A governança da IA reduz o risco de segurança impondo o acesso de privilégio mínimo, protegendo os dados e as credenciais que os sistemas de IA
Atividades cibernéticas maliciosas tiveram como alvo a tecnologia de monitoramento e controle remoto em mais de 30 sistemas comunitários de abastecimento de água em Minnesota no final de julho de 2026, e ataques cibernéticos a sistemas de abastecimento de água foram posteriormente relatados em pelo menos 12 estados. No entanto, as vulnerabilidades subjacentes de segurança de OT não são exclusivas do setor de água. Empresas de energia, fábricas, sistemas de transporte e instalações do setor público operam os mesmos tipos de Tecnologia Operacional (OT) e dependem de integradores terceirizados semelhantes para manutenção, usando equipamentos instalados antes que alguém imaginasse que eles poderiam ser acessados pela internet. A infraestrutura crítica precisa de segurança de confiança zero porque esses ambientes ainda concedem acesso com base em onde um usuário ou dispositivo reside na rede, e os invasores agora estão explorando essa suposição.
Continue lendo para saber como os modelos tradicionais de segurança se tornaram insuficientes, por que a IA acelera a velocidade com que as vulnerabilidades de OT podem ser encontradas por invasores e como aplicar a confiança zero em ambientes de OT para proteger a infraestrutura crítica.
Como o modelo tradicional de segurança falha na infraestrutura crítica
Controladores expostos à internet, credenciais padrão e acesso ininterrupto de fornecedores são fragilidades conhecidas, e nenhuma delas exige tecnologia sofisticada ou conhecimento especializado para ser explorada, pois dependem de premissas de confiança. Uma rede plana ou levemente segmentada presume que tudo o que já está em seu interior pertence a ela; uma estação de trabalho de engenharia com acesso a todos os controladores presume que a pessoa no teclado é quem deveria estar ali. Da mesma forma, uma senha padrão pressupõe que o dispositivo esteja em algum lugar que pessoas de fora não possam alcançar.
O ataque cibernético ao sistema de abastecimento de água nos EUA expôs uma versão mais silenciosa do mesmo problema subjacente: alguns equipamentos acessíveis consistem em modems celulares e dispositivos instalados por fornecedores que nunca são detectados em varreduras de segurança de rotina. A maioria desses ambientes foi projetada sob condições em que todas as suposições foram feitas na instalação e herdadas por todas as equipes desde então, sem nunca terem sido reexaminadas. Ninguém tem a intenção de deixar um PLC na internet pública, mas a convergência de TI/OT mudou esse limite nos últimos anos, e o mapa de confiança não foi ajustado de acordo.
Por que a IA reduz o tempo que você tem para corrigir fragilidades de OT
No comunicado conjunto AA26-231A, emitido em 19 de agosto de 2026, a NSA, a CISA, o FBI, o Departamento de Energia e a Agência de Proteção Ambiental informaram que cibercriminosos estão usando scripts gerados por IA, disfarçados de utilitários de monitoramento legítimos, para realizar reconhecimento contra PLCs da série Siemens S7 expostos à internet. As agências alertaram que o desenvolvimento assistido por IA pode diminuir a barreira técnica e reduzir o tempo necessário para criar ferramentas de exploração. O comunicado não descreve novas vulnerabilidades de dia zero, e a atividade observada é de reconhecimento, em vez de interrupção confirmada. As fragilidades são as mesmas que já constam em alertas federais, mas o que mudou é quem pode agir sobre elas e com que rapidez.
As preocupações com segurança geradas pela IA também estão se estendendo para o lado da identidade. Em 27 de agosto de 2026, mais de 100 organizações assinaram uma carta aberta sobre defesa cibernética coletiva, alertando os leitores de que ataques cibernéticos impulsionados por IA poderão se tornar mais disseminados em breve, citando hospitais, estações de tratamento de água e infraestrutura de internet entre os sistemas em risco e pedindo apoio para defensores de infraestruturas críticas com poucos recursos.
Como a confiança zero para infraestrutura crítica muda a segurança de OT
A confiança zero é um modelo de segurança que elimina a confiança implícita; em vez de conceder acesso com base na localização na rede, verifica a identidade de cada usuário e dispositivo, limita o acesso ao mínimo necessário e registra a atividade. Em ambientes de OT, confiança zero significa que estar na rede de controle não concede mais a ninguém o direito de acessar os equipamentos dessa rede. Agora, há uma mudança no que precisa ser defendido, e é por isso que a confiança zero funciona em ambientes onde o perímetro já se dissolveu e os equipamentos por trás dele não podem ser substituídos.
A identidade se torna o ponto de controle, não a localização na rede
Cada humano, fornecedor, conta de serviço e agente de IA que interage com seu ambiente recebe uma identidade verificada, e as decisões de acesso são tomadas com base nessa identidade, em vez de um endereço IP. Um login compartilhado de operador falha instantaneamente neste teste porque identifica uma função, não uma pessoa. O setor de IA assumiu publicamente o mesmo padrão para seus próprios sistemas. A carta coletiva afirma que as identidades agênticas devem ser rastreáveis e responsabilizáveis — um compromisso das empresas que desenvolvem esses agentes, e não uma diretriz para os operadores de infraestrutura. Ainda vale a pena exigir esse padrão dos seus fornecedores de IA e aplicá-lo a qualquer agente em execução no seu ambiente para garantir que os agentes de IA não tenham acesso permanente.
Menor privilégio e acesso JIT são a prioridade, não o acesso permanente
Considere um integrador que presta serviços a uma estação de tratamento a cada seis meses e precisa de várias horas de acesso a cada vez. Em um modelo tradicional de cibersegurança, esse fornecedor possui uma conta de VPN permanente, o que significa que as credenciais do fornecedor permanecem como um caminho ativo para a sua rede pelo restante do ano, protegidas apenas pelas práticas internas de segurança dele. O acesso Just-in-Time (JIT) inverte isso; a conta é provisionada apenas quando o trabalho é agendado, restrita ao sistema específico e revogada automaticamente quando a janela se fecha. O Acesso à rede zero-trust (ZTNA) aplica o mesmo princípio à própria conexão; em vez de colocar o fornecedor na sua rede como faz uma VPN, ele o conecta a um sistema e não torna mais nada visível.
Limite o raio de impacto entre TI e OT
A contenção pressupõe que alguém em algum momento obterá acesso e questiona até onde essa pessoa pode ir com esse acesso. Segmentar o perímetro entre TI e OT, restringir quais estações de trabalho de engenharia podem se comunicar com quais controladores e eliminar o acesso permanente minimizam o raio de impacto. A mesma lógica se aplica aos agentes de IA que operam em seus sistemas, onde as permissões se acumulam rápida e silenciosamente. Experimente nossa calculadora de raio de impacto do agente de IA para ver até onde um único agente de IA comprometido pode chegar.
Verifique continuamente, monitore a atividade e grave sessões
A verificação de login exige uma única checagem, mas a verificação contínua reavalia o acesso à medida que as condições mudam e revoga o acesso quando isso acontece. O monitoramento e a gravação de sessões capturam exatamente o que aconteceu durante uma conexão privilegiada a um controlador, transformando um evento suspeito em algo que você pode investigar em vez de reconstruir após o ocorrido.
Como aplicar a confiança zero em ambientes de OT
Em ambientes de OT, as principais prioridades de segurança são a disponibilidade e a segurança operacional, pois a indisponibilidade de um sistema de controle pode significar que as pessoas fiquem sem água ou energia. As orientações da CISA sobre a adaptação de princípios de confiança zero à OT mapeiam os resultados da confiança zero para as seis funções do NIST CSF 2.0, considerando claramente as lacunas de sistemas legados, as restrições operacionais e os requisitos de segurança operacional. As orientações reconhecem que os princípios de confiança zero devem ser adaptados aos ambientes de OT, em vez de aplicados de forma idêntica aos sistemas tradicionais de TI. Esse é o argumento prático a favor da confiança zero em OT. O comunicado AA26-231A também orienta os operadores a usar controles compensatórios quando um dispositivo legado não puder ser corrigido ou reconfigurado sem uma interrupção planejada, e a carta coletiva defende a mesma estratégia. Talvez não seja possível aplicar patches a um controlador desatualizado, mas é possível controlar e monitorar quem o acessa, de onde e por quanto tempo. Veja por onde começar ao aplicar a confiança zero em ambientes de OT:
- Faça o inventário de todos os caminhos de acesso remoto para a OT, incluindo contas de fornecedores, modems celulares e qualquer item instalado fora do seu processo de gerenciamento de mudanças.
- Elimine PLCs, IHMs e jump boxes expostos à internet, o que remove o maior risco e é o que as orientações federais enfatizam repetidamente. Remover a exposição direta altera a forma como um dispositivo é acessado, não como ele opera.
- Elimine credenciais padrão e compartilhadas e exija MFA resistente a phishing em pontos de entrada remotos. Senhas padrão e controladores expostos à internet foram identificados como fragilidades recorrentes em ataques cibernéticos recentes a sistemas de abastecimento de água; credenciais exclusivas e autenticação baseada em hardware não adicionam latência ao processo de controle em si.
- Converta o acesso permanente de fornecedores em acesso intermediado, com limite de tempo e gravação de sessão. O integrador ainda tem acesso quando o trabalho está agendado, mas deixa de ser uma porta aberta permanente durante o restante do ano.
- Segmente o perímetro entre TI e OT e obtenha visibilidade do tráfego que o atravessa. Comece no modo de monitoramento e, em seguida, estabeleça uma linha de base de como é a comunicação normal antes de aplicar qualquer regra, para que a aplicação nunca seja uma surpresa no meio do processo.
- Defina uma meta mensurável. Acompanhe com que rapidez você contém uma intrusão e se suas correções se mantêm em um novo teste, e não quantas ferramentas você implementou. Esta é uma métrica que os executivos podem realmente avaliar.
Proteja sua infraestrutura crítica com o Keeper
Ataques cibernéticos recentes e alertas federais mostram por que organizações de infraestrutura crítica precisam de controles mais rigorosos sobre o acesso privilegiado e remoto, especialmente quando a OT legada não pode ser corrigida ou substituída rapidamente. As organizações podem reduzir os riscos ao controlar quem pode acessar sistemas críticos, quais recursos podem alcançar, por quanto tempo o acesso dura e quais ações podem realizar. O KeeperPAM® ajuda organizações de infraestrutura crítica a proteger e gerenciar o acesso privilegiado em ambientes de TI e OT. Por meio do Keeper Gateway, ele fornece acesso remoto seguro à infraestrutura sem abrir portas de firewall de entrada nem expor as credenciais aos usuários finais. Construído sobre uma arquitetura de confiança zero e conhecimento zero, o KeeperPAM também oferece suporte a acesso JIT, rotação automatizada de credenciais, acesso de menor privilégio e gerenciamento de sessões privilegiadas. Inicie uma avaliação gratuita do KeeperPAM para fechar os caminhos de acesso que os invasores já estão procurando.
Perguntas frequentes
O que é confiança zero para OT?
A confiança zero para OT é um modelo de segurança que remove a confiança implícita de ambientes industriais. Em vez de conceder acesso com base em onde um usuário ou dispositivo está na rede, cada conexão é verificada por identidade, limitada ao acesso mínimo necessário para uma tarefa e registrada.
A CISA exige confiança zero para infraestrutura crítica?
A confiança zero para infraestrutura crítica não é obrigatória para operadores do setor privado. A CISA publica orientações e modelos de maturidade em vez de requisitos obrigatórios, e suas orientações específicas para OT são um roteiro, não uma imposição. As agências federais operam sob diretrizes de confiança zero distintas, e reguladores setoriais, como a TSA e a EPA, definem suas próprias regras, portanto os requisitos específicos dependem do seu setor e da sua jurisdição.
A confiança zero pode funcionar com PLCs legados que não podem ser corrigidos?
Os PLCs legados não precisam oferecer suporte à autenticação moderna para que as organizações apliquem princípios de segurança de confiança zero em torno deles. As organizações podem usar controles compensatórios, como segmentação de rede, acesso remoto baseado em identidade, menor privilégio, monitoramento de sessões e acesso com limite de tempo, para reduzir riscos quando dispositivos legados não puderem ser corrigidos ou reconfigurados.