CISA e FBI publicam guia para integradores ICS
Guia orienta operadores de infraestrutura crítica a limitar acessos remotos, reforçar contratos e manter operação manual.
CISA e o FBI publicaram em 23 de setembro uma nova ficha para organizações de infraestrutura crítica que trabalham com integradores de sistemas ICS de terceiros. O documento, intitulado Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators, busca reduzir a dependência operacional de fornecedores externos e organizar melhor o acesso remoto, a documentação técnica e os planos de continuidade.
CISA e o FBI publicaram em 23 de setembro uma nova ficha para organizações de infraestrutura crítica que trabalham com integradores de sistemas ICS de terceiros. O documento, intitulado Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators, busca reduzir a dependência operacional de fornecedores externos e organizar melhor o acesso remoto, a documentação técnica e os planos de continuidade.
O que a nova orientação pede?
A ficha recomenda incluir requisitos de cibersegurança e de segurança da cadeia de suprimentos nos contratos, reduzir a exposição pública de dispositivos, monitorar e registrar os acessos remotos, exigir inventários de hardware e software e manter capacidades de operação manual. Também sugere que o acesso remoto seja liberado sob demanda, em vez de permanecer habilitado de forma permanente.
A orientação conjunta acrescenta que os operadores documentem como os componentes fornecidos pelo integrador se conectam à infraestrutura e como recebem atualizações. Segundo a cobertura independente, o material também pede limitar ao mínimo necessário o acesso de cada integrador, supervisionar e registrar as sessões remotas, proteger cópias offline do software necessário para operar os equipamentos e preparar processos essenciais para seguir funcionando caso o integrador fique indisponível.
Que risco a guia tenta reduzir?
A orientação trata o integrador ICS como um risco de cadeia de suprimentos e o coloca como um ponto de dependência que pode complicar a continuidade operacional se o terceiro for comprometido ou ficar indisponível. Esse enfoque aparece reforçado em uma análise adicional, que destaca a necessidade de capacidades locais de engenharia, redundância e cópias de segurança offline.
Na prática, o conjunto das coberturas aponta para a necessidade de os operadores não ficarem presos a uma única via de administração ou suporte. A lógica do documento é que, se o integrador falhar ou for afetado, a instalação ainda consiga sustentar funções essenciais com procedimentos internos e software guardado offline.
Que outros sinais de risco acompanham essa orientação?
O mesmo pacote de cobertura setorial reúne dados de exposição e de incidentes de OT em diferentes setores. A SpyCloud informou que 1.787 organizações ligadas ao setor de água e águas residuais dos Estados Unidos apresentam exposição a malware do tipo infostealer, incluindo 258 com credenciais comprometidas associadas a sistemas OT ou de acesso remoto.
Outra cobertura, atribuída à SpyCloud, mas ainda não confirmada de forma independente, afirmou que ao menos 250 organizações podem ter credenciais capazes de acessar sistemas operacionais que controlam bombas e fluxos de água. Além disso, uma nota adicional indicou que essas credenciais coletadas por malware infostealer afetariam 1.787 organizações fornecedoras de água, cerca de 20% dos fornecedores incluídos no levantamento, embora essa fonte tenha esclarecido que não se trata de uma validação independente do conjunto de dados.
Em paralelo, um relatório de benchmarking de cibersegurança OT citado pela cobertura setorial disse que 91% dos entrevistados dos setores de energia e utilities sofreu um incidente significativo de cibersegurança OT nos 12 meses anteriores. A mesma linha de relatórios acrescentou que 87% dos entrevistados do setor marítimo reportou incidentes OT significativos nesse período.
Fontes
- FBI, CISA Warn of Third-Party ICS Integrator Riskssecuritytoday.com· Security Today
- Stolen Passwords Put More Than 1700 U.S. Water ...techshotsapp.com· TechShots
- Daily OT Security News: September 25, 2026securityboulevard.com· SecurityBoulevardURL não verificada
- OT Confidence Outpaces Asset Visibilitysecuritytoday.com· Security Today
- 258 U.S. Water Organizations Have Credentials Exposed ...esecurityplanet.com· eSecurity Planet
- CISA and FBI Release Fact Sheet to Help Critical Infrastructure Operators Work with Third-Party ICS Integratorscontent.govdelivery.com· CISA
- SpyCloud finds 1787 US water providers exposed to malwarethecooldown.com· The Cool Down
- This Week in Cyber: September 18 to 24, 2026crunchatlas.com· CrunchAtlas
- Your ICS Integrator Is a High-Value Target—CISA and FBI Map the Riskministryofcyberaffairs.com· Ministry of Cyber Affairs
- More than 90% of energy companies report high levels of cyber attacksenergylivenews.com· Energy Live News
- Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integratorscyberict.com· Cyber ICT



