Table of Contents
Киберугрозы общественной инфраструктуре обострились от теоретических рисков до ежедневных оперативных проблем для государственных и местных органов власти по всей территории Соединенных Штатов. Нападения на электрические сети, водоочистные сооружения, транспортные сети и системы здравоохранения могут закрыть основные услуги, поставить под угрозу жизни и подорвать общественное доверие. В то время как федеральные агентства, такие как Агентство по кибербезопасности и безопасности инфраструктуры (CISA), берут на себя инициативу по крупномасштабным инцидентам, государственные правоохранительные органы остаются первой линией обороны для большинства общин. Эти агентства должны быстро расследовать, координировать с местными коммунальными службами и часто работать с ограниченными бюджетами и специализированным персоналом. Понимание их роли, обязанностей и проблем имеет решающее значение для создания устойчивой позиции кибербезопасности для критической инфраструктуры страны.
В этой статье рассматривается, как правоохранительные органы штатов решают проблемы кибербезопасности для общественной инфраструктуры, препятствия, с которыми они сталкиваются, и стратегии повышения их эффективности. В ней используются недавние инциденты, передовой опыт и рекомендации федеральных и отраслевых партнеров для обеспечения всестороннего обзора.
Эволюционный ландшафт угроз для общественной инфраструктуры
Общественная инфраструктура охватывает широкий спектр активов, которые жизненно важны для повседневной жизни и национальной безопасности. Наиболее часто целевые сектора включают в себя энергетику (электрические сети, газопроводы), системы водоснабжения и сточных вод, транспорт (дороги, аэропорты, железнодорожные пути, транзит), медицинские учреждения, службы экстренной помощи (полиция, пожар, СЭМ) и правительственные сети. Каждый из этих секторов становится все более оцифрованным и взаимосвязанным, создавая новые уязвимости, которые могут использовать злоумышленники.
Актеры угроз и их мотивация
Кибератаки против общественной инфраструктуры происходят из нескольких источников. Действующие лица национальных государств часто нацелены на энергию и транспорт для шпионажа, сбоев или геополитических рычагов. Преступные группы используют вымогателей для вымогательства денег из больниц, муниципальных органов власти и коммунальных служб. Хактивисты могут атаковать инфраструктуру в знак протеста против политики или повышения осведомленности о социальных проблемах. Инсайдерские угрозы - случайные или вредоносные - также представляют значительные риски, особенно когда сотрудники имеют привилегированный доступ к системам управления.
Поверхность атаки продолжает расширяться по мере того, как коммунальные службы внедряют технологии интеллектуальных сетей, системы водоснабжения используют удаленный мониторинг, а транспортные агентства развертывают датчики, подключенные к Интернету. Системы наследия, часто работающие с устаревшим программным обеспечением, остаются широко используемыми, поскольку затраты на замену высоки, а простои неприемлемы. Эта комбинация высоких подключений и стареющих технологий делает инфраструктуру привлекательной целью.
Недавние инциденты с высоким профилем
Несколько недавних инцидентов подчеркивают актуальность кибербезопасности на государственном уровне. В феврале 2021 года хакер получил доступ к системе очистки воды в Олдсмаре, штат Флорида, и попытался повысить уровень гидроксида натрия до опасной концентрации. Атака была сорвана наблюдательным оператором, но она продемонстрировала, как легко удаленный злоумышленник может угрожать общественной безопасности. В том же году вымогатели нанесли ущерб колониальному трубопроводу, вызвав нехватку топлива по всему Восточному побережью. Пока доминировал федеральный ответ, правоохранительные органы штата в пострадавших регионах помогали координировать аварийные поставки и обеспечивать безопасность в пунктах распределения.
Также возросли атаки на местные органы власти. Город Атланта, Балтимор и многочисленные небольшие муниципалитеты столкнулись с многомиллионными требованиями вымогательства, которые нарушили работу служб от выставления счетов за воду до отправки полиции. Эти инциденты часто связаны с правоохранительными органами штатов на стадии расследования, работая с федеральными агентствами для отслеживания платежей и выявления злоумышленников.
CISA поддерживает публичный каталог известных эксплуатируемых уязвимостей, но многие государственные и местные агентства не имеют ресурсов для своевременного внедрения исправлений.По мере развития угроз роль государственных правоохранительных органов в обнаружении, реагировании и предотвращении становится более важной.
Критическая роль правоохранительных органов государства
Государственные правоохранительные органы имеют уникальные возможности для защиты общественной инфраструктуры, поскольку они работают на пересечении федеральных ресурсов и местных потребностей. Такие агентства, как государственная полиция, бюро расследований и центры слияния, предоставляют экспертные знания, которых не хватает многим муниципальным полицейским департаментам. Они могут реагировать через юрисдикционные границы и поддерживать отношения с коммунальными службами, менеджерами по чрезвычайным ситуациям и партнерами из частного сектора.
Первые респонденты в цифровом домене
Когда киберинцидент происходит на водозаводе или в органах транзита, местные операторы часто звонят 911 или контактируют с управлением по чрезвычайным ситуациям округа. Этот звонок обычно доходит до диспетчерского центра полиции штата или аналитика термоядерного центра. Во многих случаях правоохранительные органы штата имеют киберподразделение или лабораторию цифровой криминалистики, которая может начать расследование в течение нескольких часов. Они сохраняют доказательства, опрашивают свидетелей и помогают изолировать затронутые системы при координации с федеральными партнерами.
Эта способность быстрого реагирования имеет важное значение, поскольку многие атаки на инфраструктуру связаны с чувствительными ко времени операционными технологиями (ОТ) - системами, которые нельзя просто перезагрузить или вывести из строя, не рискуя физическим ущербом или потерей жизни. Сотрудники правоохранительных органов штата, обученные в средах ОТ, могут работать вместе с инженерами, чтобы сдержать нарушение, не нарушая основные услуги.
Центры слияния и обмен информацией
Государственные центры по обмену информацией служат центрами обмена разведданными между местными правоохранительными органами, федеральными агентствами и заинтересованными сторонами частного сектора. Они анализируют данные об угрозах, выдают предупреждения и облегчают совместные расследования. Многие центры по обмену информацией имеют специализированных кибер-аналитиков, которые отслеживают форумы в темной сети, отслеживают варианты вымогателей и делятся показателями компромисса с операторами инфраструктуры. Например, Национальная ассоциация центров по обмену информацией подчеркивает роль центров по обмену информацией в кибербезопасности, отмечая, что они помогают преодолеть разрыв между разведкой и оперативным реагированием.
Государственные правоохранительные органы также участвуют в организациях по обмену информацией и анализу (ISAO) и Многогосударственном центре обмена информацией и анализа (MS-ISAC). MS-ISAC предоставляет разведданные об угрозах, руководство по реагированию на инциденты и инструменты безопасности специально для государственных, местных, племенных и территориальных правительств. Эти сотрудничества позволяют агентствам видеть модели атак в нескольких штатах и принимать скоординированные оборонительные действия.
Основные обязанности в кибербезопасности
Государственные правоохранительные органы выполняют целый ряд обязанностей в области кибербезопасности, от профилактики и образования до расследования и судебного преследования. Хотя точная структура варьируется в зависимости от штата, большинство учреждений имеют общие функции.
Мониторинг и наблюдение
Упреждающий мониторинг является краеугольным камнем защиты инфраструктуры. Государственные киберподразделения используют системы обнаружения вторжений, средства защиты информации и управления событиями (SIEM) и каналы разведки угроз для выявления аномальной активности. Они также контролируют системы, ориентированные на общественность, такие как сети государственного управления, каналы экстренной связи и датчики качества воды. Некоторые агентства развертывают медовые котлы или системы подставки для привлечения злоумышленников и сбора разведданных.
Мониторинг выходит за рамки технических предупреждений. Аналитики Fusion Center анализируют разведданные с открытым исходным кодом, включая сообщения в социальных сетях, для выявления потенциальных угроз инфраструктуре. Они также отслеживают группы, которые публично нацелились на определенные сектора, такие как хактивисты, выступающие против трубопроводов ископаемого топлива или приватизации здравоохранения.
Цифровая криминалистика и расследование
Когда происходит инцидент, государственные судмедэксперты собирают и анализируют цифровые доказательства. Они отображают скомпрометированные серверы, извлекают журналы из сетевых устройств и исследуют образцы вредоносных программ. Их результаты помогают определить вектор атаки, степень потери данных и была ли затронута операционная технология. В случаях с вымогателями они могут отслеживать платежи за криптовалюту, чтобы идентифицировать преступную группу, стоящую за атакой.
Правоохранительные органы штатов часто выполняют эту работу в рамках государственных и федеральных законов, поддерживая цепочку содержания под стражей для потенциального судебного преследования. Многие агентства имеют лаборатории, аккредитованные при Американском обществе директоров лабораторий по борьбе с преступностью (ASCLD) или по другим стандартам. Однако сложность криминалистики ОТ требует специализированной подготовки, которой обладают не все агентства.
Сотрудничество с федеральными агентствами и частным сектором
Ни одна организация не может заниматься только инфраструктурной кибербезопасностью. Государственные правоохранительные органы тесно сотрудничают с Объединенными кибер-группами ФБР и Целевыми группами по электронным преступлениям Секретной службы США, особенно когда атаки пересекают государственные границы или связаны с национальной безопасностью. Региональные директора и советники по кибербезопасности CISA предоставляют техническую помощь и брифинги по угрозам государственным аналитикам.
Партнерства частного сектора также важны. Коммунальные службы, больницы и транспортные органы обмениваются сетевыми журналами и сообщениями об инцидентах с государственными учреждениями в соответствии с соглашениями о неразглашении. Взамен правоохранительные органы предоставляют информацию об угрозах и оценку уязвимости. Некоторые государства создали официальные государственно-частные кибер-альянсы, такие как партнерства Агентства по кибербезопасности и безопасности инфраструктуры , чтобы облегчить регулярный обмен информацией.
Общественное образование и осведомленность
Обучение операторов инфраструктуры и широкой общественности является инициативной стратегией, снижающей вероятность успешных атак. Государственные правоохранительные органы проводят учебные занятия для городских менеджеров, сотрудников водохозяйственного округа и школьных ИТ-администраторов по таким темам, как осведомленность о фишинге, гигиена паролей и репортажи об инцидентах. Они также публикуют руководство по обеспечению безопасности точек удаленного доступа, сегментации сетей и реализации многофакторной аутентификации.
Некоторые штаты проводят кампании по информированию населения о киберугрозах инфраструктуре. Например, кампания может предупреждать о рисках нажатия на подозрительные ссылки во время урагана или отключения электроэнергии, когда злоумышленники часто выдают себя за коммунальные компании, чтобы украсть учетные данные. Повышая осведомленность, правоохранительные органы помогают создать культуру кибербезопасности во всем сообществе.
Проблемы и препятствия
Несмотря на их важную роль, государственные правоохранительные органы сталкиваются с серьезными препятствиями в борьбе с угрозами кибербезопасности для общественной инфраструктуры.
Эволюционирующие угрозы и быстрые инновации
Киберпреступники и противники национальных государств постоянно разрабатывают новые тактики, методы и процедуры. Все чаще встречаются атаки на вымогателей как на услугу, эксплойты нулевого дня и цепочки поставок. Злоумышленники используют искусственный интеллект для создания убедительных фишинговых писем и автоматизации сканирования уязвимостей. Государственные агентства должны постоянно обновлять свои знания и инструменты, чтобы идти в ногу, но циклы обучения часто медленные из-за бюджетных ограничений и конкурирующих приоритетов.
Ограничения ресурсов и персонала
Многие государственные правоохранительные киберподразделения небольшие, часто включающие менее десятка аналитиков и следователей. Нанять опытных специалистов по кибербезопасности сложно, потому что частный сектор предлагает более высокие зарплаты и больший карьерный рост. Оборот высок, и может потребоваться несколько месяцев, чтобы ускорить новый найм в средах ОТ и судебно-медицинских методах. Затраты на оборудование также значительны; передовые судебно-медицинские инструменты, платформы для разведки угроз и оборудование для изучения промышленных систем управления требуют значительных инвестиций.
В небольших штатах и сельских районах еще больше дефицита ресурсов. В водоканале в городе с населением в несколько тысяч человек может не быть специализированного персонала по ИТ-безопасности, вместо этого он полагается на сотрудника, работающего неполный рабочий день, или подрядчика. Когда происходит атака, местные правоохранительные органы могут не иметь подготовки, чтобы даже распознать киберинцидент, не говоря уже об эффективном реагировании.
Правовые, конфиденциальные и юрисдикционные вопросы
Расследование атак на инфраструктуру может потребовать доступа к сетевому трафику, электронной почте сотрудников или журналам физического доступа, что вызывает проблемы с конфиденциальностью. Государственные законы о хранении данных, требованиях к ордерам и обмене информацией широко варьируются, что усложняет межведомственные расследования. Кроме того, юрисдикционные споры могут возникать, когда атака происходит в другом государстве или стране. Международное сотрудничество часто требуется для отслеживания платежей или идентификации злоумышленников, но дипломатические каналы могут быть медленными.
Отсутствие стандартизированных рамок
Не все государства приняли согласованные рамки кибербезопасности для своих правоохранительных органов. Хотя NIST Cybersecurity Framework широко рекомендуется, его реализация является добровольной для многих государственных организаций. Некоторые центры слияния следуют стандартам Национального плана защиты инфраструктуры (NIPP), в то время как другие разрабатывают свои собственные протоколы. Это отсутствие единообразия затрудняет обмен информацией и координацию ответов по государственным линиям.
Стратегии укрепления усилий в области кибербезопасности
Для преодоления этих вызовов государственные правоохранительные органы проводят многочисленные стратегии. Инвестиции в обучение, технологии, партнерские отношения и законодательную поддержку могут значительно повысить их способность защищать общественную инфраструктуру.
Обучение и развитие рабочей силы
Текущая подготовка необходима как для кибер-специалистов, так и для офицеров общего патруля. Многие штаты создали киберакадемии или сотрудничали с университетами, чтобы предлагать сертификаты в области цифровой криминалистики, сетевой безопасности и защиты ОТ. Национальная инициатива по карьере и исследованиям в области кибербезопасности (NICCS) предоставляет ресурсы для обучения государственной кибербезопасности. Программы, такие как Государственная программа партнерства Национальной гвардии, также позволяют правоохранительным органам проводить учения с военными кибер-подразделениями, создавая навыки, которые могут применяться к защите гражданской инфраструктуры.
Еще одним эффективным подходом является перекрестное обучение сотрудников ИТ-служб и правоохранительных органов. Некоторые агентства внедряют аналитиков по кибербезопасности в центры управления чрезвычайными ситуациями или отделы общественных работ, обеспечивая при необходимости наличие технических знаний. Программы стажировки и ученичества могут помочь привлечь молодых талантов к карьере в государственной службе.
Модернизация технологий и автоматизация
Инвестирование в продвинутые инструменты обнаружения, реагирования и мониторинга имеет решающее значение. Программное обеспечение для обнаружения конечных точек и реагирования (EDR), анализ сетевого трафика и передовые платформы SIEM позволяют агентствам выявлять угрозы раньше. Автоматизированные игровые книги для распространенных типов инцидентов могут ускорить сдерживание и уменьшить человеческие ошибки. Некоторые государства изучают инструменты, управляемые ИИ, для фильтрации ложных срабатываний и определения приоритетов оповещений.
Для ОТ-среды необходимы специализированные решения для мониторинга, которые понимают промышленные протоколы (например, Modbus, DNP3). Эти инструменты могут обнаруживать аномальные команды, которые могут указывать на атаку на турбину или водяной клапан. Агентства также должны поддерживать автономные системы резервного копирования и сети с воздушным зазором для критических функций управления.
Государственно-частное партнерство и обмен информацией
Расширение партнерских отношений с частным сектором остается одной из наиболее эффективных стратегий. Такие компании, как электроэнергетические компании, поставщики телекоммуникационных услуг и поставщики технологий, обладают данными об угрозах, которые правоохранительные органы редко видят. Формальные соглашения, которые включают защиту ответственности и взаимное неразглашение, могут способствовать более богатому обмену информацией.
Государственные правоохранительные органы также могут присоединиться или создать отраслевые ISAO. Например, WaterISAC предоставляет разведданные об угрозах для водохозяйственных предприятий; Health-ISAC обслуживает здравоохранение; Transportation ISAC охватывает железнодорожные, авиационные и транзитные перевозки. Эти организации предлагают кураторские оповещения, раскрытие уязвимостей и ресурсы реагирования, которые государственные учреждения могут использовать.
Законодательная и политическая поддержка
Законодательные органы штатов могут усилить роль правоохранительных органов, принимая законы, которые проясняют власти, упрощают отчетность и предоставляют финансирование. Законопроекты, которые предписывают уведомление о нарушении государственным центрам слияния, разрешают полномочия по вызову в суд для кибер-расследований и соответствующие специализированные фонды кибербезопасности, являются общими примерами. Несколько штатов создали общегосударственные фонды кибербезопасности или гранты, чтобы помочь местным органам, включая правоохранительные органы, приобретать инструменты и нанимать персонал.
Такие политические рамки, как Закон о повышении уровня кибербезопасности штатов и местных органов власти, были введены на федеральном уровне для предоставления грантов правительствам штатов. В таком законодательстве признается, что правоохранительные органы штатов являются ключевым партнером в национальной стратегии кибербезопасности.
Региональное сотрудничество и учения
Многие штаты участвуют в настольных учениях, которые имитируют кибератаки на инфраструктуру. Эти учения включают в себя правоохранительные органы, операторов коммунальных услуг, менеджеров по чрезвычайным ситуациям и сотрудников связи. Они тестируют планы реагирования, выявляют пробелы и выстраивают отношения до того, как произойдет реальный инцидент. Такие организации, как Национальная ассоциация губернаторов и Национальная ассоциация государственных руководителей по информации, продвигают такие учения как передовая практика.
Региональные партнерства, такие как Северо-восточное государственное сотрудничество в области кибербезопасности или Информационная сеть западных государств, позволяют государствам объединять ресурсы и обмениваться опытом. Они также облегчают соглашения о взаимной помощи, которые позволяют государству с избыточным кибер-возможностями помогать соседнему государству во время кризиса.
Путь вперед
Государственные правоохранительные органы необходимы для защиты общественной инфраструктуры от киберугроз. Они обеспечивают скорость, местные знания и партнерские отношения, которые федеральные агентства часто не могут сравнить. Тем не менее, они сталкиваются с постоянными недостатками ресурсов, быстро развивающимися угрозами и сложными правовыми ландшафтами. Решение этих проблем требует постоянных инвестиций, законодательной поддержки и культуры сотрудничества на всех уровнях правительства и частного сектора.
Переход от реактивных к проактивным позициям кибербезопасности будет иметь важное значение. Государственные правоохранительные органы должны не только реагировать на атаки, но и помогать операторам инфраструктуры повышать устойчивость посредством оценки рисков, обучения и постоянного мониторинга. Укрепляя центры слияния, внедряя передовые инструменты и способствуя партнерским отношениям между государственным и частным секторами, государства могут создать экосистему кибербезопасности, которая защищает сообщества основных услуг, от которых зависят.
По мере того, как угрозы будут расти с изощренностью и частотой, роль государственных правоохранительных органов станет только более важной. Государственная инфраструктура страны - ее вода, власть, транспорт и системы здравоохранения - в конечном счете зависит от бдительности, навыков и решимости этих фронтовых защитников.