Boas Práticas para Segurança de ICS em 2026

Boas Práticas para Segurança de ICS em 2026

Em cibersegurança industrial, tentar proteger tudo da mesma maneira pode ser tão problemático quanto não definir prioridades.

Ambientes ICS e OT possuem características próprias: sistemas legados, equipamentos que precisam permanecer disponíveis por longos períodos, processos físicos, fornecedores com acesso remoto e consequências que podem ultrapassar perda de dados e chegar à produção, segurança e continuidade operacional.

Por isso, em 2026, uma estratégia de segurança industrial precisa responder a uma pergunta prática:

“Quais capacidades realmente reduzem o risco para nossa operação?”

Essa abordagem está alinhada aos Five ICS Cybersecurity Critical Controls, desenvolvidos pelo SANS Institute para ajudar organizações a priorizar recursos e construir estratégias compatíveis com seu modelo de risco.

Os cinco controles são:

resposta a incidentes específica para ICS, arquitetura defensável, visibilidade e monitoramento da rede ICS, acesso remoto seguro e gestão de vulnerabilidades baseada em risco.

Em 2026, esses fundamentos continuam atuais. O próprio SANS vem reforçando sua utilização como uma metodologia prática e adaptável, e não simplesmente como um checklist de conformidade.

Por que Essas Práticas Continuam Relevantes

O cenário de ameaças industriais avançou.

O relatório OT Cybersecurity Year in Review 2026 da Dragos identificou três novos grupos de ameaças OT e observou adversários avançando do reconhecimento para atividades de mapeamento de control loops e compreensão dos processos físicos, buscando conhecimento que pode permitir futuras ações sobre a operação.

Ao mesmo tempo, continuam existindo lacunas importantes nas defesas.

Em avaliações realizadas pela Dragos, 81% apresentaram problemas de segmentação entre IT e OT, apenas 46% possuíam monitoramento adequado da rede OT e 73% dos casos históricos de resposta a incidentes analisados envolveram credenciais comprometidas de VPN ou jump hosts.

Isso mostra por que segurança ICS precisa ir além de ferramentas isoladas.

O objetivo não é acumular controles. É criar uma operação capaz de prevenir, detectar, conter e responder a um incidente antes que ele produza consequências maiores.

1. Resposta a Incidentes Específica para ICS

O primeiro dos cinco controles do SANS é justamente ICS Incident Response.

E existe uma razão importante para isso.

Responder a um incidente industrial não é igual a responder a um incidente em um ambiente corporativo.

Em IT, isolar imediatamente uma máquina ou desligar determinado serviço pode ser uma resposta aceitável. Em OT, a mesma decisão pode interromper uma função operacional ou criar consequências inesperadas para o processo.

Por isso, o plano precisa considerar:

quem toma decisões, quais funções precisam continuar disponíveis, quais ativos podem ser isolados com segurança, quando Engenharia e Operações precisam participar e como manter ou recuperar a operação em condições degradadas.

Em 2026, o SANS reforçou a importância de exercícios específicos para ambientes industriais. Dados citados pelo instituto mostram que quase 40% dos incidentes ICS/OT reportados na pesquisa de 2025 provocaram interrupções operacionais e que algumas instalações levaram mais de um mês para recuperar completamente suas operações.

Um plano que nunca foi exercitado é apenas uma hipótese.

Tabletops e simulações ajudam a descobrir lacunas antes de uma situação real.

2. Construir uma Arquitetura Defensável

O segundo controle é Defensible Architecture.

Aqui eu substituiria a abordagem simplista do artigo original de apenas “segmentar IT e OT”.

Segmentação continua fundamental, mas uma arquitetura defensável envolve compreender quais sistemas precisam se comunicar, quais caminhos são realmente necessários e até onde um comprometimento poderia avançar.

Isso pode envolver zonas de segurança, DMZs industriais, controle de fluxos, limitação de privilégios, restrição de serviços desnecessários e isolamento adequado de ativos críticos.

Os dados de campo mostram que essa continua sendo uma dificuldade concreta: a Dragos encontrou problemas de segmentação IT/OT em 81% das avaliações realizadas.

Portanto, a pergunta não deveria ser:

“IT e OT estão separados?”

Mas:

“Se determinado ativo for comprometido, quais caminhos o atacante encontrará a partir dele?”

Essa diferença muda a arquitetura de uma barreira genérica para uma estratégia de contenção.

3. Conhecer e Enxergar a Rede ICS

O terceiro controle é ICS Network Visibility and Monitoring.

Não é possível proteger adequadamente uma operação sem compreender seus ativos e comunicações.

Em maio de 2026, o SANS voltou a destacar essa questão ao abordar especificamente visibilidade de redes ICS/OT. A orientação é começar pelos ativos de engenharia mais críticos e mais visados, compreendendo suas comunicações e criando contexto suficiente para decisões de segurança.

Isso significa saber:

quais ativos existem;

como eles se comunicam;

quais protocolos utilizam;

quais comunicações são esperadas;

quais mudanças podem indicar comportamento anormal;

e quais ativos possuem maior impacto para a operação.

Monitoramento não deveria existir apenas para produzir alertas.

Ele precisa permitir que, diante de um incidente, a organização consiga determinar o que aconteceu, quais ativos foram afetados e se existe risco para o processo industrial.

Essa capacidade ainda é limitada em muitas organizações. Segundo a Dragos, somente 46% das avaliações realizadas encontraram monitoramento adequado da rede OT.

4. Proteger o Acesso Remoto

O quarto controle é Secure Remote Access.

Esse ponto ganhou ainda mais importância.

Ambientes industriais frequentemente dependem de fornecedores, integradores, fabricantes, equipes de engenharia e profissionais de manutenção que precisam acessar sistemas remotamente.

O problema não é simplesmente existir acesso remoto.

O risco está em quem pode acessar, quais sistemas consegue alcançar, durante quanto tempo, com quais privilégios e com qual nível de monitoramento.

Em janeiro de 2026, o SANS publicou um material específico sobre acesso remoto em OT, destacando que VPN e MFA são importantes, mas não resolvem sozinhos o problema. Confirmar a identidade de uma pessoa não determina automaticamente o que ela pode fazer depois de entrar no ambiente ou quais consequências suas ações podem produzir sobre a operação.

Uma estratégia mais madura pode incluir autenticação forte, menor privilégio, acesso limitado aos ativos necessários, sessões temporárias, registro das atividades e revisão periódica das permissões.

Principalmente para terceiros.

Se um fornecedor possui um caminho até a operação, esse caminho precisa fazer parte da estratégia de segurança OT.

5. Gerenciar Vulnerabilidades de Acordo com o Risco

O quinto controle é Risk-Based Vulnerability Management.

Aqui existe outra mudança importante em relação ao artigo original.

Segurança ICS não deveria perseguir simplesmente o objetivo de instalar todos os patches disponíveis.

Em ambientes industriais, atualizações podem exigir homologação do fabricante, testes, parada programada e avaliação de impacto.

Além disso, vulnerabilidades diferentes possuem riscos diferentes.

O cenário de 2026 mostra por que essa priorização é necessária. A Dragos identificou que somente uma pequena parcela das vulnerabilidades ICS analisadas exigia prioridade imediata, enquanto algumas vulnerabilidades exploradas apresentavam desafios de divulgação e mitigação.

Por isso, a decisão precisa combinar fatores como:

exploração conhecida + exposição + criticidade do ativo + ameaça + controles existentes + consequência operacional.

Uma vulnerabilidade com pontuação técnica elevada em um sistema isolado pode representar prioridade menor do que uma vulnerabilidade moderada sendo explorada ativamente em um equipamento exposto e essencial para a produção.

Quando a atualização não puder ser aplicada imediatamente, controles compensatórios como segmentação, restrição de acesso e monitoramento adicional podem ajudar a reduzir a exposição.

A pergunta correta deixa de ser:

“Quantas vulnerabilidades temos?”

E passa a ser:

“Quais vulnerabilidades representam maior risco para nossa operação?”

Onde Entra Zero Trust?

Eu reduziria bastante o protagonismo de Zero Trust no artigo original.

Zero Trust pode contribuir para uma estratégia de segurança OT, especialmente em identidade, acesso remoto, menor privilégio e redução da confiança implícita.

Mas não é um dos Five ICS Cybersecurity Critical Controls do SANS.

Também não deve ser apresentado como uma política capaz de “assegurar que tentativas de exploração sejam bloqueadas”.

Em OT, controles de acesso e decisões automatizadas precisam considerar disponibilidade, segurança e consequências para o processo.

Portanto, Zero Trust pode complementar a arquitetura, mas não substitui resposta a incidentes, visibilidade, arquitetura defensável, gestão de vulnerabilidades ou conhecimento operacional.

E Onde Entra a IEC 62443?

A ISA/IEC 62443 continua sendo uma referência importante para estruturar programas de cibersegurança industrial.

Mas eu também mudaria seu papel no artigo.

Os Five Critical Controls não substituem a IEC 62443, e a IEC 62443 não substitui os Five Critical Controls.

Eles cumprem funções diferentes.

A série ISA/IEC 62443 ajuda a estruturar requisitos, processos, responsabilidades, arquitetura e ciclo de vida de segurança para sistemas industriais.

Os controles do SANS ajudam a organização a concentrar esforços em capacidades defensivas consideradas de alto impacto para ambientes ICS/OT.

Inclusive, no ICS Security Summit 2026, uma apresentação do SANS discutiu justamente como os Five Critical Controls podem funcionar como uma metodologia adaptável e como organizações podem relacioná-los a ambientes regulados, indicadores executivos e requisitos de compliance.

O melhor resultado aparece quando normas, frameworks e controles são utilizados para orientar decisões reais, não simplesmente para produzir checklists.

Pessoas Continuam Importantes, mas o Treinamento Precisa Ser Específico

Eu também mudaria bastante a seção de conscientização.

Não faz muito sentido tratar um operador, um engenheiro, um analista de segurança e um executivo como se todos precisassem do mesmo treinamento.

Em ambientes ICS, preparação precisa acompanhar a função exercida.

Operadores precisam reconhecer quando uma anomalia operacional pode exigir investigação cibernética.

Engenharia precisa compreender como alterações na arquitetura podem criar novos caminhos de exposição.

Segurança precisa entender consequências operacionais antes de recomendar contenção.

Lideranças precisam saber quais decisões precisarão tomar diante de um incidente.

E equipes responsáveis por resposta precisam praticar juntas.

O objetivo não é simplesmente aumentar o número de pessoas treinadas.

É aumentar a capacidade da organização de tomar as decisões certas quando a operação estiver sob risco.

De Checklist para Capacidade Operacional

Essa talvez seja a principal evolução que eu faria no conteúdo.

Boas práticas não deveriam ser uma lista de tecnologias que uma organização precisa comprar ou implementar.

Elas precisam criar capacidades.

Uma organização precisa ser capaz de:

entender sua arquitetura → reduzir caminhos de ataque → controlar acessos → enxergar atividades relevantes → priorizar vulnerabilidades → detectar incidentes → responder sem comprometer a segurança da operação → recuperar funções críticas.

Em 2026, essa abordagem se torna ainda mais importante porque adversários estão avançando em conhecimento operacional. A Dragos identificou grupos estudando processos e mapeando control loops, enquanto muitas organizações ainda possuem lacunas básicas de visibilidade, segmentação e resposta.

Para a Cyrex Security, uma estratégia de segurança ICS precisa partir da realidade de cada operação e transformar boas práticas em capacidades que efetivamente reduzam risco.

Porque a pergunta mais importante não é:

“Quantas boas práticas já implementamos?”

É:

“Se um atacante tentar chegar à nossa operação, quais capacidades temos para impedir que isso se transforme em impacto operacional?”

Proteção de ativos críticos para garantir a continuidade do seu negócio

Jornada da segurança operacional

Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.

A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.

contact us

contato@cyrex-sec.com

our adress

Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP

follow us

Instagram

Facebook

X

menu

About Us

Contacts

CYREX