Noshut
Grupo Industrial e Logístico com Unidades Produtivas e Datacenters
OPERAÇÃO CONTÍNUA + SRIS
Serviço gerido de rede e resposta a incidentes de segurança
Operação permanente de NGFW, switching core e de acesso, WLAN corporativo e gestão out-of-band, combinada com um serviço dedicado de resposta a incidentes de segurança conduzido por security engineers num SOC em tiers, integrado com o SIEM, o EDR/XDR e as plataformas de identidade do cliente.
O desafio
Operação de rede e resposta a incidentes
Grupo industrial e logístico do setor alimentar com operação distribuída por múltiplos sites nacionais, incluindo unidades produtivas, sites operacionais e datacenters. A rede assenta em NGFW nas fronteiras de cada site, switching core e de acesso nas unidades, WLAN corporativo a cobrir armazém e área produtiva, e uma malha de gestão out-of-band (OOB) por consola serial para chegar ao equipamento quando o caminho de produção não está disponível.
Neste ambiente, a operação era conduzida caso a caso. A alarmística SNMP e o syslog existiam, mas não convergiam para uma fila de trabalho, as configurações não tinham histórico fiável e o patching de software e firmware acontecia à medida da urgência. Numa rede que serve linhas de produção e expedição, este modelo dificultava cada janela de manutenção.
Além da operação da rede, existia uma necessidade separada e crescente de resposta a incidentes de segurança, com equipa especializada e cobertura contínua. A triagem de alertas de SIEM e EDR/XDR e a operação de switching, WLAN e AAA exigem competências, tempos de resposta e procedimentos diferentes, pelo que não podiam ser tratadas como um único serviço genérico.
A abordagem
NOC em ITIL para a rede, SOC em tiers para a segurança
Do lado da rede, o serviço contínuo cobre assistência técnica, resposta a incidentes e manutenção sobre NGFW, switching, WLAN e controlo de admissão à rede (NAC) com autenticação AAA por RADIUS. A operação assenta em monitorização SNMP e syslog, com alarmística encaminhada para ticketing, gestão e backup de configurações com versionamento e patching planeado de software e firmware. Estas atividades estão enquadradas nos processos ITIL de incidente, problema e alteração, com SLA por severidade.
Em paralelo, o serviço de resposta a incidentes de segurança (SRIS) é suportado por uma equipa de security engineers num modelo de SOC por tiers. O Tier 1 assegura a triagem e qualificação de alertas em regime 24x7; o Tier 2 recebe o escalonamento, investiga e conduz os playbooks de resposta até à contenção, erradicação e recuperação. O serviço recebe sinais das plataformas do cliente, incluindo SIEM, deteção e resposta em endpoint (EDR/XDR) e gestão de identidade com MFA, e atua sobre a rede quando é necessário executar a contenção.
Principais atividades
A infraestrutura abrangida contempla cerca de 30 firewalls, 80 switches core e de LAN e 230 access points, distribuídos por 14 localizações. O âmbito cobre redes locais, redes IT, gestão out-of-band e datacenters.
- Gestão de incidentes em ticketing ITIL, com intervenção remota e on-site e acesso OOB por consola serial quando a rede de produção não é alcançável
- Monitorização SNMP e recolha de syslog, com alarmística e limiares por tipo de ativo — NGFW, switching core e de acesso, controladores e access points
- Gestão de configurações: recolha periódica, versionamento, backup e reposição de configurações de firewall, switching e WLAN
- Patching programado e reativo de software e firmware, incluindo validação prévia e janelas acordadas com a operação industrial
- Operação de NAC e AAA/RADIUS para admissão de postos, equipamento de linha e dispositivos sem suplicante
- Evolução contínua da infraestrutura, incluindo a malha de gestão OOB e as redes de datacenter
- Triagem e qualificação de alertas de SIEM e EDR/XDR por equipa dedicada, com escalonamento entre tiers e playbooks de resposta documentados
- Contenção ao nível da rede — isolamento por NAC, bloqueio em NGFW, quarentena de segmento — em articulação com as plataformas de identidade
- Reporting recorrente e indicadores de qualidade sobre disponibilidade, cumprimento de SLA e incidentes tratados
O resultado
Operação contínua, medida e documentada
Passagem da gestão ad-hoc para um modelo de operação contínua com cobertura 24x7 e gestão formal assente em práticas ITIL, sobre uma infraestrutura distribuída de mais de 330 ativos de rede em 14 localizações, entre as quais dois datacenters.
A rede passou a ter uma única fila de trabalho: a alarmística SNMP e syslog, os pedidos dos sites e os alertas de segurança entram em ticketing, com severidade, responsável e histórico. As configurações de NGFW, switching e WLAN passaram a ter cópias versionadas, permitindo repor a configuração quando um equipamento é substituído, em vez de a reconstruir manualmente. O patching deixou de ser reativo e passou a ter um calendário compatível com os turnos de produção.
Do lado da segurança, existe agora um processo definido entre o alerta e a ação. Um sinal de EDR/XDR ou uma correlação do SIEM é qualificado pelo Tier 1 e escalado para o Tier 2 quando exige investigação. A contenção é depois aplicada na rede, em NGFW, NAC ou segmento, pela mesma equipa que a conhece. Este processo permite acompanhar o incidente desde a deteção até ao seu encerramento.
Tecnologias — rede e operação
NGFW | Switching core e de acesso | WLAN corporativo | NAC | AAA · RADIUS | Gestão out-of-band | Monitorização SNMP | Syslog e alarmística | Backup de configurações | Patching de firmware | ITIL · ticketing
Tecnologias — Segurança
SIEM | EDR/XDR | SOC em tiers | Triagem de alertas | Playbooks de resposta | Contenção e erradicação | Escalonamento 24x7 | Gestão de identidade · MFA | Threat intelligence