Zibersegurtasunaren eta terrorismoaren arteko Nexus hazten

Mundu digitalak eta fisikoak hertsiki loturik dauden garai batean, azpiegitura kritikoaren babesa mundu osoko segurtasun-agenteen artean dago. Sare elektrikoek, ur-tratamenduko landareek, garraio-sareek, finantza-sistemek eta komunikazio-zentroek, zibilizazio modernoaren arteriak, gero eta gehiago dute lotura digitaleko teknologien gainean. Mendekotasun horrek, ordea, muga berri bat ireki du arerioentzat. Ziber-terrorismoak, estatu-sordek eta enpresa kriminal sofistikatuek, eta orain, gizarteak, ekonomia-suntsik eta suntsipen-bizitzak sor ditzaketen mehatxuak planteatzen dituzte.

Artikulu honek azpiegitura kritikoaren helburu diren mehatxu digitalen paisaia aztertzen du, hainbat eragileren rolak aztertzen ditu, eta sistema esentzial horiek defendatzeko behar diren estrategiak, politikak eta teknologiak azaltzen ditu. Ospitaleen aurkako erreskate-erasoak sortu zirenetik sare elektrikoaren zibereraso koordinatua egiteko potentziala izatera, arriskuak ez dira inoiz handiagoak izan. Mehatxua ulertzea da erresilientzia eraikitzeko lehen urratsa.

Zer da azpiegitura kritikoa eta zergatik da helburua?

Azpiegitura kritikoak nazio batentzat hain ezinbestekoak diren aktibo, sistema eta sareei egiten die erreferentzia, ezen haien ezgaitasunak edo suntsipenak segurtasunean, egonkortasun ekonomikoan, osasun publikoan edo segurtasunean eragin motelgarria izango bailuke. Estatu Batuetan, Segurtasun eta Lurralde Saileko Departamentuak (FLT:0]]Zibersegurtasun eta Azpiegitura Segurtasun Agentzia (CISA) 16 azpiegitura-sektore kritiko identifikatzen ditu, hala nola instalazio kimikoak, merkataritza-komunikazioak, fabrikazio kritikoa, defentsa-oinarriak, defentsa industrialak, energia-zerbitzuak, larrialdi-zerbitzuak, elikadura- eta osasun- eta osasun-sistema publikoak, garraio- eta energia-sistema publikoak.

Sektore hauek helburu erakargarriak dira hainbat arrazoirengatik:

  • Eraso arrakastatsu batek hutsegiteak sor ditzake hainbat sistematan, hasierako ezbeharra baino askoz gehiago kaltetuz.
  • Sistema hauek ez dituzte oinarrizko segurtasun-kontrolik izaten, hala nola autentifikazioa, enkriptatzea edo saioa.
  • Interkonektibitatea: IT (Informazioaren Teknologia) eta OT (Teknologia Operazionala) konbergentziak ahulezia berriak sartu ditu, sare korporatibo bateko ahultasuna industria-kontrolerako bide bihurtu daiteke.
  • Ikuspen publikoa: azpiegitura kritikoen erasoek euskarrien estaldura masiboa, beldur psikologikoa eta presio politikoa sortzen dituzte, motibo terroristekin edo ideologikoekin bat datozenak.

Mehatxu digitalak: Krimen arruntetik Estatu-sortzaile ziber-terrorismora

Mehatxu digitalen espektroa ulertzea ezinbestekoa da defentsa eraginkorrak eraikitzeko. Mehatxuak ekonomikoki motibatutako erreskate-taldeetatik datozen mehatxu iraunkor aurreratuetara (APT) datoz, nazio-estatuei lotuta.

Ransomware eta Extortion

Ransomwarea segurtasun-mehatxu nazional batetik eboluzionatu da 2021ean, Hodilerro Kolonialaren erasoak frogatu zuen erreskate-lanetako gertakari bakar batek nola eten zezakeen erregai-hornidura Estatu Batuetako ekialdeko kostan zehar. Ospitaleak, eskolak eta udalerriak behin eta berriz elbarritu dituzte hainbat taldek, hala nola, Blokeo, BlackCat eta ClopFLT:1. Talde horiek askotan ihes bikoitza erabiltzen dute, datuak enkriptatuz eta ihes sentikorra arriskuan jarriz, erreskate-sektorea ordaindu ezean. Osasun-sektoreak gogor eraso du, batez ere, gaixo-sistemarekin, bereziki atzeratu egin du.

Phishing eta Gizarte Ingeniaritza

Phishing-a zibererasoetarako sarrera-bektorerik arruntena izaten jarraitzen du. Erasotzaileek mezu sinesgarriak egiten dituzte, langileak kredentzialak argitaratzera edo malwarea deskargatzera bultzatzen dituztenak. Azpiegitura kritikoen testuinguruan, mezu elektroniko-kontu konprometitu bakarra sare-sartze sakonagorako sarbidea izan daiteke. Exekuzio edo ingeniari zehatzei zuzendutako Spear-phishing, APT taldeetako teknika gogokoena da.

Zerbitzu-ezeztapena (DDoS) banatua

DDoSk trafiko, zerbitzari ikaragarri eta zerbitzuak lineaz kanpo erasotzen ditu. Askotan sofistikatuagoak ez diren arren, oso disruptiboak izan daitezke. 2016an, Mirai botnet-ek Internet of Things (IoT) gailu konprometituak erabili zituen DDoS erasoak abiarazteko domeinu-izenen sistemaren (DNS) hornitzailearen aurka, aldi baterako webgune nagusiak kenduz Twitter, Netflix eta PayPal. Azpiegitura kritikoetarako, DDoSk komunikazio-sistemak edo kontrol-datuak eskuratzea (SCADA) interfazeak ezabatu ditzake.

Mehatxu iraunkor aurreratuak (APT) eta estatu-sortzaile aktoreak

APTak ziber espioitza luzea, lapurreta eta sabotajea dira, normalean nazio-estatuei egotziak. APT29 (Cozy Bear) eta APT28 (Fancy Bear) bezalako taldeak, biak Errusiako inteligentziarekin lotutakoak, gobernu-sareak, energia-enpresak eta defentsa-kontratistak zuzendu dituzte. ]2015 eta 2016ko zibererasoak Ukrainako sare elektrikoan, APT eragiketa-en adibide klasikoak dira: erasotzaileek urruneko sarbidea lortu dute kontrol-sistema industrialetara eta eskuz iraulitako sistema industrialetara, eta eskala beltzeko eskala handiko eraso handietatik abiatuz.

Estatuaren ziberterrorismoak ez du espioitzarik, beldurra sortu nahi du, zerbitzu kritikoak eten eta konfiantza publikoa ahuldu. Azpiegitura-sektore askotan eraso koordinatu bat egiteko ahalmena amesgaizto-egoera da nazioko segurtasun-agentzientzat.

Azpiegitura kritikoak babestea: indar anitzeko defentsa estrategia

Ez dago konponbide bakar bat ere mehatxu digitalen espektro osoaren aurka defendatzeko. Defentsa holistikoak teknologia, prozesuak eta pertsonak integratu behar ditu.

Arriskuen ebaluazioak eta ahuldadeen kudeaketa

Segurtasun-ebaluazio erregularrak oinarri-oinarrizkoak dira. Erakundeek ahultasun-eskaneak, sartze-probak eta talde gorriko ariketak egin behar dituzte ahuleziak identifikatzeko. Ingurune OTetan arreta berezia behar da eskaneatze-tresna tradizional askok industria-prozesuak eten ditzaketelako. Segurtasun-ebaluazio espezializatuek kontrol pasiboa eta ikuskapen fisikoa erabiltzen dituzte arriskuak minimizatzeko.

Zibersegurtasunaren Esparrua , arriskuen kudeaketarako egitura oso onartua eskaintzen du, bost funtzioren inguruan antolatuta: identifikatu, babestu, detektatu, erantzun eta berreskuratu. Azpiegitura kritikoko eragile askok NIST estandarrekin lerrokatzen dituzte programak estaldura osoa bermatzeko.

Sareko segmentua eta Zero Trust arkitektura

Kontrol eraginkorrenetako bat sarea segmentatzea da. Sare informatiko korporatiboak eta Internetetik isolatzen badira, erakundeek alboko mugimendua ekidin dezakete erasotzaileek. Kontrol industrialeko sistemaren (ICS) segurtasun Purdue ereduak konfiantza-mailak eta kontrol-eremuak definitzen ditu.

Zero Trust-en eredua, inoiz ez fidatu, egiaztatu, beti lortu du trakzioa azpiegitura kritikoan. Onartzen du ez dela posible eta ez dela erabiltzaile edo gailurik bere baitan fidagarri izatea. Horren ordez, sarbide-eskaera guztiak autentifikatu, baimendu eta etengabe baliozkotu behar dira. Autentifikatze modernoa onartzen ez duten OT sistema heredatuetan, sareko mikro-segmentazioa eta trafikoa bezalako kontrolak konpensatzen dira.

Jarraipen jarraitua eta mehatxuen detekzioa

Monitorizazio-tresna aurreratuak funtsezkoak dira intrusioen detekzio goiztiarrerako. Segurtasun-informazioa eta Gertaera-kudeaketa sistemak sare osoko erregistroak dira, eta Intrusio-detekzio-sistemak (IDS) eta Intrusio-presuntzio-presek (IPS) eredu gaiztoen trafikoa aztertzen dute. OT inguruneetan, tresna espezializatuak, hala nola, Nozomi Vantage, Dragos Platform, edo ClarotyFLT:1]] kontrol-protokolo industrialak (adibidez, Modbus, DNP3, Proftine).

Portaera-analisiak eta ikaskuntza automatikoak sinaduran oinarritutako detekzio tradizionalak galduko lukeen konpromezuaren adierazle sotilak detektatzen lagun dezakete. Denbora errealeko alerta eta gorabeherei erantzuteko erreprodukzio-liburuak ezinbestekoak dira mehatxuak edukitzeko, kalte orokor bat eragin aurretik.

Langileen prestakuntza eta kontzientzia

Giza errorea segurtasun-aurkako hutsen kausa nagusia izaten jarraitzen du. Prestakuntza-programa guztiek phishing-a, pasahitzaren higienea, nabigazio-ohiturak eta gorabeherak jakinarazteko prozedurak estali behar dituzte. Industria-kontroleko sistemekin lan egiten duten ingeniari eta eragileek ingurune OTen arrisku espezifikoak izan behar dituzte, adibidez, PLC batean USB unitate pertsonal bat konektatzeko arriskua (Logika-kontroladore programagarria).

Phishing-kanpaina simulatuak eta taula-tresnak, IT eta OT taldeen artean segurtasun-pentsamendu bat txertatu eta koordinazioa hobetu dezakete benetako gertakari batean.

Gorabeheraren erantzuna eta negozio-jarraipena

Erakunde bakoitzak ongi dokumentatutako gertakarien erantzun-plana izan behar du, aldizka probatzen dena. Azpiegitura kritikoetan, planak erantzun informatikoak ez ezik, eragiketa seguruak eskuz gordetzeko prozedurak ere sartu beharko lituzke sistema digitalak arriskuan jartzen direnean. Adibidez, ur-tratamenduko lantegi batek paperezko kontrol-zerrendak eduki beharko lituzke zibererasoan zehar dosifikazio kimiko automatizatua gainjartzeko.

Babeskopiak kritikoak dira, baina lineaz kanpo edo modu aldaezinean gorde behar dira, erreskate-lanek ez ditzaten enkriptatu. Hondamendiak berreskuratzeko plan sendo batek bermatzen du sistemak suntsitzen badira ere, itzul daitezkeela denbora-marko egokien barruan.

Kanpoko erakundeekin lankidetzak, adibidez, ]CISAren Cyber- Incident Response Team (CIRT) edo FBIko tokiko bulegoarekin, baliabide eta adimen gehigarriak eman ditzake gertakari garrantzitsu batean.

Gobernua eta sektore pribatua: erantzukizun partekatua

Arau-esparruak eta nahitaezko arauak

Estatu Batuetan, Nazioaren zibersegurtasunaren arloko 14028 Agindua, nazioaren zibersegurtasunaren agentziari agindu zaiona hobetzeko, zero fidagarritasuneko arkitektura hartzeko eta softwarearen hornidura-katearen segurtasuna hobetzeko. Fidagarritasunaren Ziurtapen-ereduaren ziurtagiria (CMMC) defentsa-kontratistentzat eta FLT:2]] Ipar Amerikako Erreligarritasun Elektrikoaren Korporazioa (NERC) Azpiegitura Kritikoen Babesa (CIP)FLT:3, sareta-sektoreko eredu espezifikoak dira.

Arau-esparruak aldatzen ari dira, erantzukizun handiagoa sartzeko. Zenbait estatuk azpiegitura kritikoak eskatzen dituzten legeak sartu dituzte erreskate-lanen berri emateko eta kaltetutako bezeroei denbora-tarte jakin batean jakinarazteko. Europar Batasuneko ] Sarearen eta Informazioaren Segurtasuna (NIS2) direktibak, , funtsezko erakundeei zibersegurtasun-betebeharrak ezartzen dizkie eta estatu kideen artean gertatutako gorabeherak bateratzen ditu.

Lankidetza publiko-pribatuak eta informazio-partekatzea

Azpiegitura kritiko gehienak jabetza pribatukoak direnez, defentsa eraginkorra lankidetza publiko-pribatu sendoen mende dago. Informazioaren eta analisi-zentroek plataforma fidagarri gisa balio dute, non sektore-adimen espezifikoak trukatzen diren. Adibidez, Election Infrastructure IS[[ACFLT:1]] funtsezkoa izan da boto-sistemak babesteko, eta, aldi berean, WaterISACk arriskuan dauden adierazleak partekatzen laguntzen du.

CISAk ahultasunak jakinarazteko zerbitzuak, phishing-kanpainak ebaluatzeko eta ziber-higiene-azterketak eskaintzen ditu. Erresuma Batuko Zibersegurtasuneko Zentro Nazionalak (NCSC) Cyber Assessment Framework (CAF) zuzentzen du eta azpiegitura nazional kritikoen gida pertsonalizatua eskaintzen du.

Sektoreko Kontu Zientifikoak

Energia-sektorea: Sareta setioaren pean

Sare elektrikoa azpiegiturarik kritikoena da, ziurrenik. Eskala handiko itzaldura batek beste sektore guztiak geldiaraz ditzake. Sarean dauden mehatxuen artean, zibererasoak ez ezik, azpiestazioetan eta hornidura-katean ahulezia fisikoak ere sartzen dira, metro adimendunetan eta energia berriztagarrietan. Energia-baliabide banatuen igoerak, eguzki-panelak eta bateria-biltegiak bezala, eraso-azal berriak gehitzen ditu, ziurtatu behar direnak.

Energia Berriztagarrien Laborategi Nazionala (NREL) eta beste ikerketa-erakunde batzuk ziberrresistentziazko inbertsore-sistemak eta etorkizuneko sarerako komunikazio-protokolo seguruak garatzen ari dira. Hala ere, sistema zahar asko ahulak dira oraindik, eta transformadore eta haustura-zikloa hamarkada luzez izan daiteke.

Ura eta ur-sistema

2021ean hacker batek urruneko sarbidea lortu zuen Oldsmar-en (Florida) ur-tratamendurako instalazio batera, eta liearen kontzentrazioa maila arriskutsuetara igotzen saiatu zen. Erasoa agente erne batek zapuztu zuen, baina agerian utzi zuen zein errazki erasoko zion eraso-erasotzaile batek komunitate baten ur-hornidura pozoitzeari.

Ur-zerbitzu askok aurrekontu mugatuekin eta arduradunekin lan egiten dute. Ur-lanen Amerikako Elkarteak (AWWA) arrisku- eta erresilientzia-kudeaketa-arau bat argitaratu du, utilitateek zibersegurtasunaren heldutasuna ebaluatzen eta ekintza-planak garatzen laguntzen diena. Bipartisano Azpiegituren Legearen pean finantzaketa federala erabiltzen ari da, sistema txiki eta ertainei beren ziber-defentsakuntzak hobetzen laguntzeko.

Garraioa eta logistika

Garraio modernoa sistema digitaletan oinarritzen da: aire-trafikoaren kontrola, tren-seinalea, portu-edukiontzien kudeaketa eta ibilgailu autonomoen nabigazioa. Aire-trafikoa eten eta talka eragin dezakeen zibereraso batek kaosa eragin dezake, eta, ondorioz, talka eragin dezake. 2021eko zibererasoa, energia-sektorerako ez ezik, ondasun fisikoak mugitzen dituen edozein industriarako ere dei bat izan zen. Garraioaren Segurtasun-administratzaileak (ATS) geroztik, hodi-operadoreei jakinarazi eta arintze-neurri espezifikoak ezarri behar dizkien segurtasun-jarduerek.

Osasun publikoa eta osasuna

Ospitaleak bereziki zaurgarriak dira. Osasun-erregistro elektronikoen (EEE) aldaketa, telemedikuntza eta gailu medikoen arteko arreta hobetu egin da, baina eraso-eremua ere zabaldu du. Ospitaleetako Ransomware-ak kirurgiak, larrialdi-laguntza atzeratuak eta gaixoaren datuen urraketak bertan behera utzi ditu. Osasun-Aseguruaren Portagarritasun eta Konturako Legeak (HIPAA) arau-esparru bat eskaintzen du, baina indar-indarrak historikoki eten egin du. Duela gutxi, Osasun eta Giza Zerbitzuetako Sailak (HSS) ziberkoormenaren koordinazioa bizkortu du CISArekin.

Teknologia berrien eta etorkizuneko mehatxuak

Adimen artifiziala eta ikasketa automatikoa

AA eta ML aho bikoitzeko ezpatak dira. Defentsaren aldetik, anomaliak azkarrago detektatzea, mehatxuen ehiza automatizatua eta segurtasun-kontrolen mantentze prediktiboa ahalbidetzen dute. Erasoaren alde, erasotzaileek AA erabil dezakete phishing-mezuak sinesgarriagoak egiteko, berrkonnaisantzia automatizatzeko edo malwareak diseinatzeko, antibirusa saihesten dutenak, bere ereduak ikasiz.

Gauzen Internet (IoT) eta Teknologia Operazionala

IoT gailuen ugaritzeak, sentsore adimendunek, balbula konektatuek, urrutiko monitorizazio unitateek, eraginkortasun handiagoa du, baina erasoaren azalera ere zabaldu du. IoT gailu askok ez dute segurtasunean barneratua, pasahitz lehenetsiak dituzte eta firmwarearen eguneraketa minimoak jasotzen dituzte. OT inguruneetan, IoT-ekin bateratzeak etsaiek erabil ditzaketen ahulezia berriak sartzen ditu.

Konputazio kuantikoa

Konputazio kuantikoak epe luzerako mehatxu bat dakar gako publikoaren kriptografiarako, eta horrek komunikazio seguruak, sinadura digitalak eta identitate-kudeaketa ezartzen ditu. Ordenagailu kuantikoak RSA eta ECC enkriptazioa apurtu ditzake, datu historikoak deszifratzeko eta uneko komunikazioak arriskuan jartzeko. Estandar eta Teknologia Institutu Nazionalak (NIST) jadanik post-quantum kriptografia-algoritmoak estandarizatzen ari da, eta azpiegitura-operadore kritikoek trantsizio hori planifikatzen hasi beharko lukete.

Erresilientziaren kultura eraikitzea

Azken batean, azpiegitura kritikoak babesteak teknologia eta politika baino gehiago eskatzen du, kultur aldaketa eskatzen du. Erresilientzia hasieratik sistemen diseinuan txertatu behar da, segurtasuna ezin da pentsatu ondoren izan. Horrek esan nahi du zibersegurtasuna kontratazio, ingeniaritza, mantentze eta eragiketetan integratzea. Horrek esan nahi du ez dagoela defentsa perfekturik eta azkar detektatzeko, erantzuteko eta berreskuratzeko gaitasuna prebentzioa bezain garrantzitsua dela.

Nazioarteko lankidetza ere funtsezkoa da. Mehatxu zibernetikoek ez dituzte mugak errespetatzen. Budapest Convention on Cybercrime eta Nazio Batuen etengabeko eztabaidek ziberespazioan estatu arduratsuaren portaerari buruzko eztabaidak lankidetzarako esparruak eskaintzen dituzte. Nazio anitzeko ariketak, hala nola NATOren Defentsako Zentro Teknologikoak antolatutako Urteko ezkutua, nazioek azpiegitura kritikoak defendatzen laguntzen dute.

Ondorioa: Defentsa Proaktiboaren apektiboa

Azpiegitura kritikoei aurre egiten dieten mehatxu digitalak askotarikoak, sofistikatuak eta gero eta arriskutsuagoak dira. Ziberkrimen-sindikatuak, hacktivistak, terroristak eta nazio-estatuak dira, eta gure mundua zuzentzen duten sistemetan ahuleziak baliatzeko motiboak dituzte. Ez dago irtenbide bakar bat, baina geruza-ikuspegiak arriskuen kudeaketa, jarraipen aurreratua, langileen prestakuntza, lankidetza sendoak eta etengabeko hobekuntza konbinatzen ditu, arriskua nabarmen murriztu dezake. Gobernuek eta sektore pribatuak eskuz lan egin behar dute arauak ezartzeko, adimena partekatzeko eta erresilientzian laguntzeko.

Irakurri gehiago, ikus CISAren Azpiegitura Kritikoen Segurtasuna eta Erresilientzia orria , ] ]NIST Cybersecurity FrameworkFLT:6]] eta ], eta [FLT: 9]], Europako Batasun Agentzia Zibersegurtasunerako (ENISA) CIIP|F:11LT].