Cibersegurança e sistemas para a indústria
Em uma indústria, o custo de um incidente se mede em horas de linha parada e em pedidos que não saem. Portais de fornecedores, sistemas de pedidos, rastreamento de entregas e integrações entre o ERP e parceiros externos colocam muita gente de fora dentro dos sistemas da empresa.
Nosso trabalho se concentra nas aplicações web, APIs e integrações, que é por onde a maior parte dos acessos externos acontece. Redes de automação industrial (OT) têm normas e ferramentas próprias, e quando fazem parte do problema deixamos isso claro na proposta.
Onde estão os riscos
- Acesso de terceiros
- Fornecedores, transportadoras e representantes com login no sistema, cada um limitado aos próprios pedidos e documentos.
- Integrações com o ERP
- Credenciais de integração com permissão maior que a necessária, arquivos trocados sem validação e APIs expostas à internet sem necessidade.
- Disponibilidade
- Sistemas de pedido e programação da produção protegidos contra sobrecarga, com plano de resposta definido.
- Propriedade intelectual
- Desenhos técnicos, especificações e formulações acessíveis apenas a quem tem autorização, com registro de download.
- Contas de ex-colaboradores e ex-fornecedores
- Acessos que continuam ativos depois do fim da relação, um problema comum em empresas com muitos terceiros.
Sistemas que construímos para o setor
- Portal do fornecedor
- Pedidos de compra, confirmação de entrega, envio de notas e documentos, cada fornecedor vendo só o que é seu.
- Portal do representante
- Tabela de preços, pedidos, comissões e posição de estoque, integrados ao ERP.
- Checklists e inspeções
- Aplicativo para registrar vistorias e inspeções em campo com foto, assinatura e uso sem internet.
Regulação e normas
- TISAX
- Avaliação de segurança da informação da indústria automotiva, baseada no catálogo VDA ISA e exigida sobretudo por montadoras alemãs de seus fornecedores. O selo, emitido após auditoria credenciada pela ENX Association, vale por três anos. Os testes e correções ajudam a atender os controles técnicos.
- ISO/IEC 27001:2022
- Controles de gestão de vulnerabilidades, desenvolvimento seguro e relacionamento com fornecedores.
- LGPD
- Dados de colaboradores, representantes e clientes pessoa física.
Perguntas frequentes
Vocês trabalham com redes industriais (OT)?
O foco da Tox são aplicações web, APIs e integrações. Quando o escopo envolve a rede de automação, indicamos isso na proposta para que a empresa avalie um especialista em OT.
A indústria é mesmo um alvo frequente de ataques no Brasil?
É. Em levantamento da ESET com base em vítimas publicadas por grupos de ransomware em 2025, a manufatura foi o setor brasileiro com mais casos. Parada de linha e atraso de entrega aumentam a pressão para pagar resgate, e portais de fornecedores e integrações expostas à internet estão entre as portas de entrada que avaliamos.
Como garantir que o teste não afete a produção?
Com ambiente, janela e limites definidos por escrito e um contato da sua equipe acompanhando. Sistemas críticos são testados em homologação sempre que possível, e testes de carga só acontecem se forem combinados em separado.
Nosso cliente pediu TISAX. Por onde começamos?
A avaliação TISAX segue o catálogo VDA ISA e é feita por auditores credenciados pela ENX Association. A Tox não emite o selo, mas testa e corrige as aplicações e integrações que o avaliador vai examinar e gera evidências técnicas de controles como gestão de vulnerabilidades e controle de acesso.
Como controlar o acesso de fornecedores e representantes ao portal?
Cada empresa externa acessa só os próprios pedidos, notas e documentos, com usuários individuais e sem login compartilhado. O acesso é revogado quando a relação termina, e os downloads ficam registrados. Esse isolamento entre empresas é o primeiro item que conferimos em um pentest de portal.
Vocês fazem a integração do portal com o nosso ERP?
Sim. Integramos pedidos, estoque, notas e cadastros com o ERP por API ou troca de arquivos. A credencial de integração tem só a permissão necessária, e os dados recebidos são validados antes de entrar no sistema.
Como proteger desenhos técnicos e especificações que circulam com terceiros?
Com permissão por documento, links que expiram, marca d'água quando faz sentido e registro de quem baixou cada arquivo. No teste, verificamos se é possível acessar o documento de outro fornecedor trocando um identificador na URL, falha comum nesse tipo de portal.
Serviços indicados
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
- Segurança contínuaContrato mensal: revisão de cada entrega, acompanhamento de vulnerabilidades, testes periódicos e resposta a incidente.
- Portais de clientes e fornecedoresÁrea logada onde clientes, cooperados, fornecedores ou representantes consultam documentos, abrem solicitações e acompanham pedidos.
- Aplicativos para iOS e AndroidAplicativos para equipes em campo e para clientes, publicados na App Store e no Google Play e ligados ao mesmo sistema da web.
- Modernização de sistemas legadosSubstituição de sistemas antigos e planilhas por um sistema atual, em etapas, sem parar a operação e sem perder o histórico.
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.