Table of Contents
Kasvava Nexus kyberturvallisuuden ja terrorismin torjunnan välillä
Aikakaudella, jolloin digitaaliset ja fyysiset maailmat ovat erottamattomasti yhteydessä toisiinsa, elintärkeiden infrastruktuurien suojelu on noussut kansallisten turvallisuusohjelmien kärkeen. Voimaverkot, vedenkäsittelylaitokset, kuljetusverkot, rahoitusjärjestelmät ja viestintäkeskukset. ...nykyisen sivilisaation väylät ovat yhä riippuvaisempia toisiinsa liittyvistä digitaaliteknologioista.Tämä riippuvuus on kuitenkin avannut uuden rajan vastustajille. Kyberterrorismi, valtion tukema vakoilu ja kehittyneet rikolliset yritykset aiheuttavat nyt uhkia, jotka voivat häiritä yhteiskuntia, aiheuttaa taloudellista tuhoa ja jopa vaarantaa ihmishenkiä. Kyberturvallisuuden ja terrorismin torjunnan lähentyminen ei ole enää teoreettinen harjoitus; se on kiireellinen operatiivinen todellisuus.
Tässä artikkelissa tarkastellaan kriittiseen infrastruktuuriin kohdistuvien digitaalisten uhkien maisemia, tarkastellaan eri toimijoiden rooleja ja hahmotellaan strategioita, politiikkoja ja teknologioita, joita tarvitaan näiden keskeisten järjestelmien puolustamiseksi. Sairaaloihin kohdistuvien lunnasohjelmien hyökkäyksien noususta sairaaloihin ja koordinoidun verkkohyökkäyksen potentiaaliin asti, panokset eivät ole koskaan olleet suuremmat. Uhan ymmärtäminen on ensimmäinen askel kohti sietokyvyn rakentamista.
Mikä on kriittinen infrastruktuuri ja miksi se on kohde?
Kriittinen infrastruktuuri tarkoittaa omaisuutta, järjestelmiä ja verkkoja, olivatpa ne fyysisiä tai virtuaalisia.Niiden toimintakyvyn tai tuhoutumisen kannalta elintärkeät infrastruktuurit ovat niin tärkeitä valtiolle, että niillä olisi heikentävä vaikutus turvallisuuteen, talouden vakauteen, kansanterveyteen tai turvallisuuteen. Yhdysvalloissa sisämaan turvallisuusministeriö [ (CISA) [] tunnistaa 16 kriittistä infrastruktuuria, mukaan lukien kemikaalit, kaupalliset laitokset, viestintä, kriittinen valmistus, padot, puolustusteollisuus, hätäpalvelut, energia, rahoituspalvelut, elintarvikkeet ja maatalous, valtion tilat, terveydenhuolto ja kansanterveys, tietotekniikka, ydinreaktoreet, kuljetusjärjestelmät sekä vesi- ja jätevesijärjestelmät.
Nämä alat ovat houkuttelevia tavoitteita useista syistä:
- Onnistunut hyökkäys voi aiheuttaa vikoja useissa järjestelmissä ja vahvistaa vahinkoja paljon enemmän kuin ensimmäinen murto.
- Legacy-järjestelmät:[ Monet kriittisen infrastruktuurin operaattorit käyttävät edelleen vanhentunutta operatiivista teknologiaa (OT), jota ei ole koskaan suunniteltu nykyaikaisiin kyberturvallisuusuhkiin. Näistä järjestelmistä puuttuu usein perusturvavalvonta, kuten todentaminen, salaus tai kirjautuminen.
- Yhteys:[ IT:n (tietotekniikka) ja OT:n (operationaalinen teknologia) lähentyminen on tuonut mukanaan uusia haavoittuvuuksia. Yritysverkoston haavoittuvuudesta voi nyt tulla tie teollisuuden valvontajärjestelmiin.
- Julkinen näkyvyys:[] Kriittisen infrastruktuurin hyökkäykset luovat valtavaa median kattavuutta, psykologista pelkoa ja poliittista painostusta, jotka ovat sopusoinnussa terroristien tai ideologisten motiivien kanssa.
Digitaaliset uhkat: yhteisestä rikoksesta valtion sponsoroimaan kyberterrorismiin
Digitaalisten uhkien kirjon ymmärtäminen on olennaisen tärkeää tehokkaiden puolustusten rakentamiseksi. Uhkat vaihtelevat taloudellisesti motivoiduista lunnasohjelmista kehittyneisiin kehittyneisiin jatkuviin uhkiin, jotka liittyvät kansallisvaltioihin.
Ransomware ja kiristys
Ransomware on kehittynyt haitta kansallisesta turvallisuusuhasta. Vuonna 2021 siirtomaaputkihyökkäys osoitti, miten yksittäinen lunnasohjelma-tapaus voisi häiritä polttoaineen tarjontaa kaikkialla Yhdysvalloissa Itärannikolla. Sairaalat, koulut ja kunnat ovat toistuvasti rampautuneet ryhmien kuten []LockBit, BlackCat ja Clop[]. Nämä ryhmät käyttävät usein kaksinkertaista kiristystä ja uhkaavat vuotaa arkaluonteista tietoa, ellei lunnasrahoja makseta. Terveydenhuoltosektori, jo pandemian rasittama, on ollut erityisen kova isku, jossa potilaiden hoito on viivästynyt suoraan johtuen järjestelmäkatkoksista.
Fishing and Social Engineering
Fishing on edelleen yleisin pääsy vektori kyberhyökkäykset. Hyökkäykset veneet vakuuttavat sähköposteja, jotka huijaavat työntekijöitä paljastamaan valtakirjoja tai lataamaan haittaohjelmia. Kriittisen infrastruktuurin yhteydessä yksi vaarantunut sähköpostitili hyödyllisyysyritys voi olla portti syvempi verkko tunkeutuminen. Keihäs-phishing, suunnattu tiettyjä johtajia tai insinöörejä, on suosikki tekniikka APT ryhmiä.
Jaettu palvelun kieltäminen (DDoS) hyökkäykset
DDoS hyökkää tulvaverkkoihin liikenteen, ylivoimainen palvelinten ja ottamalla palveluja pois verkosta. Vaikka usein vähemmän kehittyneitä, ne voivat olla erittäin häiritseviä. Vuonna 2016 Mirai botnet käyttää vaarantunut Internet of Things (IoT) laitteet käynnistää massiivisia DDoS-hyökkäyksiä vastaan verkkotunnusjärjestelmä (DNS) toimittaja Dyn, väliaikaisesti kaataa tärkeimmät sivustot kuten Twitter, Netflix, ja PayPal. Kriittisen infrastruktuurin, DDoS voi tyrmätä viestintäjärjestelmät tai valvontavalvonta ja tietojen hankinta (SCADA) rajapintoja.
Pitkälle edenneet pysyvät uhkat ja valtion sponsoroimat toimijat
APT-ryhmät ovat pitkiä, salamyhkäisiä kybervakoilu- tai sabotaasikampanjoita, jotka on tyypillisesti osoitettu kansallisvaltioille. APT29 (Cozy Bear) ja APT28 (Fancy Bear) 28 ovat klassisia esimerkkejä APT-toiminnoista: hyökkääjät saivat etäyhteyden teollisiin ohjausjärjestelmiin ja väänsivät käsin katkoksia, mikä aiheutti talvella laajamittaisia sähkökatkoksia. Nämä hyökkäykset osoittivat, että kineettiset vaikutukset ovat mahdollisia puhtaasti digitaalisista keinoista.
Valtion tukema kyberterrorismi ei ole pelkkää vakoilua vaan sen tavoitteena on luoda pelkoa, häiritä kriittisiä palveluja ja heikentää yleistä luottamusta.
Kriittisen infrastruktuurin suojelu: Monikerroksinen puolustusstrategia
Mikään yksittäinen ratkaisu ei voi puolustaa kaikkia digitaalisia uhkia vastaan. Kokonaisvaltainen puolustus on integroida teknologiaa, prosesseja ja ihmisiä.
Riskien arviointi ja haavoittuvuusjohtaminen
Organisaatioiden tulisi tehdä haavoittuvuusskannauksia, läpäisytestejä ja punatiimiharjoituksia heikkouksien tunnistamiseksi. Otto-ympäristöissä tarvitaan erityistä varovaisuutta, koska monet perinteiset skannausvälineet voivat häiritä teollisia prosesseja. Erikoistunut OT-turvallisuusarviointi käyttää passiivista seurantaa ja fyysistä tarkastusta riskien minimoimiseksi.
NIST-kyberturvallisuuskehys[ tarjoaa laajan ja hyväksytyn rakenteen riskienhallinnalle, joka on järjestetty noin viiden toiminnon ympärille: Tunnista, suojaa, havaitse, vastaa ja palaa. Monet kriittisen infrastruktuurin operaattorit ovat nyt linjassa NIST-standardien kanssa kattavan kattavuuden varmistamiseksi.
Verkkosegmentointi ja nollan luotettavuusarkkitehtuuri
Yksi tehokkaimmista ohjauksista on verkon segmentointi. Eristämällä OT-verkot yritysten IT-verkoista ja internetistä organisaatiot voivat estää sivuliikenteeltä hyökkääjien toimesta. Purdue-malli teollisen valvontajärjestelmän (ICS) turvallisuudelle määrittelee luottamustasot ja valvontavyöhykkeet. Palomuurien, yksisuuntaisten yhdyskäytävien ja hyppylaatikoiden käyttöönotto vyöhykkeellä on välttämätöntä.
Zero Trust[ malli ei koskaan luota, aina todentaa . Se on aina saanut veto kriittisessä infrastruktuurissa. Se olettaa, että loukkaukset ovat väistämättömiä ja että mitään käyttäjää tai laitetta ei pitäisi luottaa luonnostaan. Sen sijaan jokainen käyttöoikeuspyyntö on todistettava oikeaksi, valtuutetuksi ja jatkuvasti validoitava. Vanhojen OT-järjestelmien osalta käytetään kompensoivia valvontajärjestelmiä, kuten verkkomikrosegulaatiota ja valvottua liikennettä.
Jatkuva seuranta ja uhkan havaitseminen
Tarkkailuvälineet ovat tärkeitä tunkeutumisten varhaisen havaitsemisen kannalta. Tieto- ja tapahtumahallintajärjestelmät (SIEM) koodaavat lokit verkon eri puolilta, kun taas Tunkeutumisen havaitsemisjärjestelmät (IDS) ja Tunkeutumisen ehkäisyjärjestelmät (IPS) analysoivat liikenteen haitta-aineiden varalta. OT-ympäristöissä erikoistyökalut, kuten []Nozomi Vantage, Dragos Platform tai Claroty[, seuraavat teollisia protokollia (esim. Modbus, DNP3, Profinet) poikkeavuuksia varten.
Käyttäytyminen analytiikka ja koneoppiminen voivat auttaa havaitsemaan hienovaraisia merkkejä kompromissi, että perinteinen allekirjoitus-pohjainen havaitseminen ei. Reaaliaikainen hälytys ja tapahtumien vastaus pelikirjoja ovat elintärkeitä hallita uhkia ennen kuin ne aiheuttavat laajalle levinnyttä vahinkoa.
Työntekijöiden koulutus ja tietoisuus
Inhimillinen virhe on edelleen turvallisuusrikkomusten johtava syy. Kattavien koulutusohjelmien tulisi kattaa phishing tunnistuksen, salasanahygienian, turvalliset selaustavat ja vaaratilanteiden raportointimenettelyt. Insinöörien ja toimijoiden, jotka työskentelevät teollisuuden valvontajärjestelmien, koulutuksen on sisällettävä erityisiä riskejä OT ympäristöissä .Näin on esimerkiksi vaara liittää henkilökohtaisen USB-aseman PLC (ohjelmoitava Logic Controller).
Simuloidut phishing-kampanjat ja tabletop-harjoitukset, joihin sekä IT- että OT-tiimit osallistuvat, voivat upottaa tietoturvaajattelun ja parantaa koordinointia varsinaisen tapahtuman aikana.
Tapaturmatilanteet ja liiketoiminnan jatkuvuus
Jokaisella organisaatiolla on oltava hyvin dokumentoitu vaaratilanteiden torjuntasuunnitelma, jota testataan säännöllisesti. Kriittisen infrastruktuurin osalta suunnitelman tulisi sisältää IT-vastausten lisäksi myös menettelyt turvallisen toiminnan ylläpitämiseksi käsin, kun digitaalijärjestelmät ovat vaarassa. Esimerkiksi vedenkäsittelylaitoksessa pitäisi olla paperipohjaisia tarkistuslistoja, joilla ohitetaan automatisoitu kemikaalin annostelu kyberhyökkäyksen aikana.
Varmuuskopioita ovat kriittiset, mutta ne on säilytettävä offline-tilassa tai muuttumattomalla tavalla, jotta lunnasohjelmat eivät salaa niitä. Vankka katastrofin elvytyssuunnitelma takaa, että vaikka järjestelmät tuhoutuisivat, ne voidaan palauttaa hyväksyttävässä ajassa.
Yhteistyö ulkoisten yhteisöjen kanssa ...kuten CISA..............................................................................................................................................................................................................................................
Julkinen ja yksityinen sektori: yhteinen vastuu
Sääntelypuitteet ja pakolliset standardit
Hallitukset ovat korvaamaton rooli perustason asettamisessa kyberturvallisuuden. Yhdysvalloissa, Toimeenpanomääräys 14028 parantaminen Nation. Kyberturvallisuus valtuutettu virastot hyväksymään nolla luottamus arkkitehtuuri ja parantaa ohjelmistojen toimitusketjun turvallisuutta. Cyberturvallisuus maturiteettimalli sertifiointi (CMMC)[] puolustusurakoitsijoiden ja [[]NERC) kriittisen infrastruktuurin (CIP) [ standardit sähköverkon ovat esimerkkejä alakohtaisista säännöksistä.
Sääntelykehys kehittyy siten, että vastuuvelvollisuus lisääntyy. Jotkut valtiot ovat ottaneet käyttöön lakeja, joissa elintärkeiden infrastruktuurien operaattorit velvoitetaan ilmoittamaan lunsomware-maksut ja ilmoittamaan asiasta asianomaisille asiakkaille tietyn ajan kuluessa. Euroopan unioni [] verkko- ja tietoturvadirektiivissä [ asetetaan tiukempia kyberturvallisuusvelvoitteita keskeisille yhteisöille ja yhdenmukaistetaan poikkeamien raportointia jäsenvaltioissa.
Julkisen ja yksityisen sektorin kumppanuudet ja tiedon jakaminen
Koska suurin osa elintärkeistä infrastruktuureista on yksityisomistuksessa, tehokas puolustus riippuu vankasta julkisen ja yksityisen sektorin kumppanuudesta. Tiedonjako- ja analyysikeskukset (ISAC) toimivat luotettavina alustoina, joissa vaihdetaan alakohtaista uhkatietoutta. Esimerkiksi Election Infrastructure ISAC on ollut keskeisessä asemassa vaalijärjestelmien suojaamisessa, kun taas [WaterISAC auttaa vesilaitoksia jakamaan kompromissin indikaattoreita.
Valtioiden virastot tarjoavat myös ilmaisia resursseja auttaa organisaatioita parantamaan niiden ryhtiä. CISA tarjoaa haavoittuvuus paljastuspalvelut, phishing kampanjan arvioinnit, ja kyberhygienia skannaukset. UK. NCSC (National Cyber Security Centre) toimii Cyber Assessment Framework (CAF) ja tarjoaa räätälöityjä ohjeita kriittisille kansallisille infrastruktuurin operaattoreille.
Alakohtaiset näkökohdat
Energiasektori: piiritetty verkko
Sähköverkko on luultavasti kaikkein kriittisin infrastruktuuri. Laaja sähkökatko voi pysäyttää kaikki muut alat. Uhkailuihin verkkoon ei kuulu vain kyberhyökkäyksiä vaan myös fyysisiä hyökkäyksiä sähköasemiin ja toimitusketjun haavoittuvuuksia älykkäissä mittareissa ja uusiutuvan energian järjestelmissä. Jaettujen energiavarojen kasvu. Kuten aurinkopaneelit ja akkuvarastot.
National Renewable Energy Laboratory (NREL)] ja muut tutkimuslaitokset kehittävät kyberresilient invertterijärjestelmiä ja turvallisia viestintäprotokollia tulevaisuuden verkkoon. Monet perinteiset järjestelmät ovat kuitenkin edelleen haavoittuvia, ja muuntajien ja katkaisimien vaihtosykli voi olla vuosikymmeniä pitkä.
Vesi- ja jätevesijärjestelmät
Vedenkäsittelylaitokset on kohdistettu useita tapahtumia. Vuonna 2021 hakkeri sai etäyhteyden vedenkäsittelylaitokseen Oldsmarissa Floridassa, ja yritti nostaa lipeä pitoisuus vaaralliselle tasolle. Hyökkäys oli estänyt valpas toimija, mutta se osoitti, kuinka helposti määrätietoinen hyökkääjä voisi myrkyttää yhteisön vesihuollon.
Monet vesilaitokset toimivat rajalliset budjetit ja perintönä valvojia. [American Water Works Association (AWWA)[] on julkaissut riskin ja sietokyvyn hallinta standardin, joka auttaa apuohjelmia arvioimaan kyberturvallisuuden kypsyyttä ja kehittämään toimintasuunnitelmia. Liittovaltion rahoitusta Bipfatisfanien infrastruktuurilain nojalla on myönnetty auttamaan pieniä ja keskisuuria vesijärjestelmiä parantamaan kyberpuolustustaan.
Kuljetus ja logistiikka
Nykyaikainen liikenne perustuu vahvasti digitaalisiin järjestelmiin: lennonjohtoon, junan opastukseen, satamakonttien hallintaan ja autonomiseen navigointiin. Lentoliikennettä häiritsevä kyberhyökkäys voi aiheuttaa kaaosta ja mahdollisesti aiheuttaa törmäystä. ]Kyberhyökkäys vuosina 2021[ oli herätys paitsi energia-alalle myös kaikille fyysisiä tavaroita siirtäville teollisuudelle. Kuljetusturvallisuushallinto (TSA) on sittemmin antanut turvaohjeita, joissa putkiston operaattorit velvoitetaan ilmoittamaan vaaratilanteista ja toteuttamaan erityisiä lieventäviä toimenpiteitä.
Terveydenhuolto ja kansanterveys
Sairaalat ovat erityisen haavoittuva kohde. Siirtyminen sähköisiin terveystietoihin (EHR), telelääketieteen ja siihen liittyvien lääkinnällisten laitteiden on parantanut potilaiden hoitoa, mutta myös laajentaa hyökkäyspintaa. Ransomware hyökkäykset sairaaloihin ovat johtaneet peruutetut leikkaukset, viivästynyt hätähoito, ja potilastietojen tietoturvaloukkauksia. Sairausvakuutusten siirrettävyys ja vastuullisuus laki (HIPAA) tarjoaa sääntelykehys, mutta täytäntöönpanon on historiallisesti viipynyt. Viime aikoina, Department of Health and Human Services (HHS) on lisännyt kybertapahtuman vastaus koordinointi CISA.
Uudet teknologiat ja tulevaisuuden uhat
Tekoäly ja koneoppiminen
Al ja ML ovat kaksiteräisiä miekkoja. Puolustava puoli, ne mahdollistavat nopeamman havaitsemisen poikkeavuuksia, automatisoitu uhkan metsästys, ja ennustava ylläpito turvavalvonta. Hyökkäävät puolella, hyökkääjät voivat käyttää tekoälyä vehtaamaan vakuuttavampia fishing sähköposteja, automatisoida tiedustelun, tai suunnitella haittaohjelmia, jotka välttelevät virusten oppimalla sen kuvioita. Mahdollisuus tekoälyn, autonomisia kyberaseita on kasvava huolenaihe.
Esineiden internet ja operatiivinen teknologia
IoT-laitteiden leviäminen on parantanut huomattavasti tehokkuutta, mutta myös laajentanut hyökkäyspintaa. Monilla IoT-laitteilla ei ole sisäänrakennettua suojausta, niillä on oletussalasanat ja ne saavat minimaalisia firmware-päivityksiä. OT-ympäristöissä IoT:n kanssa tapahtuva lähentyminen tuo mukanaan uusia haavoittuvuuksia, joita viholliset voivat hyödyntää. [Shodan[ ja muut hakukoneet löytävät säännöllisesti teollisia ohjausjärjestelmiä, joissa on suora internet-altistus, vakava riski.
Kvanttilaskenta
Kvanttilaskenta on pitkän aikavälin uhka julkisen avaimen salausgrafialle, joka on perustana turvalliselle viestinnälle, digitaalisille allekirjoituksille ja identiteetin hallinnalle. Riittävän tehokas kvanttitietokone voisi rikkoa RSA- ja ECC-salauksen, mahdollisesti purkaa historiallisia tietoja ja vaarantaa nykyisen viestinnän. Kansallinen standardointi- ja teknologiainstituutti (NIST) on jo standardoimassa kvantinum-salauksen jälkeistä algoritmia, ja kriittisen infrastruktuurin operaattorien olisi aloitettava suunnittelu tätä siirtymää varten.
Resilienssin kulttuurin rakentaminen
Viime kädessä elintärkeiden infrastruktuurien puolustaminen vaatii muutakin kuin teknologiaa ja politiikkaa; se vaatii kulttuurista muutosta. Räjähdyskyky on sisällytettävä järjestelmien suunnitteluun alusta alkaen. Turvallisuus ei voi olla jälkiviisasta. Tämä tarkoittaa kyberturvallisuuden integrointia hankintoihin, suunnitteluun, ylläpitoon ja toimintaan. Se tarkoittaa sen tunnustamista, että ei ole olemassa täydellistä puolustusta ja että kyky havaita, reagoida ja toipua nopeasti on yhtä tärkeää kuin ennaltaehkäisy.
Kansainvälinen yhteistyö on myös tärkeää. Kyberuhat eivät kunnioita rajoja. []Budapest-yleissopimus tietoverkkorikollisuudesta[] ja käynnissä olevat Yhdistyneiden Kansakuntien keskustelut vastuullisesta valtion toiminnasta kyberavaruudessa tarjoavat puitteet yhteistyölle. Monikansalliset harjoitukset, kuten Naton Kyberpuolustuskeskuksen järjestämät vuosittaiset lukitut kilvet, auttavat valtioita yhdessä puolustamaan kriittistä infrastruktuuria.
Päätelmä: Imperative proaktiivinen puolustus
Kriittisen infrastruktuurin digitaaliset uhat ovat moninaisia, kehittyneitä ja yhä vaarallisempia. Tietoverkkorikollisuussyndikaatit, hakkeraattorit, terroristit ja kansallisvaltiot ovat kaikki motiiveja hyödyntää haavoittuvuuksia järjestelmissä, jotka johtavat maailmaa. Ei ole olemassa yhtä ratkaisua, mutta kerrostettu lähestymistapa, jossa yhdistyvät riskienhallinta, kehittynyt seuranta, työntekijöiden koulutus, vahvat kumppanuudet ja jatkuva parantaminen voivat vähentää riskejä dramaattisesti. Valtioiden ja yksityisen sektorin on tehtävä yhteistyötä asettaakseen standardeja, jakaakseen älykkyyttä ja investoidakseen sietokykyyn. Uhan kehittyessä myös strategiamme. Toimintakustannukset mitataan paitsi dollareina myös julkisen turvallisuuden, kansallisen turvallisuuden ja nykyaikaisen yhteiskunnan perustana olevan luottamuksen osalta. Valppaana pysyminen ja ennakoivana toimiminen ei ole vain paras käytäntö.
Lisätietoja on saatavilla []CISA.][][[]]][[[]]]]]]NIST:n kyberturvallisuuskehys[[]]] ja [][[[[/]]]]Euroopan unionin kyberturvallisuusvirasto (ENISA) CIIP[[[[[]].