Compreendendo as novas obrigações da SOCI em matéria de identidade e governança
A Lei de Segurança da Infraestrutura Crítica acrescentou recentemente uma Alteração (Programa Aprimorado de Gestão de Riscos de Infraestruturas Críticas) ao Regulamento. Se você leu o post anterior do blog da RSA SOCI, essa alteração vem somar-se às regras existentes do Programa de Gestão de Riscos de Infraestruturas Críticas (CIRMP). Essas mudanças introduzem uma série de obrigações mais rigorosas para as classes de ativos de infraestrutura crítica (CI) de alto risco. Essas classes incluem radiodifusão, sistemas de nomes de domínio, operadoras de eletricidade e energia, infraestrutura e serviços de transporte de carga, além de ativos relacionados a gás, combustível e água.
As novas alterações abrangem uma série de controles que devem ser implementados para ajudar a reduzir o risco de ameaças cibernéticas e proteger os principais ativos de infraestrutura crítica. Duas seções — a Seção 8B, “Riscos de comprometimento de credenciais”, e a Seção 8C, “Riscos de movimentação lateral” — enfatizam a importância do gerenciamento de identidade e acesso (IAM) para manter a segurança das organizações de alta garantia.
As organizações devem implementar esses novos controles até junho de 2028. Embora isso possa parecer muito distante, a mudança ou modificação dos ambientes de infraestrutura de informação (CI) e tecnologia operacional (OT) exige que as organizações ajam agora para atender a esses novos requisitos regulatórios.
A proteção da infraestrutura crítica (CI) é provavelmente uma consideração fundamental para a maioria dos ativos listados, e quase todos estarão operando sob uma Estrutura de Segurança Cibernética (CSF) já existente. A nova legislação exige que as infraestruturas críticas adotem um nível de maturidade 2 (L2) de acordo com as normas Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 ou C2M2. O nível de maturidade 2 exige autenticação resistente a phishing.
Esse controle deve ser aplicado a:
- acesso a computadores conectados à internet e a sistemas essenciais.
- acesso com e sem privilégios a componentes críticos.
- acesso remoto a aplicativos, sistemas ou serviços.
As organizações devem analisar esse requisito com atenção, mesmo que acreditem já possuir uma autenticação multifatorial (MFA) resistente a phishing que atenda aos requisitos do L2 CSF. A maioria das soluções dos fornecedores de identidade depende de um serviço em nuvem e, caso esse serviço fique indisponível, os usuários precisariam se autenticar com protocolos de MFA que não atendam aos novos requisitos ou não conseguiriam se autenticar de forma alguma em um ambiente isolado.
Os serviços de autenticação exclusivamente na nuvem não são suficientes para dar suporte às redes OT — os requisitos ampliados da SOCI especificam que as organizações precisam ser capazes de isolar o sistema por até 90 dias, mantendo a autenticação e outras operações sem se conectar à nuvem por até três meses.
Na Austrália, a resiliência cibernética é agora considerada um requisito legal de segurança, e não uma meta do SLA.
Implemente a autenticação multifatorial (MFA) resistente a phishing com a RSA
Implantação do RSA IDP Sovereign oferece autenticação resistente a phishing em ambientes locais, isolados e semi-isolados. A solução conta com um recurso híbrido de failover que mantém a autenticação multifatorial (MFA) resistente a phishing operacional para infraestruturas críticas, mesmo durante interrupções na nuvem.
Os requisitos ampliados do SOCI também introduzem vários controles-chave que a CI deve implementar para reduzir o risco de movimentação lateral.
Uma nova norma que terá impacto significativo na CI é a 8C, que exige “garantir que os sistemas críticos possam continuar operacionais por um período de pelo menos três meses enquanto outros computadores estiverem em processo de restauração ou recuperação”.”
Essa lei regulamenta o CI Fortify diretriz para isolamento. O CI Fortify estipula que os setores afetados devem ser capazes de operar o ativo e prestar seus serviços essenciais enquanto estiverem isolados. Isso não significa que os controles de segurança cibernética sejam removidos durante o isolamento; pelo contrário. Todos os controles devem continuar em operação enquanto os operadores de Infraestrutura Crítica (CI) realizam a reconstrução e a recuperação. A intenção desta seção é abordar os requisitos de resiliência. O requisito exige que a Infraestrutura Crítica (CI) continue prestando serviços essenciais após a ocorrência de uma violação.
Isso representará um desafio adicional para a CI atender aos requisitos de autenticação resistente a phishing em caso de comprometimento de credenciais 8B. Implantações típicas resistentes a phishing dependem de provedores de identidade exclusivamente na nuvem, e isso é considerado uma dependência de terceiros. Corte o link de autenticação na nuvem com seu ambiente OT isolado e você bloqueará o acesso dos operadores. Isso retarda a recuperação, já que a reconstrução dos sistemas após um comprometimento é exatamente o momento em que você precisa dos controles de autenticação e acesso mais robustos.
A RSA resolve esse problema com o failover híbrido, que permite que a autenticação multifatorial (MFA) local, isolada da rede externa e resistente a tentativas de phishing continue funcionando durante um evento de isolamento e no período de reconstrução, proporcionando autenticação robusta e segura, além de controles de acesso.
A seção 8C, “Riscos de movimento lateral”, também estabelece requisitos relativos ao princípio do privilégio mínimo e à revisão de acessos.
Entender quem tem acesso a quais sistemas, gerenciar funções e garantir a conformidade com as auditorias é fundamental para atender a esse requisito. Governança e ciclo de vida da RSA atende a esses requisitos e pode ser implantado no local para ambientes de infraestrutura crítica.
Para saber mais sobre como a RSA pode ajudá-lo a cumprir as Seções 8B e 8C da lei baixe o documento de requisitos de mapeamento de recursos de identidade.
O CIRMP Aprimorado é uma emenda de 2026 à Lei de Segurança de Infraestruturas Críticas da Austrália, que introduz controles obrigatórios de segurança cibernética para classes de ativos de infraestrutura crítica de alto risco. As organizações devem estar em conformidade até junho de 2028.
A emenda se aplica à radiodifusão, aos sistemas de nomes de domínio, às operadoras de eletricidade e energia, às infraestruturas e serviços de transporte de carga, ao gás, aos combustíveis e aos ativos hídricos — ampliando o quadro atual da SOCI para classes de ativos de maior risco.
A Seção 8B exige que as infraestruturas críticas implementem autenticação resistente a phishing para sistemas conectados à Internet, acesso privilegiado e não privilegiado a componentes críticos e acesso remoto a aplicativos e serviços. As organizações devem atingir, no mínimo, o Nível 2 de acordo com uma estrutura de segurança cibernética reconhecida, como Essential 8, NIST CSF 2.0 ou ISO 27001.
A Seção 8C da SOCI exige que as infraestruturas críticas permaneçam operacionais em isolamento total — sem conectividade com a nuvem — por até 90 dias. Os serviços de autenticação exclusivamente baseados na nuvem não podem funcionar durante um evento de isolamento, o que significa que os operadores ficariam impedidos de acessar os sistemas de que precisam para a recuperação. A SOCI exige que a autenticação permaneça operacional durante todo o período de isolamento e recuperação.
A Seção 8C exige que as infraestruturas críticas implementem controles de acesso com o mínimo de privilégios, mantenham processos de revisão de acesso e garantam que os sistemas possam continuar operando por pelo menos três meses enquanto outras infraestruturas estiverem em processo de recuperação. Isso, na prática, torna obrigatória a adoção da estrutura CI Fortify para as organizações afetadas.
As organizações devem implementar os novos controles até junho de 2028. Dada a complexidade dos ambientes de OT e o tempo necessário para implantar soluções de autenticação locais e isoladas, as organizações devem começar a planejar e implementar essas medidas já.
A autenticação multifatorial (MFA) resistente a phishing utiliza métodos criptográficos — como chaves de segurança de hardware ou FIDO2/credenciais — que não podem ser interceptados ou replicados por invasores. Ao contrário do OTP por SMS, das notificações push ou dos links por e-mail, a MFA resistente a phishing não pode ser burlada por um ataque “man-in-the-middle” ou por uma tentativa de engenharia social. O Essential 8 Nível 2 exige especificamente métodos resistentes a phishing para os tipos abrangidos pela Seção 8B.
Implantação do RSA ID Plus Sovereign oferece autenticação multifatorial (MFA) resistente a phishing em ambientes locais, isolados fisicamente e semi-isolados, com failover híbrido que mantém a autenticação operacional durante interrupções na nuvem — atendendo ao requisito de isolamento de 90 dias. Governança e ciclo de vida da RSA atende aos requisitos de privilégios mínimos e revisão de acesso previstos na Seção 8C, com uma implantação local projetada para ambientes de infraestrutura crítica.