Em uma operação distribuída por 18 municípios e marcada pela integração entre TI e OT, a Ferbasa convive com uma superfície de ataque extensa e um volume elevado de vulnerabilidades. Nesse cenário, o desafio não está apenas em identificar os riscos, mas em definir quais deles exigem resposta imediata. A estratégia adotada pela companhia, em parceria com a Clavis, passou justamente pela priorização baseada na criticidade dos ativos.
“A ferramenta nos permite fazer uma priorização inteligente a partir dos critérios que configuramos no início. Com isso, focamos nas ações mais urgentes e que atingem nossos ativos mais críticos. Saímos daquele volume imenso de cerca de 60 mil vulnerabilidades para atuar de forma muito mais assertiva em menos de 0,5% desse total”, explicou Elson Xavier, Gerente de TI da Ferbasa, durante a apresentação no Security Leaders em Salvador.
Com 65 anos de atuação na Bahia, a Ferbasa possui negócios relacionados a recursos florestais, mineração, metalurgia e energia. A estrutura inclui diferentes operações industriais, com ambientes críticos e distribuídos geograficamente. A integração entre TI e TO amplia a complexidade da proteção, especialmente diante de fornecedores com acessos críticos e das exigências regulatórias.
Antes da implantação do SOC, parte relevante da Segurança era conduzida pela própria equipe, com recursos internos e serviços de parceiros. O esforço para acompanhar vulnerabilidades, avaliar tecnologias e definir quais soluções realmente atendiam às necessidades do negócio levou a companhia a estruturar uma jornada com a Clavis.
O trabalho começou com uma análise de gaps e um diagnóstico do ambiente. Na sequência, foram avaliadas as tecnologias considerando os diferentes contextos da empresa, definida a estratégia de Segurança e estabelecido um plano de ação com prioridades. A implementação das tecnologias veio posteriormente, acompanhada de uma mudança importante na forma de tratar os riscos.
Da visibilidade à decisão sobre o que realmente importa
Na avaliação de Xavier, um dos principais ganhos está em evitar que a segurança seja conduzida a partir de ferramentas isoladas. A classificação dos ativos permite relacionar vulnerabilidades à criticidade do ambiente e direcionar os esforços para aquilo que pode representar maior impacto para a operação.
A estrutura também passou a contar com gestão contínua de vulnerabilidades, testes de intrusão frequentes e um SOC com atuação N1, N2 e N3. O serviço funciona 24 horas por dia, sete dias por semana, há cerca de dois anos, integrando monitoramento e gestão de incidentes à rotina da equipe de Segurança da Informação.
“Não temos incidentes todo dia ou toda madrugada, mas recebemos alertas e orientações muito detalhadas sobre exatamente o que precisa ser feito e de forma bem mais assertiva.”, afirmou Xavier.
Outro ponto destacado pelo executivo foi a capacidade de reduzir o excesso de alertas e tornar a análise mais criteriosa. Segundo ele, a combinação entre o SOC e a classificação dos ativos contribui para uma visão mais precisa dos eventos e para a redução de falsos positivos.
No ambiente industrial, essa abordagem também precisa considerar que nem todos os ativos podem ser tratados da mesma maneira. A proteção envolve medidas como segmentação, isolamento e utilização de softwares específicos para determinados equipamentos, de acordo com as características de cada planta.
“Priorização é a palavra-chave quando falamos de vulnerabilidades, até porque é humanamente impossível resolver todas. O SOC 24×7 tem sido fundamental no diagnóstico, na sustentação dos processos e na melhoria contínua da nossa segurança da informação”, destacou.