Tox

Início/Setores

Cibersegurança e sistemas para a indústria

Em uma indústria, o custo de um incidente se mede em horas de linha parada e em pedidos que não saem. Portais de fornecedores, sistemas de pedidos, rastreamento de entregas e integrações entre o ERP e parceiros externos colocam muita gente de fora dentro dos sistemas da empresa.

Nosso trabalho se concentra nas aplicações web, APIs e integrações, que é por onde a maior parte dos acessos externos acontece. Redes de automação industrial (OT) têm normas e ferramentas próprias, e quando fazem parte do problema deixamos isso claro na proposta.

Solicitar proposta

Onde estão os riscos

Acesso de terceiros
Fornecedores, transportadoras e representantes com login no sistema, cada um limitado aos próprios pedidos e documentos.
Integrações com o ERP
Credenciais de integração com permissão maior que a necessária, arquivos trocados sem validação e APIs expostas à internet sem necessidade.
Disponibilidade
Sistemas de pedido e programação da produção protegidos contra sobrecarga, com plano de resposta definido.
Propriedade intelectual
Desenhos técnicos, especificações e formulações acessíveis apenas a quem tem autorização, com registro de download.
Contas de ex-colaboradores e ex-fornecedores
Acessos que continuam ativos depois do fim da relação, um problema comum em empresas com muitos terceiros.

Sistemas que construímos para o setor

Portal do fornecedor
Pedidos de compra, confirmação de entrega, envio de notas e documentos, cada fornecedor vendo só o que é seu.
Portal do representante
Tabela de preços, pedidos, comissões e posição de estoque, integrados ao ERP.
Checklists e inspeções
Aplicativo para registrar vistorias e inspeções em campo com foto, assinatura e uso sem internet.

Regulação e normas

TISAX
Avaliação de segurança da informação da indústria automotiva, baseada no catálogo VDA ISA e exigida sobretudo por montadoras alemãs de seus fornecedores. O selo, emitido após auditoria credenciada pela ENX Association, vale por três anos. Os testes e correções ajudam a atender os controles técnicos.
ISO/IEC 27001:2022
Controles de gestão de vulnerabilidades, desenvolvimento seguro e relacionamento com fornecedores.
LGPD
Dados de colaboradores, representantes e clientes pessoa física.

Perguntas frequentes

Vocês trabalham com redes industriais (OT)?

O foco da Tox são aplicações web, APIs e integrações. Quando o escopo envolve a rede de automação, indicamos isso na proposta para que a empresa avalie um especialista em OT.

A indústria é mesmo um alvo frequente de ataques no Brasil?

É. Em levantamento da ESET com base em vítimas publicadas por grupos de ransomware em 2025, a manufatura foi o setor brasileiro com mais casos. Parada de linha e atraso de entrega aumentam a pressão para pagar resgate, e portais de fornecedores e integrações expostas à internet estão entre as portas de entrada que avaliamos.

Como garantir que o teste não afete a produção?

Com ambiente, janela e limites definidos por escrito e um contato da sua equipe acompanhando. Sistemas críticos são testados em homologação sempre que possível, e testes de carga só acontecem se forem combinados em separado.

Nosso cliente pediu TISAX. Por onde começamos?

A avaliação TISAX segue o catálogo VDA ISA e é feita por auditores credenciados pela ENX Association. A Tox não emite o selo, mas testa e corrige as aplicações e integrações que o avaliador vai examinar e gera evidências técnicas de controles como gestão de vulnerabilidades e controle de acesso.

Como controlar o acesso de fornecedores e representantes ao portal?

Cada empresa externa acessa só os próprios pedidos, notas e documentos, com usuários individuais e sem login compartilhado. O acesso é revogado quando a relação termina, e os downloads ficam registrados. Esse isolamento entre empresas é o primeiro item que conferimos em um pentest de portal.

Vocês fazem a integração do portal com o nosso ERP?

Sim. Integramos pedidos, estoque, notas e cadastros com o ERP por API ou troca de arquivos. A credencial de integração tem só a permissão necessária, e os dados recebidos são validados antes de entrar no sistema.

Como proteger desenhos técnicos e especificações que circulam com terceiros?

Com permissão por documento, links que expiram, marca d'água quando faz sentido e registro de quem baixou cada arquivo. No teste, verificamos se é possível acessar o documento de outro fornecedor trocando um identificador na URL, falha comum nesse tipo de portal.

Serviços indicados

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta