedido.
O que os CISOs devem fazer imediatamente
Realizar um inventário completo de todos os sistemas ICS/OT conectados à internet. Remover imediatamente qualquer acesso não autorizado ou desnecessário. Implementar monitoramento de tráfego de rede específico para protocolos industriais e estabelecer um plano de resposta a incidentes focado em infraestrutura crítica.