As ameaças cibernéticas à infraestrutura pública aumentaram de riscos teóricos a preocupações operacionais diárias para governos estaduais e locais em todos os Estados Unidos. Ataques em redes de energia, estações de tratamento de água, redes de transporte e sistemas de saúde podem desligar serviços essenciais, pôr em risco vidas e corroer a confiança pública. Enquanto agências federais como a Cybersecurity and Infrastructure Security Agency (CISA) tomam a dianteira em incidentes de grande escala, agências de aplicação da lei estadual continuam a ser a primeira linha de defesa para a maioria das comunidades. Essas agências devem investigar rapidamente, coordenar com serviços públicos locais, e muitas vezes trabalhar com orçamentos limitados e pessoal especializado. Entender seu papel, responsabilidades e desafios é fundamental para construir uma postura de segurança cibernética resiliente para a infraestrutura crítica do país.

Este artigo explora como as agências de segurança pública abordam ameaças à segurança cibernética à infraestrutura pública, os obstáculos que enfrentam e estratégias para aumentar sua eficácia, e se baseia em incidentes recentes, melhores práticas e orientação de parceiros federais e industriais para fornecer uma visão geral abrangente.

A ameaça que envolve a paisagem para a infraestrutura pública

A infraestrutura pública engloba uma ampla gama de ativos que são vitais para a vida diária e segurança nacional.Os setores mais comumente visados incluem energia (rede elétrica, gasodutos de gás natural), água e sistemas de esgotos, transporte (estradas, aeroportos, ferrovia, trânsito), instalações de saúde, serviços de emergência (polícia, incêndio, emergências, EMS) e redes governamentais.

Atores de Ameaça e Suas Motivações

Os ataques cibernéticos contra a infraestrutura pública vêm de várias fontes, atores do estado-nação geralmente segmentam energia e transporte para espionagem, ruptura ou alavanca geopolítica, grupos criminosos lançam ransomware para extorquir dinheiro de hospitais, governos municipais e serviços públicos, hacktivistas podem atacar infraestrutura para protestar contra políticas ou aumentar a conscientização sobre questões sociais, ameaças internas, sejam elas acidentais ou maliciosas, também representam riscos significativos, especialmente quando os funcionários têm acesso privilegiado aos sistemas de controle.

A superfície de ataque continua a expandir-se à medida que os utilitários adotam tecnologias de redes inteligentes, sistemas de água usam monitoramento remoto e agências de transporte implementam sensores conectados à Internet.

Incidentes recentes de alto perfil

Em fevereiro de 2021, um hacker acessou o sistema de tratamento de água em Oldsmar, Flórida, e tentou aumentar o nível de hidróxido de sódio para uma concentração perigosa, o ataque foi frustrado por um observador, mas demonstrou como um atacante remoto poderia facilmente ameaçar a segurança pública, no mesmo ano, o ransomware avariou o Pipeline Colonial, causando escassez de combustível na Costa Leste, enquanto a resposta federal era dominante, a polícia estadual nas regiões afetadas ajudou a coordenar suprimentos de emergência e fornecer segurança nos pontos de distribuição.

Os ataques de resgate aos governos locais também ocorreram, a cidade de Atlanta, Baltimore e vários municípios menores enfrentaram demandas de extorsão de milhões de dólares que interromperam os serviços de cobrança de água para a polícia, esses incidentes envolvem a polícia estadual na fase de investigação, trabalhando com agências federais para rastrear pagamentos e identificar agressores.

A CISA mantém um catálogo público de vulnerabilidades exploradas conhecidas, mas muitas agências estaduais e locais não têm recursos para implementar correções oportunas, à medida que as ameaças evoluem, o papel da polícia estatal na detecção, resposta e prevenção torna-se mais crítico.

O papel crítico da aplicação da lei estatal

Agências de polícia estadual estão posicionadas para proteger a infraestrutura pública porque operam no cruzamento de recursos federais e necessidades locais, agências como polícia estadual, agências de investigação e centros de fusão fornecem conhecimentos que muitos departamentos de polícia municipal carecem, podem responder através de fronteiras jurisdicionais e manter relações com serviços públicos, gestores de emergência e parceiros do setor privado.

Primeiros respondedores no Domínio Digital

Quando um incidente cibernético ocorre em uma usina de água ou em um trânsito, os operadores locais geralmente ligam para o 911 ou contatam a gerência de emergência do condado, que normalmente chega a um centro de despacho da polícia estadual ou a um analista de centro de fusão, em muitos casos, a polícia estadual tem uma unidade cibernética ou um laboratório forense digital que pode começar uma investigação em horas, preservam evidências, entrevistam testemunhas e ajudam a isolar sistemas afetados enquanto coordenam com parceiros federais.

Esta capacidade de resposta rápida é essencial porque muitos ataques de infraestrutura envolvem tecnologia operacional sensível ao tempo (OT) – sistemas que não podem ser reiniciados ou desligados sem arriscar danos físicos ou perda de vida.

Centros de Fusão e Compartilhamento de Informações

Muitos centros de fusão têm dedicados analistas cibernéticos que monitoram fóruns web escuros, rastreiam variantes de ransomware e compartilham indicadores de compromisso com operadores de infraestrutura.

A lei estadual também participa de organizações de compartilhamento de informações e análise (ISAOs) e do Centro Multi-Estado de Compartilhamento e Análise de Informações (MS-ISAC).

Responsabilidades Principais em Cibersegurança

As agências de segurança pública cumprem uma série de responsabilidades de segurança cibernética, desde prevenção, educação, investigação e acusação, enquanto a estrutura exata varia de acordo com o estado, a maioria das agências compartilham funções comuns.

Monitoramento e Vigilância

Monitoramento proativo é uma pedra angular da proteção de infraestrutura, unidades cibernéticas do estado usam sistemas de detecção de intrusões, informações de segurança e ferramentas de gerenciamento de eventos (SIEM) e informações de ameaças para identificar atividades anômalas, e também monitoram sistemas voltados para o público, como redes governamentais, canais de comunicação de emergência e sensores de qualidade da água, algumas agências usam honeypots ou sistemas de isca para atrair atacantes e coletar informações.

Os analistas do Centro de Fusão analisam informações de código aberto, incluindo postagens nas redes sociais, para identificar ameaças à infraestrutura, e também localizam grupos que têm como alvo público certos setores, como hacktivistas, opondo-se a gasodutos de combustíveis fósseis ou privatização de saúde.

Forense Digital e Investigação

Quando um incidente ocorre, examinam evidências digitais, imagens de servidores comprometidos, recuperam registros de dispositivos de rede e examinam amostras de malware, suas descobertas ajudam a determinar o vetor de ataque, a extensão da perda de dados e se a tecnologia operacional foi afetada, em casos de ransomware, podem rastrear pagamentos de criptomoeda para identificar o grupo criminoso por trás do ataque.

Muitas agências têm laboratórios credenciados sob a Sociedade Americana de Diretores de Laboratório de Crimes (ASCLD) ou outros padrões, no entanto, a complexidade da OT forense requer treinamento especializado que nem todas as agências possuem.

Colaboração com agências federais e setor privado

Nenhuma organização pode enfrentar a segurança cibernética da infraestrutura, especialmente quando ataques cruzam as linhas estaduais ou envolvem segurança nacional, os diretores regionais e conselheiros de segurança cibernética da CISA fornecem assistência técnica e informações de ameaças aos analistas estaduais.

As parcerias do setor privado são igualmente importantes, as autoridades de Utilities, hospitais e transportes compartilham registros de rede e relatórios de incidentes com agências estaduais sob acordos de não divulgação, em troca, a aplicação da lei fornece avaliações de ameaças e vulnerabilidade, alguns estados estabeleceram alianças formais entre o público e o setor privado, como as parcerias entre a e a Agência de Segurança de Infraestrutura para facilitar o intercâmbio regular de informações.

Educação Pública e Consciência

Educar os operadores de infraestrutura e o público em geral é uma estratégia proativa que reduz a probabilidade de ataques bem sucedidos, as autoridades estaduais realizam sessões de treinamento para gestores da cidade, funcionários do distrito de água e administradores de TI da escola em temas como consciência de phishing, higiene de senhas e relatórios de incidentes, também publicam orientações sobre segurança de pontos de acesso remotos, redes de segmentação e implementação de autenticação multifatorial.

Alguns estados fazem campanhas de conscientização pública para informar os moradores sobre ameaças cibernéticas à infraestrutura, por exemplo, uma campanha pode alertar sobre os riscos de clicar em links suspeitos durante um furacão ou queda de energia, quando os atacantes se passam por empresas de serviços públicos para roubar credenciais, aumentando a conscientização, a aplicação da lei ajuda a criar uma cultura de cibersegurança em toda a comunidade.

Desafios e Obstáculos

Apesar do papel crítico que desempenham, as agências de aplicação da lei do Estado enfrentam obstáculos significativos em lidar com ameaças de cibersegurança à infraestrutura pública.

Evoluindo Ameaças e Inovação Rápida

Os criminosos cibernéticos e adversários do estado-nação desenvolvem constantemente novas táticas, técnicas e procedimentos, e os ataques de redes de suprimentos são cada vez mais comuns, os atacantes usam a inteligência artificial para convencer os e-mails e automatizar a varredura de vulnerabilidade, e as agências estaduais devem atualizar continuamente seus conhecimentos e ferramentas para manter o ritmo, mas os ciclos de treinamento são muitas vezes lentos devido a restrições orçamentárias e prioridades concorrentes.

Limitações de Recursos e Pessoal

Muitas unidades cibernéticas de aplicação da lei são pequenas, muitas vezes compostas por menos de uma dúzia de analistas e investigadores, contratar profissionais experientes de segurança cibernética é difícil porque o setor privado oferece salários mais altos e mais crescimento na carreira, o turnover é alto, e pode levar meses para trazer uma nova contratação para a velocidade em ambientes de OT e técnicas forenses, os custos de equipamentos também são substanciais, ferramentas forenses avançadas, plataformas de inteligência de ameaças e hardware para examinar sistemas de controle industrial requerem investimento significativo.

Uma empresa de água em uma cidade de milhares de pessoas pode não ter pessoal de segurança de TI dedicado, confiando em um empregado ou empreiteiro em tempo parcial, quando um ataque ocorre, a polícia local pode não ter treinamento para reconhecer um incidente cibernético, muito menos responder de forma eficaz.

Assuntos legais, de privacidade e de jurisdição.

Investigações sobre ataques de infraestrutura podem exigir acesso ao tráfego de rede, e-mails de funcionários ou registros de acesso físico, que levantam preocupações de privacidade, leis estaduais sobre retenção de dados, requisitos de mandados e compartilhamento de informações variam muito, dificultando investigações de várias agências, além disso, disputas judiciais podem surgir quando um ataque se origina em outro estado ou país, a cooperação internacional é muitas vezes necessária para rastrear pagamentos ou identificar atacantes, mas canais diplomáticos podem ser lentos.

Falta de quadros padronizados.

Nem todos os estados adotaram estruturas de segurança cibernética consistentes para suas agências de aplicação da lei, enquanto o NIST Cybersecurity Framework é amplamente recomendado, sua implementação é voluntária para muitas entidades estaduais, alguns centros de fusão seguem os padrões do Plano Nacional de Proteção à Infraestrutura (NIPP), enquanto outros desenvolvem seus próprios protocolos, esta falta de uniformidade torna mais difícil compartilhar informações e coordenar respostas entre as linhas estaduais.

Estratégias para fortalecer os esforços de segurança cibernética

Para superar esses desafios, as agências estaduais de aplicação da lei estão perseguindo várias estratégias, investimentos em treinamento, tecnologia, parcerias e apoio legislativo podem aumentar significativamente sua capacidade de defender a infraestrutura pública.

Treinamento e Desenvolvimento da Força de Trabalho

Muitos estados criaram academias cibernéticas ou parceiras com universidades para oferecer certificações em forenses digitais, segurança de rede e proteção contra o AT. A Iniciativa Nacional para a Cibersegurança Carreiras e Estudos (NICCS) fornece recursos para treinamento de cibersegurança do governo. Programas como o Programa de Parceria Estadual da Guarda Nacional também permitem que a lei se exercite com unidades cibernéticas militares, construindo habilidades que podem ser aplicadas à proteção de infraestrutura civil.

O treinamento entre TI e o pessoal da lei é outra abordagem eficaz, algumas agências incorporam analistas de segurança cibernética em centros de gerenciamento de emergência ou departamentos de obras públicas, garantindo que a perícia técnica esteja disponível quando necessário, programas de estágio e estágio podem ajudar a atrair talentos mais jovens para carreiras de serviço público.

Tecnologia: Melhorias e Automação

Os playbooks automatizados para tipos comuns de incidentes podem acelerar a contenção e reduzir o erro humano.

Para ambientes de OT, soluções de monitoramento especializadas que entendem protocolos industriais (por exemplo, Modbus, DNP3) são essenciais, essas ferramentas podem detectar comandos anômalos que podem indicar um ataque a uma turbina ou uma válvula de água, e agências também devem manter sistemas de backup offline e redes com ar para funções de controle crítico.

Parcerias Públicas e Compartilhamento de Informações

Empresas como a eletricidade, fornecedores de telecomunicações e fornecedores de tecnologia possuem dados de ameaça que a aplicação da lei raramente vê.

A lei estadual também pode se juntar ou criar ISAOs específicos do setor, por exemplo, o WaterISAC fornece informações de ameaça para os utilitários de água, o Health-ISAC serve de saúde, o Transporte ISAC cobre ferrovia, aviação e trânsito, essas organizações oferecem alertas curados, divulgações de vulnerabilidade e recursos de resposta que as agências estaduais podem alavancar.

Apoio Legislativo e Político

As leis do Estado podem fortalecer o papel da polícia, aprovando leis que esclarecem as autoridades, racionalizam os relatórios e fornecem financiamento, leis que mandam notificar os centros de fusão estaduais, autorizam o poder de intimação para investigações cibernéticas e fundos dedicados de segurança cibernética são exemplos comuns, vários estados criaram fundos de segurança cibernética ou subsídios para ajudar entidades locais, incluindo a aplicação da lei, adquirir ferramentas e contratar funcionários.

A lei de segurança cibernética local foi introduzida no nível federal para conceder subsídios aos governos estaduais, e essa legislação reconhece que a lei estadual é um parceiro fundamental na estratégia nacional de segurança cibernética.

Colaboração regional e exercícios

Muitos estados participam de exercícios de mesa que simulam ataques cibernéticos na infraestrutura, esses exercícios envolvem a aplicação da lei, operadores de serviços, gerentes de emergência e funcionários de comunicação, testam planos de resposta, identificam lacunas e constroem relacionamentos antes de um incidente real, organizações como a Associação Nacional de Governadores e a Associação Nacional de Diretores de Informação do Estado promovem exercícios como a melhor prática.

Parcerias regionais, como a Colaborativa de Cibersegurança do Estado do Nordeste ou a Rede de Informação dos Estados Ocidentais, permitem que os Estados conjuguem recursos e compartilhem conhecimentos, e também facilitam acordos de ajuda mútua que permitem que um Estado com capacidade cibernética excedentária ajude um Estado vizinho durante uma crise.

O Caminho Para a Frente

As agências de aplicação da lei são indispensáveis para proteger a infraestrutura pública contra ameaças cibernéticas, que fornecem a velocidade, o conhecimento local e parcerias que as agências federais muitas vezes não conseguem igualar, mas enfrentam lacunas persistentes de recursos, ameaças em rápida evolução e paisagens jurídicas complexas, e lidar com esses desafios requer investimentos sustentados, apoio legislativo e uma cultura de colaboração em todos os níveis do governo e do setor privado.

A lei do Estado não só deve responder a ataques, mas também ajudar os operadores de infraestrutura a construir resiliência através de avaliações de risco, treinamento e monitoramento contínuo, fortalecendo centros de fusão, adotando ferramentas avançadas e promovendo parcerias público-privadas, os estados podem criar um ecossistema de segurança cibernética que proteja as comunidades de serviços essenciais de que dependem.

À medida que as ameaças aumentam em sofisticação e frequência, o papel da aplicação da lei do Estado só se tornará mais crítico.