Serviços · Cibersegurança e conformidade
Verificação e adequação da segurança informática de redes de rádio e sistemas de monitorização, segundo ISA/IEC 62443-3-3 SL2 e a diretiva NIS2.
Examinamos a instalação do ponto de vista da segurança informática: separação entre a rede da instalação e a rede informática da empresa, gestão das contas de utilizador e dos acessos remotos, cifragem das ligações, atualização dos equipamentos, registo dos eventos e reposição do serviço. Entregamos um relatório com o estado verificado e os desvios face aos requisitos da norma ISA/IEC 62443-3-3 Security Level 2 e da diretiva NIS2, juntamente com um plano de adequação ordenado por prioridade.

As instalações de rádio e de monitorização nasceram como sistemas isolados e hoje estão ligadas à rede informática de quem as gere. Nos levantamentos no local encontramos sempre as mesmas situações: equipamentos acessíveis a partir da rede dos escritórios, interfaces de gestão ainda com as credenciais do fabricante, uma única conta partilhada por todos os técnicos, um acesso remoto aberto para um fornecedor e nunca mais fechado. Durante a exploração ninguém dá por isso: a fatura chega quando alguém entra na instalação sem ter legitimidade para o fazer.
Partimos da instalação real, não de um questionário. Levantamos os equipamentos presentes na rede, as ligações entre eles e para o exterior, as contas ativas e os acessos remotos, depois comparamos o estado verificado com os requisitos da norma ISA/IEC 62443-3-3 Security Level 2 e da diretiva NIS2 (UE 2022/2555). Entregamos um relatório com os desvios e um plano de adequação ordenado por prioridade; se o cliente o pedir, executamos os trabalhos e verificamos o resultado com os seus técnicos. Não emitimos declarações de conformidade: essa responsabilidade cabe a quem gere a infraestrutura, o nosso contributo é a parte técnica que executamos e mantemos. A certificação ISO 27001 do nosso sistema de gestão da segurança da informação está em curso.

Como intervimos.
As três formas de intervenção na segurança informática de uma instalação, da avaliação de uma instalação já em serviço aos requisitos de uma instalação nova.
Avaliação de uma instalação em serviço
Levantamos os equipamentos, as ligações, as contas de utilizador e os acessos remotos de uma instalação já em serviço, comparamos o estado verificado com os requisitos da norma ISA/IEC 62443-3-3 Security Level 2 e da diretiva NIS2 e descrevemos cada desvio indicando o equipamento ou a ligação a que se refere.
Adequação da instalação
Executamos os trabalhos aprovados pelo cliente nas janelas de intervenção: separação entre a rede da instalação e a rede informática da empresa, revisão das contas de utilizador e dos acessos remotos, cifragem das ligações, recolha centralizada dos eventos e cópias de segurança das configurações.
Segurança nas instalações novas
Nas instalações que projetamos e executamos, definimos os requisitos de segurança informática logo no caderno de encargos e na arquitetura de rede, e verificamo-los no comissionamento juntamente com as medições de rádio.
O que verificamos na instalação.
Os aspetos que examinamos durante a avaliação e sobre os quais intervimos na adequação, agrupados por âmbito.
Arquitetura de rede e segmentação
- Separação entre a rede da instalação de rádio e a rede informática da empresa do cliente
- Esquema atualizado das ligações, com as redes, os equipamentos e as portas efetivamente em uso
- Pontos de ligação para o exterior: acessos remotos dos fornecedores, ligações entre as unidades e para a cloud
- Regras de firewall e tráfego permitido entre os segmentos da rede
- Identificação dos equipamentos ligados à rede que não constam de qualquer lista
Contas, acessos e identidades
- Contas ativas em equipamentos e plataformas, com a função atribuída a cada uma
- Credenciais predefinidas do fabricante ainda em uso e contas partilhadas por vários técnicos
- Contas em nome de pessoas que deixaram a organização ou mudaram de funções
- Autenticação multifator e integração com a autenticação única da empresa (SSO), onde os equipamentos a permitem
- Rastreabilidade das operações por operador nas consolas de sala de controlo
Cifragem das comunicações e dos dados
- Cifragem das ligações entre equipamentos, plataformas e postos de operador: no Respondr as comunicações são cifradas com TLS 1.3 e AES-256
- Protocolos de gestão não cifrados ainda ativos nos equipamentos: interfaces web em claro, SNMP v1 e v2c
- Cifragem na interface rádio, onde a tecnologia de rádio utilizada a prevê
- Gestão dos certificados e das chaves: emissão, substituição e prazos de validade
- Proteção das gravações das comunicações e dos dados arquivados nas plataformas
Equipamentos, firmware e vulnerabilidades conhecidas
- Lista dos equipamentos com modelo, localização e versão de firmware instalada
- Comparação entre as versões instaladas e as disponibilizadas pelos fabricantes, com verificação dos avisos de segurança publicados
- Serviços e portas ativos nos equipamentos, com desativação dos que não são utilizados
- Planeamento das atualizações nas janelas de intervenção, com ensaio de funcionamento antes da reposição em serviço
- Postos de operador: sistema operativo, programas instalados e utilização de suportes amovíveis
Registo de eventos e conservação dos logs
- Eventos registados pelos equipamentos de rádio, pelos equipamentos de rede e pelas plataformas de supervisão
- Recolha centralizada dos logs através de Syslog e de SNMP, em vez do registo apenas local no equipamento
- Sincronização da hora em todos os equipamentos: sem uma hora comum, os eventos registados não são comparáveis
- Conservação dos logs e das gravações das comunicações pelo período acordado com o cliente
- Reencaminhamento dos eventos relevantes para a sala de controlo e para os responsáveis indicados pelo cliente
Continuidade do serviço e reposição
- Cópias de segurança das configurações de equipamentos, terminais e consolas, guardadas fora da instalação
- Ensaio de reposição de um equipamento a partir da cópia guardada, para verificar que a cópia é utilizável
- Redundância de equipamentos, ligações e postos de operador, comparada com o previsto no projeto
- Procedimento escrito de reposição do serviço, com as funções atribuídas e os contactos a acionar
- Comportamento da instalação na falta de energia elétrica e na queda das ligações para o exterior
Sala de controlo e plataformas de comunicação
- Consolas de despacho e postos de operador: contas, perfis por função e operações registadas por operador
- Gravador das comunicações: acesso às gravações, pesquisa e cópias de segurança
- Ligações entre as plataformas, as redes de rádio, os gateways e os sistemas do cliente
- Modo de instalação das plataformas (cloud, on premise ou mista) e localização dos dados
- Equipamentos de monitorização instalados em campo (TP-CELLX, TP-RFX, TP-CCV2) e a sua ligação à rede da instalação
Conformidade e documentação
- Requisitos da norma ISA/IEC 62443-3-3 Security Level 2 aplicados à arquitetura da instalação
- Medidas técnicas exigidas pela diretiva NIS2 (UE 2022/2555) na parte da instalação que executamos e mantemos
- Funções e responsabilidades acordadas entre o cliente e a Teleproject em cada medida
- Requisitos de segurança informática invocados nos cadernos de encargos dos concursos e nos contratos de manutenção
- Documentação técnica da instalação a anexar às verificações de conformidade do cliente
Como decorre uma intervenção.
O ciclo que seguimos desde o primeiro levantamento em campo até à verificação final dos trabalhos executados.
- Etapa 01
Levantamento da instalação
Inventariamos os equipamentos, as ligações, as contas de utilizador e os acessos remotos em conjunto com os técnicos do cliente e recolhemos a documentação de rede e as configurações já disponíveis.
- Etapa 02
Comparação com os requisitos
Comparamos o estado verificado com os requisitos da norma ISA/IEC 62443-3-3 Security Level 2 e da diretiva NIS2, depois descrevemos cada desvio indicando o equipamento ou a ligação a que se refere.
- Etapa 03
Relatório e plano de adequação
Entregamos o relatório com os desvios verificados e o plano de adequação ordenado por prioridade, distinguindo os trabalhos executáveis em serviço dos que exigem uma paragem da instalação.
- Etapa 04
Adequação da instalação
Executamos os trabalhos aprovados pelo cliente nas janelas de intervenção acordadas: separação das redes, revisão das contas de utilizador, cifragem das ligações, recolha centralizada dos eventos e cópias de segurança das configurações.
- Etapa 05
Verificação e entrega
Verificamos com o cliente que cada trabalho foi executado, atualizamos a documentação da instalação e registamos o resultado em auto. Mediante pedido, formamos o pessoal que gere os equipamentos.
O que recebe.
Os documentos que ficam com o cliente, úteis para a exploração, para as verificações de conformidade e em sede de auditoria e de concurso.
- Relatório sobre o estado de segurança
O estado verificado equipamento a equipamento e ligação a ligação, com os desvios face aos requisitos da norma ISA/IEC 62443-3-3 Security Level 2 e da diretiva NIS2.
- Esquema da rede e das ligações
O esquema atualizado das ligações entre os equipamentos da instalação e os sistemas do cliente, com as redes, as portas utilizadas e os pontos de acesso a partir do exterior.
- Plano de adequação
Os trabalhos propostos, ordenados por prioridade, com a indicação dos que são executáveis em serviço e dos que exigem uma janela de intervenção acordada.
- Lista dos equipamentos e das versões de firmware
Modelo, localização e versão de firmware de cada equipamento ligado à rede: é a base para planear as atualizações e para avaliar os avisos de segurança publicados pelos fabricantes.
- Registo das contas e dos perfis
As contas ativas em equipamentos e plataformas, a função atribuída a cada uma e as regras acordadas para as criar, alterar e desativar.
- Documentação para as verificações e para os concursos
Os documentos técnicos a anexar às verificações de conformidade do cliente e às propostas de concurso, juntamente com os procedimentos de reposição do serviço.
Para que setores.
Os setores que recorrem com mais frequência a este serviço.

Autoestradas e túneis
Projetamos, instalamos e mantemos as coberturas de rádio e os sistemas de monitorização para a Autostrade per l’Italia, a SITMB, a SAV, a RAV, a Asti-Cuneo e muitos outros concessionários: em mais de vinte anos equipámos mais de 500 km de troços e mais de 100 túneis.

Serviços públicos e indústria
Projetamos, instalamos e mantemos redes de rádio profissionais, dispositivos PoC certificados ATEX e redes de sensores LoRaWAN para os operadores energéticos, os serviços públicos e os ambientes industriais de alto risco: para clientes como a Iren colocamos em campo mais de vinte anos de experiência em comunicações de missão crítica.

Segurança pública
Projetamos, executamos e mantemos redes rádio de missão crítica e centrais operacionais para as forças da ordem, os serviços de socorro médico e a Protezione Civile: redes TETRA, DMR e P25, com a plataforma de dispatching Respondr e mais de vinte anos de experiência nas comunicações onde a falha não é admitida.
Perguntas frequentes.
As perguntas que nos chegam com mais frequência sobre este serviço.
A diretiva NIS2 abrange também a nossa rede de rádio?
A diretiva NIS2 (UE 2022/2555) aplica-se às organizações, não a cada equipamento: identifica as entidades sujeitas às obrigações em função do setor e da dimensão, e cada Estado transpõe a diretiva através de uma norma nacional própria. Se a organização estiver entre essas entidades, a rede de rádio e os sistemas de monitorização que sustentam o serviço têm de ser protegidos juntamente com o resto da infraestrutura informática. Determinar se a obrigação existe compete à própria organização: nós intervimos nas medidas técnicas da parte da instalação que executamos e mantemos.
É necessária uma verificação de segurança mesmo que a rede de rádio não esteja ligada à internet?
Sim, porque uma rede verdadeiramente isolada é rara. Nos levantamentos no local encontramos quase sempre um acesso remoto aberto para um fornecedor, uma ligação à rede informática dos escritórios ou a outra unidade da organização, ou ainda os suportes amovíveis e os computadores portáteis com que os técnicos intervêm nos equipamentos. O isolamento, em todo o caso, não resolve os defeitos que encontramos com mais frequência: credenciais predefinidas do fabricante ainda ativas, uma única conta partilhada por todos os técnicos e configurações de que ninguém guarda uma cópia.
Um equipamento demasiado antigo para cumprir os requisitos tem forçosamente de ser substituído?
Nem sempre. Quando um equipamento não permite a autenticação multifator ou expõe apenas protocolos de gestão não cifrados, o risco reduz-se atuando sobre o resto da instalação: separação da rede em que o equipamento se encontra, acesso permitido apenas a partir de postos identificados, desativação dos serviços não utilizados e recolha centralizada dos eventos. Quase todos estes trabalhos são executados com a instalação em serviço; os que exigem um reinício são acordados numa janela de intervenção. Quando nem estas medidas chegam, o relatório indica o desvio residual e as razões pelas quais convém programar a substituição, para que o cliente a possa incluir no plano de investimentos em vez de a enfrentar como um imprevisto.
Com que frequência deve ser repetida a avaliação de segurança?
Não existe um prazo fixo: a avaliação deve ser repetida quando a instalação muda. Uma nova ligação para o exterior, um fornecedor que recebe um acesso remoto, a substituição de equipamentos ou o acrescento de uma estação alteram o quadro levantado anteriormente e tornam o relatório desatualizado nesses pontos. Se houver um contrato de manutenção em vigor, a verificação periódica das contas de utilizador, das versões de firmware e das cópias de segurança pode ser acordada dentro desse contrato.
Peça um orçamento para cibersegurança e conformidade.
Um dos nossos gestores de projeto analisa as necessidades específicas do projeto e prepara uma proposta técnico-económica dedicada.