Ir para o conteúdo
LAB
CLASS
Hub

Setores atendidos

Quem somos

Recursos

Apresentação

Arquivos técnicos

Vídeos

Blog

Fale com um especialista
TI Safe
  • Setores atendidos
  • Quem somos
  • Recursos

    Apresentações

    Arquivos técnicos

    Vídeos

  • Blog
Fale com um especialista

Início / Blog / Estudo de caso de monitoramento na rede para um grupo de distribuidoras de energia elétrica

Estudo de caso de monitoramento na rede para um grupo de distribuidoras de energia elétrica

  • janeiro 20, 2021

Por dentro do ICS-SOC: infraestrutura dedicada acompanha e trata incidentes em tempo real

 

No último episódio da série TI Safe entrevistamos o CTO Thiago Branquinho para saber todos os serviços e atuação do ISC SOC numa empesa distribuidora de energia elétrica. Confira:

TI Safe News – Qual o tipo de monitoramento é feito pelo ICS SOC para esse cliente e há quanto tempo a TI Safe presta serviços?

Thiago Branquinho – O ICS-SOC realiza desde 2017 uma ampla assessoria de segurança cibernética para as redes de tecnologia operacional (TO) de um grupo focado em distribuição elétrica. Uma vez entendidos os riscos, alinhamos com a equipe de segurança da empresa as melhores políticas e controles que devem ser adotados. A visão sobre os riscos é permanente e nos leva a revisões importantes de arquitetura e de procedimentos. Nossa equipe faz uso das ferramentas existentes na infraestrutura da empresa, como firewalls, sistemas de detecção de intrusos e controles contra malware. Diariamente, aperfeiçoamos as configurações e, 24 horas por dia, observamos se ocorreu algum evento potencialmente disruptivo no ambiente monitorado.

 

TI Safe News- Quais tipos de incidentes ou quais tipos de riscos são monitorados?

Thiago Branquinho – Há quatro grandes frentes de monitoramento: não conformidades; indisponibilidades; vulnerabilidades e malware. No primeiro são observados os cumprimentos de regras internas, leis e normas. Os casos de indisponibilidade são normalmente os mais críticos, em que podem ser observados, por exemplo, falhas de links de comunicação e desligamentos não programados de equipamentos. O terceiro é o mais comum, dado que vulnerabilidades são descobertas todos os dias e os sistemas se tornam alvos naturais de atacantes digitais. O último normalmente é iniciado por ações de usuários, que tentam carregar arquivos para dentro do ambiente de TO pela rede ou por discos externos.

 

TI Safe News – Como é feita a comunicação dos incidentes para a empresa cliente?

Thiago Branquinho – Os incidentes são os problemas de segurança detectados e que precisam de comunicação e tratamento imediato. Considerando a criticidade de uma rede operativa, não podemos realizar as mesmas respostas que um SOC comum (de TI) realizaria: corre-se o risco de interromper processos críticos e causar acidentes ou indisponibilidade de serviços à população caso as respostas não sejam bem coordenadas entre as equipes de segurança cibernética e de operação. No momento em que a equipe do ICS-SOC detecta um incidente, são iniciadas análises internas (triagem) para entender as consequências e, assim, definir a priorização de resposta. Os mecanismos de respostas são previamente estabelecidos em guias denominados de playbooks, que tem as sequencias de atividades a serem realizadas pelos times de resposta, tanto da TI Safe, quanto do cliente. Algumas ações são automatizadas, outras dependem da interação com equipes locais. Temos o contato de todas as pessoas que precisam receber uma eventual informação sobre incidentes.

 

 

TI Safe News – Quais são as ferramentas de controle?

Thiago Branquinho – As principais ferramentas são:

 – Firewall de próxima geração (NGFW): estabelece proteção nas comunicações de e para a rede operativa (TO). Por exemplo, todo o tráfego para a TI é filtrado pelos firewalls, que inspecionam não somente os fluxos, mas também o conteúdo, usuários e a existência de malware, por exemplo. Além disso, esses firewalls podem ser utilizados para estabelecer zonas de segurança dentro da própria TO, criando hierarquias de rede e minimizando a superfície de ataque a dispositivos específicos. A ideia é cumprir à risca os princípios de zonas e conduítes da ISA/IEC 62443, com uma abordagem conhecida como Zero Trust Architecture (ZTA

– Sistemas de detecção de intrusos (IDS): estes sistemas funcionam, geralmente, sem interagir com a rede. Com o uso de monitoramento passivo realizado em comunicações espelhadas (cópias dos dados que trafegam na rede), os IDSs são capazes de detectar o emprego de boas práticas de segurança na rede, como o uso de ZTA ou pela aplicação de patches de segurança em servidores. Além disso, esses sistemas traçam uma linha-base do ambiente a partir de padrões de funcionamento. Se algo ocorrer diferente do usual, são gerados alertas. Por exemplo, uma máquina nova na rede ou um comando DNP3 que nunca aconteceu, podem ser notificados ao ICS-SOC para tratamento

– Software de proteção de endpoint: os ataques modernos ignoram os antivírus tradicionais. As ferramentas que oferecem melhor proteção contra malware são baseados no comportamento e no uso de recursos críticos de computadores e batizados de EDR (Endpoint Detection and Response) ou XDR (eXtended Detection and Response). Além disso, faz-se necessária a capacidade de análise em tempo real, baseado em machine learning ou sandboxing, para determinar se um arquivo em execução pode trazer impactos negativos ao ambiente.

– SIEM (Security Information and Event Management): Considerando a enorme quantidade de alertas que pode ser emitida pelas diversas ferramentas de segurança, um SIEM permite gerenciar os logs de modo a organizá-los em uma única tela. O sistema é capaz de correlacionar os eventos de segurança e responder, de forma fácil, a perguntas como: Quais usuários de VPN acessaram fora do horário de trabalho o sistema “A”? Quem foi o paciente zero de um malware que se espalhou pela rede?

 

TI Safe News- O SOC realiza alguma ação preventiva também?

Thiago Branquinho – O tempo todo. A principal função de um SOC industrial é a prevenção dos incidentes. Observamos as melhores práticas, estamos sempre atentos às novidades e em comunicação com grupos de segurança ao redor do mundo. Como diz o ditado: “melhor prevenir que remediar”.

 

 Para saber mais acesse:  https://youtu.be/0fFgURsO1h4

  • Blog
Compartilhar post:

Leia também:

Vagas de emprego também podem expor sua empresa

Vagas de emprego também podem expor sua empresa: como o OSINT revela informações usadas em ataques cibernéticos

Antes de explorar uma vulnerabilidade ou tentar invadir um ambiente corporativo, muitos atacantes procuram entender melhor o alvo. Tecnologias utilizadas, […]

Leia o artigo
Identificar fraudes

Você reconheceria um golpe digital moderno? Como identificar fraudes que circulam nas ferramentas de trabalho

Até pouco tempo atrás, as principais dicas de segurança cibernética ensinavam os usuários a identificar erros de português, remetentes desconhecidos […]

Leia o artigo
Defesa civil - alerta extremo (misantropia)

Quando o alerta é o ataque: o que o falso aviso da Defesa Civil nos ensina sobre a proteção de sistemas críticos

Na madrugada de 20 de junho de 2026, milhões de brasileiros receberam em seus celulares um alerta extremo da Defesa […]

Leia o artigo
TI Safe

TI Safe protege o que mantém o mundo funcionando com inteligência, contexto e resposta em tempo real.

Contato

+55 (21) 3553-5456

Mais opções de contato

Redes sociais

Linkedin Instagram Flickr Youtube Facebook Slideshare

Institucional

Contato

Página Inicial

Quem somos

Blog

Recursos

Apresentação

Arquivos técnicos

Vídeos

Conheça

Sua empresa está segura?

Vantagens da ASCI para profissionais

Inscreva-se em nossa Newsletter

TI Safe ASCI

Pessoas

Academia

Políticas

Riscos e Conformidade

PSCI

Tecnologias

Segurança de Borda

Proteção de Rede Interna

Segurança de Dados

Controle de Malware

Processos

Laboratório de Segurança

Arquitetura

Monitoramento Contínuo

Inteligência Artificial

© Copyright © 2007-2026 TI Safe - Todos os direitos reservados.

Política de Cookies
Política de privacidade
Direitos autorais
Gerenciar o consentimento
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
  • Gerenciar opções
  • Gerenciar serviços
  • Gerenciar {vendor_count} fornecedores
  • Leia mais sobre esses objetivos
Ver preferências
  • {title}
  • {title}
  • {title}

Envie uma mensagem