Cibersegurança
Conexões dos Equipamentos
A arquitetura do Portal de Telemetria foi concebida com foco na segurança da comunicação entre a plataforma e os equipamentos remotos (como o CLP NEON).
Um dos principais pilares dessa segurança está na direção da conexão e na minimização da exposição da rede local (caso utilizada) do cliente
Início da Conexão: Sempre do Equipamento
A comunicação é sempre iniciada pelo equipamento remoto (por exemplo, o CLP NEON). O Portal nunca inicia conexões com dispositivos externos.
Isso garante que:
Nenhum dispositivo da nuvem precise acessar diretamente a rede interna do cliente.
O equipamento remoto controla a comunicação, mantendo a rede local protegida contra conexões não solicitadas.
Como o Equipamento se Conecta
O equipamento é configurado para estabelecer uma conexão TCP/IP com o servidor do Portal de Telemetria utilizando:
Endereço IP público do servidor do Portal;
Porta TCP padrão para o protocolo MODBUS ou MQTT.
Nota
Essa configuração pode variar conforme o protocolo utilizado. Para mais detalhes sobre portas específicas, consulte Protocolos e Portas
Visão do Portal: Sem Acesso à Rede Interna
Como o Portal apenas recebe conexões, ele não precisa ter conhecimento ou acesso à rede interna onde o equipamento está instalado. Isso elimina a necessidade de abertura de portas de entrada (inbound) no firewall local, reduzindo significativamente a superfície de ataque.
Flexibilidade de Conectividade
A arquitetura é compatível com diversos tipos de acesso à Internet por parte do equipamento remoto:
Conexão via rede local corporativa com acesso à Internet;
Utilização de modens GPRS/3G/4G/5G, o que cria uma rede totalmente independente;
Essa flexibilidade permite a integração em diferentes cenários operacionais, incluindo ambientes industriais, áreas remotas ou locais sem infraestrutura de rede cabeada.
Regras de Firewall Recomendadas
Caso o equipamento utilize uma rede local para acesso à Internet, a única configuração de firewall necessária é permitir tráfego de saída (outbound) para:
IP de destino: 54.227.237.88(MODBUS) ou 107.21.253.4(MQTT)
Porta de destino: 16800 (ou outra, conforme o protocolo configurado)
Nota
Não é necessário liberar tráfego de entrada (inbound), o que mantém a rede local protegida contra acessos externos não autorizados.
Criptografia e Proteção de Dados em Trânsito
Todas as interações entre os usuários e o Portal, incluindo o acesso à interface web, APIs e trocas de dados, são totalmente criptografadas:
O Portal é acessado exclusivamente via HTTPS (HTTP sobre TLS), garantindo a confidencialidade e integridade dos dados transmitidos.
Certificados digitais válidos e atualizados são utilizados para evitar ataques de interceptação (man-in-the-middle).
Segurança da API e Controle de Acesso
As APIs do Portal são privadas e protegidas por autenticação. Inclusive, a própria interface do Portal, utiliza apenas a API para obter as informações que são apresentadas ou persistidas.
Somente usuários autorizados e autenticados podem acessar os dados armazenados.
Não há exposição de dados diretamente na internet, o acesso é mediado por camadas seguras e controladas.
Tokens de acesso ou chaves de autenticação são exigidos para todas as chamadas programáticas.
Armazenamento Seguro de Dados
Os dados transmitidos pelos equipamentos remotos são armazenados com segurança em ambientes controlados, sem exposição direta à internet.
Políticas de segregação de dados garantem que cada cliente tenha acesso apenas às suas informações.
Backups são realizados regularmente, com opções de armazenamento seguro em nuvem criptografada.
Isolamento de Infraestrutura
O ambiente de execução do Portal segue princípios de isolamento de serviços, com containers e permissões restritivas.
Apenas portas e serviços necessários ficam expostos publicamente, com uso de grupos de segurança e firewalls na nuvem.
Práticas de hardening de sistema operacional e serviços são aplicadas (desativação de serviços desnecessários, autenticação forte, etc.).