
5 passos que cidades podem tomar agora para proteger a água de hackers
Especialistas recomendam medidas básicas de segurança depois de uma onda recente de ciberataques a sistemas de água nos EUA, com suspeita de origem iraniana.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Uma sequência de ciberataques a sistemas municipais de água nos Estados Unidos, com suspeita de envolvimento iraniano, reacendeu o alerta sobre a fragilidade da infraestrutura de saneamento diante de invasões digitais. O detalhe que preocupa especialistas: mais de 97% dos 156 mil sistemas públicos de água do país atendem menos de 10 mil clientes cada — ou seja, são operações pequenas, quase sempre sem equipe dedicada de TI ou segurança.
Quem é afetado
Na prática, qualquer cidade pequena ou média que opera sua própria estação de tratamento está no grupo de risco. Diferente de um vazamento de dados, um ataque bem-sucedido a um sistema de água pode forçar a operação manual das estações — medida disruptiva, mas que evita risco à saúde pública, como já aconteceu em incidentes anteriores do gênero.
O que fazer agora
Organizações como o Cyber Readiness Institute e a Association of Metropolitan Water Agencies recomendam cinco medidas concretas para prefeituras e operadoras de água:
- Aplicar higiene básica de segurança: autenticação multifator, atualização regular de sistemas, segmentação de rede e backups testados de verdade — não só configurados.
- Ter um plano de resposta a incidentes pronto antes de um ataque acontecer, com protocolos claros sobre quem acionar e como restaurar sistemas.
- Tirar da internet os sistemas de controle operacional que não precisam estar conectados, mantendo a capacidade de operar manualmente até uma avaliação de segurança adequada.
- Entrar para uma rede de compartilhamento de ameaças, como o WaterISAC, que centraliza alertas do setor.
- Criar relacionamento prévio com FBI e CISA antes de precisar deles — não durante a crise.
O que ainda falta
Nem o relatório nem a cobertura consultada detalham quantas cidades já foram atingidas na onda recente nem quais estados concentram os casos. Também não há, até o momento, um cronograma público de adoção dessas cinco medidas pelas operadoras — a recomendação é voluntária, sem prazo ou fiscalização obrigatória associada.