6 de Junho de 2024
Seu trabalho inclui a responsabilidade pelo programa de conformidade com a NERC para sua empresa de energia local, e você acabou de trabalhar mais 12 horas por dia se preparando para sua próxima auditoria. Você finalmente chega em casa e tira o jantar da geladeira, já que sua família comeu horas atrás, e ouve uma mensagem de texto chegando no seu telefone comercial. Antes mesmo de você conseguir pegar o telefone para verificar sua mensagem, o telefone toca, e a ligação é da sua chefe. "Ah, não", você pensa enquanto atende. Ela está frenética do outro lado da linha e imediatamente pergunta: "Por que não revogamos o acesso do Colin da equipe de rede? Eu estava fazendo uma verificação aleatória, e eles ainda têm acesso a TUDO e foram demitidos há 3 semanas!" Ah, não, de fato.
De acordo com os requisitos de Gerenciamento de Acesso da NERC, o acesso físico e eletrônico do funcionário deveria ter sido revogado dentro de 24 horas após o desligamento. Além disso, a capacidade do indivíduo de usar o acesso provisionado às Informações do Sistema Cibernético (BCSI) da BES deve ser revogada até o final do próximo dia útil após o desligamento. Mas ninguém lhe avisou, e agora você terá que apresentar um autorelato, e quem sabe o que os auditores dirão sobre esse erro? Este é um dos maiores desafios desta norma, pois sem um processo automatizado de Controle de Acesso, você depende de planilhas e pessoas para manter a conformidade da sua concessionária. Se você atua na área de conformidade da NERC há tempo suficiente, certamente já ouviu a desculpa: "Eu não sabia que deveria fazer isso". Não é uma boa resposta, e você é quem terá que abordar isso com os auditores da Entidade Regional, não com o gerente de TI, que não sabia que deveria notificar o departamento de Conformidade sobre a demissão do seu funcionário.
A norma CIP-004 da North American Electric Reliability Corporation (NERC) concentra-se no Controle de Acesso, tanto físico quanto eletrônico, para Infraestruturas Críticas em seus ambientes seguros. Ela também determina os requisitos de pessoal e treinamento para proteger esses ativos cibernéticos críticos em concessionárias de energia elétrica. A conformidade com a CIP-004 garante que apenas pessoal autorizado e bem treinado tenha acesso à infraestrutura crítica, reduzindo o risco de violações de segurança cibernética e física. No entanto, gerenciar a conformidade é complexo, especialmente nos ambientes dinâmicos das concessionárias de energia. Ela nunca termina, e no mundo das auditorias de Entidades Regionais da NERC, você precisa ser perfeito em seus processos, sua documentação e seus esforços, ou enfrentar auto-relatórios, descobertas, multas... ou, pior ainda, virar notícia.
Vamos analisar o problema e discutir os principais desafios no gerenciamento do acesso físico e cibernético, as dificuldades de acompanhar os requisitos de treinamento e a complexidade composta que surge quando essas duas áreas se cruzam.
Desafios no gerenciamento de acesso físico e cibernético
Alterações de função e gerenciamento de acesso
Quando funcionários são realocados ou transferidos, garantir que seu acesso seja atualizado com rapidez e precisão é fundamental. No entanto, isso geralmente é gerenciado manualmente por meio de planilhas e distribuído entre os departamentos, levando a erros e atrasos. Por exemplo, se um funcionário que não precisa mais de acesso a sistemas críticos não for removido imediatamente, isso representa um risco à segurança. A exigência de remover o acesso até o final do dia útil seguinte à determinação de que o acesso não é mais necessário é um aspecto particularmente desafiador da conformidade com a CIP-004 e com o qual as concessionárias de energia lutam continuamente. E se alguém se esquecer de notificar o departamento de Compliance? Quem, afinal, é o responsável por esse erro? Você!
Acesso de fornecedores e contratados
Fornecedores e contratados adicionam outra camada de complexidade. Esses indivíduos frequentemente precisam de acesso temporário, que deve ser meticulosamente rastreado e revogado após o término do contrato. Um problema recorrente é garantir que os fornecedores tenham treinamento atualizado. Por exemplo, um fornecedor que conclui o treinamento necessário, sai e retorna pode precisar refazer o treinamento para cumprir os padrões atuais. Automatizar esse processo é essencial para evitar falhas de conformidade. E se o seu fornecedor não informar que alguém se aposentou? Quem é o responsável por esse erro? Você!
Falhas de comunicação
Um controle de acesso eficaz exige uma comunicação robusta entre os departamentos. Por exemplo, se um gerente se esquecer de informar a equipe de segurança sobre a saída de um funcionário, o acesso do indivíduo pode não ser revogado em tempo hábil. Lembretes e auditorias regulares são necessários para manter a conformidade, mas essas medidas costumam exigir muitos recursos e estão sujeitas a erros humanos.
Desafios com o gerenciamento de alvos móveis no treinamento
Os requisitos de treinamento da CIP-004 não são estáticos. Eles evoluem com mudanças nas funções do pessoal, ameaças emergentes e atualizações nas normas regulatórias.
Necessidades de treinamento dinâmico
E se você estiver com um problema com seu SGA (Sistema de Gestão de Energia) e ligar para o fornecedor de SGA para obter suporte? Como garantir que você só permitirá acesso autorizado à sua Infraestrutura Crítica e aos seus sistemas de médio e alto impacto? Você tem essas informações em uma planilha para consultar ou possui um sistema automatizado que não permite o provisionamento de acesso sem toda a documentação e treinamento necessários? Se você ainda faz isso manualmente, existe uma maneira melhor? Com certeza.
As concessionárias de serviços públicos devem garantir que todos os funcionários recebam treinamento inicial e contínuo, adaptado às suas funções. Isso inclui conscientização sobre segurança, habilidades técnicas específicas e compreensão dos protocolos de controle de acesso. O treinamento deve ser atualizado regularmente, normalmente anualmente, e atualizado para lidar com novas ameaças à segurança e mudanças regulatórias. Essa necessidade constante de treinamento atualizado dificulta a manutenção da conformidade consistente. Quem é responsável por garantir que todo o treinamento necessário seja concluído e que sua PRA (Avaliação de Risco Pessoal) ainda esteja válida? Acho que você entendeu.
Lidando com Ausências e Devoluções
Funcionários que tiram licenças prolongadas, como licença-maternidade, representam outro desafio. Ao retornar, precisam recuperar rapidamente qualquer treinamento perdido para recuperar o acesso. Isso pode criar gargalos e riscos de conformidade se não for gerenciado de forma eficiente. Além disso, o cronograma de requisitos de treinamento, como aqueles desencadeados por mudanças de função ou novas necessidades de acesso, pode gerar encargos administrativos significativos.
Treinamento de fornecedores e contratados
Fornecedores e contratados frequentemente exigem treinamento específico para acessar infraestruturas críticas. Gerenciar esses requisitos é complexo, especialmente para fornecedores que retornam periodicamente. Garantir que o treinamento deles esteja atualizado sempre que precisarem de acesso é crucial para a conformidade. Automatizar esses gatilhos de treinamento e integrá-los aos sistemas de gerenciamento de acesso pode ajudar a mitigar esses desafios.
Quando os desafios de acesso e treinamento se combinam
A intersecção entre controle de acesso e requisitos de treinamento cria "dois desafios em um" para a manutenção do seu programa de conformidade com a NERC CIP-004. Já falamos bastante sobre o problema. E quanto à solução?
Gatilhos automatizados e integração de fluxo de trabalho
Uma maneira é automatizar os gatilhos para treinamento com base nas alterações de acesso. Por exemplo, se um fornecedor precisar de acesso a um sistema crítico, o sistema pode verificar automaticamente se o treinamento está atualizado e conceder acesso somente se estiver. Da mesma forma, as solicitações de alteração de acesso não devem prosseguir até que o treinamento necessário seja verificado como atualizado. Essa integração e automação garantem a conformidade e, ao mesmo tempo, reduzem a carga administrativa da equipe.
Revogações de acesso oportunas
A revogação imediata do acesso de funcionários demitidos ou que mudaram de função é crucial. No entanto, a exigência de revogação do acesso em até 24 horas após a decisão aumenta a pressão sobre processos já complexos. Controles internos eficazes e sistemas automatizados são essenciais para gerenciar isso sem depender de processos manuais propensos a erros. Das conversas sobre o assunto, a revogação do acesso em 24 horas está no topo da lista das partes mais difíceis de gerenciar do CIP-004. O seu programa de Conformidade com a NERC possui os Controles Internos incorporados ao seu processo para garantir que você esteja sempre impecável? Há espaço para melhorias na automação dessas tarefas e fluxos de trabalho e, ao mesmo tempo, na documentação de cada etapa?
Comunicação e Documentação
Garantir uma comunicação clara e uma documentação completa entre os departamentos não é apenas vital, é necessário. Registros de acesso, registros de treinamento e documentação de conformidade devem ser mantidos meticulosamente para resistir a auditorias. Por exemplo, documentar a conclusão do treinamento e a revogação do acesso em um sistema centralizado pode ajudar as concessionárias a demonstrar conformidade durante as auditorias da NERC.
Conclusão
Para citar um ex-especialista em conformidade com o CIP-004, "o CIP-004 exige muita comunicação entre os departamentos", o que é um eufemismo. Normalmente, quanto maior a entidade, mais desafiador é gerenciar seu programa de controle de acesso.
Vimos que as auditorias mais bem-sucedidas em serviços públicos de energia elétrica são aquelas em que seu Os controles internos protegem seus esforços de conformidade Por meio de automação, fluxos de trabalho personalizados e integração com todos os seus sistemas críticos, onde os diversos departamentos podem se comunicar de forma eficaz para garantir a perfeição. Com a NERC, você precisa ser perfeito 100% do tempo, e os auditores podem voltar anos e procurar por um erro em qualquer lugar.
Navegar pela conformidade com a NERC CIP-004 envolve enfrentar os desafios duplos de gerenciar o controle de acesso e os requisitos de treinamento. A complexidade dessas tarefas aumenta quando elas se cruzam, exigindo que as concessionárias adotem soluções automatizadas e controles internos robustos. Ao integrar gatilhos de treinamento aos fluxos de trabalho de gerenciamento de acesso e garantir revogações oportunas e documentação abrangente, as concessionárias podem gerenciar melhor a conformidade e proteger a infraestrutura crítica.
Junte-se a nós em nosso próximo webinar, onde nos aprofundaremos nesses desafios e discutiremos soluções práticas para otimizar a conformidade com o CIP-004 em sua organização. Você consegue automatizar o processo? Com certeza. Podemos mostrar como? Claro que sim. Nos vemos em 27 de junho!
Sobre o autor
Scott Crow Scott é o Estrategista Sênior de Sistemas de Negócios – Energia e Serviços Públicos da AssurX. Scott possui um histórico comprovado de entrega de soluções de TI/TO bem-sucedidas que resolvem os desafios de segurança cibernética para Infraestrutura Crítica. Apaixonado por trazer ao mercado melhores maneiras de resolver problemas de negócios por meio da inovação, especializando-se na interseção entre pessoas, tecnologia e processos.


