Table of Contents
Rastući nexus između kibernetičke sigurnosti i protuterorizma
U doba u kojem su digitalni i fizički svjetovi neraskidivo povezani, zaštita kritične infrastrukture uzdigla se na vrh nacionalnih sigurnosnih programa diljem svijeta. Elektroenergetske mreže, postrojenja za pročišćavanje vode, transportne mreže, financijski sustavi i komunikacijska čvorišta same arterije moderne civilizacije sve se više oslanjaju na međusobno povezane digitalne tehnologije. Ta ovisnost, međutim, otvorila je novu granicu za protivnike. Cyberterorizam, državna špijunaža, i sofisticirana kriminalna poduzeća sada predstavljaju prijetnje koje mogu poremetiti društva, uzrokovati gospodarsko uništenje, pa čak i ugroziti živote. Konvergencija kibernetičke sigurnosti i protuterorizma više nije teorijska vježba; to je hitna operativna stvarnost.
Ovaj članak istražuje krajolik digitalnih prijetnji usmjerenih na kritičnu infrastrukturu, ispituje uloge raznih aktera, i iznosi strategije, politike i tehnologije potrebne za obranu tih bitnih sustava. Od porasta ransomware napada na bolnice do potencijala za koordinirani kibernetički napad na električnu mrežu, ulozi nikada nisu bili veći. Razumijevanje prijetnje je prvi korak prema izgradnji otpornosti.
Što je kritična infrastruktura i zašto je meta?
Kritična infrastruktura odnosi se na imovinu, sustave i mreže bilo fizičku ili virtualnukoje su toliko bitne za naciju da bi njihova nesposobnost ili razaranje imali slab učinak na sigurnost, ekonomsku stabilnost, javno zdravlje ili sigurnost. U Sjedinjenim Državama, Odjel za nacionalnu sigurnost Cibersigurnost i sigurnost infrastrukture (CISA) identificira 16 kritičnih infrastrukturnih sektora, uključujući kemijske, komercijalne objekte, komunikacije, kritičnu proizvodnju, brane, obrambenu industrijsku bazu, hitne službe, energetske usluge, hranu i poljoprivredu, vladine objekte, zdravstvenu i javno zdravlje, informacijsku tehnologiju, nuklearne reaktore, sustave prijevoza, te sustave prijevoza vode i otpadnih voda.
Ti su sektori atraktivni ciljevi iz nekoliko razloga:
- Visoki utjecaj, nizak rizik: Uspješan napad može uzrokovati kaskadne neuspjehe u više sustava, što pojačava štetu daleko iznad početnog proboja.
- Sustavi za legacijsku zaštitu:] Mnogi kritični infrastrukturni operateri još uvijek vode zastarjele Operativne tehnologije (OT) koje nikada nisu bile dizajnirane za moderne kibernetičke prijetnje. Ti sustavi često nemaju osnovne sigurnosne kontrole poput autentifikacije, enkripcije ili logiranja.
- Interkonektivitet: Konvergencija IT (Information Technology) i OT (Operativna tehnologija) uvela je nove ranjivosti. Ranjivost u korporativnoj mreži sada može postati put do industrijskih sustava kontrole.
- Javna vidljivost: Napadi na kritičnu infrastrukturu stvaraju masivno medijsko pokrivanje, psihološki strah i politički pritisak ciljeve koji se usklađuju s terorističkim ili ideološkim motivima.
Digitalne prijetnje: Od zajedničkog kriminala do državnog sponzorskog kiberterorizma
Razumijevanje spektra digitalnih prijetnji je od ključne važnosti za izgradnju učinkovite obrane. Prijetnje se kreću od financijski motiviranih ransomware grupa do sofisticiranih naprednih stalnih prijetnji (APT-a) povezanih s nacionalnim državama.
Otkupnina i iznuda
Ransomware je evoluirao iz smetnja na nacionalnoj sigurnosti prijetnja. 2021. godine, Kolonijalni napad na cijevi je pokazao kako jedan incident s ransomwareom može poremetiti opskrbu gorivom diljem američke istočne obale. Bolnice, škole i općine su više puta osakaćeni od strane grupa poput LockBit, BlackCat, i Clop. Te skupine često koriste dvostruku iznudu enkriptiranje podataka i prijeteći curenje osjetljivih informacija osim ako se ne plati otkupnina. Sektor zdravstvene zaštite, već zategnut pandemije, posebno je teško pogođen, s pancinom skrbi pacijenata izravno odgođen zbog izlaža sustava.
Fiširanje i socijalno inženjerstvo
Fishing ostaje najčešći ulaz vektor za kibernetičke napade. Napadači obrt uvjerljive e-pošte koje trik zaposlenika u otkrivanju vjerodajnice ili preuzimanje malware. U kontekstu kritične infrastrukture, jedan ugroženi e-mail račun na komunalnom tvrtki može biti prolaz do dubljeg prodora mreže. Spear-phishing, ciljano na specifične rukovoditeljima ili inženjerima, je omiljena tehnika APT grupe.
Distribuirani napadi na službu (DDoS)
DDoS napada poplavne mreže sa prometom, neodoljivim poslužiteljima i isključivanjem usluga. Iako često manje sofisticirani, oni mogu biti vrlo ometajući. U 2016. godini, Mirai botnet koristi ugroženi Internet stvari (IoT) uređaji za pokretanje masivnih DDoS napada protiv domena ime sustava (DNS) davatelj Dyn, privremeno skidanje glavnih web stranica poput Twitter, Netflix, i PayPal. Za kritičnu infrastrukturu, DDoS može nokautirati komunikacijske sustave ili nadzor kontrole i stjecanje podataka (SCADA) sučelja.
Napredne ustrajne prijetnje (APTS) i državni sponzorirani glumci
APT-ovi su produžena, nečujna kibernetička špijunaža ili sabotažne kampanje koje se obično pripisuju nacionalnim državama. Grupe kao što su APT29 (Udobni medvjed) i APT28 (Fancy Bear) obje povezane s ruskom obavještajnom službom imaju ciljane državne mreže, energetske tvrtke i obrambene izvođače. 2015. i 2016. kibernetički napadi na ukrajinsku energetsku mrežu su klasični primjeri operacija APT-a: napadači su dobili daljinski pristup industrijskim sustavima kontrole i ručno prevrnutim prekidačima, uzrokujući velike zamračenja tijekom zime. Ovi napadi su pokazali da su kinetički učinci mogući iz čisto digitalnih sredstava.
Kiberterorizam sponzoriran državom prelazi špijunažu, ima za cilj stvoriti strah, poremetiti kritične usluge i potkopati povjerenje javnosti. Potencijal koordiniranog napada na više infrastrukturnih sektora istovremeno je noćna mora scenarij za nacionalne sigurnosne agencije.
Zaštita kritične infrastrukture: višeslojna obrambena strategija
Ni jedno rješenje ne može se obraniti od cijelog spektra digitalnih prijetnji. Holistička obrana mora integrirati tehnologiju, procese i ljude.
Procjene rizika i upravljanje ranjivosti
Redovite sigurnosne procjene su temeljne. Organizacije bi trebale provesti skeniranje ranjivosti, penetracije testova, i crvene tim vježbe za utvrđivanje slabosti. Za OT okruženja, posebna skrb je potrebna jer mnogi tradicionalni alati skeniranja mogu poremetiti industrijske procese. Specijalizirane OT sigurnosne procjene koriste pasivno praćenje i fizički pregled kako bi se smanjio rizik.
NIST Cybersecurity Framework pruža široko usvojenu strukturu za upravljanje rizikom, organiziranu oko pet funkcija: Identificirati, zaštititi, otkriti, odgovoriti i vratiti. Mnogi kritični infrastrukturni operatori sada uskladiti svoje programe s NIST standardima kako bi se osigurala sveobuhvatna pokrivenost.
Mrežna segmentacija i nulta arhitektura povjerenja
Jedna od najučinkovitijih kontrola je segmentacija mreže. Izolacija OT mreža iz korporativnih IT mreža i interneta, organizacije mogu spriječiti bočno kretanje od strane napadača. Purdue model za industrijski sustav kontrole (ICS) sigurnost definira razine povjerenja i zone kontrole. Implementarni vatrozidi, jednosmjerni pristupnici, i skok kutije na granicama zone je od ključne važnosti.
Zero Trust modelnikad povjerenje, uvijek je dobio trakciju u kritičnoj infrastrukturi. Pretpostavlja da su proboji neizbježni i da nijedan korisnik ili uređaj ne bi trebao biti inherentno povjerljiv. Umjesto toga, svaki zahtjev za pristup mora biti autentificiran, ovlašten i kontinuirano validiran. Za naslijeđe OT sustava koji ne mogu podržati suvremenu autentifikaciju, kompenziraju kontrole kao što su mikrosegmentacija mreže i nadzor prometa se koriste.
Kontinuirano praćenje i otkrivanje prijetnji
Napredni alati za praćenje kritični su za rano otkrivanje upada. Sigurnosni podaci i upravljanje događajima (SIEM) sustavi agregata trupaca iz cijele mreže, dok sustavi za otkrivanje intruzije (IDS) i sustavi za prevenciju intruzije (IPS) analiziraju promet za zlonamjerne obrasce. U OT okruženju, specijalizirani alati poput Nozomi Vantage, Dragos Platforma, ili Claroty prate vlasničke industrijske protokole (npr., Modbus, DNP3, Profinet) za anomalije.
Analitika ponašanja i strojno učenje mogu pomoći u otkrivanju suptilnih pokazatelja kompromisa koje bi tradicionalna detekcija bazirana na potpisu propustila. Real-time upozoravanje i incident odgovor playbooks su od vitalnog značaja za sadržavanje prijetnje prije nego što uzrokuju široku štetu.
Obuka i svjesnost zaposlenika
Ljudska pogreška ostaje vodeći uzrok sigurnosnih povreda. Sveobuhvatni programi obuke trebaju obuhvatiti prepoznavanje lozinke, higijenu lozinke, navike sigurnog pregledavanja i postupke izvješćivanja o incidentima. Za inženjere i operatere koji rade s industrijskim sustavima kontrole, trening mora uključivati specifične rizike OT okruženja kao što je opasnost od utikanja osobnog USB pogona u PLC (Programni logički kontroler).
Simulirane kampanje za phishing i vježbe na stolnom vrhu koje uključuju i IT i OT timove mogu ugrađivati sigurnosni sustav i poboljšati koordinaciju tijekom stvarnog incidenta.
Odgovor na incident i poslovni kontinuitet
Svaka organizacija mora imati dobro dokumentiran plan odgovora na incidente koji se redovito testira. Za kritičnu infrastrukturu, plan treba uključivati ne samo IT odgovore, ali i postupke za održavanje sigurnih operacija ručno kada digitalni sustavi su ugroženi. Na primjer, pogon za pročišćavanje vode treba imati papirom na temelju kontrolne liste za premošćivanje automatiziranog kemijskog doziranja tijekom kibernetičkog napada.
Rezerve su kritične, ali moraju biti pohranjene offline ili na nepromjenjiv način kako bi se spriječilo ransomware ih šifriranje. Snažan plan za oporavak katastrofa osigurava da čak i ako sustavi budu uništeni, oni se mogu vratiti u prihvatljivim vremenskim okvirima.
Suradnja s vanjskim subjektima kao što su CISA-in tim za kibernetičke incidente (CIRT) ili lokalni FBI-ev terenski ured mogu pružiti dodatne resurse i informacije tijekom velikog incidenta.
Vladin i privatni sektor: Zajednička odgovornost
Regulatorni okviri i obvezni standardi
Vlade imaju neizostavnu ulogu u postavljanju temeljnih vrijednosti za kibernetičku sigurnost. U SAD-u, Izvršna naredba 14028 o poboljšanju nacionalne kibernetičke sigurnosti ovlaštene agencije za usvajanje nulte tehnologije povjerenja i poboljšanje sigurnosti lanca opskrbe softverom. Cibersecurity Maturaty Model Certification (CMMC) za obrambene izvođače i North American Electric Reliability Corporation (NERC) Critical Infrastructure Protection (CIP)] standardi za energetsku mrežu primjeri su sektorskih propisa.
Regulatorni okviri evoluiraju kako bi uključivali veću odgovornost. Neke države uvele su zakone kojima se od kritičnih infrastrukturnih operatera zahtijeva da prijave plaćanje ransomwarea i obavijeste pogođene korisnike u određenom vremenskom okviru. Direktiva Europske unije o mrežnoj i informacijskoj sigurnosti (NIS2) nameće strože obveze kibernetičke sigurnosti na bitne subjekte i usklađuje izvješćivanje o incidentima u državama članicama.
Javno-privatna partnerstva i dijeljenje informacija
Budući da je većina kritične infrastrukture u privatnom vlasništvu, učinkovita obrana ovisi o robusnim javno-privatnim partnerstvima. Dijeljenje informacija i analiza centara (ISAC) služe kao povjerljive platforme gdje se razmjenjuju sektorske specifične informacije o prijetnjama. Na primjer, Izborna infrastruktura ISAC je bila instrumentalna u zaštiti glasačkih sustava, dok WateISAC pomaže u raspodjeli pokazatelja kompromisa.
Vladine agencije također pružaju besplatne resurse za pomoć organizacijama u poboljšanju njihovog držanja. CISA nudi usluge otkrivanja ranjivosti, procjene phishing kampanje, i skeniranja kibernetičke higijene. UK Nacionalni centar za kibernetičku sigurnost (NCSC) vodi okvir za Cyber procjenu (CAF) i pruža prilagođene smjernice za kritične nacionalne infrastrukturne operatore.
Sektorski specifična razmatranja
Sektor energije: Mreža pod opsadom
Električna mreža je vjerojatno najkritičniji dio infrastrukture. Zatamnjenje velikih razmjera može dovesti sve ostale sektore do zastoja. Prijetnje mreži uključuju ne samo kibernetičke napade, ali i fizičke napade na podstanice i opskrbni lanac ranjivosti u pametnim metrima i obnovljivim energetskim sustavima. Povećanje distribuiranih energetskih resursa - poput solarnih ploča i skladištenje baterija - dodaje nove napadačke površine koje se moraju osigurati.
Nacionalni laboratorij za obnovljivu energiju (NREL) i druge istraživačke institucije razvijaju sustave za invertiranje cyber rezilijanata i sigurne komunikacijske protokole za mrežu budućnosti. Međutim, mnogi sustavi za nasljeđe ostaju ranjivi, a ciklus zamjene transformatora i prekidača može biti desetljećima dug.
Sustavi vode i otpadnih voda
Biljke za pročišćavanje vode su ciljane u više incidenata. 2021. haker je dobio daljinski pristup objektu za preradu vode u Oldsmaru, Florida, i pokušao povećati koncentraciju lužine na opasne razine. Napad je osujećen od strane opreznog operatera, ali je istaknuo kako lako odlučan napadač mogao otrovati zajednica opskrbe vodom.
Mnoge vodene komunalije posluju s ograničenim proračunima i nasljednim kontrolorima. Američka udruga za vodoradnike (AWWA)] objavila je standard upravljanja rizikom i otpornosti koji pomaže komunalnim službama da ocjenjuju svoju zrelost kibernetičke sigurnosti i razviju akcijske planove. Federalna sredstva u okviru zakona o bipartizanskoj infrastrukturi dodjeljuju se kako bi se malim i srednjim vodnim sustavima poboljšala njihova kibernetička obrana.
Promet i logistika
Suvremeni prijevoz uvelike se oslanja na digitalne sustave: kontrolu zračnog prometa, signalizaciju vlakova, upravljanje lučkim kontejnerima i autonomnu navigaciju vozila. Kibernapad koji ometa zračni promet mogao bi izazvati kaos i potencijalno dovesti do sudara. Pipelin Cybernapad 2021] bio je poziv za buđenje ne samo za energetski sektor, nego i za bilo koju industriju koja seli fizičku robu. Uprava za prometnu sigurnost (TSA) od tada je izdala sigurnosne direktive koje zahtijevaju operatore naftovoda da prijave incidente i provode posebne mjere ublažavanja.
Zdravstveno i javno zdravstvo
Bolnice su posebno ranjiv cilj. Prelazak na elektroničke zdravstvene zapise (EHRs), telemedicine, i povezani medicinski uređaji su poboljšane skrbi pacijenata, ali i proširio površinu napada. Ransomware napada na bolnice doveli su do otkazivanja operacija, odgođene hitne skrbi, i podataka pacijenata povrede. Zdravstveno osiguranje Prijenosnost i odgovornost Zakon (HIPAA) pruža regulatorni okvir, ali provedba povijesno zaostaje. U novije vrijeme, Odjel za zdravstvo i ljudske usluge (HHHS) je pojačao kibernetičke incidente koordinaciju odgovora na CISA.
Uzburkane tehnologije i buduće prijetnje
Umjetna inteligencija i učenje strojeva
AI i ML su dvosjekli mačevi. Na obrambenoj strani, omogućuju brže otkrivanje anomalija, automatsko lov na prijetnje i predvidljivo održavanje sigurnosnih kontrola. Na napadače se može koristiti AI za letjelicu uvjerljivije e-pošte, automatsko izviđanje ili dizajn malware koji izbjegava antivirus učenjem svojih obrazaca. Potencijal za AI-pogon, autonomno kibernetičko oružje je rastuća briga.
Internet stvari (IoT) i operativne tehnologije
Proliferacija IoT uređaja pametni senzori, povezani ventili, jedinice za daljinsko praćenje uvelike je poboljšala učinkovitost, ali i proširila površinu napada. Mnogi IoT uređaji nemaju ugrađenu sigurnost, imaju zadane lozinke, i primaju minimalne firmware ažuriranja. U OT okruženju, konvergencija s IoT-om uvodi nove ranjivosti koje mogu iskoristiti protivnici. Shodan i drugi tražilice redovito otkrivaju industrijske sustave kontrole s izravnim izlaganjem internetu, ozbiljan rizik.
Kvantno računanje
Kvantno računarstvo predstavlja dugoročnu prijetnju kriptografiji javnog ključa, koja podvlači sigurnost komunikacija, digitalnih potpisa i upravljanja identitetom. Dovoljno snažno kvantno računalo može razbiti RSA i ECC enkripciju, potencijalno dešifriranje povijesnih podataka i ugrožavanje trenutne komunikacije. Nacionalni institut standarda i tehnologije (NIST) već standardizira post-quantumske algoritme kriptografije, a kritični infrastrukturni operatori trebaju početi planirati za ovaj prijelaz.
Izgradnja kulture otpornosti
Na kraju, obrana kritične infrastrukture zahtijeva više od tehnologije i politike; ona zahtijeva kulturni pomak. Otpornost mora biti ugrađena u dizajn sustava iz osnova sigurnost ne može biti naknadno razmišljanje. To znači integriranje kibernetičke sigurnosti u nabavu, inženjerstvo, održavanje i operacije. To znači prepoznavanje da nema savršene obrane i da je sposobnost otkrivanja, odgovora i brzog oporavka jednako važna kao prevencija.
Međunarodna suradnja je također ključna. Cyber prijetnje ne poštuju granice. Budimpeštanska konvencija o kibernetičkom kriminalu i tekuće rasprave Ujedinjenih naroda o odgovornom ponašanju države u kibernetičkom prostoru pružaju okvire za suradnju. Multinacionalne vježbe, poput godišnjih Locked Shields organiziranih od strane NATO-ovog Zadruga za kibernetičku obranu izvrsnosti, pomažu nacijama da zajedno prakticiraju obranu kritične infrastrukture.
Zaključak: Imperator Proaktivne obrane
Digitalne prijetnje s kritičnom infrastrukturom su raznolike, sofisticirane i sve opasnije. Sindikati kiberkriminala, haktivisti, teroristi i države imaju motive za iskorištavanje ranjivosti u sustavu koji upravljaju našim svijetom. Ne postoji jedinstveno rješenje, već slojeviti pristup koji kombinira upravljanje rizikom, napredno praćenje, obuka zaposlenika, snažna partnerstva i kontinuirano poboljšanje mogu dramatično smanjiti rizik. Vlade i privatni sektor moraju raditi ruku pod ruku kako bi postavili standarde, dijelili inteligenciju i ulagali u otpornost. Kako se krajolik opasnosti razvija, tako i naše strategije moraju biti izmjerene ne samo u dolarima, nego i u javnoj sigurnosti, nacionalnoj sigurnosti, te u povjerenje koje podstiče moderno društvo.
Za daljnje čitanje, pogledajte ]CISA-ina stranica za kritičnu sigurnost infrastrukture i otpornost, NIST Cybersecurity Framework, i Europska agencija za kibernetičku sigurnost (ENISA) na CIIP.