Embora as ameaças de ciberataques sejam significativas, elas não são inevitáveis. Armazéns que, de forma proativa, garantem que estão adotando ações adequadas para proteger seu ambiente de OT podem operar com segurança e saber que estão maximizando o uptime e a atividade de seus sistemas.
ABORDAGENS PROATIVAS PARA MITIGAR RISCOS
Embora os armazéns estejam em conformidade com regulamentações e frameworks que ajudam a proteger contra ciberameaças à sua infraestrutura de TI, isso é insuficiente se um armazém se tornar um ambiente de OT. Assim que um sistema inteligente é adicionado a um armazém, ele passa a ser um ambiente de OT, o que exige normas do setor e requisitos regulatórios diferentes.
O melhor ponto de partida para orientação são as normas IEC 62443, consideradas o padrão do setor para securing a automação industrial e os sistemas de controle. Elas oferecem opções de melhores práticas para avaliações de risco, design de sistemas, gestão de acessos e segurança. Na UE, a Diretiva NIS2 acrescenta um nível adicional de segurança para a governança de cibersegurança. Compreender essas regulamentações e como aplicá-las de forma consistente é vital para a segurança proativa do armazém.
A responsabilidade por uma cibersegurança suficiente não é tarefa de uma única pessoa; ela é gerida por uma combinação de equipes internas e externas, com um compromisso contínuo com a manutenção proativa. A partir da aquisição, as opções de serviço para cibersegurança devem ser discutidas com o prestador de serviços, incluindo como ele garante a configuração segura do sistema e protege a rede à qual ele se conectará.
Em seguida, deve ser firmado um acordo sobre a proteção contínua, incluindo formas acordadas de gerenciar a aplicação de patches, o monitoramento de ameaças e a expertise especializada ao longo da vida útil do sistema. Garantir que isso seja acordado nesta etapa significa que, caso surjam problemas, os próximos passos e as responsabilidades já estarão especificados, em vez de se perder tempo escolhendo um curso de ação em um momento crucial.
Nessas discussões, o foco deve ser garantir que o uptime seja priorizado e que ambas as partes adotem ações para assegurar operações de longo prazo e a integridade do sistema. Protocolos de resposta precisam ser acordados, com ambas as partes compreendendo suas prioridades e quais ações tomar em cada etapa. Isso deve formar a base de um relacionamento contínuo entre o prestador de serviços e os operadores do armazém, a fim de garantir o melhor sucesso no longo prazo.
EXEMPLOS DE RESPONSABILIDADES
Embora os procedimentos exatos variem de empresa para empresa, armazéns que buscam manter seu uptime e minimizar quaisquer ameaças decorrentes de ataques ao seu ambiente de OT devem assumir responsabilidade pelas seguintes ações.
ÁREAS EM QUE O PROPRIETÁRIO DA EMPRESA DEVE ASSUMIR RESPONSABILIDADE
| Área de responsabilidade |
Ações que podem ser incluídas |
| Responsabilização por riscos |
Construir um CSMS adequado, implementá-lo e mantê-lo para lidar com governança, políticas e monitoramento contínuo. |
| Definição de zonas e conduítes |
Segmentar as áreas do armazém em zonas de segurança distintas, com níveis-alvo para cada uma. |
| Aquisição e controle da cadeia de suprimentos |
Qualificar integradores de sistemas e prestadores de serviços, impondo requisitos de segurança para hardware ou software de terceiros. |
| Gestão de patches e manutenção |
Garantir que não haja downtime não planejado e que as ações sejam tomadas em tempo hábil. |
| Gestão de inventário de ativos |
Criar um inventário de ativos de todo o hardware, software, serviço em nuvem e tecnologia operacional atualizados. |
| Gestão de continuidade de negócios e recuperação |
Garantir que backups sejam realizados, protegidos e testados regularmente para verificar a capacidade de recuperar sistemas e dados após um incidente, caso ele ocorra. |
| Responsabilização pessoal |
Para executivos, aceitar penalties regulatórias diretas se ocorrer uma grande violação de segurança devido a riscos não gerenciados. |
ÁREAS EM QUE O PRESTADOR DE SERVIÇOS DEVE ASSUMIR RESPONSABILIDADE
O prestador de serviços também desempenha um papel vital, e suas responsabilidades provavelmente incluem as seguintes atividades. A gestão de riscos bem-sucedida é resultado de o prestador de serviços e o proprietário da empresa assumirem a responsabilidade adequada por suas áreas definidas.
| Área de responsabilidade |
Exemplo de atividades relevantes |
| Segurança do ciclo de vida |
Gerenciar todos os aspectos de segurança desde o design inicial até a desativação final. |
| Especificação de Requisitos de Cibersegurança (CRS) |
Criar o CRS, definir zonas de segurança e estabelecer níveis de segurança específicos. |
| Monitoramento do sistema |
Usar processos formais para avaliar riscos e planejar controles de segurança. |
| Implementação da força de defesa necessária |
Garantir que a força de defesa seja adequada contra todos os tipos de ataque, desde o uso indevido acidental até ciberataques sofisticados. |
| Verificação por terceiros |
Garantir que toda integração tenha a verificação adequada. |
| Reporte de incidentes |
Reportar incidentes dentro dos prazos acordados às autoridades corretas. |
| Responsabilização da gestão |
Treinamento para garantir que executivos aprovem medidas e mantenham um nível obrigatório de conhecimento. |
PRINCIPAL CONCLUSÃO
A cibersegurança não é algo a ser considerado depois; ela deve ser considerada desde a aquisição para garantir uma configuração eficaz que mantenha todo o armazém seguro. Os armazéns podem se beneficiar muito da tecnologia inteligente e automatizada; no entanto, para obter os benefícios ideais, o sistema e a OT devem ser protegidos adequadamente.
Desenvolver um plano robusto de cibersegurança que considere toda a rede, hardware e software, e as responsabilidades tanto do armazém quanto do prestador de serviços, minimiza downtime inesperado e garante operações ideais. Quando isso é implementado e os protocolos são seguidos, o sistema se recuperará rapidamente de quaisquer riscos ou ataques e estará suficientemente protegido ao longo de sua vida útil.