Kasvav seos küberjulgeoleku ja terrorismivastase võitluse vahel

Ajastul, mil digi- ja füüsilised maailmad on lahutamatult seotud, on kriitilise infrastruktuuri kaitse tõusnud ülemaailmsete riiklike julgeolekumeetmete tippu. Elektrivõrgud, veepuhastusjaamad, transpordivõrgud, finantssüsteemid ja sidesõlmed – tänapäeva tsivilisatsiooni arterid – sõltuvad üha enam omavahel ühendatud digitaaltehnoloogiatest. See sõltuvus on aga avanud vastastele uue piiri. Küberterrorism, riigi toetatud spionaaaaž ja keerukad kuritegelikud ettevõtted kujutavad endast nüüd ohtusid, mis võivad ühiskonda häirida, põhjustada majanduslikku hävingut ja isegi ohustada elusid. Küberturvalisuse ja terrorismivastase võitluse lähenemine ei ole enam teoreaalsus.

Käesolevas artiklis uuritakse kriitilise infrastruktuuri vastu suunatud digitaalsete ohtude maastikku, uuritakse erinevate osalejate rolle ning visandatakse strateegiad, poliitikad ja tehnoloogiad, mida on vaja nende oluliste süsteemide kaitsmiseks. Alates lunavararünnakute sagenemisest haiglate vastu kuni koordineeritud küberrünnakuni elektrivõrgule ei ole panused kunagi olnud suuremad. Ohu mõistmine on esimene samm vastupidavuse suurendamise suunas.

Mis on kriitiline infrastruktuur ja miks see on eesmärk?

Kriitiline infrastruktuur viitab varadele, süsteemidele ja võrkudele - olgu need siis füüsilised või virtuaalsed -, mis on rahvale nii olulised, et nende võimetus või hävimine avaldaks nõrgestavat mõju julgeolekule, majanduslikule stabiilsusele, rahvatervisele või ohutusele. Ameerika Ühendriikides määrab Sisejulgeolekuministeerium Küberjulgeoleku ja infrastruktuuri turvalisuse agentuur (CISA) ] kindlaks 16 elutähtsat infrastruktuuri sektorit, sealhulgas keemia-, kaubandusrajatised, side, kriitiline tootmine, tammid, kaitsetööstusbaas, hädaabiteenused, energeetika, finantsteenused, toit ja põllumajandus, valitsusasutused, tervishoid ja rahvatervis, infotehnoloogia, tuumareaktorid, transpordisüsteemid ning vee- ja reoveesüsteemid.

Need sektorid on atraktiivsed eesmärgid mitmel põhjusel:

  • Suur mõju, väike risk: ] Edukas rünnak võib põhjustada astmelisi tõrkeid mitmes süsteemis, võimendades kahju palju rohkem kui esialgne rikkumine.
  • Õigussüsteemid: Paljudel elutähtsa infrastruktuuri operaatoritel on ikka veel aegunud operatiivtehnoloogia, mis ei ole kunagi mõeldud tänapäevaste küberturvalisuse ohtude jaoks.Nendel süsteemidel puuduvad sageli põhilised turvakontrollid, nagu autentimine, krüpteerimine või logimine.
  • Ühendus: ] IT (infotehnoloogia) ja OT (operatsioonitehnoloogia) lähenemine on toonud kaasa uusi haavatavusi.Konporatiivse võrgustiku haavatavus võib nüüd saada tee tööstuslike juhtimissüsteemide juurde.
  • Rünnakud kriitilise infrastruktuuri vastu tekitavad massilist meediakajastust, psühholoogilist hirmu ja poliitilist survet – eesmärke, mis ühtivad terroristlike või ideoloogiliste motiividega.

Digitaalsed ohud: ühisest kuritegevusest riikliku küberterrorismini

Tõhusa kaitse loomiseks on oluline mõista digitaalsete ohtude spektrit.Tähtude ulatus ulatub finantsiliselt motiveeritud lunavaragruppidest keerukate ja püsivate ohtudeni, mis on seotud rahvusriikidega.

Lunavara ja väljapressimine

Lunavara on arenenud häiringust riikliku julgeoleku ohuks. 2021. aastal näitas Colonial Pipeline'i rünnak, kuidas üks lunavara juhtum võib häirida kütusevarustust kogu USA idarannikul. Haiglaid, koole ja omavalitsusi on korduvalt halvanud sellised rühmitused nagu LockBit, BlackCat ja Clop]. Need rühmad kasutavad sageli topeltväljapressimist – andmete krüpteerimist ja ähvardavat lekkida tundlikku teavet, kui lunaraha ei maksta. Eriti rängalt on tabanud pandeemia tõttu juba pingestatud tervishoiusektor, kus patsientide hooldus on süsteemi katkestuste tõttu otseselt hilinenud.

Kalapüük ja sotsiaaltehnoloogia

Küberrünnakute kõige levinum sisendvektor on endiselt andmepüük. Ründajad püüavad veenda kirju, mis meelitavad töötajaid paljastama volitusi või pahavara alla laadima. Kriitilise infrastruktuuri kontekstis võib üks ohustatud e- posti konto kommunaalettevõttes olla värav sügavamale võrgule tungimisele. Spear- andmepüük, mis on suunatud konkreetsetele juhtidele või inseneridele, on APT rühmade lemmiktehnika.

Hajutatud teenusest keeldumise (DDoS) rünnakud

DDoS ründab liikluse, ülekaalukate serverite ja võrguühenduseta teenustega üleujutusvõrke. Kuigi sageli on need vähem keerukad, võivad need olla väga häirivad. 2016. aastal kasutas Mirai botnet ohustatud asjade interneti (IoT) seadmeid, et käivitada ulatuslikke DDoS rünnakuid domeeninimede süsteemi (DNS) pakkuja Dyn vastu, võttes ajutiselt maha suured veebisaidid nagu Twitter, Netflix ja PayPal. Kriitilise infrastruktuuri jaoks võib DDoS kommunikatsioonisüsteeme või järelevalve ja andmete hankimise (SCADA) liidesed välja lülitada.

Täiustatud püsivad ohud (APT) ja riiklikult toetatud osalejad

APT-d on pikaajalised, vargsed küberspionaaži- või sabotaažikampaaniad, mida tavaliselt omistatakse rahvusriikidele. Sellised rühmitused nagu APT29 (Cozy Bear) ja APT28 (Fancy Bear) – mõlemad on seotud Venemaa luurega – on võtnud sihikule valitsusvõrgud, energiaettevõtted ja kaitseettevõtjad.2015 ja 2016. aasta küberrünnakud Ukraina elektrivõrgule on klassikalised näited APT operatsioonidest: ründajad said kaugjuurdepääsu tööstuslikele juhtimissüsteemidele ja käsitsi ümberpööratud murde, põhjustades talvel ulatuslikke elektrikatkestusi.

Riigi toetatud küberterrorism ei piirdu üksnes spionaažiga, vaid selle eesmärk on tekitada hirmu, häirida kriitilisi teenuseid ja õõnestada üldsuse usaldust.Riiklike julgeolekuasutuste õudusunenägu on koordineeritud rünnaku võimalus mitmele infrastruktuurisektorile korraga.

Kriitilise infrastruktuuri kaitse: mitmekihiline kaitsestrateegia

Ükski lahendus ei saa kaitsta kogu digitaalsete ohtude spektri eest.Terviklik kaitse peab integreerima tehnoloogia, protsessid ja inimesed.

Riskianalüüs ja haavatavuse juhtimine

Regulaarsed turvahinnangud on fundamentaalsed. Organisatsioonid peaksid nõrkuste tuvastamiseks läbi viima haavatavuse skaneerimise, läbitungimise testid ja punase meeskonna harjutused. OT keskkondade puhul on vaja erilist tähelepanu, sest paljud traditsioonilised skaneerimisvahendid võivad häirida tööstusprotsesse. Spetsiaalsed OT turvahinnangud kasutavad riski minimeerimiseks passiivset jälgimist ja füüsilist kontrolli.

NIST küberjulgeoleku raamistik ] pakub riskijuhtimise laialt levinud struktuuri, mis on korraldatud viie funktsiooni ümber: tuvastage, kaitse, tuvastage, reageerige ja taastage. Paljud kriitilise infrastruktuuri operaatorid viivad nüüd oma programmid NIST standarditega vastavusse, et tagada terviklik katvus.

Võrgusegmenteerimine ja nullusalduse arhitektuur

Üks tõhusamaid juhtimisvahendeid on võrgu segmenteerimine. Eraldades OT- võrgud ettevõtete IT- võrkudest ja internetist, saavad organisatsioonid takistada ründajate külgliikumist. Tööstusliku juhtimissüsteemi (ICS) turvalisuse Purdue mudel määratleb usalduse tasemed ja kontrollitsoonid. Oluline on rakendada tulemüüre, ühesuunalisi väravaid ja hüppekaste tsoonipiiridel.

Nullus mudel – mitte kunagi usalda, alati kontrolli – on omandanud veojõu kriitilises infrastruktuuris. See eeldab, et rikkumised on vältimatud ja et mitte ühtegi kasutajat ega seadet ei tohiks loomupäraselt usaldada. Selle asemel tuleb iga juurdepääsutaotlus autentida, autoriseerida ja pidevalt valideerida. Pärivate OT- süsteemide puhul, mis ei saa toetada kaasaegset autentimist, kasutatakse kompensatsioonikontrolle, nagu võrgu mikrosegmenteerimine ja liikluse jälgimine.

Pidev jälgimine ja ohu tuvastamine

Intrusioonide varajaseks avastamiseks on kriitilise tähtsusega täiustatud seirevahendid. Turvateabe ja sündmuste juhtimise (SIEM) süsteemid koondavad logisid kogu võrgust, samas kui sissetungimise tuvastamise süsteemid (IDS) ja sissetungimise vältimise süsteemid (IPS) analüüsivad liiklust pahatahtlike mustrite jaoks. OT keskkondades jälgivad spetsiaalsed tööriistad nagu Nozomi Vantage, Dragos Platform või Claroty] omandilisi tööstusprotokolle (nt Modbus, DNP3, Profinet) anomaaliate korral.

Käitumisanalüüs ja masinõpe võivad aidata tuvastada peeneid kompromissinäitajaid, mida traditsiooniline allkirjapõhine tuvastamine ei pruugi. Reaalajas hoiatamise ja intsidentidele reageerimise mänguraamatud on ohtude ohjeldamiseks hädavajalikud, enne kui need põhjustavad ulatuslikku kahju.

Töötajate koolitamine ja teadlikkus

Inimlik viga on endiselt peamine turvarikkumiste põhjus. Põhjalikud koolitusprogrammid peaksid hõlmama andmepüügi tuvastamist, paroolihügieeni, ohutut sirvimisharjumust ja intsidentidest teatamise protseduure. Tööstuslike juhtimissüsteemidega töötavate inseneride ja operaatorite puhul peab koolitus hõlmama OT keskkondade spetsiifilisi riske, näiteks ohtu ühendada personaalne USB-draiv PLC-sse (Programmable Logic Controller).

Simuleeritud õngitsuskampaaniad ja lauaharjutused, mis hõlmavad nii IT- kui ka OT-meeskondi, võivad kinnistada turvamõtteid ja parandada koordineerimist tegeliku intsidendi ajal.

Intsidentidele reageerimine ja äritegevuse järjepidevus

Igal organisatsioonil peab olema hästi dokumenteeritud intsidentidele reageerimise plaan, mida regulaarselt testitakse. Kriitilise infrastruktuuri puhul peaks plaan sisaldama mitte ainult IT-reageerimist, vaid ka protseduure ohutute toimingute käsitsi säilitamiseks, kui digisüsteemid on ohustatud. Näiteks peaks veepuhastusjaamal olema paberipõhised kontrollnimekirjad, et tühistada automatiseeritud kemikaalidoosid küberrünnaku ajal.

Varukoopiad on kriitilise tähtsusega, kuid neid tuleb salvestada võrguühenduseta või muutumatul viisil, et lunavara ei saaks neid krüptida. Tugev avariitaasteplaan tagab, et isegi kui süsteemid hävivad, saab neid taastada vastuvõetava aja jooksul.

Koostöö väliste üksustega, nagu CISA küberintsidentide lahendamise meeskond (CIRT) või kohalik FBI välibüroo, võib pakkuda täiendavaid ressursse ja luureandmeid suurõnnetuse ajal.

Valitsus ja erasektor: jagatud vastutus

Regulatiivsed raamistikud ja kohustuslikud standardid

USAs on korralduses nr 14028 (riigi küberturvalisuse parandamise kohta) volitatud agentuurid vastu võtma nullusaldusarhitektuuri ja parandama tarkvara tarneahela turvalisust. ]Küberturvalisuse tähtaja mudeli sertifitseerimine (CMMC) ] kaitseettevõtjatele ja ]Põhja-Ameerika elektrikindluse korporatsioon (NERC) Critical Infrastructure Protection (CIP) ] elektrivõrgu standardid on näited sektoripõhistest eeskirjadest.

Mõned riigid on kehtestanud seadused, mis nõuavad, et elutähtsa infrastruktuuri operaatorid teataksid lunavaramaksetest ja teavitaksid mõjutatud kliente teatava aja jooksul.Euroopa Liidu ] võrgu- ja infoturbe (NIS2) direktiiviga kehtestatakse olulistele üksustele rangemad küberturvalisuse kohustused ja ühtlustatakse intsidentidest teatamist kõigis liikmesriikides.

Avaliku ja erasektori partnerlus ning teabe jagamine

Kuna enamik elutähtsatest infrastruktuuridest on eraomandis, sõltub tõhus kaitse tugevast avaliku ja erasektori partnerlusest.Teabejagamis- ja analüüsikeskused (ISACid) toimivad usaldusväärsete platvormidena, kus vahetatakse sektoripõhist ohuteavet.Näiteks valimisinfrastruktuur ISAC] on olnud oluline valimissüsteemide kaitsmisel, samas kui veevarustussüsteem (FLT:2]]WaterISAC] aitab vee-ettevõtetel jagada kompromissinäitajaid.

CISA pakub haavatavuse avalikustamise teenuseid, andmepüügikampaaniate hindamist ja küberhügieeni skaneerimist. Ühendkuningriigi riiklik küberturbekeskus (NCSC) haldab küberhindamise raamistikku (CAF) ja annab kohandatud juhiseid kriitilistele riiklikele infrastruktuurioperaatoritele.

Valdkondlikud erikaalutlused

Energiasektor: piiramisrõngas olev võrk

Elektrivõrk on vaieldamatult kõige kriitilisem infrastruktuuri osa. Mastaapne elektrikatkestus võib seisata kõik teised sektorid. Võrgule ähvardavad ohud hõlmavad mitte ainult küberrünnakuid, vaid ka füüsilisi rünnakuid alajaamadele ja tarneahela haavatavustele arukates arvestites ja taastuvenergiasüsteemides. Hajutatud energiaressursside – näiteks päikesepaneelide ja akuhoidlate – suurenemine lisab uusi ründepindu, mis tuleb kindlustada.

Riiklik Taastuvenergia Laboratoorium (NREL) ] ja teised teadusasutused arendavad kübervastupidavaid invertersüsteeme ja turvalisi sideprotokolle tuleviku võrgu jaoks.[K]a paljud pärandsüsteemid jäävad siiski haavatavaks ning trafode ja vahelülitite asendustsükkel võib olla aastakümneid pikk.

Vee- ja reoveesüsteemid

Veepuhastusjaamu on sihikule võetud mitmete intsidentide korral. 2021. aastal sai häkker kaugjuurdepääsu Floridas Oldsmaris asuvasse veepuhastusjaama ning üritas leelise kontsentratsiooni ohtlikule tasemele tõsta.Rünnaku nurjas valvsa operaatori poolt, kuid see tõi esile, kui kergesti võib sihikindel ründaja mürgitada kogukonna veevarustust.

Paljud veevarustusettevõtted tegutsevad piiratud eelarve ja pärandi kontrollijatega.]American Water Works Association (AWWA)] on avaldanud riski- ja vastupidavusjuhtimise standardi, mis aitab kommunaalettevõtetel hinnata oma küberturvalisuse küpsust ja töötada välja tegevuskavad.

Transport ja logistika

Tänapäevane transport tugineb suuresti digitaalsüsteemidele: lennujuhtimine, rongide signaliseerimine, sadamakonteinerite haldamine ja autonoomne sõidukijuhtimine.Lennuliiklust häiriv küberrünnak võib põhjustada kaost ja potentsiaalselt kokkupõrgete tekkimist.] 2021. aasta torustiku küberrünnak ] oli äratuskell mitte ainult energeetikasektorile, vaid ka igale tööstussektorile, mis liigutab füüsilisi kaupu. Transpordi turvalisuse administratsioon (TSA) on sellest ajast alates andnud välja turvajuhised, mis nõuavad torujuhtmete operaatoritelt vahejuhtumitest teatamist ja konkreetsete leevendusmeetmete rakendamist.

Tervishoid ja rahvatervis

Üleminek elektroonilistele terviseandmetele (EHR), telemeditsiinile ja ühendatud meditsiiniseadmetele on parandanud patsientide ravi, kuid laiendanud ka rünnakupinda.Länavararünnakud haiglatele on toonud kaasa tühistatud operatsioonid, hilinenud hädaabi ja patsientide andmete rikkumised.Tervisekindlustuse kaasaskantavuse ja vastutuse seadus (HIPAA) annab reguleeriva raamistiku, kuid selle jõustamine on ajalooliselt maha jäänud. Hiljuti on tervishoiu- ja inimteenuste osakond CISA-ga küberintsidentidele reageerimise koordineerimist tõhustanud.

Arenevad tehnoloogiad ja tulevikuohud

Tehisintellekt ja masinõpe

Tehisintellekt ja ML on kahe teraga mõõgad. Kaitse poolel võimaldavad need anomaaliate kiiremat avastamist, automaatset ohujahti ja turvakontrolli ennustavat hooldust. Rünnakupoolel saavad ründajad kasutada tehisintellekti veenvamate õngitsuskirjade koostamiseks, luure automatiseerimiseks või viirusetõrjest kõrvalehoidva pahavara kujundamiseks, õppides selle mustreid. AI- toel töötavate autonoomsete küberrelvade potentsiaal on kasvav mure.

Asjade internet (IoT) ja operatiivtehnoloogia

Asjade interneti seadmete – nutikate andurite, ühendatud ventiilide, kaugjälgimisseadmete – levik on oluliselt parandanud tõhusust, kuid laiendanud ka ründepinda. Paljudel asjade interneti seadmetel puudub sisseehitatud turvalisus, neil on vaikeparoolid ja nad saavad minimaalseid püsivara uuendusi. OT keskkondades toob lähenemine asjade internetile kaasa uusi haavatavusi, mida vastased saavad ära kasutada. Shodan[[ ja teised otsingumootorid avastavad regulaarselt tööstuslikke juhtimissüsteeme, millel on otsene kokkupuude internetiga, tõsine oht.

Kvantarvutus

Kvantarvutus kujutab endast pikaajalist ohtu avaliku võtme krüptograafiale, mis on turvalise side, digitaalallkirjade ja identiteedihalduse aluseks. Piisavalt võimas kvantarvuti võib murda RSA ja ECC krüpteerimist, potentsiaalselt dekrüpteerides ajaloolisi andmeid ja ohustades praegust sidet. Riiklik Standardite ja Tehnoloogia Instituut (NIST) standardib juba kvantkrüptograafiajärgseid algoritme ning kriitilise tähtsusega infrastruktuuri operaatorid peaksid hakkama seda üleminekut planeerima.

Vastupidavuskultuuri loomine

Kriitilise infrastruktuuri kaitsmine nõuab enamat kui tehnoloogia ja poliitika; see nõuab kultuurilist nihet. Vastupidavus peab olema süsteemide ülesehituses algusest peale integreeritud – turvalisus ei saa olla järelmõte. See tähendab küberturvalisuse integreerimist hangetesse, inseneritöösse, hooldusse ja operatsioonidesse. See tähendab tunnistamist, et puudub täiuslik kaitse ning et võime kiiresti tuvastada, reageerida ja taastuda on sama oluline kui ennetamine.

Rahvusvahelise koostöö põhialused on ka küberohud, mis ei tunne riigipiire.Budapesti küberkuritegevuse konventsioon] ja ÜRO käimasolevad arutelud vastutustundliku riigikäitumise üle küberruumis annavad koostööraamistikud.Rahvusvahelised õppused, nagu NATO küberkaitsekoostöö keskuse iga-aastased lukustatud kilbid, aitavad riikidel harjutada kriitilise infrastruktuuri kaitsmist koos.

Järeldus: proaktiivse kaitse imperatiivne mõju

Küberkuritegevuse sündikaatidel, häkkeritel, terroristidel ja rahvusriikidel on kõik motiivid meie maailma juhtivate süsteemide haavatavuste ärakasutamiseks.Ei ole olemas ühtset lahendust, kuid kihiline lähenemine, mis ühendab riskijuhtimise, täiustatud seire, töötajate koolituse, tugeva partnerluse ja pideva täiustamise, võib riske dramaatiliselt vähendada. Valitsused ja erasektor peavad töötama käsikäes, et kehtestada standardeid, jagada luureandmeid ja investeerida vastupanuvõimesse. Nagu ohumaastik areneb, peavad ka meie strateegiad. Tegevusetuse hinda mõõdetakse mitte ainult dollarites, vaid avalikus turvalisuses, riiklikus julgeolekus ja usalduses, mis toetab tänapäeva ühiskonda, on kõige parem proaktiivne praktika.

Edasiseks lugemiseks vt CISA kriitilise infrastruktuuri turvalisuse ja vastupidavuse lehekülg, ]NIST küberturvalisuse raamistik[ ja ]Euroopa Liidu Küberturvalisuse Amet (ENISA) elutähtsate infrastruktuuride kaitse kohta][]].