Cibersegurança em pauta
O Ministério de Portos e Aeroportos (MPor) criou a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (Etir-Mpor) para monitorar redes, identificar vulnerabilidades e responder a ataques que possam comprometer os sistemas do órgão. A medida chega num momento em que o Ministério acumula iniciativas de digitalização que aumentam a eficiência operacional e, por outro lado, a superfície de ataque disponível para agentes maliciosos: a rede privativa 5G do Porto de Santos (SP), instalada há menos de duas semanas; o sistema VTMIS de monitoramento de tráfego aquaviário também em Santos, cujo contrato foi assinado com investimento de R$ 90 milhões; a Política Nacional de Identificação Biométrica, que conectará bases de dados da Polícia Federal, da Receita Federal e do Tribunal Superior Eleitoral (TSE) aos sistemas de acesso em aeroportos e portos; e o programa Porto + Seguro, com 1.260 câmeras integradas a inteligência artificial. Cada um desses sistemas é uma porta de entrada potencial para quem queira interromper operações, roubar dados ou comprometer a segurança de infraestrutura crítica.
A autoridade para agir sem autorização prévia em situações de urgência ou alto risco é o dispositivo mais importante da portaria que cria a equipe. Em incidentes cibernéticos, os primeiros minutos determinam a extensão do dano: um ransomware que começa a se propagar por uma rede portuária às 2h da manhã não espera que um gestor sênior seja localizado, acorde e autorize a contenção. A equipe que precisa de hierarquia para reagir já perdeu o momento de reação. A decisão de dar à Etir-Mpor mandato de ação imediata, com registro e comunicação posterior ao gestor de segurança da informação, é o modelo correto para resposta a incidentes e reflete o aprendizado de organizações que já sofreram ataques relevantes. No Brasil, episódios como a ciberinvasão ao Ministério da Saúde em 2021 e os incidentes que afetaram sistemas do Judiciário demonstraram o custo de estruturas de resposta que dependem de aprovação antes de agir.
A dependência da infraestrutura de Tecnologia da Informação (TI) do Ministério dos Transportes é o ponto de maior complexidade operacional da estrutura anunciada. A Etir-Mpor acompanhará incidentes que envolvam sistemas sob responsabilidade do ministério vizinho, mas a operação e a execução das correções continuarão com as equipes técnicas daquele órgão. Esse modelo de coordenação sem controle direto funciona quando os dois ministérios têm protocolos compartilhados, canais de comunicação permanentes e nível de maturidade técnica equivalente. Quando não têm — e a experiência da administração pública federal brasileira com integração entre equipes de TI de ministérios distintos é variada —, a coordenação vira gargalo exatamente quando a velocidade é mais necessária. A portaria prevê articulação com o Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR.Gov) e o Centro Integrado de Segurança Cibernética do Gov.Br (Cisc Gov.br), que são as instâncias federais centrais de cibersegurança. Que essa articulação produza protocolos concretos de escalonamento e de comunicação entre as equipes dos dois ministérios, e não apenas menção formal em documento normativo.
A criação da Etir-Mpor é um primeiro passo que precisa ser seguido de estruturação real, com servidores selecionados por capacitação técnica verificável, planos de resposta a incidentes testados em simulações, antes que o incidente real aconteça, e orçamento para ferramentas de monitoramento que vão além do que os sistemas padrão da administração pública oferecem. A participação sem remuneração adicional, considerada “serviço público relevante”, é um modelo que funciona em equipes motivadas e com cultura de segurança consolidada, e que pode se tornar um problema de retenção de talentos se os servidores técnicos mais qualificados encontrarem, no setor privado, compensação que o serviço público não consegue oferecer. Cibersegurança é um mercado de trabalho extremamente competitivo, e a administração pública compete com desvantagem estrutural de remuneração por exatamente os profissionais que precisaria reter.
A infraestrutura portuária e a aeroportuária brasileiras são, por sua natureza, alvo de interesse tanto de grupos criminosos, que já demonstraram capacidade de usar dados de sistemas portuários para orquestrar tráfico de drogas com maior eficiência, como o projeto Porto + Seguro busca combater, quanto de atores estatais estrangeiros interessados em inteligência sobre fluxos de comércio exterior. A digitalização crescente desses sistemas, que é a direção correta para ganhar eficiência, cria uma exposição que precisa ser gerida com a mesma seriedade com que se gere a segurança física dos terminais. A Etir-Mpor não resolve esse problema sozinha, mas já garante a primeira linha de defesa para combater um problema cada vez mais real.