Arquiteturas e Mecanismos de Cibersegurança em Redes PROFINET Envolvendo o Meio Físico Ethernet-APL
Cibersegurança industrial; Ethernet-APL; Firewalls industriais; PROFINET; Redes industriais
As redes industriais têm passado por um processo de migração para arquiteturas baseadas em Ethernet, ampliando a integração entre sistemas de controle, dispositivos de campo, estações de engenharia e sistemas de supervisão. No contexto da automação de processos, o Ethernet-APL surge como uma tecnologia habilitadora para estender a comunicação Ethernet até o nível de campo, permitindo a utilização de protocolos industriais, como o PROFINET, em aplicações que exigem maiores distâncias, comunicação em dois fios e compatibilidade com ambientes de processo. Entretanto, a ampliação da conectividade também aumenta a superfície de exposição dos ativos industriais, tornando necessária a aplicação de conceitos de cibersegurança desde a concepção da arquitetura.
Esta dissertação apresenta o estudo e a aplicação de conceitos de cibersegurança em uma rede PROFINET envolvendo o meio físico Ethernet-APL. Para isso, foi desenvolvida uma bancada experimental composta por uma ilha PROFINET convencional, uma ilha PROFINET sobre Ethernet-APL, controlador, estação de engenharia, switches industriais, firewalls, dispositivos de campo e um equipamento de teste não autorizado. A arquitetura foi organizada com base nos conceitos de zonas e conduítes, permitindo avaliar comunicação, comissionamento, consumo de banda, disponibilidade, exposição de ativos e resposta a tráfego anômalo.
Os resultados demonstraram que a comunicação PROFINET sobre Ethernet-APL pôde ser estabelecida de forma funcional, mas exigiu cuidados específicos de topologia e temporização quando firewalls industriais foram inseridos na arquitetura. Observou-se que os firewalls, mesmo em modo Bridge, não devem ser tratados como elementos totalmente transparentes para a configuração de topologia do PROFINET. Também foi verificado que dispositivos PROFINET convencionais exigiram ajuste dos tempos de atualização e watchdog para manter estabilidade diante da infraestrutura implementada. Nos ensaios de segurança, a filtragem por firewall reduziu a exposição dos ativos e impediu que tráfego não autorizado alcançasse diretamente os dispositivos protegidos.
Na ilha Ethernet-APL, verificou-se maior sensibilidade do dispositivo de campo avaliado quando submetido diretamente a tráfego anômalo, reforçando a importância da proteção na borda do segmento APL. Conclui-se que a utilização de Ethernet-APL em redes PROFINET é tecnicamente viável, porém sua aplicação segura depende da correta segmentação da rede, configuração dos firewalls, limitação da exposição dos ativos e ajuste dos parâmetros temporais da comunicação.