Table of Contents

Растущий нексус между кибербезопасностью и борьбой с терроризмом

В эпоху, когда цифровой и физический миры неразрывно связаны, защита критической инфраструктуры поднялась на вершину повестки дня национальной безопасности во всем мире. Электросети, водоочистные сооружения, транспортные сети, финансовые системы и коммуникационные центры - сами артерии современной цивилизации - все больше зависят от взаимосвязанных цифровых технологий. Эта зависимость, однако, открыла новые рубежи для противников. Кибертерроризм, спонсируемый государством шпионаж и сложные преступные предприятия теперь представляют угрозу, которая может разрушить общества, вызвать экономическое опустошение и даже поставить под угрозу жизни. Сближение кибербезопасности и борьбы с терроризмом больше не является теоретическим упражнением; это срочная оперативная реальность.

В этой статье исследуется ландшафт цифровых угроз, нацеленных на критическую инфраструктуру, рассматриваются роли различных субъектов и описываются стратегии, политика и технологии, необходимые для защиты этих основных систем. От роста атак вымогателей на больницы до потенциала скоординированной кибератаки на электрическую сеть, ставки никогда не были выше. Понимание угрозы является первым шагом к повышению устойчивости.

Что такое критическая инфраструктура и почему она является мишенью?

Критическая инфраструктура относится к активам, системам и сетям, физическим или виртуальным, которые настолько важны для нации, что их неспособность или разрушение окажут изнурительное влияние на безопасность, экономическую стабильность, здравоохранение или безопасность. В Соединенных Штатах Агентство по кибербезопасности и безопасности инфраструктуры (CISA) определяет 16 критических секторов инфраструктуры, включая химические, коммерческие объекты, связь, критическое производство, плотины, оборонную промышленную базу, аварийные службы, энергетические, финансовые услуги, продовольствие и сельское хозяйство, государственные учреждения, здравоохранение и общественное здравоохранение, информационные технологии, ядерные реакторы, транспортные системы и системы водоснабжения и сточных вод.

Эти сектора являются привлекательными целями по нескольким причинам:

  • Высокое воздействие, низкий риск: Успешная атака может вызвать каскадные сбои в нескольких системах, усиливая ущерб далеко за пределами первоначального нарушения.
  • Системы защиты: Многие операторы критически важной инфраструктуры по-прежнему используют устаревшие операционные технологии (OT), которые никогда не были разработаны для современных угроз кибербезопасности. Эти системы часто не имеют базовых средств управления безопасностью, таких как аутентификация, шифрование или регистрация.
  • Межсетевые связи: Конвергенция ИТ (информационных технологий) и ОТ (оперативных технологий) ввела новые уязвимости. Уязвимость в корпоративной сети теперь может стать путем к промышленным системам управления.
  • Общественная видимость: Нападения на критическую инфраструктуру генерируют массовое освещение в СМИ, психологический страх и политическое давление — цели, которые согласуются с террористическими или идеологическими мотивами.

Цифровые угрозы: от обычной преступности до спонсируемого государством кибертерроризма

Понимание спектра цифровых угроз имеет важное значение для создания эффективной защиты. Угрозы варьируются от финансово мотивированных групп вымогателей до сложных передовых постоянных угроз (APT), связанных с национальными государствами.

Ransomware и вымогательство

В 2021 году атака Colonial Pipeline продемонстрировала, как один инцидент с вымогателями может нарушить поставки топлива по всему восточному побережью США. Больницы, школы и муниципалитеты неоднократно подвергались воздействию таких групп, как LockBit, BlackCat и Clop . Эти группы часто используют двойное вымогательство — шифрование данных и угрозу утечки конфиденциальной информации, если выкуп не будет выплачен. Сектор здравоохранения, уже напряжённый пандемией, был особенно сильно поражен, а уход за пациентами напрямую задерживается из-за сбоев в системе.

Фишинг и социальная инженерия

Фишинг остается наиболее распространенным вектором входа для кибератак. Атакующие создают убедительные электронные письма, которые обманывают сотрудников, раскрывая учетные данные или загружая вредоносные программы. В контексте критической инфраструктуры один скомпрометированный почтовый ящик в коммунальной компании может быть шлюзом для более глубокого проникновения в сеть. Спир-фишинг, ориентированный на конкретных руководителей или инженеров, является любимой техникой групп APT.

Распределенный отказ в обслуживании (DDoS)

DDoS-атаки затопляют сети трафиком, подавляя серверы и отключая сервисы. Хотя зачастую они менее сложные, они могут быть очень разрушительными. В 2016 году ботнет Mirai использовал скомпрометированные устройства Интернета вещей (IoT) для запуска массовых DDoS-атак против поставщика систем доменных имен (DNS) Dyn, временно уничтожая крупные веб-сайты, такие как Twitter, Netflix и PayPal. Для критической инфраструктуры DDoS может выбить системы связи или контрольно-надзорный контроль и интерфейсы сбора данных (SCADA).

Продвинутые постоянные угрозы (APT) и спонсируемые государством актеры

АПТ — это длительные, скрытые кибершпионаж или диверсионные кампании, обычно приписываемые национальным государствам. Такие группы, как APT29 (Cozy Bear) и APT28 (Fancy Bear), связанные с российской разведкой, нацелены на правительственные сети, энергетические компании и оборонных подрядчиков. 2015 и 2016 кибератаки на энергосистему Украины являются классическими примерами операций APT: злоумышленники получили удаленный доступ к промышленным системам управления и вручную переворачивали выключатели, вызывая крупномасштабные отключения электроэнергии в зимний период. Эти атаки продемонстрировали, что кинетические эффекты возможны с помощью чисто цифровых средств.

Спонсируемый государством кибертерроризм выходит за рамки шпионажа. Он направлен на создание страха, подрыв критически важных служб и подрыв общественного доверия. Потенциал скоординированной атаки на несколько секторов инфраструктуры одновременно является кошмарным сценарием для агентств национальной безопасности.

Защита критической инфраструктуры: многоуровневая оборонная стратегия

Ни одно решение не может защитить от всего спектра цифровых угроз. Целостная защита должна интегрировать технологии, процессы и людей.

Оценка рисков и управление уязвимостями

Регулярные оценки безопасности являются основополагающими. Организации должны проводить сканирование уязвимостей, тесты на проникновение и упражнения красной команды для выявления слабых сторон. Для ОТ-среды требуется особая осторожность, поскольку многие традиционные инструменты сканирования могут нарушать промышленные процессы. Специализированные оценки безопасности ОТ используют пассивный мониторинг и физический осмотр для минимизации риска.

NIST Cybersecurity Framework обеспечивает широко принятую структуру управления рисками, организованную вокруг пяти функций: Идентифицировать, Защищать, Обнаружать, Реагировать и Восстановлять. Многие операторы критической инфраструктуры теперь согласовывают свои программы со стандартами NIST для обеспечения всестороннего охвата.

Сегментация сетей и архитектура нулевого доверия

Одним из наиболее эффективных средств контроля является сегментация сети. Выделяя сети ОТ из корпоративных ИТ-сетей и интернета, организации могут предотвращать боковое перемещение злоумышленников. Модель Purdue для промышленной системы управления (ICS) определяет уровни доверия и зоны контроля. Реализация брандмауэров, однонаправленных шлюзов и скачков на границах зон имеет важное значение.

Модель Zero Trust — никогда не доверяй, всегда проверяй — набрала обороты в критической инфраструктуре. Она предполагает, что нарушения неизбежны и что ни одному пользователю или устройству не следует доверять по своей сути. Вместо этого каждый запрос доступа должен быть аутентифицирован, авторизован и постоянно валидирован. Для устаревших систем OT, которые не могут поддерживать современную аутентификацию, используются компенсирующие элементы управления, такие как сетевая микросегментация и контролируемый трафик.

Постоянный мониторинг и обнаружение угроз

Расширенные инструменты мониторинга имеют решающее значение для раннего обнаружения вторжений. Системы управления информацией и событиями безопасности (SIEM) собирают журналы со всей сети, в то время как системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS) анализируют трафик на вредоносные шаблоны. В средах OT специализированные инструменты, такие как Nozomi Vantage, Dragos Platform или Claroty , отслеживают проприетарные промышленные протоколы (например, Modbus, DNP3, Profinet) на наличие аномалий.

Поведенческая аналитика и машинное обучение могут помочь обнаружить тонкие индикаторы компромисса, которые традиционное обнаружение на основе подписи будет пропускать. Учебники по предупреждению в реальном времени и реагированию на инциденты жизненно важны для сдерживания угроз, прежде чем они нанесут широкомасштабный ущерб.

Обучение сотрудников и осведомленность

Человеческая ошибка остается основной причиной нарушений безопасности. Всесторонние учебные программы должны охватывать распознавание фишинга, гигиену паролей, безопасные привычки просмотра и процедуры отчетности о происшествиях. Для инженеров и операторов, которые работают с промышленными системами управления, обучение должно включать конкретные риски OT-сред, такие как опасность подключения персонального USB-накопителя к PLC (программируемый логический контроллер).

Моделированные фишинговые кампании и настольные упражнения, в которых участвуют как ИТ-команды, так и команды OT, могут встроить мышление безопасности и улучшить координацию во время фактического инцидента.

Реакция на инциденты и непрерывность бизнеса

Для критической инфраструктуры план должен включать не только ИТ-ответы, но и процедуры для поддержания безопасности операций вручную, когда цифровые системы скомпрометированы. Например, установка по очистке воды должна иметь бумажные контрольные списки для отмены автоматизированного химического дозирования во время кибератаки.

Резервные копии имеют решающее значение, но должны храниться в автономном режиме или неизменным образом, чтобы предотвратить их шифрование вымогателей.Надежный план аварийного восстановления гарантирует, что даже если системы будут уничтожены, они могут быть восстановлены в приемлемые сроки.

Сотрудничество с внешними организациями, такими как команда реагирования на киберинциденты (CIRT) или местное полевой офис ФБР, может предоставить дополнительные ресурсы и разведданные во время крупного инцидента.

Правительство и частный сектор: общая ответственность

Нормативно-правовые рамки и обязательные стандарты

Правительства играют незаменимую роль в установлении базовых условий для кибербезопасности. В США Исполнительный указ 14028 об улучшении национальной архитектуры кибербезопасности обязывает агентства принять архитектуру нулевого доверия и улучшить безопасность цепочки поставок программного обеспечения. Сертификация модели зрелости кибербезопасности (CMMC) для оборонных подрядчиков и стандарты Североамериканской корпорации по обеспечению надежности электроснабжения (NERC) для электросетей являются примерами отраслевых правил.

Некоторые государства ввели законы, требующие от операторов критической инфраструктуры сообщать о платежах с вымогательством и уведомлять пострадавших клиентов в течение определенного периода времени. Директива Европейского союза Сеть и информационная безопасность (NIS2) налагает более строгие обязательства по кибербезопасности на основные организации и гармонизирует отчетность об инцидентах в государствах-членах.

Государственно-частное партнерство и обмен информацией

Поскольку большинство критически важных объектов инфраструктуры находится в частной собственности, эффективная защита зависит от надежных государственно-частных партнерств. Центры обмена информацией и анализа (ISAC) служат надежными платформами, где осуществляется обмен информацией об угрозах, характерных для конкретного сектора. Например, ISAC Инфраструктура выборов играет важную роль в защите систем голосования, в то время как WaterISAC помогает водоканалам делиться показателями компромисса.

Государственные учреждения также предоставляют бесплатные ресурсы, чтобы помочь организациям улучшить свою позицию. CISA предлагает услуги по раскрытию уязвимостей, оценке фишинговых кампаний и сканированию кибергигиены. Национальный центр кибербезопасности Великобритании (NCSC) запускает Рамочную программу кибероценки (CAF) и предоставляет индивидуальные рекомендации для критически важных национальных операторов инфраструктуры.

Секторальные соображения

Энергетический сектор: Сеть под осадой

Электросеть, возможно, является наиболее важной частью инфраструктуры. Масштабное отключение электроэнергии может привести к остановке всех других секторов. Угрозы для сети включают не только кибератаки, но и физические атаки на подстанции и уязвимости цепочки поставок в интеллектуальных счетчиках и системах возобновляемой энергии. Увеличение распределенных энергетических ресурсов, таких как солнечные батареи и аккумуляторы, добавляет новые поверхности атак, которые должны быть защищены.

Национальная лаборатория возобновляемых источников энергии (NREL) и другие исследовательские институты разрабатывают киберустойчивые инверторные системы и безопасные протоколы связи для сети будущего. Однако многие устаревшие системы остаются уязвимыми, а цикл замены трансформаторов и выключателей может длиться десятилетия.

Системы водоснабжения и сточных вод

В 2021 году хакер получил удаленный доступ к водоочистному объекту в Олдсмаре, штат Флорида, и попытался увеличить концентрацию липов до опасного уровня. Атака была сорвана бдительным оператором, но она подчеркнула, насколько легко решительный злоумышленник может отравить водоснабжение сообщества.

Многие водохозяйственные компании работают с ограниченными бюджетами и устаревшими контроллерами. Американская ассоциация водных работ (AWWA) опубликовала стандарт управления рисками и устойчивостью, который помогает коммунальным службам оценивать зрелость кибербезопасности и разрабатывать планы действий. Федеральное финансирование в соответствии с Законом о двухпартийной инфраструктуре выделяется для помощи малым и средним водным системам улучшить свою киберзащиту.

Транспорт и логистика

Современные перевозки в значительной степени зависят от цифровых систем: управления воздушным движением, сигнализации поездов, управления портовыми контейнерами и автономной навигации транспортных средств. Кибератака, которая нарушает воздушное движение, может вызвать хаос и потенциально привести к столкновениям. Кибератака 2021 года Pipeline была тревожным звонком не только для энергетического сектора, но и для любой отрасли, которая перемещает физические товары. Администрация транспортной безопасности (TSA) с тех пор выпустила директивы безопасности, требующие от операторов трубопроводов сообщать об инцидентах и осуществлять конкретные меры по смягчению последствий.

Здравоохранение и общественное здравоохранение

Больницы являются особенно уязвимой целью. Переход к электронным медицинским записям (EHR), телемедицине и подключенным медицинским устройствам улучшил уход за пациентами, но также расширил поверхность атаки. Атаки на вымогателей в больницах привели к отмене операций, задержке неотложной помощи и утечке данных пациентов. Закон о переносимости и подотчетности медицинского страхования (HIPAA) обеспечивает нормативную базу, но правоприменение исторически отставало. Совсем недавно Департамент здравоохранения и социальных служб (HHS) увеличил координацию реагирования на кибер-инциденты с CISA.

Новые технологии и будущие угрозы

Искусственный интеллект и машинное обучение

ИИ и МО являются обоюдоострыми мечами. С оборонительной стороны они позволяют быстрее обнаруживать аномалии, автоматизировать охоту за угрозами и прогнозировать контроль безопасности. С наступательной стороны злоумышленники могут использовать ИИ для создания более убедительных фишинговых писем, автоматизировать разведку или разрабатывать вредоносные программы, которые уклоняются от антивируса, изучая его закономерности. Потенциал автономного кибероружия на базе ИИ вызывает растущую обеспокоенность.

Интернет вещей (IoT) и операционные технологии

Распространение устройств IoT — интеллектуальных датчиков, подключенных клапанов, блоков удаленного мониторинга — значительно повысило эффективность, но также расширило поверхность атаки. Многие устройства IoT не имеют встроенной безопасности, имеют пароли по умолчанию и получают минимальные обновления прошивки. В средах OT конвергенция с IoT вводит новые уязвимости, которые могут быть использованы противниками. Шодан и другие поисковые системы регулярно обнаруживают промышленные системы управления с прямым доступом в Интернет, что представляет серьезный риск.

Квантовые вычисления

Квантовые вычисления представляют собой долгосрочную угрозу криптографии с открытым ключом, которая лежит в основе безопасных коммуникаций, цифровых подписей и управления идентификацией. Достаточно мощный квантовый компьютер может нарушить шифрование RSA и ECC, потенциально расшифровывая исторические данные и компрометируя текущие коммуникации. Национальный институт стандартов и технологий (NIST) уже стандартизирует алгоритмы постквантовой криптографии, и операторы критической инфраструктуры должны начать планирование этого перехода.

Построение культуры устойчивости

В конечном счете, защита критически важной инфраструктуры требует больше, чем технологии и политика; она требует культурного сдвига. Устойчивость должна быть встроена в проектирование систем с самого начала - безопасность не может быть запоздалой мыслью. Это означает интеграцию кибербезопасности в закупки, проектирование, техническое обслуживание и операции. Это означает признание того, что нет идеальной защиты и что способность обнаруживать, реагировать и быстро восстанавливаться так же важна, как и предотвращение.

Международное сотрудничество также имеет важное значение. Киберугрозы не уважают границы. Будапештская конвенция о киберпреступности и продолжающиеся дискуссии Организации Объединенных Наций об ответственном поведении государств в киберпространстве обеспечивают рамки для сотрудничества. Многонациональные учения, такие как ежегодные Закрытые щиты, организованные Центром передового опыта НАТО по совместной киберзащите, помогают странам совместно практиковать защиту критической инфраструктуры.

Заключение: Императив активной обороны

Цифровые угрозы, стоящие перед критической инфраструктурой, разнообразны, изощрены и становятся все более опасными. Синдикаты киберпреступности, хактивисты, террористы и национальные государства имеют мотивы для использования уязвимостей в системах, которые управляют нашим миром. Не существует единого решения, но многоуровневый подход, сочетающий управление рисками, расширенный мониторинг, обучение сотрудников, сильное партнерство и постоянное совершенствование, может резко снизить риск. Правительства и частный сектор должны работать рука об руку, чтобы установить стандарты, поделиться разведданными и инвестировать в устойчивость. По мере развития ландшафта угроз, так и наши стратегии. Цена бездействия измеряется не только в долларах, но и в общественной безопасности, национальной безопасности и доверии, которое лежит в основе современного общества. Быть бдительным и активным - это не просто лучшая практика - это императив.

Для дальнейшего чтения см. Страница по безопасности и отказоустойчивости критической инфраструктуры , NIST Cybersecurity Framework и Агентство Европейского союза по кибербезопасности (ENISA) на CIIP.