A maioria das organizações que opera tecnologia operacional (OT) ou equipamento médico ligado à rede acredita ter esses sistemas separados do resto da infraestrutura — mas os dados não confirmam essa perceção. Uma nova investigação da Forescout Research – Vedere Labs examinou 47 700 segmentos de rede, com mais de 2,5 milhões de dispositivos em 209 organizações, classificando cada equipamento em quatro categorias: TI, OT, IoT ou médico (IoMT). De todos os segmentos que incluíam pelo menos um dispositivo OT, apenas 13% eram compostos exclusivamente por equipamento OT; nos segmentos com dispositivos médicos, a proporção dedicada só a IoMT caía para 6%. O relatório, intitulado What 47,700 Segments Reveal About Network Segmentation, foi divulgado a 22 de setembro de 2026.
Resposta rápida: A Forescout analisou 47 700 segmentos de rede reais e concluiu que apenas 13% dos segmentos com dispositivos OT contêm exclusivamente OT, descendo para 6% no caso dos equipamentos médicos. O segmento médio agrega 54 dispositivos, o que significa que comprometer um equipamento pode expor dezenas de outros. As recomendações passam por inventariar ativos, identificar segmentos mistos, separar sistemas críticos das redes de TI genéricas e restringir tráfego desnecessário — medidas que se cruzam diretamente com as obrigações do novo regime nacional de cibersegurança.
Segmentação que parece boa à superfície
À primeira vista, os números até são tranquilizadores. Os investigadores verificaram que 62% dos segmentos continham dispositivos de uma única categoria, sendo as configurações mais comuns apenas equipamentos de TI (54%) ou TI em conjunto com IoT (26%). Cerca de 29% dos segmentos continham duas categorias e quase um em cada dez (9%) agregava três ou mais tipos de dispositivo.
O problema surge quando se olha para os ambientes onde o isolamento mais importa. Apenas 13% dos segmentos com dispositivos OT são exclusivamente OT e quase metade dos segmentos com OT ou IoMT misturam também ativos de TI e IoT, alargando a superfície de ataque e abrindo caminho ao movimento lateral. Por outras palavras: existe segmentação, mas frequentemente não separa aquilo que deveria estar separado.
| Indicador | Valor reportado |
|---|---|
| Segmentos analisados | 47 700 |
| Dispositivos abrangidos | Mais de 2,5 milhões |
| Organizações | 209 |
| Segmentos com uma só categoria de dispositivos | 62% |
| Segmentos com OT que são só OT | 13% |
| Segmentos com IoMT que são só IoMT | 6% |
| Dispositivos por segmento (média) | 54 |
O “raio de explosão” médio: 54 dispositivos
A análise avaliou também o potencial “raio de explosão” criado por cada segmento e concluiu que o segmento médio contém 54 dispositivos distribuídos por quatro funções diferentes. Na prática, comprometer um único equipamento pode expor os restantes 53 que partilham o mesmo espaço de rede. O estudo indica ainda que o dispositivo médio pertence a 1,5 segmentos, o que significa que alguns ativos funcionam como pontes entre zonas que se assumiam estanques.
A segmentação existe precisamente para restringir comunicações desnecessárias entre sistemas e limitar a capacidade de um atacante circular na organização após uma primeira intrusão; misturar tipos de dispositivo cria caminhos não intencionais entre ativos que deveriam estar isolados. Segundo o resumo da investigação, setores como serviços empresariais, saúde e petróleo e gás surgem entre os que apresentam raios de explosão médios maiores.
Câmaras IP: o elo mais fraco do inventário
O tipo de dispositivo menos isolado de todo o conjunto de dados não é um PLC nem um monitor hospitalar — é a câmara de videovigilância sobre IP. As câmaras apareceram em 2266 segmentos, cerca de 5% do total, e apenas 51 desses segmentos (aproximadamente 2%) continham exclusivamente câmaras. Dados retomados do estudo indicam que 60% dos segmentos com câmaras incluíam também postos de trabalho, 47% impressoras e 37% servidores.
Este é um risco demonstrado, não teórico. No início de 2025, o grupo de ransomware Akira recorreu a câmaras IP mal segmentadas para contornar soluções de deteção e resposta em endpoints (EDR). O relatório da Forescout acrescenta que, em 2026, é rotineiro observar grupos hacktivistas a assumir o controlo de câmaras IP expostas, tendo sido seguidas mais de 300 ocorrências durante o ano, incluindo ações atribuídas ao grupo pró-russo NoName057(16) contra alvos na Estónia e no Canadá no final de agosto e início de setembro.
| Momento | Acontecimento |
|---|---|
| Início de 2025 | Akira explora câmaras IP mal segmentadas para contornar EDR |
| Ao longo de 2026 | Mais de 300 ocorrências de tomada de controlo de câmaras expostas, segundo a Forescout |
| Fim de agosto / início de setembro de 2026 | Casos associados ao NoName057(16) contra alvos estónios e canadianos |
| 22 de setembro de 2026 | Publicação do estudo sobre 47 700 segmentos de rede |
O contexto: infraestrutura de rede no topo do risco
O estudo surge alinhado com outra publicação da mesma equipa de investigação. No relatório 2026 Riskiest Connected Devices, a Forescout apontou a infraestrutura de rede como a categoria de maior risco em ambientes de TI, ultrapassando os endpoints, num contexto em que os atacantes exploram cada vez mais tráfego este-oeste em vez de dependerem do acesso pelo perímetro. De acordo com esse documento, os routers representam sozinhos cerca de um terço das vulnerabilidades mais críticas, com routers e switches a apresentarem uma média próxima de 32 vulnerabilidades por equipamento. Entram também na lista três novas categorias ligadas ao mundo OT: unidades de distribuição de energia (PDU), módulos de entrada/saída e routers BACnet.
O que fazer sem redesenhar a rede
As recomendações da Forescout centram-se na visibilidade e na contenção, e não numa reformulação completa da rede. Os passos sugeridos podem ser aplicados de forma incremental:
- Inventário contínuo: manter um registo rigoroso de todos os ativos ligados, incluindo localização e padrões de comunicação.
- Identificar zonas de convergência: priorizar os segmentos que juntam combinações de risco elevado de várias categorias de dispositivos.
- Isolar ativos críticos: separar de forma estrita os ativos operacionais das redes empresariais de TI.
- Reduzir a dimensão dos segmentos: dividir segmentos sobredimensionados com dezenas de dispositivos em unidades mais pequenas e com finalidade definida.
- Controlos baseados em política: implementar regras de acesso para que cada dispositivo comunique apenas com os sistemas necessários à sua função.
- Vigiar o desvio de segmentação: monitorizar a degradação das regras ao longo do tempo, em vez de encarar o problema como um projeto único de redesenho.
Porque é que isto importa em Portugal
Fábricas, hospitais, utilities de água e energia, portos e operadores de transportes em Portugal partilham exatamente a arquitetura descrita no estudo: equipamento industrial e clínico com ciclos de vida longos, ligado a redes concebidas para escritórios. Esta realidade é hoje matéria regulatória. A 4 de dezembro de 2025 foi publicado o Decreto-Lei n.º 125/2025, que aprova o novo Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555 (NIS2), diploma que entrou em vigor a 3 de abril de 2026.
A execução prática chegou já este ano: o Regulamento n.º 756/2026, publicado a 22 de junho de 2026, define as regras da plataforma eletrónica MyCiber, os procedimentos de registo e qualificação, as obrigações de notificação de incidentes, o Quadro Nacional de Referência para a Cibersegurança (QNRCS) e as medidas mínimas de cibersegurança a adotar. As entidades essenciais e importantes devem aplicar, no mínimo, as medidas correspondentes ao seu nível de conformidade, determinado pela matriz de risco prevista no artigo 30.º do Regulamento. Esse nível — básico, substancial ou elevado — fixa em concreto as medidas exigíveis, num quadro cuja estrutura segue o NIST Cybersecurity Framework 2.0. Com a publicação do Regulamento arrancou também o prazo legal de 24 meses para a produção de efeitos das medidas de cibersegurança e da obrigação de comunicação do relatório anual pelas entidades essenciais.
Segmentar e controlar fluxos internos deixa, por isso, de ser uma boa prática discricionária para passar a ser evidência de conformidade que o CNCS pode exigir — sobretudo em setores que operam OT. A componente de saúde acrescenta ainda a dimensão da proteção de dados: equipamentos IoMT partilhando segmento com postos de trabalho aumentam a probabilidade de uma intrusão atingir dados de saúde, categoria especial ao abrigo do RGPD, com o consequente dever de notificação à CNPD e, quando aplicável, aos titulares. Para PME industriais, a mensagem é mais simples ainda: não é preciso um projeto de milhões para reduzir o risco, mas é preciso saber o que está ligado, a quem fala e porquê.
Perguntas frequentes
O que significa um segmento de rede estar “totalmente isolado”?
No contexto deste estudo, significa que o segmento contém apenas dispositivos de uma categoria — por exemplo, só equipamento OT. Dos segmentos que incluíam pelo menos um dispositivo OT, apenas 13% cumpriam esse critério, partilhando os restantes espaço com equipamento de TI ou IoT.
Porque é que as câmaras IP são consideradas um risco tão elevado?
Porque raramente vivem sozinhas na rede. Os investigadores verificaram que as câmaras IP costumam partilhar segmento com postos de trabalho e servidores, transformando uma única câmara comprometida numa potencial via para toda a rede.
É preciso redesenhar a rede para corrigir o problema?
Não necessariamente. As recomendações incluem construir um inventário completo dos dispositivos ligados, sinalizar segmentos onde convergem tipos de dispositivo de risco, retirar sistemas OT e IoMT críticos das redes de TI genéricas, dividir segmentos sobredimensionados e restringir tráfego desnecessário entre segmentos.
Que ligação existe com o regime nacional de cibersegurança?
O Regulamento n.º 756/2026 regulamenta a aplicação prática do Regime Jurídico da Cibersegurança, definindo o funcionamento da plataforma eletrónica, o registo e qualificação de entidades, a notificação de incidentes, o QNRCS e as medidas mínimas de cibersegurança. A gestão de ativos e o controlo de acessos e comunicações internas inserem-se nesse conjunto de controlos exigíveis.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Forescout Research – Vedere Labs, pelo Centro Nacional de Cibersegurança e pelo Diário da República.
