As empresas de abastecimento de água e de tratamento de águas residuais estão a enfrentar um contexto de cibersegurança cada vez mais complexo, com vulnerabilidades descritas pelos especialistas como «alarmantes».
Em todo o mundo, as empresas de serviços públicos estão a ligar estações de bombagem, sistemas de tratamento, sensores, ambientes SCADA e locais remotos a redes que permitem a monitorização centralizada, a automatização, a análise de dados e a manutenção remota. Embora a transformação digital melhore a gestão da água, também cria mais oportunidades para que os atacantes acedam à OT (Tecnologia Operacional) que sustenta serviços essenciais. As orientações do NIST de 2026 orientações do NIST para 2026 identifica especificamente o acesso remoto seguro como uma prioridade imediata para o setor.
A ameaça vai além do ransomware e de outros ciberataques
Os atacantes estão a aceder aos sistemas que controlam os processos físicos das operações de água e águas residuais.
Os acontecimentos recentes nos EUA constituem um aviso particularmente claro. Em julho, o FBI relatou incidentes envolvendo PLCs da Rockwell Automation ligados à Internet em serviços de abastecimento de água e tratamento de águas residuais em, pelo menos, sete estados. Os atacantes alteraram as palavras-passe dos PLCs para bloquear o acesso dos operadores e modificaram os endereços IP para desligar os PLCs, prejudicando, em alguns casos, as operações de abastecimento de água.
Em agosto, as agências norte-americanas emitiram outro alerta relativo a atividades direcionadas contra os PLCs Siemens S7, tendo as autoridades alertado que os autores das ameaças estavam a utilizar capacidades assistidas por IA para desenvolver scripts de exploração. As tecnologias afetadas abrangem os setores da água, da energia, da indústria transformadora e de outras infraestruturas críticas. No mesmo mês, surgiram notícias de que os sistemas de abastecimento de água do Minnesota e do Michigan tinham sido alvo de ataques cibernéticos coordenados.
Estes incidentes ocorreram nos EUA, mas as vulnerabilidades subjacentes são globais.
As infraestruturas antigas, o aumento da conectividade, o acesso remoto, os recursos limitados em matéria de cibersegurança e as infraestruturas de tecnologia operacional (OT) expostas constituem uma combinação que se verifica em sistemas de água e de águas residuais em todo o mundo.
As equipas de segurança têm de considerar as infraestruturas hídricas como um alvo de elevado valor e avaliar de forma crítica se a sua arquitetura atual é capaz de conter uma violação de segurança informática antes que esta atinja as infraestruturas operacionais (OT).
Por que razão a água e as águas residuais são alvos cada vez mais atraentes
As empresas de abastecimento de água enfrentam um perfil de segurança particularmente complexo: uma infraestrutura geograficamente dispersa que necessita de proteção e cuja falha tem consequências operacionais imediatas.
Muitas instalações funcionam com equipamentos de ciclo de vida prolongado e PLCs e componentes SCADA de gerações anteriores. As empresas de serviços públicos de menor dimensão podem dispor de pessoal limitado na área da cibersegurança, enquanto os fornecedores e os operadores necessitam de acesso remoto a sistemas geograficamente dispersos.
Os PLCs podem controlar bombas, válvulas e outros equipamentos envolvidos na distribuição e tratamento de água. Relatórios recentes relatos sobre os incidentes ocorridos nos EUA destacam como os atacantes que conseguem aceder a estes sistemas podem ir além do roubo de dados e afetar o funcionamento físico das infraestruturas hídricas. Algumas empresas de serviços públicos afetadas tiveram de recorrer a operações manuais.
Uma vez que privar um operador da capacidade de monitorizar ou controlar um processo pode, por si só, constituir um incidente operacional, as instalações de água e de águas residuais diferem de um ambiente empresarial convencional.
O problema não se limita a um único país ou a uma única tecnologia. A NIS2 da Europa da Europa inclui a água potável e as águas residuais entre os setores críticos sujeitos a requisitos de cibersegurança mais rigorosos, refletindo o reconhecimento generalizado de que a interrupção destes serviços pode ter consequências sociais significativas.
Para que devem as equipas de segurança preparar-se?
1. Ataques diretos contra infraestruturas operacionais expostas
Os PLCs ligados à Internet devem ser considerados um risco de elevada prioridade.
As equipas de segurança necessitam de um inventário fiável de PLCs, IHMs, estações de trabalho de engenharia, gateways de acesso remoto e outros ativos OT ligados à rede, incluindo sistemas geridos por terceiros.
Partindo do princípio de que, por defeito, os dispositivos são vulneráveis: será que um agente externo consegue, de todo, aceder a eles? O recente alerta da CISA relativo ao setor da água recomenda especificamente recomenda retirar os PLCs da exposição direta à Internet e proteger a OT através de controlos de acesso e de uma arquitetura de rede adequados.
2. Comprometimento das vias de acesso remoto
O acesso remoto é cada vez mais essencial para as operações de abastecimento de água distribuídas e para os fluxos de trabalho de manutenção por parte dos fornecedores, mas também pode constituir uma porta de entrada direta para a OT.
As novas orientações do NIST sobre «Cibersegurança para o Setor da Água e das Águas Residuais» fornecem arquiteturas de referência práticas para permitir, de forma segura, o acesso remoto à OT em empresas de serviços públicos de diferentes dimensões e com diferentes níveis de recursos. As orientações dão ênfase a controlos como o acesso baseado em funções, a autenticação, o registo de atividades e a segmentação da rede.
As empresas de serviços públicos devem, por conseguinte, verificar não só quem está autorizado a estabelecer ligações, mas também o que essas ligações podem aceder e se credenciais comprometidas poderiam constituir uma via de acesso aos sistemas de controlo.
3. Exploração mais rápida através da IA
O aviso da Siemens mencionado anteriormente levanta outra preocupação: os atacantes poderão recorrer cada vez mais à IA para reduzir os conhecimentos especializados e o tempo necessários para desenvolver ferramentas de exploração industrial. A análise do comunicado indica que os scripts maliciosos podem ser disfarçados como software legítimo e utilizados contra ambientes industriais vulneráveis.
Para as empresas de abastecimento de água, isto poderá tornar a deteção e a exploração de dispositivos industriais expostos mais escaláveis. As equipas de segurança devem, por isso, partir do princípio de que os atacantes podem passar da deteção à exploração mais rapidamente do que antes.
4. Ataques persistentes e repetíveis
Uma vulnerabilidade num determinado PLC, numa configuração de acesso remoto ou numa implementação de terceiros pode, potencialmente, ser identificada e reutilizada contra várias organizações.
Especialmente no caso das empresas de serviços públicos de menor dimensão, isto cria uma assimetria: um atacante pode automatizar o reconhecimento num grande número de alvos potenciais, enquanto cada empresa dispõe de pessoal e recursos limitados para investigar o seu próprio ambiente. Este desequilíbrio de recursos foi destacado numa análise recente dos ataques ao setor da água.
Definir limites de OT para restringir as vias de ataque
A resposta não pode limitar-se a «aplicar uma correção ao PLC». Alguns sistemas OT não podem ser corrigidos de imediato. Alguns exigem um funcionamento contínuo. Outros necessitam de acesso remoto. E outros ainda têm de trocar dados operacionais com os sistemas da empresa.
A abordagem mais eficaz consiste em reduzir o número de vias que um atacante pode utilizar. Nos casos em que os dados OT precisam de sair de um ambiente protegido, mas os comandos não precisam de regressar, as empresas de serviços públicos devem considerar a comunicação unidirecional imposta por hardware.
Em vez de:
OT ⇄ TI
Um díodo de dados pode estabelecer:
OT → Diodo de dados → IT
Isto permite que a informação operacional seja encaminhada para sistemas de registo histórico, plataformas de análise, SOCs ou sistemas empresariais, impedindo simultaneamente que o tráfego de rede regresse através do mesmo limite.
Os díodos de dados não devem substituir as firewalls nem a segmentação. Proporcionam uma camada adicional de controlo arquitetónico nos casos em que a necessidade empresarial é, por natureza, unidirecional.
Proteja o conteúdo, não apenas a ligação
Os ambientes de água e águas residuais trocam regularmente documentos de engenharia, configurações de PLC, software, firmware, ferramentas de fornecedores e outros ficheiros. O isolamento da rede bloqueia uma via de ataque, mas não garante que todos os ficheiros sejam fiáveis.
Os ficheiros devem ser tratados como conteúdo não fiável até serem inspecionados. É aqui que entra o o MetaDefender™ Core pode complementar o isolamento da rede. O Multiscanning pode analisar ficheiros utilizando vários motores antimalware, proporcionando perspetivas de deteção adicionais.
A análise aprofundada de ficheiros permite inspecionar as estruturas reais dos ficheiros, os objetos incorporados e os conteúdos suspeitos, em vez de se basear exclusivamente nos nomes ou nas extensões dos ficheiros.
A tecnologia Deep CDR™ permite remover conteúdos ativos potencialmente perigosos e reconstruir ficheiros de acordo com a política de segurança.
A arquitetura resultante distingue duas questões de segurança diferentes:
- Para onde podem ir os dados? Um díodo de dados pode garantir a resposta.
- Que tipo de conteúdo é permitido que atravesse a fronteira? O Multiscanning, a análise aprofundada de ficheiros e a tecnologia Deep CDR™ podem ajudar a responder a essa questão.
Os próximos 12 meses: preparem-se para um adversário mais capaz
As equipas responsáveis pela segurança no setor da água e das águas residuais devem dar prioridade a:
- Eliminar a exposição direta à Internet dos sistemas de tecnologia operacional (OT) a dispositivos ligados à Internet.
- Mapeamento de todas as vias de acesso remoto aos ambientes operacionais.
- Validar os percursos reais de comunicação entre TI e OT, em vez de se basear em diagramas de rede.
- Identificar onde a conectividade bidirecional é realmente necessária e eliminá-la sempre que possível.
- Proteger os ficheiros que entram em ambientes sensíveis através de verificação múltipla, análise aprofundada e CDR.
- Preparar-se para atacantes capazes de automatizar o reconhecimento e a exploração.
- Testar o funcionamento normal e em modo de emergência quando se perde a visibilidade ou o controlo do OT.
Estas prioridades estão também em consonância com a orientação da política internacional em matéria de cibersegurança. Os mais recentes alertas dos EUA constituem um indicador útil da direção que a ameaça está a tomar, mas o desafio subjacente vai muito além dos Estados Unidos. Na Europa, os setores da água e das águas residuais estão abrangidos pelo âmbito de aplicação da NIS2, enquanto o trabalho da ENISA prossegue com a avaliação da maturidade e da criticidade em matéria de cibersegurança nos setores críticos da UE.
O objetivo já não é apenas detetar ataques, mas sim limitar o alcance de um atacante nos sistemas que controlam processos físicos. Ao combinar limites de rede seguros, como os díodos de dados, com a segurança de ficheiros através do MetaDefender Core , as empresas de serviços públicos podem modernizar-se e, ao mesmo tempo, reforçar a resiliência operacional.Entre em contacto com um especialista da OPSWAT e obtenha mais informações sobre como o OPSWAT pode ajudá-lo a proteger com sucesso a sua infraestrutura crítica, sem afetar a continuidade operacional.
