Table of Contents

Кибер-заплахи за обществената инфраструктура са ескалира от теоретични рискове до ежедневни оперативни опасения за държавата и местните правителства в САЩ. Атаки върху енергийни мрежи, пречиствателни станции, транспортни мрежи и здравни системи могат да блокират основни услуги, застрашават животи и несъстоятелно обществено доверие. Докато федералните агенции като Агенцията за сигурност и сигурност на киберсигурността и инфраструктурата (CISA) поемат водеща роля по мащабни инциденти, държавни правоприлагащи агенции остават първата линия на защита за повечето общности. Тези агенции трябва да разследват бързо, координират с местните предприятия и често работят с ограничени бюджети и специализиран персонал. Разбирайки тяхната роля, отговорности и предизвикателства е от решаващо значение за изграждането на устойчива поза киберсигурност за нацията на на нацията.

Тази статия изследва как държавните правоприлагащи агенции се справят със заплахите за киберсигурността към обществената инфраструктура, пречките, пред които са изправени, и стратегиите за повишаване на тяхната ефективност.

Развиващият се пейзаж на заплахите за обществената инфраструктура

Обществената инфраструктура обхваща широк спектър от активи, които са от жизненоважно значение за ежедневието и националната сигурност. Най-често целевите сектори включват енергия (електрични мрежи, газопроводи за природен газ), водоснабдителни системи, транспорт (пътища, летища, железопътен транспорт, здравни заведения, аварийни услуги (полиция, пожар, EMS) и правителствени мрежи. Всеки от тези сектори става все по-дигитализиран и взаимосвързан, създавайки нови слабости, които злонамерените участници могат да използват.

Актьорите на заплахи и техните мотиви

Нацията-държави актьори често се целят в енергетиката и транспорта за шпионаж, прекъсване, или геополитически ливъридж. Наказателни групи използват откупен софтуер за изнудване на пари от болници, общински правителства и комунални услуги. Хактивистите могат да атакуват инфраструктурата да протестират политики или да повиши осведомеността за социални въпроси. Вътрешни заплахи .

Атакуващите системи продължават да се разширяват, тъй като комуналните услуги приемат интелигентни мрежови технологии, водните системи използват дистанционно наблюдение и транспортни агенции използват сензори, свързани с интернет. Завещателните системи, често работещи със остарял софтуер, остават в широко приложение, защото разходите за подмяна са високи и не са допустими. Тази комбинация от висока свързаност и технологии за стареене прави инфраструктурата привлекателна цел.

Последни събития с висок профил

През февруари 2021 г. хакерът е имал достъп до системата за пречистване на водата в Олдсмар, Флорида и се е опитал да увеличи нивото на натриев хидроксид до опасна концентрация. Атаката е била възпрепятствана от наблюдателен оператор, но е показал колко лесно е възможно дистанционно нападение да застраши обществената безопасност. През същата година, софтуерът за откуп осакати колониалния тръбопровод, причинявайки недостиг на гориво по източното крайбрежие. Докато федералният отговор е доминиращ, държавната власт в засегнатите региони е помогнала за координиране на аварийните доставки и осигуряване на сигурност на местата за разпространение.

Град Атланта, Балтимор и множество по-малки общини са изправени пред многомилионни искания за изнудване, които са нарушили услугите от сметки за вода до полицейския участък. Тези инциденти често включват държавни сили на разследващата сцена, работещи с федерални агенции за проследяване на плащанията и идентифициране на нападателите.

CISA поддържа публичен каталог на известни експлоатирани уязвимости, но много държавни и местни агенции нямат ресурсите да прилагат навременните петна. С еволюирайки заплахите, ролята на държавната правоохранителни органи при откриването, реагирането и превенцията става все по-критична.

Критичната роля на държавната правна сила

Държавните правоприлагащи агенции са уникално разположени да защитават обществената инфраструктура, защото те работят на пресичането на федералните ресурси и местните нужди. Агенции като държавна полиция, бюра за разследване и центрове за синтез предоставят експертни познания, които много общински полицейски отдели липсват. Те могат да реагират през юрисдикциите и да поддържат връзки с обществени услуги, мениджъри за спешни случаи, както и партньори от частния сектор.

Първите участници в цифровия домейн

Когато кибер инцидент се случи във водна станция или транзитен орган, местните оператори често се обаждат на 911 или се свързват с областно управление на извънредни ситуации. Това обаждане обикновено достига до щатски полицейски диспечер център или анализатор на термоядрен център. В много случаи, държавната полиция има кибер единица или дигитална лаборатория за съдебномедицински изследвания, които могат да започнат разследване в рамките на часове. Те съхраняват доказателства, разпит свидетели, и помагат изолират засегнати системи, докато координира с федерални партньори.

Тази възможност за бързо реагиране е от съществено значение, защото много инфраструктурни атаки включват време-чувствителни оперативни технологии (OT) системи, които не могат просто да бъдат рестартирани или офлайн, без да се рискува физическа вреда или загуба на живот.

Фузионни центрове и споделяне на информация

Държавните центрове за синтез служат като центрове за споделяне на информация между местните правоприлагащи органи, федералните агенции и заинтересованите страни от частния сектор. Те анализират данните за заплахата, издават сигнали и улесняват съвместните разследвания. Много центрове за синтез са отделили кибераналитици, които следят тъмни уеб форуми, проследяват вариантите на софтуера за откупуване и споделят показатели за компромис с операторите на инфраструктура. Например Националната асоциация на Fusion Center подчертава ролята на центровете за синтез в киберсигурността, като отбелязва, че те помагат за преодоляване на различията между разузнаването и оперативната реакция.

Държавен правоохранителните органи участват също в организации за обмен и анализ на информация (ISAOs) и Център за обмен и анализ на многодържавна информация (MS-ISAC). MS-ISAC предоставя информация за заплаха, насоки за реагиране при инциденти и средства за сигурност, специално за държавата, местните, племенните и териториалните правителства. Тези сътрудничество позволяват на агенциите да виждат модели на атака в много държави и да предприемат координирани отбранителни действия.

Основни отговорности в киберсигурността

Държавните правоприлагащи органи изпълняват редица отговорности в областта на киберсигурността, от превенцията и образованието до разследването и наказателното преследване.

Мониторинг и надзор

Държавните кибер-инструменти използват системи за откриване на проникване, информация за сигурността и управление на събития (SIEM) и заплашват разузнавателните източници да идентифицират аномална дейност. Те също така наблюдават системи, които се появяват пред обществото, като държавни мрежи, аварийни комуникационни канали и сензори за качество на водата. Някои агенции използват медоносни поти или примамки, за да примамят нападателите и събират разузнаване.

Анализаторите на Fusion Center преглеждат разузнаването на отворени източници, включително социалните медии, за да идентифицират потенциални заплахи за инфраструктурата. Те също така следят групи, които са насочили публично определени сектори, като хакери, които се противопоставят на нефтопроводите за изкопаеми горива или приватизацията на здравеопазването.

Дигитална съдебна медицина и разследване

Когато се случи инцидент, съдебните експерти събират и анализират цифрови доказателства. Те си представят компрометирани сървъри, извличат записи от мрежови устройства и изследват проби от зловреден софтуер. Техните открития помагат да се определи вектора на атака, степента на загуба на данни, както и дали оперативната технология е била засегната. В случаи на откуп, те могат да проследят плащания на криптовалути, за да се идентифицира престъпната група зад нападението.

Държавната полиция често извършва тази работа в рамките на държавните и федералните закони, като поддържа веригата на попечителство за потенциално преследване. Много агенции имат лаборатории, акредитирани от Американската асоциация на криминалистиките директори (ASCLD) или други стандарти. Въпреки това сложността на OT криминалистиката изисква специализирано обучение, което не всички агенции притежават.

Сътрудничество с федералните агенции и частния сектор

Не е само една организация може да се справи с инфраструктурата киберсигурност самостоятелно. Държавната правоохранителни работи в тясно сътрудничество с ФБР и съвместните кибер-терапии Cyber Secret Service и САЩ. Тайни служби на САЩ Електронни престъпления Задачи сили, особено когато атаките пресичат държавни линии или включват национална сигурност. C гонция Регионални директори и Cybersecurity Advisors предоставят техническа помощ и заплаха брифинги на държавни анализатори.

Частните партньорства са също толкова важни. Сградите, болниците и транспортните власти споделят мрежовите дневници и докладите за инциденти с държавни агенции по споразумения за недискриминация. В замяна на това, правоприлагането осигурява оценка на заплахата от разузнаване и уязвимост. Някои държави са създали официални обществени-частни кибер съюзи, като например Cybersecurity and Infrastructure Security Agency . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Обществено образование и осъзнаване

Образователните оператори на инфраструктура и широката общественост е проактивна стратегия, която намалява вероятността от успешни атаки. Държавната власт провежда обучения за градски мениджъри, служители на водните райони, и училищни ИТ администратори по теми като фишинг информираност, хигиена на паролата, и докладване на инциденти. Те също така публикува насоки за осигуряване на отдалечени точки за достъп, сегментиране на мрежи, и прилагане на мултифакторна идентификация.

Някои държави провеждат кампании за обществена осведоменост, за да информират жителите за кибер заплахите за инфраструктурата. Например, една кампания може да предупреди за рисковете от кликване върху подозрителни връзки по време на ураган или прекъсване на тока, когато нападателите често се представят за компании за комунални услуги, за да крадат акредитации.

Предизвикателствата и препятствията

Въпреки критичната им роля, държавните правоприлагащи агенции са изправени пред значителни пречки при справянето със заплахите за киберсигурността за обществената инфраструктура.

Развиващи се заплахи и бързи иновации

Cybercricles и национални-държави противници непрекъснато развиват нови тактики, техники, и процедури. Ransomware-като-за-служаване, нула-дневни експлоатации, и верига атаки са все по-често. Атакуващите използват изкуствен интелект да занаят убеди фишинг имейли и автоматизира сканиране уязвимост. Държавните агенции трябва непрекъснато актуализира своите знания и инструменти само за да поддържа темпото, но циклите на обучение често са бавни поради бюджетни ограничения и конкурентни приоритети.

Ограничения на ресурсите и персонала

Много държавни правоприлагащи органи кибер единици са малки, често се състоят от по-малко от дузина анализатори и следователи. Наемането на опитни специалисти по киберсигурност е трудно, защото частният сектор предлага по-високи заплати и по-голям кариерен растеж. Оборотът е висок и може да отнеме месеци, за да се ускори новата работа по OT среди и съдебни техники. Разходите по оборудването също са значителни; усъвършенствани съдебни инструменти, платформи за разузнаване за заплаха и хардуер за изследване на индустриални системи за контрол изискват значителни инвестиции.

По-малките държави и селските райони са изправени пред още по-големи пропуски в ресурсите. Водопроводна компания в град с няколко хиляди души може да няма специален персонал за информационна сигурност, разчитайки вместо на служител на непълно работно време или изпълнител. Когато се случи нападение, местните власти може да нямат обучение дори да признаят кибер инцидент, камо ли да реагират ефективно.

Правни, лични и финансови въпроси

Балансиращата сигурност с гражданските свободи е постоянно предизвикателство. Разследванията в инфраструктурните атаки могат да изискват достъп до мрежовия трафик, имейли на служителите или физически достъп до дневници, всички от които пораждат опасения за поверителността. Държавните закони за съхранение на данни, изисквания за заповед и споделянето на информация варират широко, усложнявайки многоведомствени разследвания. Освен това, могат да възникнат спорове в юрисдикцията, когато атаката произхожда от друга държава или държава. Международното сътрудничество често е необходимо за проследяване на плащания или идентифициране на нападатели, но дипломатическите канали могат да бъдат бавни.

Липса на стандартизирани рамки

Не всички държави са приели последователни рамки за киберсигурност за своите правоприлагащи органи. Макар че NIST Cybersecurity Framework е широко препоръчително, нейното прилагане е доброволно за много държавни субекти. Някои центрове за синтез следват стандартите на Националния план за защита на инфраструктурата (NIPP), докато други разработват свои собствени протоколи.

Стратегии за укрепване на усилията за киберсигурност

Инвестициите в обучение, технологии, партньорства и законодателна подкрепа могат значително да увеличат капацитета им за защита на обществената инфраструктура.

Развитие на обучението и работната сила

Много държави са създали кибер академии или са партнирали с университети, за да предлагат сертификати в областта на дигиталната криминалистика, мрежовата сигурност и защитата на OT. Национална инициатива за киберсигурност Кариери и изследвания (NICCS) предоставя ресурси за обучение по киберсигурност на правителството. Програми като Държавната програма за партньорство на Националната гвардия също позволяват на правоприлагането да упражнява с военни кибер-инструменти, строителни умения, които могат да бъдат прилагани към гражданската защита на инфраструктурата.

Някои агенции внедряват анализатори по киберсигурност в центровете за управление на спешни случаи или отделите за обществени работи, като гарантират, че при необходимост се предлага технически опит. Стажът и програмите за чиракуване могат да помогнат за привличане на млади таланти към кариера в областта на обществените услуги.

Технология ъпгрейд и автоматизация

Инвестирането в напреднали инструменти за откриване, реагиране и мониторинг е от решаващо значение. Endpoint откриване и отговор (EDR) софтуер, анализ на мрежовия трафик, и напреднали платформи SIEM позволяват на агенциите да идентифицират заплахи по-рано. Автоматизираните книги за общи типове инциденти могат да ускорят задържането и да намалят човешката грешка. Някои държави изследват AI-задвижвани инструменти за филтриране на фалшиви положителни сигнали и приоритетизиране на сигнали.

За OT среди, специализирани решения за мониторинг, които разбират индустриални протоколи (напр., Modbus, DNP3) са от съществено значение. Тези инструменти могат да засекат аномални команди, които могат да показват атака на турбина или водна клапа. Агенциите трябва също да поддържат офлайн резервни системи и въздушни мрежи за критични контролни функции.

Публично-частни партньорства и обмен на информация

Разширяването на партньорствата с частния сектор остава една от най-ефективните стратегии. Компании като електрически комунални услуги, телекомуникационни доставчици и технологични доставчици притежават данни за заплаха, която правоприлагането рядко вижда. Формални споразумения, които включват защита на отговорността и взаимно неоповестяване могат да улеснят по-богат обмен на информация.

Държавната правоохранителните органи могат също да се присъединят или да създадат специфични за сектора ИСАО. Например, WaterISAC предоставя информация за заплаха за водните комунални услуги; Здравната служба служи на здравеопазването; транспортът ISAC обхваща железниците, авиацията и транзита. Тези организации предлагат излекувани сигнали, разкрития за уязвимост и ресурси за реагиране, които държавните агенции могат да използват.

Законодателна и политическа подкрепа

Държавните законодатели могат да засилят ролята си в правоприлагането чрез приемането на закони, които изясняват органите, рационализират докладването и осигуряват финансиране. Закони, които налагат уведомяване за нарушение на мандата на държавните центрове за синтез, упълномощават призовка за киберразследвания и подходящите средства за киберсигурност са общи примери.

В рамките на политиката като Закона за държавното и местно подобряване на киберсигурността са въведени на федерално равнище, за да се предоставят безвъзмездни средства на държавните правителства.

Регионално сътрудничество и упражнения

Много държави участват в tabletop упражнения, които симулират кибератаки върху инфраструктурата. Тези упражнения включват правоприлагане, оператори на комунални услуги, мениджъри за спешни случаи и служители на комуникациите. Те тестват планове за реагиране, идентифицират пропуски и изграждат връзки преди да се случи истински инцидент. Организации като Националната асоциация на управителите и Националната асоциация на държавните служители на информационните служители насърчават такива упражнения като най-добра практика.

Регионалните партньорства, като например сътрудничеството за киберсигурност в североизточната държава или информационната мрежа на западните държави, позволяват на държавите да обединяват ресурси и да споделят опит. Те също така улесняват споразумения за взаимна помощ, които позволяват на държава с излишък от кибернетичен капацитет да подпомага съседна държава по време на криза.

Пътят напред

Държавните правоприлагащи агенции са незаменими за защитата на обществената инфраструктура от кибер заплахи. Те осигуряват бързината, местните знания и партньорства, които федералните агенции често не могат да си позволят. Но те са изправени пред устойчиви пропуски в ресурсите, бързо развиващи се заплахи и сложни правни пейзажи.

Държавните правоприлагащи органи трябва не само да реагират на атаки, но и да помагат на операторите на инфраструктура да изградят устойчивост чрез оценки на риска, обучение и непрекъснат мониторинг.

Тъй като заплахите продължават да растат в изтънченост и честота, ролята на държавната правоохранителните органи ще стане още по-критична. Нацията на обществената инфраструктура .