Kiberdraudi sabiedriskajai infrastruktūrai ir pārvērtušies no teorētiskiem riskiem uz ikdienas operatīvām problēmām valsts un pašvaldību starpā. Uzbrukumi elektrotīkliem, ūdens attīrīšanas iekārtām, transporta tīkliem un veselības aprūpes sistēmām var slēgt būtiskus pakalpojumus, apdraudēt dzīvības un sagraut sabiedrības uzticību. Kamēr federālās aģentūras, piemēram, Kiberdrošības un infrastruktūras drošības aģentūra (CISA) uzņemas vadību liela mēroga incidentos, valsts tiesībaizsardzības iestādes joprojām ir pirmā aizsardzības līnija lielākajai daļai kopienu. Šīm aģentūrām ir ātri jāizmeklē, jāsaskaņo ar vietējiem komunālajiem pakalpojumiem un bieži jāstrādā ar ierobežotiem budžetiem un specializētiem darbiniekiem. Izpratne par to lomu, pienākumiem un problēmām ir ļoti svarīga, lai veidotu noturīgu kiberdrošības pozīciju valsts kritiskajā infrastruktūrā.

Šajā rakstā ir pētīts, kā valsts tiesībaizsardzības iestādes risina kiberdrošības apdraudējumus sabiedriskajai infrastruktūrai, ar kuriem tās saskaras, un stratēģijas, ar kurām tās var uzlabot savu efektivitāti.

Publiskās infrastruktūras apdraudējuma ainava

Publiskā infrastruktūra ietver plašu aktīvu klāstu, kas ir būtiski ikdienas dzīvei un valsts drošībai.Visbiežāk mērķsektori ir enerģētika (elektrotīkli, dabasgāzes cauruļvadi), ūdens un notekūdeņu sistēmas, transports (ceļi, lidostas, dzelzceļš, tranzīts), veselības aprūpes iestādes, neatliekamās palīdzības dienesti (policija, ugunsgrēks, EMS) un valsts tīkli. Katra no šīm nozarēm ir kļuvusi arvien digitalizētāka un savstarpēji saistīta, radot jaunas neaizsargātības, ko ļaunprātīgie dalībnieki var izmantot.

Draudi un to motīvi

Kiberuzbrukumi pret publisko infrastruktūru nāk no vairākiem avotiem.Nācijas-valsts dalībnieki bieži vien mērķē uz enerģiju un transportu spiegošanas, traucējumu vai ģeopolitisko sviru. Noziedzīgas grupas izvieto izpirkšanas programmatūru, lai izspiestu naudu no slimnīcām, pašvaldību valdībām un komunālajiem pakalpojumiem. Hacktivists var uzbrukt infrastruktūrai, lai protestētu pret politiku vai palielinātu izpratni par sociālajiem jautājumiem.

Uzbrukuma virsma turpina paplašināties, jo komunālie pakalpojumi pieņem viedo tīklu tehnoloģijas, ūdens sistēmas izmanto attālināto monitoringu, un transporta aģentūras izvieto internetā pieslēgtus sensorus. Legacy sistēmas, kas bieži darbojas novecojušas programmatūras, joprojām plaši izmanto, jo nomaiņas izmaksas ir augstas un dīkstāves ir nepieņemama. Šī augstas savienojamības un novecošanās tehnoloģiju kombinācija padara infrastruktūru par pievilcīgu mērķi.

Nesenie augsta profilēšanas starpgadījumi

Vairāki nesenie incidenti uzsver steidzamību valsts līmeņa kiberdrošību. Februārī 2021, hakeris piekļūt ūdens attīrīšanas sistēmu Oldsmar, Florida, un mēģināja palielināt līmeni nātrija hidroksīda bīstamu koncentrāciju. Uzbrukums tika kavēta ar observant operators, bet tas parādīja, cik viegli attāls uzbrucējs varētu apdraudēt sabiedrisko drošību. Tajā pašā gadā, izpirkšanas aprīkojums sakropļoja Colonial Pipeline, izraisot degvielas trūkumu visā Austrumu piekrastē. Lai gan federālā reakcija bija dominējošā, valsts tiesībaizsardzību skartajos reģionos palīdzēja koordinēt ārkārtas piegādes un nodrošināt drošību izplatīšanas punktos.

Ir pieplūduši arī nemiernieku uzbrukumi pašvaldībām. Atlantas pilsēta Baltimore un daudzas mazākas pašvaldības ir saskārušās ar vairāku miljonu dolāru vērtām izspiešanas prasībām, kas traucēja pakalpojumus no ūdens rēķinu līdz policijas nosūtīšanai. Šie incidenti bieži vien ietver valsts tiesībaizsardzību izmeklēšanas posmā, sadarbojoties ar federālajām aģentūrām, lai izsekotu maksājumus un identificētu uzbrucējus.

CISA uztur publisku katalogu ar zināmajām izmantotajām ievainojamībām, bet daudzām valsts un vietējām aģentūrām trūkst resursu, lai īstenotu savlaicīgus ielāpus.

Valsts tiesību aktu izpildes izšķirošā nozīme

Valsts tiesībaizsardzības iestādes ir unikālas, lai aizsargātu sabiedrisko infrastruktūru, jo tās darbojas pie krustošanās ar federālo resursu un vietējām vajadzībām. Aģentūras, piemēram, valsts policija, biroji izmeklēšanu, un kodolsintēzes centri nodrošina zināšanas, ka daudzi pašvaldību policijas departamenti trūkst. Tās var reaģēt pāri jurisdikcijas robežām un uzturēt attiecības ar komunālo pakalpojumu sniedzējiem, ārkārtas situāciju vadītāji, un privātā sektora partneriem.

Pirmie respondenti digitālajā jomā

Ja kiberincidents notiek ūdens rūpnīcā vai tranzīta iestādē, vietējie operatori bieži zvana 911 vai sazināties ar apgabala ārkārtas vadību. Ka zvans parasti sasniedz valsts policijas nosūtīšanas centru vai kodolsintēzes centra analītiķi. Daudzos gadījumos, valsts tiesībaizsardzības ir kibervienība vai digitālo kriminālistikas laboratoriju, kas var sākt izmeklēšanu stundu laikā. Viņi saglabā pierādījumus, intervēt lieciniekus, un palīdzēt izolēt skartās sistēmas, vienlaikus koordinējot ar federālajiem partneriem.

Šī ātrās reaģēšanas spēja ir būtiska, jo daudzi infrastruktūras uzbrukumi ietver laikus svarīgu operatīvo tehnoloģiju (OT) — sistēmas, kuras nevar vienkārši no jauna iedarbināt vai izņemt no tīkla, neriskējot ar fiziskiem bojājumiem vai bojāeju. Valsts tiesībaizsardzības iestāžu darbinieki, kas ir apmācīti OT vidē, var strādāt kopā ar inženieriem, lai novērstu pārkāpumu, netraucējot pamatpakalpojumiem.

Kodolsintēzes centri un informācijas apmaiņa

Valsts kodolsintēzes centri kalpo kā centri izlūkdatu apmaiņai starp vietējām tiesībaizsardzības iestādēm, federālajām aģentūrām un privātā sektora ieinteresētajām personām. Tie analizē draudu datus, izdod brīdinājumus un veicina kopīgas izmeklēšanas. Daudziem kodolsintēzes centriem ir specializēti kiberanalītiķi, kas uzrauga tumšos tīmekļa forumus, izseko izpirkšanas programmatūras variantus un dalās ar kompromisiem ar infrastruktūras operatoriem. Piemēram, Nacionālā kodolsintēzes centra asociācija uzsver kodolsintēzes centru nozīmi kiberdrošībā, atzīmējot, ka tie palīdz pārvarēt plaisu starp inteliģenci un operatīvo reakciju.

Valsts tiesībsargājošās iestādes piedalās arī informācijas apmaiņas un analīzes organizācijās (ISAO) un Daudzvalstu informācijas apmaiņas un analīzes centrā (MS-ISAC). MS-ISAC nodrošina draudu izlūkošanas, incidentu reaģēšanas un drošības instrumentus, kas īpaši paredzēti valsts, vietējām, cilšu un teritoriālajām valdībām. Šī sadarbība ļauj aģentūrām redzēt uzbrukumu modeļus dažādās valstīs un veikt koordinētus aizsardzības pasākumus.

Kiberdrošības pamatpienākumi

Valsts tiesībaizsardzības iestādes pilda virkni kiberdrošības pienākumu, sākot ar novēršanu un izglītošanu līdz izmeklēšanai un kriminālvajāšanai. Lai gan precīza struktūra atšķiras atkarībā no valsts, lielākajai daļai aģentūru ir kopīgas funkcijas.

Uzraudzība un uzraudzība

Proaktīva uzraudzība ir infrastruktūras aizsardzības stūrakmens. Valsts kibervienības izmanto ielaušanās atklāšanas sistēmas, drošības informācijas un notikumu pārvaldības (SIEM) rīkus, un draudu izlūkošanas plūsmas, lai identificētu anomālu darbību. Tās arī uzrauga sabiedrības uzstāšanos sistēmas, piemēram, valsts pārvaldes tīkli, ārkārtas sakaru kanāli, un ūdens kvalitātes sensori. Dažas aģentūras izvieto medus podus vai mānīšana sistēmas, lai lure uzbrucējiem un savākt inteliģenci.

Monitorings sniedzas tālāk par tehniskajiem brīdinājumiem. Kodolsintēzes centra analītiķi pārskata atklātā pirmkoda izlūkošanas, tostarp sociālo mediju posts, lai identificētu iespējamos draudus infrastruktūrai. Viņi arī izsekot grupas, kas ir publiski vērsta uz noteiktām nozarēm, piemēram, hacktivists pret fosilā kurināmā cauruļvadiem vai veselības aprūpes privatizācija.

Digitālā kriminālizmeklēšana un izmeklēšana

Kad incidents notiek, valsts tiesu eksaminētājiem savākt un analizēt digitālos pierādījumus. Tie attēla apdraudēta serveri, izgūt žurnālus no tīkla ierīcēm, un pārbaudīt ļaunprātīgu programmatūru paraugus. Viņu secinājumi palīdz noteikt uzbrukuma vektoru, apjoms datu zudumu, un vai darbības tehnoloģija tika ietekmēta. Izpirkumaware gadījumos, viņi var izsekot kriptonauda maksājumus, lai identificētu noziedzīgu grupu aiz uzbrukuma.

Valsts tiesībaizsardzības bieži veic šo darbu saskaņā ar valsts un federālo likumu, saglabājot ķēdi apcietinājuma par iespējamo kriminālvajāšanu. Daudzas aģentūras ir laboratorijas akreditētas saskaņā ar Amerikas biedrības Noziedzības laboratorijas direktoru (ASCLD) vai citiem standartiem. Tomēr, sarežģītība OT kriminālistikas prasa specializētu apmācību, kas nav visu aģentūru rīcībā.

Sadarbība ar federālajām aģentūrām un privāto sektoru

Neviena organizācija nevar risināt infrastruktūras kiberdrošību viena pati. Valsts tiesībaizsardzības strādā cieši kopā ar FIB apvienotajām kiberuzdevuma vienībām un ASV Slepenā dienesta elektronisko noziegumu darba vienībām, jo īpaši, ja uzbrūk pāri valsts līnijām vai ir saistīta ar valsts drošību. CISA reģionālie direktori un kiberdrošības padomdevēji sniedz tehnisko palīdzību un draudu ziņojumus valsts analītiķiem.

Tikpat svarīgas ir arī privātā sektora partnerības. Komunālie pakalpojumi, slimnīcas un transporta iestādes apmainās ar tīkla žurnāliem un incidentu ziņojumiem ar valsts aģentūrām saskaņā ar līgumiem, kas nav atklātība. Savukārt tiesībaizsardzības iestādes sniedz apdraudējumu izlūkošanas un neaizsargātības novērtējumus. Dažas valstis ir izveidojušas oficiālas valsts un privātās kibera alianses, piemēram, Kiberdrošības un infrastruktūras drošības aģentūras partnerības, lai veicinātu regulāru informācijas apmaiņu.

Sabiedrības izglītošana un informētība

Infrastruktūras operatoru un plašas sabiedrības izglītošana ir proaktīva stratēģija, kas samazina veiksmīgu uzbrukumu iespējamību. Valsts tiesībsargājošo iestāžu vadībā notiek apmācības nodarbības pilsētu vadītājiem, ūdens rajonu darbiniekiem un skolu IT administratoriem par tādām tēmām kā pikšķerēšana informētība, paroles higiēna un ziņošana par starpgadījumiem. Viņi publicē arī norādījumus par attālo piekļuves punktu nodrošināšanu, segmentēšanas tīklu un vairāku faktoru autentifikācijas īstenošanu.

Dažas valstis vada sabiedrības informēšanas kampaņas, lai informētu iedzīvotājus par kiberdraudiem infrastruktūrai. Piemēram, kampaņa varētu brīdināt par risku noklikšķināt uz aizdomīgām saitēm viesuļvētru vai varas pārtraukumos laikā, kad uzbrucēji bieži vien uzdodas par komunālo pakalpojumu uzņēmumiem nozagt akreditācijas datus. Paaugstinot informētību, tiesībaizsardzības palīdz izveidot kiberdrošības kultūru visā sabiedrībā.

Problēmas un šķēršļi

Neraugoties uz to būtisko nozīmi, valsts tiesībaizsardzības iestādes saskaras ar būtiskiem šķēršļiem, lai novērstu kiberdrošības apdraudējumus sabiedriskajai infrastruktūrai.

Draudi un strauja inovācija

Kibernoziedznieki un valsts pretinieki pastāvīgi izstrādā jaunas taktikas, metodes un procedūras. Rensomware-kā-pakalpojuma, nulles dienu ekspluatē, un piegādes ķēdes uzbrukumi kļūst arvien izplatītāki. Uzbrucēji sviras mākslīgo intelekta, lai peld pārliecinošu pikšķerēšanas e-pastus un automatizēt ievainojamības skenēšanu. Valsts aģentūrām ir pastāvīgi atjaunināt savas zināšanas un instrumentus, tikai, lai saglabātu tempu, bet mācību cikli bieži vien ir lēna, jo budžeta ierobežojumi un konkurē prioritātes.

Resursu un personāla ierobežojumi

Daudzas valsts tiesībaizsardzības kibernodaļas ir mazas, bieži vien tās veido mazāk nekā duci analītiķu un izmeklētāju. Apkalpošana pieredzējuši kiberdrošības speciālisti ir grūti, jo privātais sektors piedāvā augstākas algas un lielāku karjeras izaugsmi. Apgrozījums ir liels, un var paiet mēneši, lai jaunu darbinieku pieņemšanu līdz ātrumam OT vidē un tiesu medicīnas tehnikā. Aprīkojuma izmaksas ir arī būtiskas; progresīvi kriminālistikas instrumenti, draudu izlūkošanas platformas, un aparatūra, lai pārbaudītu rūpnieciskās kontroles sistēmas, prasa ievērojamus ieguldījumus.

Mazākas valstis un lauku apvidi saskaras ar vēl lielāku resursu trūkumu. Ūdens utilīta pilsētā ar dažiem tūkstošiem cilvēku var būt ne veltīta IT drošības darbinieki, paļaujoties uz nepilnas slodzes darbinieku vai darbuzņēmēju. Ja uzbrukums notiek, vietējās tiesībaizsardzības var nebūt apmācības, lai pat atpazītu kiberincidentu, nemaz nerunājot reaģēt efektīvi.

Juridiskie, privātuma un jurisdikcijas jautājumi

Drošības līdzsvarošana ar pilsoņu brīvībām ir pastāvīgs izaicinājums. Izmeklējumi infrastruktūras uzbrukumiem var prasīt piekļuvi tīkla datplūsmu, darbinieku e-pastus, vai fizisko piekļuves žurnālus, kas visi rada bažas par privātumu. Valsts likumi par datu saglabāšanu, garantē prasības, un informācijas apmaiņa ir ļoti atšķirīga, sarežģījot vairāku aģentūru izmeklēšanu. Turklāt, jurisdikcijas strīdi var rasties, ja uzbrukums sākas citā valstī vai valstī. Starptautiskā sadarbība bieži ir nepieciešama, lai izsekotu maksājumus vai identificētu uzbrucējus, bet diplomātiskie kanāli var būt lēni.

Standartizētu sistēmu trūkums

Ne visas valstis ir pieņēmušas konsekventus kiberdrošības satvarus savām tiesībaizsardzības iestādēm. Lai gan NIST kiberdrošības sistēma ir plaši ieteicama, tās īstenošana ir brīvprātīga daudzām valsts struktūrām. Daži kodolsintēzes centri ievēro Valsts infrastruktūras aizsardzības plāna (NIPP) standartus, bet citi izstrādā savus protokolus. Šis vienveidības trūkums apgrūtina informācijas apmaiņu un reakcijas koordināciju starp dažādām valsts iestādēm.

Kiberdrošības pasākumu stiprināšanas stratēģijas

Lai pārvarētu šīs problēmas, valsts tiesībaizsardzības iestādes īsteno vairākas stratēģijas. Ieguldījumi apmācībā, tehnoloģijā, partnerībās un likumdošanas atbalstā var ievērojami palielināt to spēju aizsargāt publisko infrastruktūru.

Apmācība un darbaspēka attīstība

Pastāvīga apmācība ir būtiska gan kiberspeciālistiem, gan vispārējiem patruļas darbiniekiem. Daudzas valstis ir izveidojušas kiberakadēmijas vai sadarbojušās ar universitātēm, lai piedāvātu sertifikācijas digitālās kriminālistikas, tīklu drošības un OT aizsardzības jomā. National Initiative for Cybersecurity Career and Studies (NICCS) nodrošina resursus valdības kiberdrošības apmācībai. Programmas, piemēram, Nacionālās gvardes Valsts partnerības programma arī ļauj tiesībaizsardzības iestādēm īstenot militārās kibervienības, veidojot prasmes, kuras var izmantot civilās infrastruktūras aizsardzībai.

Vēl viena efektīva pieeja ir starpdisciplināra apmācība starp IT un tiesībaizsardzības darbiniekiem. Dažas aģentūras iestrādā kiberdrošības analītiķus neatliekamās palīdzības dienestu vadības centros vai sabiedrisko darbu nodaļās, nodrošinot, ka vajadzības gadījumā ir pieejamas tehniskās zināšanas. Internship un mācekļa programmas var palīdzēt piesaistīt jaunākus talantus darbam sabiedrisko pakalpojumu jomā.

Tehnoloģiju modernizācija un automatizācija

Ieguldīšana uzlabotas atklāšanas, reakcijas un uzraudzības instrumentos ir ļoti svarīga. Galapunktu noteikšanas un reakcijas (EDR) programmatūra, tīkla datplūsmas analīze un uzlabotas SIEM platformas ļauj aģentūrām agrāk identificēt draudus. Automatizētas atskaņošanas grāmatas par kopīgiem incidentu veidiem var paātrināt ierobežošanu un samazināt cilvēka kļūdas. Daži valstis pēta AI-driven rīkus, lai filtrētu viltus pozitīvus un prioritizētu brīdinājumus.

OT vidēs ir svarīgi specializēti monitoringa risinājumi, kas saprot rūpnieciskos protokolus (piemēram, Modbus, DNP3). Šie rīki var atklāt anomālas komandas, kas varētu norādīt uz uzbrukumu turbīnai vai ūdens vārstam. Aģentūrām arī jāuztur bezsaistes rezerves sistēmas un ar gaisu aprīkoti tīkli kritisko kontroles funkciju veikšanai.

Publiskā un privātā sektora partnerības un informācijas apmaiņa

Partnerību paplašināšana ar privāto sektoru joprojām ir viena no efektīvākajām stratēģijām. Uzņēmumiem, piemēram, elektroapgādes, telekomunikāciju pakalpojumu sniedzējiem, un tehnoloģiju pārdevējiem ir draudu dati, ka tiesībaizsardzības reti redz. Formālas vienošanās, kas ietver atbildības aizsardzību un savstarpējo neizpaušanu var veicināt bagātāku informācijas apmaiņu.

Valsts tiesībaizsardzības var arī pievienoties vai izveidot nozarei specifisku ISO. Piemēram, WaterISAC nodrošina draudu izlūkošanas ūdens komunālajiem pakalpojumiem; Health-ISAC kalpo veselības aprūpe; Transporta ISAC aptver dzelzceļa, aviācijas un tranzīta. Šīs organizācijas piedāvā kuratoru brīdinājumu, neaizsargātības atklāšana, un atbildes resursus, ko valsts aģentūras var piesaistīt.

Likumdošanas un politikas atbalsts

Valsts likumdevēji var stiprināt tiesībaizsardzības lomu, pieņemot likumus, kas precizē iestādes, racionalizēt pārskatu, un sniegt finansējumu. Rēķini, kas pilnvaro pārkāpumu paziņojumu valsts kodolsintēzes centriem, pilnvaro piekritīgo varu kiberizmeklēšanu, un atbilstošu specializētu kiberdrošības fondi ir bieži piemēri. Vairākas valstis ir izveidojušas valsts mēroga kiberdrošības fondus vai dotācijas, lai palīdzētu vietējām struktūrām, tostarp tiesībaizsardzības, iegūt instrumentus un darbā darbiniekus.

Federālā līmenī ir ieviesti tādi politikas pamatprincipi kā Valsts un vietējais kiberdrošības uzlabošanas likums, lai piešķirtu dotācijas valsts valdībām. Šādi tiesību akti atzīst, ka valsts tiesībaizsardzība ir galvenais partneris valsts kiberdrošības stratēģijā.

Reģionālā sadarbība un treniņi

Daudzas valstis piedalās tableop vingrinājumos, kas simulē kiberuzbrukumus infrastruktūrai. Šie vingrinājumi ietver tiesībaizsardzības, komunālo pakalpojumu operatoru, ārkārtas situāciju vadītāju un sakaru amatpersonu. Viņi pārbauda reaģēšanas plānus, identificēt nepilnības, un veidot attiecības, pirms notiek reāls incidents. Organizācijas, piemēram, National vadītāju asociācija un Valsts asociācija Valsts galveno informācijas amatpersonu veicināt šādus vingrinājumus, kā labāko praksi.

Reģionālās partnerības, piemēram, Ziemeļaustrumu valsts kiberdrošības sadarbības tīkls vai Rietumu valstu informācijas tīkls, ļauj valstīm apvienot resursus un dalīties pieredzē. Tās arī veicina savstarpējas palīdzības nolīgumus, kas ļauj valstij ar lieku kiberspēju palīdzēt kaimiņvalstij krīzes laikā.

Ceļš uz priekšu

Valsts tiesībaizsardzības iestādes ir nepieciešamas, lai aizsargātu publisko infrastruktūru pret kiberdraudiem. Tās nodrošina ātrumu, vietējās zināšanas un partnerības, ko federālās aģentūras bieži vien nespēj saskaņot. Tomēr tās saskaras ar pastāvīgu resursu trūkumu, strauji augošiem draudiem un sarežģītām juridiskām ainavām. Šo problēmu risināšanai ir nepieciešami ilgstoši ieguldījumi, likumdošanas atbalsts un sadarbības kultūra visos valdības un privātā sektora līmeņos.

Būtiska nozīme būs pārejai no reaktīvas uz proaktīvu kiberdrošības pozu. Valsts tiesībaizsardzības iestādēm ne tikai jāreaģē uz uzbrukumiem, bet arī jāpalīdz infrastruktūras operatoriem veidot izturētspēju, veicot riska novērtējumus, apmācību un pastāvīgu uzraudzību.

Tā kā draudi turpina pieaugt izsmalcinātībā un biežumā, valsts tiesībsargājošo iestāžu loma kļūs tikai kritiskāka. Valsts publiskā infrastruktūra – ūdens, enerģija, transports un veselības aprūpes sistēmas – galu galā ir atkarīga no šo frontes līnijas aizstāvju modrības, prasmēm un apņēmības.