Como parte da série de documentos "Secure by Demand" criados pela CISA, esta orientação tem como objetivo ajudar as empresas do setor industrial a levantar os requisitos de cibersegurança que devem ser utilizados por fabricantes de soluções tecnológicas. O documento traz preocupações com a melhoria contínua e a obtenção de um melhor equilíbrio de custos, além de orientar os proprietários e operadores de Tecnologia Operacional (OT) sobre como integrar elementos de segurança por design no processo de aquisição de tecnologias.
As agências responsáveis pelo documento alertam que as empresas de infraestrutura crítica e sistemas de controle industrial são alvos prioritários de ciberataques. Ao comprometer componentes de OT, os agentes de ameaça tendem a atacar produtos específicos de OT, em vez de organizações específicas.
Muitos produtos de OT não são projetados ou desenvolvidos com princípios de Secure by Design e frequentemente apresentam vulnerabilidades facilmente exploráveis. Ao adquirir soluções de OT, os proprietários e operadores de OT devem priorizar fabricantes que coloquem a segurança como foco, conforme os elementos destacados nesta orientação.
Segundo a recomendação da CISA, ao adquirir soluções de OT, os proprietários e operadores de OT devem selecionar produtos de fabricantes que priorizem os seguintes elementos de segurança:
- Gerenciamento de configuração
- Registro no baseline do produto ("logging")
- Padrões abertos
- Propriedade ("Ownership")
- Proteção de dados
- Segurança por padrão ("Secure by Default")
- Comunicações seguras
- Controles seguros
- Autenticação forte
- Modelagem de ameaças
- Gerenciamento de vulnerabilidades
- Ferramentas de atualização e patch
- Secure by Demand: Priority Considerations for Operational Technology Owners and Operators when Selecting Digital Products
- O documento completo pode ser baixado no site da CISA.gov (PDF em inglês): Secure by Demand: Priority Considerations for Operational Technology Owners and Operators when Selecting Digital Products