Table of Contents
Pieaugošā saikne starp kiberdrošību un terorisma apkarošanu
Laikmetā, kur digitālā un fiziskā pasaule ir nesaraujami saistīta, kritiskās infrastruktūras aizsardzība ir pakāpusies uz vienu no valstu drošības programmu prioritātēm visā pasaulē. Elektrotīkli, ūdens attīrīšanas iekārtas, transporta tīkli, finanšu sistēmas un sakaru centri – pašas mūsdienu civilizācijas artērijas – arvien vairāk atkarīgi no savstarpēji saistītām digitālajām tehnoloģijām. Tomēr šī atkarība ir atvērusi jaunu robežu pretiniekiem. Kiberterorisms, valsts sponsorēta spiegošana un izsmalcināti noziedzīgi uzņēmumi tagad rada draudus, kas var sagraut sabiedrību, izraisīt ekonomisku postījumu un pat apdraudēt dzīvību. Kiberdrošības un terorisma apkarošana vairs nav teorētisks uzdevums; tā ir steidzama darbības realitāte.
Šajā rakstā ir pētīta digitālo draudu aina, kas vērsti uz kritisko infrastruktūru, izpētīta dažādu dalībnieku loma un izklāstītas stratēģijas, politikas un tehnoloģijas, kas nepieciešamas, lai aizsargātu šīs būtiskās sistēmas. No pieaugšanas prospektā par uzbrukumiem slimnīcām līdz potenciālam saskaņotam kiberuzbrukumam elektrotīklam, likmes nekad nav bijušas augstākas.
Kas ir kritiskā infrastruktūra un kāpēc tā ir mērķtiecīgs mērķis?
Kritiskā infrastruktūra attiecas uz aktīviem, sistēmām un tīkliem – gan fiziskiem, gan virtuāliem – kas ir tik svarīgi valstij, ka to nespēja vai iznīcināšana varētu nelabvēlīgi ietekmēt drošību, ekonomisko stabilitāti, sabiedrības veselību vai drošību. Amerikas Savienotajās Valstīs Iekšējās drošības departaments Kiberdrošības un infrastruktūras drošības aģentūra (CISA) identificē 16 kritiskās infrastruktūras nozares, tostarp ķīmiskās, komerciālās iekārtas, sakarus, kritisko ražošanu, dambjus, aizsardzības rūpniecības bāzi, avārijas dienestus, enerģētiku, finanšu pakalpojumus, pārtiku un lauksaimniecību, valsts iestādes, veselības aprūpes un sabiedrības veselību, informācijas tehnoloģijas, kodolreaktorus, transporta sistēmas un ūdens un notekūdeņu sistēmas.
Šīs nozares ir pievilcīgas mērķi vairāku iemeslu dēļ:
- Augsta ietekme, zems risks: Veiksmīgs uzbrukums var izraisīt kļūmes vairākās sistēmās, palielinot kaitējumu daudz vairāk nekā sākotnējais pārkāpums.
- Pārvaldības sistēmas: Daudzi kritiskās infrastruktūras operatori joprojām izmanto novecojušas operatīvās tehnoloģijas (OT), kas nekad nav paredzētas mūsdienu kiberdrošības draudiem. Šīm sistēmām bieži vien trūkst pamata drošības kontroles, piemēram, autentificēšanu, šifrēšanu vai reģistrēšanu.
- Savienojamība: IT (Informācijas tehnoloģijas) un OT (Operatīvās tehnoloģijas) konverģence ir radījusi jaunas vājās vietas.
- Publiskā redzamība: Uzbrukumi kritiskajai infrastruktūrai rada milzīgu atspoguļojumu plašsaziņas līdzekļos, psiholoģiskas bailes un politisku spiedienu – mērķus, kas atbilst teroristu vai ideoloģiskiem motīviem.
Digitālie draudi: no kopējā noziedzības līdz valsts atbalstītam kiberterorismam
Lai izveidotu efektīvu aizsardzību, ir svarīgi izprast digitālo apdraudējumu spektru.
Izpirkumnomas un izspiešana
Pandēmijas izraisītais uzbrukums Colonial Pipeline parādīja, kā atsevišķs izpirkšanas ierīču incidents varētu traucēt degvielas piegādi ASV Austrumu piekrastē. Slimnīcas, skolas un pašvaldības ir vairākkārt sakropļojušas tādas grupas kā LockBit, BlackCat un Clop. Šīs grupas bieži izmanto dubultu izspiešanas metodi – šifrēšanu un draudēšanu ar sensitīvu informāciju, ja vien netiek maksāts izpirkums. Veselības aprūpes nozare, ko jau saspringtā pandēmija, ir īpaši smagi skārusi, jo pacientu aprūpe tieši aizkavējās sistēmas bojājumu dēļ.
Pikšķerēšana un sociālā inženierija
Pikšķerēšana joprojām visbiežāk ieejas vektoru kiberuzbrukumiem. Uzbrucēji pārliecina e-pastus, ka triks darbiniekiem atklāt akreditācijas datus vai lejupielādēt ļaunprātīgu programmatūru. Saistībā ar kritisko infrastruktūru, viens apdraudēta e-pasta konts komunālo pakalpojumu uzņēmums var būt vārti uz dziļāku tīkla iespiešanās. Spear-phishing, kas vērsta uz konkrētiem vadītājiem vai inženieriem, ir iecienītākais paņēmiens APT grupu.
Izplatīti atteikšanās no pakalpojuma (DDoS) uzbrukumi
DDoS uzbrūk plūdu tīkliem ar satiksmes, milzīgs serveriem un veicot pakalpojumus bezsaistē. Lai gan bieži vien mazāk sarežģīta, tie var būt ļoti traucējošs. 2016, Mirai botnet izmanto apdraudētas Internet of Things (IoT) ierīces, lai uzsāktu masveida DDoS uzbrukumus domēna nosaukumu sistēmas (DNS) nodrošinātājs Dyn, uz laiku ņemot leju galvenās mājas lapas, piemēram, Twitter, Netflix, un PayPal. Kritiskās infrastruktūras, DDoS var izsist sakaru sistēmas vai uzraudzības kontroles un datu iegūšanas (SCADA) saskarnes.
Progresīvie pastāvīgie draudi (APT) un valsts finansēti dalībnieki
APT ir ilgstošas, slepenas kibersprādziena vai sabotāžas kampaņas, kas parasti tiek attiecinātas uz nāciju valstīm. Tādas grupas kā APT29 (Cozy Bear) un APT28 (Fancy Bear) – abas saistītas ar Krievijas izlūkošanas – ir mērķētas valdības tīkli, enerģētikas uzņēmumi, un aizsardzības darbuzņēmēji. 2015 un 2016 kiberuzbrukumi Ukrainas elektrotīkla ir klasiski piemēri APT operācijām: uzbrucēji ieguva attālinātu piekļuvi rūpnieciskās kontroles sistēmām un manuāli aplauza brekeriem, izraisot liela mēroga nolūšanu ziemā. Šie uzbrukumi parādīja, ka kinētiskā ietekme ir iespējama no tīri digitālajiem līdzekļiem.
Valsts finansēts kiberterorisms ir ne tikai spiegošana, bet arī baiļu radīšana, kritisko pakalpojumu pārtraukšana un sabiedrības uzticības vājināšana.
Kritiskās infrastruktūras aizsardzība: daudzpusīga aizsardzības stratēģija
Neviens risinājums nevar aizsargāt pret digitālo apdraudējumu pilnu spektru.
Riska novērtējumi un neaizsargātības pārvaldība
Regulāri drošības novērtējumi ir fundamentāls. Organizācijām vajadzētu veikt ievainojamības skenēšanu, iespiešanās testi, un sarkano komandu vingrinājumi, lai identificētu trūkumus. OT vidē, īpaša piesardzība ir nepieciešama, jo daudzi tradicionālie skenēšanas rīki var traucēt rūpnieciskos procesus. Specializēti OT drošības novērtējumi izmanto pasīvo uzraudzību un fizisko pārbaudi, lai samazinātu risku.
NIST Cybersecurity Framework nodrošina plaši pieņemtu struktūru riska pārvaldībai, kas organizēta ap piecām funkcijām: Identificēt, aizsargāt, noteikt, reaģēt un atgūt. Daudzi kritiskās infrastruktūras operatori tagad saskaņo savas programmas ar NIST standartiem, lai nodrošinātu visaptverošu pārklājumu.
Tīkla segmentēšana un nulles uzticamības arhitektūra
Viens no efektīvākajiem kontroles veidiem ir tīkla segmentācija. Izolējot OT tīklus no korporatīvajiem IT tīkliem un interneta, organizācijas var novērst uzbrucēju sānisko kustību.Purdue modelis rūpnieciskās kontroles sistēmas (IKS) drošība nosaka uzticības līmeņus un kontroles zonas. Ugunsmūri, vienvirziena vārtejas un lēkt kastes pie zonas robežām ir ļoti svarīgi.
Zero Trust modelis – nekad uzticas, vienmēr pārbauda – ir ieguvis vilci kritiskā infrastruktūrā. Tiek pieņemts, ka pārkāpumi ir neizbēgami un ka nav jābūt lietotājam vai ierīcei, kam var uzticēties. Tā vietā, katram piekļuves pieprasījumam jābūt autentificētam, pilnvarotam un nepārtraukti apstiprinātam. Mantotām OT sistēmām, kas nevar atbalstīt modernu autentifikāciju, tiek izmantotas kompensējošas kontroles, piemēram, tīkla mikrosegmentācija un uzraudzīta datplūsma.
Pastāvīga uzraudzība un draudu noteikšana
Uzlabotas uzraudzības rīki ir svarīgi, lai agri atklāt ielaušanās. Drošības informācijas un notikumu vadības (SIEM) sistēmas apkopo žurnālus no visā tīklā, bet Intrusion atklāšanas sistēmas (IDS) un Intrusion Prevention Systems (IPS) analizēt satiksmes ļaunprātīgu modeļiem. OT vidēs, specializēti instrumenti, piemēram, Nozomi Vantāge, Dragos Platform, vai Claroty monitor patentēto rūpniecisko protokolu (piem, Modbus, DNP3, Profinet) anomālijas.
Uzvedības analītika un mašīnmācīšanās var palīdzēt atklāt smalku rādītājus kompromisu, ka tradicionālās parakstu balstītu atklāšana garām. Reālā laika trauksmes un incidentu atbildes spēļu grāmatas ir vitāli svarīgi, lai satur draudus, pirms tie rada plašu kaitējumu.
Darbinieku apmācība un informētība
Cilvēka kļūda joprojām ir galvenais iemesls drošības pārkāpumiem. Visaptverošas apmācības programmām būtu jāietver pikšķerēšanas atzīšanu, paroles higiēna, drošas pārlūkošanas paradumi, un incidentu ziņošanas procedūras. inženieriem un operatoriem, kas strādā ar rūpnieciskās kontroles sistēmām, apmācībā jāiekļauj īpaši riski OT vidē - piemēram, risks, lai pieslēgtu personīgo USB disku PLC (Programmable Logic Controller).
Imitētas pikšķerēšanas kampaņas un tabletop vingrinājumus, kuros iesaistītas gan IT, gan OT komandas, var iekļaut drošības domāšanas veidu un uzlabot koordināciju faktiskā incidenta laikā.
Atbildi uz starpgadījumiem un uzņēmējdarbības nepārtrauktība
Katrai organizācijai ir jābūt labi dokumentētam incidentu reaģēšanas plānam, kas tiek regulāri pārbaudīts. Kritiskās infrastruktūras gadījumā plānā jāiekļauj ne tikai IT atbildes, bet arī procedūras drošu darbību uzturēšanai manuāli, kad digitālās sistēmas ir apdraudētas. Piemēram, ūdens attīrīšanas iekārtām ir jābūt uz papīra izvietotiem kontrolsarakstiem, lai novērstu automātisku ķīmisko dozēšanu kiberuzbrukuma laikā.
Rezerves ir kritiskas, bet tās ir jāuzglabā bezsaistē vai neatvietojamā veidā, lai novērstu to šifrēšanu ar izpirkšanas programmatūru. Spēcīgs atjaunošanas plāns katastrofu gadījumā nodrošina, ka pat tad, ja sistēmas tiek iznīcinātas, tās var atjaunot pieņemamā termiņā.
Sadarbība ar ārējām vienībām – piemēram, CISA kiberincidentu reaģēšanas komanda (CIRT) vai vietējais FIB lauka birojs – var nodrošināt papildu resursus un izlūkošanas datus liela incidenta laikā.
Valsts un privātais sektors: dalīta atbildība
Tiesiskais regulējums un obligātie standarti
Valdības ir neaizstājama loma kiberdrošības bāzes noteikšanā. ASV, Izpildu rīkojums 14028 par uzlabot Nācijas Cybersecurity pilnvarotām aģentūrām pieņemt nulles uzticības arhitektūru un uzlabot programmatūras piegādes ķēdes drošību. []Kibersecurity Beady Model Certification (CMMC) aizsardzības darbuzņēmējiem un Ziemeļamerikas Elektriskās uzticamības korporācija (NERC) Kritiskā infrastruktūras aizsardzība (CIP)) standarti energotīklam ir piemēri nozaru noteikumiem.
Dažas valstis ir ieviesušas tiesību aktus, kas pieprasa kritiskās infrastruktūras operatoriem noteiktā termiņā ziņot par izpirkuma dokumentācijas maksājumiem un paziņot par tiem attiecīgajiem klientiem. Eiropas Savienības Tīklu un informācijas drošības (NIS2) direktīva nosaka stingrākus kiberdrošības pienākumus būtiskām struktūrām un saskaņo ziņošanu par starpgadījumiem dalībvalstīs.
Publiskā un privātā sektora partnerības un informācijas apmaiņa
Tā kā lielākā daļa kritiskās infrastruktūras ir privātas, efektīva aizsardzība ir atkarīga no spēcīgām publiskā un privātā sektora partnerībām. Informācijas apmaiņas un analīzes centri (ISAC) kalpo kā uzticamas platformas, kur notiek nozaru draudu informācijas apmaiņa. Piemēram, Ēlekciju infrastruktūra ISAC ir bijusi noderīga balsošanas sistēmu aizsardzībā, bet Ūdensapgāde palīdz ūdensapgādes uzņēmumiem dalīties ar kompromisa rādītājiem.
CISA piedāvā neaizsargātības atklāšanas pakalpojumus, pikšķerēšanas kampaņu novērtējumus un kiberhiber higiēnas skenēšanu. Apvienotās Karalistes Nacionālais kiberdrošības centrs (NCSC) vada Kibernovērtējuma sistēmu (CAF) un sniedz īpaši pielāgotus norādījumus valsts kritiskās infrastruktūras operatoriem.
Nozarei specifiski apsvērumi
Enerģētikas sektors: elektrotīkls Siege
Elektrotīkls, iespējams, ir viskritiskākais infrastruktūras elements. Plašs strāvas padeves pārtraukums var apturēt visas pārējās nozares. Draudi tīklam ietver ne tikai kiberuzbrukumus, bet arī fiziskus uzbrukumus apakšstacijām un piegādes ķēdes ievainojamībai viedo skaitītāju un atjaunojamās enerģijas sistēmās. Sadalīto energoresursu, piemēram, saules bateriju paneļu un akumulatoru, pieaugums rada jaunas uzbrukuma virsmas, kas ir jāaizsargā.
Nacionālā Atjaunojamo energoresursu laboratorija (NREL) un citas pētniecības iestādes izstrādā kibernoturīgas invertoru sistēmas un drošus sakaru protokolus nākotnes tīklam. Tomēr daudzas mantotās sistēmas joprojām ir neaizsargātas, un transformatoru un transformatoru nomaiņas cikls var būt gadu desmitiem ilgs.
Ūdens un notekūdeņu sistēmas
Ūdens attīrīšanas iekārtas ir vērsta uz vairākiem negadījumiem. 2021.gadā hakeris ieguva attālo piekļuvi ūdens attīrīšanas iekārtu Oldsmarā, Florida, un mēģināja palielināt lye koncentrāciju bīstamo līmeni. Uzbrukumu traucēja modrs operators, bet tas uzsvēra, cik viegli noteikts uzbrucējs varētu inde kopienas ūdens piegādi.
Daudzi ūdens komunālie pakalpojumi darbojas ar ierobežotu budžetu un mantoto kontrolieri. Amerikas Ūdens darbu asociācija (AWWA) ir publicējusi riska un noturības pārvaldības standartu, kas palīdz komunālajiem pakalpojumiem novērtēt to kiberdrošības briedumu un izstrādāt rīcības plānus. Federālais finansējums saskaņā ar Bipartian Infrastructure Law tiek piešķirts, lai palīdzētu mazām un vidējām ūdens sistēmām uzlabot to kiberaizsardzības.
Transports un loģistika
Mūsdienu transports lielā mērā ir atkarīgs no digitālajām sistēmām: gaisa satiksmes vadības, vilcienu signalizācijas, ostas konteineru pārvaldības un autonomas transportlīdzekļu navigācijas. Kiberuzbrukums, kas traucē gaisa satiksmi, var izraisīt haosu un potenciāli izraisīt sadursmes. 2021. gada Pipelīna kiberuzbrukums bija trauksmes zvans ne tikai enerģētikas nozarei, bet arī jebkurai nozarei, kas pārvieto fiziskās preces. Transporta drošības administrācija (TSA) kopš tā laika ir izdevusi drošības direktīvas, kurās prasīts cauruļvadu operatoriem ziņot par negadījumiem un īstenot īpašus mazināšanas pasākumus.
Veselības aprūpe un sabiedrības veselība
Īpaši neaizsargāts mērķis ir slimnīcas. Pāreja uz elektronisko veselības karšu (EHR), telemedicīnas un ar tām saistītās medicīnas ierīces ir uzlabojusi pacientu aprūpi, bet arī paplašinājusi uzbrukuma virsmu. Rensomware uzbrukumi slimnīcām ir noveduši pie operāciju atcelšanas, novēlotas neatliekamās palīdzības un pacientu datu aizsardzības pārkāpumiem. Veselības apdrošināšanas pārnesamības un atbildības akts (HIPAA) nodrošina tiesisko regulējumu, bet izpilde vēsturiski ir novēlota. Nesen Veselības un cilvēku pakalpojumu departaments (HHS) ir paplašinājis kiberincidentu reaģēšanas koordināciju ar CISA.
Jaunas tehnoloģijas un nākotnes draudi
Mākslīgā intelekta un mašīnmācīšanās
AI un ML ir divpusīgi zobeni. Aizsardzības pusē tie ļauj ātrāk atklāt anomālijas, automatizētas draudu medības un prognozējošu drošības kontroles uzturēšanu. No aizvainojošā puses uzbrucēji var izmantot AI, lai izgatavotu pārliecinošākus pikšķerēšanas e-pastus, automatizētu izlūkošanu vai dizaina ļaunprogrammatūras, kas izvairās no antivīrusa, mācoties tās modeļus. Arvien lielākas bažas rada AI darbinātu, autonomu kiberieroču potenciāls.
Lietiskais internets (IoT) un operatīvā tehnoloģija
IoT ierīču — viedo sensoru, pieslēgto vārstu, tālvadības monitoringa ierīču — izplatīšanās ir ievērojami uzlabojusies efektivitāte, bet arī paplašinājusi uzbrukuma virsmu. Daudzām IoT ierīcēm trūkst iebūvētās drošības, tām ir noklusējuma paroles un tās saņem minimālus firmware atjauninājumus. OT vidē konverģence ar IoT rada jaunas neaizsargātības, kuras var izmantot pretinieki. Šodan un citi meklētāji regulāri atklāj rūpnieciskās kontroles sistēmas ar tiešu interneta iedarbību, kas ir nopietns risks.
Kvantu skaitļošana
Kvantu skaitļošana rada ilgtermiņa draudus publiskajai atslēgas kriptogrāfijai, kas ir pamatā drošai saziņai, digitālajiem parakstiem un identitātes pārvaldībai. Pietiekami spēcīgs kvantu dators varētu pārtraukt RSA un ECC šifrēšanu, potenciāli atšifrēt vēsturiskos datus un apdraudēt pašreizējos sakarus. Nacionālais standartu un tehnoloģiju institūts (NIST) jau standartizē pēc kvantu kriptogrāfijas algoritmus, un kritiskās infrastruktūras operatoriem būtu jāsāk plānot šo pāreju.
Izturības kultūras veidošana
Galu galā, lai aizsargātu kritisko infrastruktūru, ir nepieciešams vairāk nekā tikai tehnoloģijas un politika; tas prasa pārmaiņas kultūrā. Izturība ir jāiestrādā sistēmu projektēšanā jau no paša sākuma – drošību nevar pēcāk pārdomāt. Tas nozīmē kiberdrošības integrēšanu iepirkumos, inženierzinātnēs, uzturēšanā un operācijās. Tas nozīmē atzīt, ka nav nevainojamas aizsardzības un ka spēja atklāt, reaģēt un ātri atjaunoties ir tikpat svarīga kā profilakse.
Būtiska ir arī starptautiskā sadarbība. Kiberdraudi nerespektē robežas. Budapeštas konvencija par kibernoziegumiem un notiekošās ANO diskusijas par atbildīgu valsts rīcību kibertelpā nodrošina pamatu sadarbībai. Daudznacionālās mācības, piemēram, NATO Kooperatīvā kiberaizsardzības izcilības centra organizētie ikgadējie slēdzamie vairogi, palīdz valstīm kopīgi aizsargāt kritisko infrastruktūru.
Secinājums: Proaktīvās aizsardzības imperatīvs
Ciparu draudi, ar kuriem saskaras kritiskā infrastruktūra, ir dažādi, izsmalcināti un arvien bīstamāki. Kibernoziedzības sindikāti, hacktivisti, teroristi un valstis visas var būtiski samazināt risku. Valdībām un privātajam sektoram ir jāstrādā roku rokā, lai noteiktu standartus, dalītos ar inteliģenci un ieguldītu izturētspējā. Tā kā attīstās draudu vide, arī mūsu stratēģijām ir jābūt tādām, kas ne tikai palielina bezdarbības izmaksas dolāros, bet arī sabiedrības drošībā, valsts drošībā un uzticībā, kas ir mūsdienu sabiedrības pamatā. Paliek modrība un proaktīva ir ne tikai vislabākā prakse – tā ir obligāta.
Papildu lasīšanai skatīt [CISA Kritiskās infrastruktūras drošības un noturības lapu, NIST Cybersecurity Framework un [ Eiropas Savienības Kiberdrošības aģentūru (ENISA) CIIP].