Austin IT Support

Uma sub-rede sob medida entrega flexibilidade operacional e segurança de rede

Jorge Velasquez10 de janeiro de 20203 min de leituraManufatura industrial
Uma sub-rede sob medida entrega flexibilidade operacional e segurança de rede

Uma indústria do Centro do Texas colocou novo equipamento de produção em operação com segurança depois que a CMIT Solutions of Austin Central projetou e implementou uma sub-rede sob medida, um projeto de engenharia de rede de 35 horas que isolou a linha de manufatura da rede corporativa e entregou flexibilidade operacional sem trazer o risco da tecnologia operacional (OT) para o resto do negócio.

A manufatura moderna é cada vez mais digital. Conforme as linhas de produção somam sensores em rede, controladores lógicos programáveis (CLP), sistemas de supervisão e aquisição de dados (SCADA) e dispositivos da internet industrial das coisas (IoT), a convergência entre OT e tecnologia da informação (TI) cria oportunidade real e exposição igualmente real. Essa indústria queria os benefícios de monitoramento e controle do equipamento conectado sem entregar a um atacante um caminho do chão de fábrica até os sistemas corporativos.

Ficha do projeto

  • Cliente: Indústria de manufatura
  • Local: Centro do Texas
  • Serviço: Suporte de redes
  • Escopo: 35 horas — projeto de sub-rede sob medida, segmentação por firewall, documentação e validação de conectividade
  • Resultado: Nova linha de manufatura em operação no prazo, com tráfego de OT e de TI totalmente separados

O desafio

O equipamento industrial fala protocolos e roda sistemas operacionais projetados para confiabilidade e desempenho em tempo real, não para cibersegurança. CLPs, interfaces homem-máquina (IHM) e sensores industriais frequentemente rodam firmware legado sem suporte a correções, com vulnerabilidades publicadas e sem autenticação significativa.

A nova linha precisava de conectividade de rede para monitoramento e controle, mas dar a esse equipamento acesso irrestrito à rede corporativa teria criado uma exposição inaceitável: na prática, colocar dispositivos impossíveis de corrigir na mesma rede que os sistemas financeiros, o e-mail e os arquivos compartilhados.

A solução

Em vez de tratar a segmentação como algo de última hora, a CMIT Solutions of Austin Central projetou a arquitetura da sub-rede antes de o equipamento entrar em operação. Os dispositivos de manufatura ficaram em uma sub-rede dedicada, com regras de firewall que governam exatamente qual tráfego pode cruzar entre OT e TI, e o acesso desses dispositivos à internet ficou controlado e monitorado em vez de aberto por padrão.

Depois o projeto foi comprovado na prática. Cada equipamento foi testado para a conectividade de que realmente precisa, e a arquitetura resultante foi documentada com diagramas, para que futuras adições à linha se conectem a um projeto conhecido e não improvisado.

O que entregamos

  • Sub-rede sob medida projetada para isolar o equipamento de manufatura
  • Regras de firewall configuradas para restringir o tráfego entre as redes de OT e de TI
  • Acesso à internet dos dispositivos de manufatura controlado e monitorado
  • Documentação de rede e diagramas de arquitetura produzidos
  • Testes e validação de conectividade de todo o equipamento

Os resultados

O novo equipamento de manufatura entrou em operação no prazo, plenamente conectado e funcional, sem concessões de segurança pelo caminho. Como a segmentação foi projetada com antecedência, o cronograma de produção nunca ficou refém de um problema de rede descoberto na partida.

O valor de segurança se acumula com o tempo. A segmentação de rede é uma das mitigações mais eficazes contra o ransomware, uma ameaça que continua se concentrando em indústrias justamente porque paradas não planejadas lhes custam dezenas de milhares de dólares por hora. Estabelecer fronteiras adequadas entre OT e TI significa que um incidente de um lado da linha deixa de ser um incidente em todo lugar.

Pontos-chave

  • Dispositivos de chão de fábrica raramente podem ser corrigidos, então isole-os em vez de confiar neles.
  • Projete a segmentação de rede antes de o equipamento entrar em operação; encaixar isolamento depois custa mais e normalmente custa tempo de produção.
  • A segmentação limita o raio de dano, e por isso segue sendo uma das defesas mais fortes e baratas contra o ransomware na manufatura.

Vai somar equipamento conectado na sua fábrica na região de Austin? Fale com a CMIT Solutions of Austin Central sobre Suporte de redes e segmentação.

Compartilhe este conteúdo: