Table of Contents
Nexus koji raste između kibernetičke sigurnosti i protuterorizma
U doba kada su digitalni i fizički svjetovi neraskidivo povezani, zaštita kritične infrastrukture uzdizala se na vrh nacionalnih sigurnosnih programa širom svijeta. Elektroenergetske mreže, postrojenja za preradu vode, transportne mreže, finansijski sistemi i komunikacijska čvorišta same arterije moderne civilizacije sve se više oslanjaju na međusobno povezane digitalne tehnologije. Ova ovisnost, međutim, otvorila je novu granicu za protivnike. Cyberterorizam, državna špijunaža, i sofisticirana kriminalna preduzeća sada predstavljaju prijetnje koje mogu poremetiti društva, uzrokovati ekonomsku devastaciju, pa čak i ugroziti živote. Konvergencija kibernetičke sigurnosti i kontraterorizma više nije teorijska vježba; to je hitna operativna stvarnost.
Ovaj članak istražuje krajolik digitalnih prijetnji usmjerenih na kritičnu infrastrukturu, ispituje uloge raznih aktera, i iznosi strategije, politike i tehnologije potrebne za odbranu tih esencijalnih sistema. Od uspona ransomware napada na bolnice do potencijala za koordinirani sajber napad na električnu mrežu, ulozi nikada nisu bili veći. Razumijevanje prijetnje je prvi korak prema izgradnji otpornosti.
Šta je kritična infrastruktura i zašto je meta?
Kritična infrastruktura odnosi se na imovinu, sisteme i mreže bilo fizičku ili virtualnukoje su toliko vitalne za naciju da bi njihova nesposobnost ili uništavanje imali slab uticaj na sigurnost, ekonomsku stabilnost, javno zdravlje ili sigurnost. U Sjedinjenim Državama, Odjel za nacionalnu sigurnost Cibersigurnost i sigurnost infrastrukture (CISA) identificira 16 kritičnih infrastrukturnih sektora, uključujući kemijske, komercijalne objekte, komunikacije, kritičnu proizvodnju, brane, odbrambenu industrijsku bazu, hitne službe, energetske usluge, hranu i poljoprivredu, vladine objekte, zdravstveno i javno zdravlje, informacijsku tehnologiju, nuklearne reaktore, transportne sisteme, i sisteme za depone.
Ovi sektori su atraktivne mete iz nekoliko razloga:
- Visoki udar, nizak rizik: Uspješan napad može izazvati kaskadne neuspjehe preko više sistema, pojačavajući štetu daleko iza početnog proboja.
- sistemi za legacijsku zaštitu:] Mnogi kritični infrastrukturni operateri još uvijek vode zastarjele Operativne tehnologije (OT) koje nikada nisu dizajnirane za moderne kibernetičke prijetnje.Ti sistemi često nemaju osnovne sigurnosne kontrole poput autorizacije, enkripcije ili logiranja.
- Interpovezanost: Konvergencija IT (Information Technology) i OT (Operational Technology) je uvela nove ranjivosti. ranjivost u korporativnoj mreži sada može postati put ka industrijskim sistemima kontrole.
- Javna vidljivost: Napadi na kritičnu infrastrukturu generiraju masivno medijsko pokrivanje, psihološki strah, i politički pritisakgolovi koji se usklađuju sa terorističkim ili ideološkim motivima.
Digitalne prijetnje: od zajedničkog kriminala do državnog sponzorskog kiberterorizma
Razumijevanje spektra digitalnih prijetnji je od ključne važnosti za izgradnju efikasne odbrane. Prijetnje se kreću od finansijski motiviranih ransomware grupa do sofisticiranih naprednih upornih prijetnji (APT-a) povezanih sa nacijom-državama.
Otkup i ucjena
Ransomware je evoluirao iz smetnja u prijetnju nacionalnoj sigurnosti. 2021. godine, napad na Kolonijalni pipeline je pokazao kako jedan incident s ransomwareom može poremetiti opskrbu gorivom preko američke istočne obale. Bolnice, škole i općine su više puta osakaćene od strane grupa poput LockBit, BlackCat, i Clop. Te grupe često koriste dvostruku iznudu enkriptiraju podatke i prijete da će pustiti osjetljive informacije osim ako se ne plati otkupnina. Sektor zdravstvene zaštite, već zategnut pandemijom, je posebno teško pogođen, uz brigu pacijenata direktno odgođen zbog otkaza sistema.
Fišing i socijalno inženjerstvo
Fishing ostaje najčešći vektor za cyber napade. Napadači obrađuju uvjerljive e-mailove koji varaju zaposlenike da otkriju akreditive ili da preuzmu malware. U kontekstu kritične infrastrukture, jedan kompromitirani e-mail račun u komunalnoj kompaniji može biti prolaz dubljem prodoru mreže. koplja-filmiranje, ciljano na specifične rukovoditelje ili inženjere, je omiljena tehnika APT grupa.
Distribuirani napadi na servis
DDoS napada mreže poplava sa saobraćajem, nadmoćnim serverima i isključivanjem usluga. Iako često manje sofisticirane, mogu biti jako ometajuće. 2016. godine, Mirai botnet je koristio kompromitirane uređaje Internet stvari (IoT) za pokretanje masivnih DDoS napada protiv sistema domena (DNS) davatelja Dyn, privremeno skidajući glavne web stranice poput Twittera, Netflixa i PayPal. Za kritičnu infrastrukturu, DDoS može nokautirati komunikacijske sisteme ili nadzorne kontrole i akvizicije podataka (SCADA) interfejsa.
Napredne ustrajne prijetnje (APT) i glumci sa državnim pokroviteljima
APT-ovi su produžena, nečujna cyber špijunaža ili sabotažne kampanje tipično pripisane nacionalnim državama. Grupe kao što su APT29 (Udobni medvjed) i APT28 (Fancy Bear)oboje povezani s ruskom inteligencijomimaju ciljane vladine mreže, energetske kompanije i obrambene izvođače. 2015 i 2016 sajber napadi na ukrajinsku energetsku mrežu su klasični primjeri operacija APT-a: napadači su dobili daljinski pristup industrijskim sistemima kontrole i ručno prevrnutim prekidačima, uzrokujući velike zamračenja tokom zime. Ovi napadi su pokazali da su kinetički efekti mogući iz čisto digitalnih sredstava.
Cilj je stvoriti strah, poremetiti kritične usluge i potkopati povjerenje javnosti.
Zaštita kritične infrastrukture: Multi-lejred strategija odbrane
Ni jedno jedino rješenje ne može se braniti od cijelog spektra digitalnih prijetnji.
Procjene rizika i upravljanje ranjivosti
Redovne sigurnosne procjene su temeljne. Organizacije bi trebale provoditi skeniranje ranjivosti, penetracije testova i crven timske vježbe za identifikaciju slabosti. Za OT okruženja potrebna je posebna njega jer mnogi tradicionalni alati za skeniranje mogu poremetiti industrijske procese. Specijalizirane OT sigurnosne procjene koriste pasivno praćenje i fizičku inspekciju kako bi se smanjio rizik.
NIST Cybersecurity Framework pruža široko usvojenu strukturu za upravljanje rizikom, organizovanu oko pet funkcija: Identificirati, zaštititi, otkriti, odgovoriti i vratiti. Mnogi kritični infrastrukturni operatori sada usklađuju svoje programe sa NIST standardima kako bi osigurali sveobuhvatnu pokrivenost.
Mrežna segmentacija i nulta arhitektura povjerenja
Jedna od najefikasnijih kontrola je segmentacija mreže. Izolacija OT mreža iz korporativnih IT mreža i interneta, organizacije mogu spriječiti bočno kretanje od strane napadača. Purdue model za industrijski kontrolni sistem (ICS) sigurnost definira nivo povjerenja i zone kontrole. Implementarni firewall, jednosmjerni pristupnici, i skok kutije na granicama zone je od suštinskog značaja.
Zero Trust modelnikada povjerenje, uvijek je dobio trakciju u kritičnoj infrastrukturi. Pretpostavlja da su povrede neizbježne i da nijedan korisnik ili uređaj ne treba biti inherentno povjerljiv. Umjesto toga, svaki zahtjev za pristup mora biti autentificiran, ovlašten i kontinuirano validira. Za naslijeđe OT sistemi koji ne mogu podržati modernu autentifikaciju, kompenziraju kontrole kao što su mikrosegmentacija mreže i nadgledani promet se koriste.
Kontinuirano praćenje i otkrivanje prijetnji
Napredni alati za praćenje su kritični za rano otkrivanje upada. Sigurnosni podaci i upravljanje događajima (SIEM) sistemi agregata trupaca iz cijele mreže, dok sistemi za otkrivanje intruzije (IDS) i sistemi za prevenciju intruzije (IPS) analiziraju saobraćaj za zlonamjerne obrasce. U OT okruženju, specijalizirani alati kao što su Nozomi Vantage, Dragos Platform, ili Claroty prate propitorijske industrijske protokole (npr., Modbus, DNP3, Profinet) za anomalije.
Analitika ponašanja i mašinsko učenje mogu pomoći u otkrivanju suptilnih pokazatelja kompromisa koje bi tradicionalna detekcija bazirana na potpisu propustila. u realnom vremenu upozorenja i izvedbeni odgovori su od vitalnog značaja za sadržavanje prijetnji prije nego što nanesu široko rasprostranjenu štetu.
Obuka i svjesnost zaposlenika
Ljudska greška ostaje vodeći uzrok sigurnosnih proboja. Sveobuhvatan program obuke treba da pokriva prepoznavanje fiširanja, higijenu lozinke, navike sigurnog pregledavanja i postupke izvještavanja o incidentima. Za inženjere i operatore koji rade sa sistemima industrijske kontrole, obuka mora da uključuje specifične rizike OT okruženja kao što je opasnost od utikanja ličnog USB pogona u PLC (Programni logički kontroler).
Simulirane kampanje za phishing i vježbe na tabeli koje uključuju i IT i OT timove mogu ugrađivati sigurnosni mentalni set i poboljšati koordinaciju tokom stvarnog incidenta.
Odgovor na incident i poslovni kontinuitet
Svaka organizacija mora imati dobro dokumentiran plan odgovora na incidente koji se redovno testira. Za kritičnu infrastrukturu, plan treba uključivati ne samo IT odgovore već i procedure za održavanje sigurnih operacija ručno kada su digitalni sistemi ugroženi. Na primjer, pogon za pročišćavanje vode treba imati kontrolne liste bazirane na papiru za premošćivanje automatiziranog hemijskog doziranja tokom sajber napada.
Rezerve su kritične, ali moraju biti spremljene offline ili na nepromjenjiv način da se spriječi ransomware da ih šifrira.
Saradnja sa vanjskim entitetimakao što su CISA-in tim za kibernetički incident (CIRT) ili lokalni FBI-jev terenski uredmogu pružiti dodatne resurse i obavještajne podatke tokom velikog incidenta.
Vlada i privatni sektor: Zajednička odgovornost
Regulatorni okviri i obvezni standardi
Vlade igraju neizostavnu ulogu u postavljanju osnovnih osnova za kibernetičku sigurnost. U SAD-u, Izvršni red 14028 o poboljšanju nacionalne kibernetičke sigurnosti ovlaštene agencije da usvoje nultu arhitekturu povjerenja i poboljšaju sigurnost lanca opskrbe softverom. Cibersecurity Maturaty Model Certification (CMMC) za izvođače odbrane i North American Electric Reliability Corporation (NERC) Critical Infrastructure Protection (CIP)]] standardi za energetsku mrežu su primjeri sektorskih propisa.
Regulatorni okviri evoluiraju kako bi uključili veću odgovornost. Neke države su uvele zakone koji zahtijevaju od kritičnih infrastrukturnih operatera da prijave otplate otkupnine i obavijeste pogođene kupce u određenom vremenskom okviru. Direktiva o mreži i informacijskoj sigurnosti (NIS2) nameće strože obaveze kibernetičke sigurnosti na bitne entitete i harmonizuje izvještavanje o incidentima širom država članica.
Javno-privatno partnerstvo i dijeljenje informacija
Budući da je većina kritične infrastrukture u privatnom vlasništvu, efektivna odbrana zavisi od robusnih javno-privatnih partnerstava. Centri za razmjenu informacija i analizu (ISAC) služe kao povjerljive platforme gdje se razmjenjuju sektorske specifične informacije o prijetnjama. Na primjer, Izborna infrastruktura ISAC je instrumentalna u zaštiti glasačkih sistema, dok WateISAC pomaže u raspodjeli vodoopskrbnih sistema kompromisa.
Vladine agencije također pružaju besplatne resurse za pomoć organizacijama u poboljšanju njihovog držanja. CISA nudi usluge otkrivanja ranjivosti, procjene phishing kampanja, i skeniranja kibernetičke higijene. UK Nacionalni centar za kibernetičku sigurnost (NCSC) vodi okvir za Cyber procjenu (CAF) i pruža prilagođeno usmjeravanje za kritične nacionalne infrastrukturne operatore.
Sektor-specifična razmatranja
Sektor energije: Mreža pod opsadom
Električna mreža je najkritičniji dio infrastrukture, veliki broj nestabilnih sektora, koji može dovesti do zastoja u svim sektorima, prijetnji mreži ne uključuju samo sajber napade, već i fizičke napade na podstanice i ranjivost lanca opskrbe u pametnim metrima i obnovljivim energetskim sistemima, povećanje distribuiranih energetskih resursa, poput solarnih ploča i skladištenja baterija, dodaje nove napadačke površine koje moraju biti osigurane.
Nacionalna laboratorija za energiju Obnovljive energije (NREL)] i druge istraživačke institucije razvijaju sisteme cyber-resilient invertera i sigurne komunikacijske protokole za mrežu budućnosti.Međutim, mnogi sistemi zaostavštine ostaju ranjivi, a ciklus zamjene transformatora i prekidača može biti decenijama dug.
Sistemi vode i otpadnih voda
Biljke za pročišćavanje vode su bile meta višestrukih incidenata. 2021. godine haker je dobio daljinski pristup postrojenju za preradu vode u Oldsmaru, Florida, i pokušao je povećati koncentraciju lužine na opasne nivoe. Napad je osujećen od strane opreznog operatera, ali je naglasio kako bi lako odlučan napadač mogao otrovati opskrbu vodom zajednice.
Mnoge vodene kompanije rade sa ograničenim budžetima i kontrolorima zaostavština. Američko udruženje za vodoradnike (AWWA)] objavilo je standard upravljanja rizikom i otpornosti koji pomaže komunalnim službama da ocijene svoju zrelost kibernetičke sigurnosti i razviju akcijske planove. Federalna sredstva u okviru zakona o bipartizanskoj infrastrukturi se izdvajaju kako bi se pomogli malim i srednjim vodenim sistemima da poboljšaju svoje kibernetičke odbrane.
Transport i logistika
Moderni transport se u velikoj mjeri oslanja na digitalne sisteme: kontrolu zračnog saobraćaja, signalizaciju vozova, upravljanje lučkim kontejnerima i autonomnu navigaciju vozila. Kibernetički napad koji ometa zračni saobraćaj mogao bi izazvati haos i potencijalno dovesti do sudara. Pipelin Cyber napad od 2021] je bio poziv za buđenje ne samo za energetski sektor već i za bilo koju industriju koja se kreće po fizičkoj robi. Uprava za sigurnost transporta (TSA) je od tada izdala sigurnosne direktive koje zahtijevaju od operatora naftovoda da prijave incidente i i implementiraju posebne mjere ublažavanja.
Zdravstvo i javno zdravlje
Bolnice su posebno ranjiva meta. Prelazak na elektronske zdravstvene zapise (EHR-e), telemedicinu, i povezane medicinske uređaje je poboljšao njegu pacijenata ali i proširio površinu napada. Napadi na bolnice su doveli do otkazivanja operacija, odgođene hitne njege, i kršenja podataka pacijenata. Zakon o prenosivosti i odgovornosti zdravstvenog osiguranja (HIPAA) pruža regulatorni okvir, ali je izvršenje historijski zakašnjelo. Nedavno je Ministarstvo zdravstva i ljudskih usluga (HHS) pojačalo koordinaciju odgovora na kibernetičke incidente sa CISA-om.
Uzburkane tehnologije i buduće prijetnje
Umjetna inteligencija i učenje mašina
Na odbrambenoj strani, omogućavaju brže otkrivanje anomalija, automatskog lova na pretnju i predvidljivog održavanja sigurnosnih kontrola. Na uvredljivoj strani, napadači mogu koristiti AI da bi izveli uvjerljivije e-mailove, automatsko izviđanje ili dizajn malwarea koji izbjegava antivirus učeći njegove šablone.
Internet stvari (IoT) i Operativna tehnologija
Proliferacija IoT uređajapametni senzori, povezani ventili, jedinice za daljinsko praćenje je uveliko poboljšala efikasnost ali i proširila površinu napada. Mnogi IoT uređaji nemaju ugrađenu sigurnost, imaju zadane šifre, i primaju minimalne firmware ažuriranja. U OT okruženju, konvergencija s IoT-om uvodi nove ranjivosti koje se mogu iskoristiti od strane protivnika. Shodan i drugi tražilice redovno otkrivaju industrijske kontrolne sisteme sa direktnim internet ekspozicijom, ozbiljan rizik.
Kvantno računarstvo
Kvantno računarstvo predstavlja dugoročnu prijetnju kriptografiji javnog ključa, koja podvlači sigurnost komunikacija, digitalnih potpisa i upravljanja identitetom. Dovoljno snažan kvantni računar mogao bi razbiti RSA i ECC enkripciju, potencijalno dešifriranje historijskih podataka i kompromitirajuće trenutne komunikacije. Nacionalni institut standarda i tehnologije (NIST) već standardizira post-quantumske algoritme kriptografije, a kritični infrastrukturni operatori bi trebali početi planirati za ovu tranziciju.
Izgradnja kulture otpornosti
Na kraju, odbrana kritične infrastrukture zahtijeva više od tehnologije i politike; zahtijeva kulturni pomak. Otpornost mora biti ugrađena u dizajn sistema iz uvoda sigurnost ne može biti naknadna misao. To znači integrirati kibernetičku sigurnost u nabavku, inženjerstvo, održavanje i operacije. To znači prepoznati da nema savršene odbrane i da je sposobnost otkrivanja, odgovora i brzog oporavka jednako važna kao prevencija.
Međunarodna saradnja je također od suštinskog značaja. Cyber prijetnje ne poštuju granice. Budimpeštanska konvencija o kibernetičkom kriminalu i tekuće rasprave Ujedinjenih nacija o odgovornom ponašanju države u kibernetičkom prostoru pružaju okvire za saradnju. Multinacionalne vježbe, kao što su godišnje Zaključani štitovi koje organizira NATO-ov Centar za saradnju Cyber Defence of Excellence, pomažu nacijama da zajedno prakticiraju odbranu kritične infrastrukture.
Zaključak: Imperija Proaktivne odbrane
Digitalne prijetnje s kritičnom infrastrukturom su raznolike, sofisticirane i sve opasnije. Cyberkriminalni sindikati, haktivisti, teroristi i države imaju motive da iskoriste ranjivost u sistemima koji vode naš svijet. Ne postoji jedinstveno rješenje, već slojevit pristup koji kombinira upravljanje rizikom, napredno praćenje, obuka zaposlenika, jaka partnerstva i kontinuirano poboljšanje mogu dramatično smanjiti rizik. Vlade i privatni sektor moraju raditi ruku pod ruku da bi postavili standarde, dijelili inteligenciju i ulagali u otpornost. Kako se krajolik prijetnje razvijaju, tako i naše strategije moraju biti izmjerene ne samo u dolarima, nego i u javnoj sigurnosti, nacionalnoj sigurnosti i u povjerenje koje podstiče moderno društvo.
Za daljnje čitanje, pogledajte ]CISA-ina stranica Kritične sigurnosti infrastrukture i otpornosti, NIST Cybersecurity Framework, i Evropska agencija za kibersigurnost (ENISA) na CIIP.