FARAONIC: Um Framework Híbrido para Detecção de Anomalias em Tempo Real em Redes OT com Modbus/TCP
Segurança Cibernética; Redes OT; Modbus/TCP; Inspeção Profunda de Pacotes (DPI)
O crescimento da conectividade entre redes de Tecnologia da Informação (IT) e de Tecnologia Operacional (OT) aumentou a exposição de infraestruturas industriais a ameaças cibernéticas. Protocolos amplamente utilizados, como o Modbus/TCP, permanecem vulneráveis pela ausência de autenticação e criptografia, exigindo soluções que permitam o monitoramento contínuo e a detecção de ataques em tempo real sem comprometer o desempenho operacional. Para enfrentar esse desafio, foi desenvolvido o FARAONIC (Framework for Anomaly Recognition and Analysis in Operational Networks for Industrial Cybersecurity), uma abordagem híbrida de segurança que combina inspeção profunda de pacotes (DPI) com aprendizado de máquina supervisionado, aplicando detecção baseada em regras e análise comportamental integrada. O objetivo principal é detectar anomalias e intrusões em tempo real em redes OT que utilizam o protocolo Modbus/TCP, preservando a disponibilidade e a previsibilidade do processo industrial. A metodologia compreendeu a implementação e validação do framework em um ambiente experimental virtualizado com OpenPLC e Factory I/O, simulando uma célula industrial realista. Foram gerados e rotulados aproximadamente 1,5 milhão de pacotes em seis classes (NORMAL, FAKE_REG, FUNC_TAMPER, UNIT_ENUM, DDOS e MASQ). O modo baseado em DPI alcançou taxa média de detecção de 95% e F1-score de 97%, enquanto o modo de aprendizado de máquina obteve F1-score médio de 95%, demonstrando alta precisão e complementaridade entre as abordagens. Os resultados comprovam que a integração de DPI e aprendizado de máquina forma uma estratégia eficaz para a detecção de intrusões em redes OT, garantindo monitoramento contínuo e interpretabilidade. O estudo contribui para o avanço da segurança cibernética industrial ao disponibilizar um framework replicável e um novo dataset rotulado de tráfego Modbus/TCP, ampliando as possibilidades de pesquisa e aplicação prática em detecção e resposta a incidentes em sistemas de controle industrial.