Table of Contents
Rastúci Nexus medzi kybernetickou bezpečnosťou a bojom proti terorizmu
V ére, kde digitálne a fyzické svety sú neoddeliteľne prepojené, ochrana kritickej infraštruktúry vystúpila na vrchol národných bezpečnostných programov po celom svete. Elektrické siete, čističky vody, dopravné siete, finančné systémy a komunikácie hubs a sú v súčasnosti čoraz viac závislé od prepojených digitálnych technológií. Táto závislosť však otvorila novú hranicu pre protivníkov. Kybernetický terorizmus, štátom sponzorovaná špionáž a sofistikované kriminálne podniky teraz predstavujú hrozby, ktoré môžu narušiť spoločnosť, spôsobiť hospodársku devastáciu a dokonca ohroziť životy. Zbližovanie kybernetickej bezpečnosti a boja proti terorizmu už nie je teoretickým cvičením; je to naliehavá operačná realita.
Tento článok skúma prostredie digitálnych hrozieb zameraných na kritickú infraštruktúru, skúma úlohy rôznych aktérov a načrtáva stratégie, politiky a technológie potrebné na ochranu týchto základných systémov. Od nárastu ransomwarových útokov na nemocnice až po potenciál koordinovaného kybernetického útoku na elektrickú sieť, stávky nikdy neboli vyššie. Pochopenie hrozby je prvým krokom k budovaniu odolnosti.
Čo je kritická infraštruktúra a prečo je cieľom?
Kritická infraštruktúra sa vzťahuje na aktíva, systémy a siete, bez ohľadu na to, či ide o fyzické alebo virtuálne, ktoré sú pre národ také dôležité, že ich neschopnosť alebo zničenie by malo vysiľujúci vplyv na bezpečnosť, hospodársku stabilitu, verejné zdravie alebo bezpečnosť.V Spojených štátoch, Ministerstvo vnútornej bezpečnosti []Cybersecurity and Infrastructure Security Agency (CISA) identifikuje 16 kritických sektorov infraštruktúry vrátane chemických, komerčných zariadení, komunikácií, kritickej výroby, priehrad, obrannej priemyselnej základne, záchranných služieb, energetiky, finančných služieb, potravín a poľnohospodárstva, vládnych zariadení, zdravotnej starostlivosti a verejného zdravia, informačných technológií, jadrových reaktorov, dopravných systémov a systémov vody a odpadových vôd.
Tieto odvetvia sú príťažlivými cieľmi z niekoľkých dôvodov:
- [ Vysoký vplyv, nízke riziko: Úspešný útok môže spôsobiť kaskádové poruchy vo viacerých systémoch, ktoré zosilňujú poškodenie ďaleko za počiatočným porušením.
- [Legace systems:Mnohí prevádzkovatelia kritickej infraštruktúry stále netrvajú v modernej prevádzkovej technológii (OT), ktorá nebola nikdy navrhnutá pre moderné hrozby kybernetickej bezpečnosti. Tieto systémy často nemajú základné bezpečnostné kontroly, ako je autentifikácia, šifrovanie alebo protokolovanie.
- [Interconnectivity: The convergence of IT (Information Technology) and OT (Operation Technology) has introduced new createble. A zraniteľnosť v podnikovej sieti sa teraz môže stať cestou k priemyselným kontrolným systémom.
- Verejná viditeľnosť: Útoky na kritickú infraštruktúru vytvárajú masívne mediálne pokrytie, psychický strach a politický tlak , ktorý je v súlade s teroristickými alebo ideologickými motívmi.
Digitálne hrozby: od spoločného zločinu k štátom podporovanému kybernetickému terorizmu
Pochopenie spektra digitálnych hrozieb je nevyhnutné pre budovanie účinnej obrany. Hrozby siahajú od finančne motivovaných ransomware skupín až po sofistikované pokročilé pretrvávajúce hrozby (APT) spojené s národnými štátmi.
Vykupovanie a vydieranie
Ransomware sa vyvinul z nepríjemnosti národnej bezpečnosti hrozby. V roku 2021, Colonial Pipeline útok ukázal, ako jediný ransomware incident môže narušiť dodávky paliva v celom USA východnom pobreží. Nemocnice, školy, a obce boli opakovane zmrzačený skupiny, ako [LockBit, BlackCat, a Clop. Tieto skupiny často používajú dvojité vydieranie chronizovanie dát a hrozí úniku citlivých informácií, ak výkupné je zaplatené. Sektor zdravotnej starostlivosti, už napätý pandémiou, bol obzvlášť ťažko zasiahnutý, s starostlivosťou o pacienta priamo oneskorené kvôli výpadkom systému.
Phishing a sociálne inžinierstvo
Phishing zostáva najčastejším vstupným vektorom pre kyberútoky. Útočníci remeslu presvedčivých e-mailov, ktoré podvádzajú zamestnancov do odhalenia poverenia alebo sťahovania malware. V kontexte kritickej infraštruktúry môže byť jediným ohrozeným e-mailovým účtom v spoločnosti verejných služieb brána k hlbšiemu prenikaniu do siete. Spear-phishing, zameraný na konkrétnych vedúcich pracovníkov alebo inžinierov, je obľúbenou technikou skupín APT.
Distribuované odmietnutie služby (DDoS) Útoky
DDoS útoky povodňových sietí s dopravou, ohromujúce servery a brať služby offline. Aj keď často menej sofistikované, môžu byť veľmi rušivé. V roku 2016, Mirai botnet používal kompromitovaný Internet vecí (IoT) zariadenia na spustenie masívne DDoS útoky proti doménovému systému (DNS) poskytovateľa Dyn, dočasne sťahovanie hlavných webových stránok, ako je Twitter, Netflix, a PayPal. Pre kritickú infraštruktúru, DDoS môže vyradiť komunikačné systémy alebo dohľad nad kontrolou a získavanie dát (SCADA) rozhrania.
Pokročilé pretrvávajúce hrozby (APT) a štáty lyžovatelia
APT sú predĺžené, tajné kybernetické špionáže alebo sabotáže kampane typicky pripisované národným štátom. Skupiny, ako sú APT29 (Kyber Medveď) a APT28 (Fancy Bear)
Cieľom je vytvoriť strach, narušiť kritické služby a podkopať dôveru verejnosti. Potenciál koordinovaného útoku na viaceré odvetvia infraštruktúry súčasne je nočnou morou pre národné bezpečnostné agentúry.
Ochrana kritickej infraštruktúry: viacúčelová obranná stratégia
Žiaden jediný spôsob riešenia nemôže brániť proti celému spektru digitálnych hrozieb. Holistická obrana musí integrovať technológie, procesy a ľudí.
Hodnotenie rizík a riadenie zraniteľnosti
Pravidelné bezpečnostné hodnotenia sú základné. Organizácie by mali vykonávať skeny zraniteľnosti, penetračné testy, a Red-team cvičenia na identifikáciu nedostatkov. Pre OT prostredia, je potrebná špeciálna starostlivosť, pretože mnoho tradičných skenovacích nástrojov môže narušiť priemyselné procesy. Špecializované OT bezpečnostné hodnotenia využívajú pasívne monitorovanie a fyzickú kontrolu na minimalizáciu rizika.
[[NIST Cybersecurity Framework] poskytuje široko prijatú štruktúru riadenia rizík, ktorá sa organizuje okolo piatich funkcií: Identifikovať, chrániť, detekovať, reagovať a obnoviť. Mnohí prevádzkovatelia kritickej infraštruktúry teraz zosúladia svoje programy s NIST štandardmi, aby zabezpečili komplexné pokrytie.
Segmentácia siete a štruktúra Nula Trust
Jedným z najúčinnejších ovládacích prvkov je segmentácia siete. Izoláciou sietí OT z firemných IT sietí a internetu môžu organizácie zabrániť bočnému pohybu útočníkov. Purdue model pre priemyselný kontrolný systém (ICS) bezpečnosť definuje úrovne dôvery a zón riadenia. Implementácia firewall, jednosmerných brán a skokových brán na hraniciach zóny je nevyhnutná.
Zero Trust] model , nikdy neveriť, vždy si overil trakciu v kritickej infraštruktúre. Predpokladá sa, že porušenia sú nevyhnutné a že žiadny užívateľ alebo zariadenie by mali byť vo svojej podstate dôveryhodné. Namiesto toho, každá žiadosť o prístup musí byť overená, povolené, a neustále validované. Pre staré OT systémy, ktoré nemôžu podporovať moderné autentifikáciu, kompenzujúce kontroly, ako je mikrosegmentácia siete a monitorovaná prevádzka sú používané.
Nepretržité monitorovanie a odhaľovanie hrozieb
Pokročilé monitorovacie nástroje sú rozhodujúce pre včasné zistenie vniknutia. Bezpečnostné informácie a riadenie udalostí (SIEM) systémy agregátnych protokolov z celej siete, zatiaľ čo systémy detekcie vniknutia (IDS) a systémy prevencie vniknutia (IPS) analyzujú prevádzku pre škodlivé vzory. V prostredí OT, špecializované nástroje ako []Nozomi Vantage, Dragos Platform, alebo Claroty) monitorovať proprietárnu priemyselné protokoly (napr. modbus, DNP3, Profinet) pre anomálie.
Behaviorálna analýza a strojové učenie môže pomôcť odhaliť jemné ukazovatele kompromisu, že tradičné sign-based detection by chýba. V reálnom čase varovanie a reakcie na incident playbooky sú nevyhnutné pre zahrnutie hrozieb, než oni spôsobujú rozsiahle škody.
Odborná príprava zamestnancov a informovanosť
Ľudské chyby zostáva hlavnou príčinou narušenia bezpečnosti. Komplexné vzdelávacie programy by mali zahŕňať phishing rozpoznávanie, hygiena hesla, bezpečné prehliadanie návyky, a postupy hlásenia incidentov. Pre inžinierov a operátorov, ktorí pracujú s priemyselnými kontrolnými systémami, školenia musia zahŕňať špecifické riziká OT prostredia
Simulované phishingové kampane a tabuľkové cvičenia, ktoré zahŕňajú IT aj OT tímy, môžu zakomponovať bezpečnostný zmýšľanie a zlepšiť koordináciu počas skutočného incidentu.
Reakcia na incidenty a kontinuita podnikania
Každá organizácia musí mať dobre zdokumentovaný plán reakcie na incidenty, ktorý je pravidelne testovaný. Pre kritickú infraštruktúru by mal plán zahŕňať nielen reakcie na IT, ale aj postupy na manuálne udržiavanie bezpečnej prevádzky, keď sú digitálne systémy ohrozené. Napríklad, čistička vody by mala mať papierové kontrolné zoznamy na prepísanie automatizovaného chemického dávkovania počas cyberattacku.
Zálohy sú kritické, ale musia byť uložené offline alebo nemenným spôsobom, aby sa zabránilo ransomware z ich šifrovanie. Robustný plán obnovy katastrof zabezpečuje, že aj keď sú systémy zničené, môžu byť obnovené v prijateľnom časovom rámci.
Spolupráca s externými subjektmi, ako napríklad [CISA , tím reakcie na kybernetické incidenty (CIRT) alebo miestny úrad FBI môže poskytnúť dodatočné zdroje a spravodajské informácie počas závažnej udalosti.
Vládny a súkromný sektor: Spoločná zodpovednosť
Regulačné rámce a povinné normy
Vlády zohrávajú nenahraditeľnú úlohu pri stanovovaní základných hodnôt kybernetickej bezpečnosti. V USA, Výkonná vyhláška 14028 o zlepšení národa Cybersecurity poverených agentúr prijať nulovú štruktúru dôvery a zlepšiť bezpečnosť dodávateľského reťazca softvéru. [[]Cybersecurity Model Certification (CMMC) pre dodávateľov obrany a Severoamerická spoločnosť pre elektrickú spoľahlivosť (NERC) Ochrana kritickej infraštruktúry (CIP) Normy pre elektrickú sieť sú príkladmi predpisov špecifických pre jednotlivé odvetvia.
Niektoré štáty zaviedli zákony, ktoré vyžadujú od prevádzkovateľov kritickej infraštruktúry, aby oznamovali platby ransomware a oznamovali dotknutým zákazníkom v určitom časovom rámci. Európska únia [Sieťová a informačná bezpečnosť (NIS2) Smernica ukladá prísnejšie povinnosti kybernetickej bezpečnosti základným subjektom a harmonizuje hlásenia incidentov v členských štátoch.
Verejno-súkromné partnerstvá a zdieľanie informácií
Keďže väčšina kritickej infraštruktúry je v súkromnom vlastníctve, efektívna obrana závisí od robustných verejno-súkromných partnerstiev. Centrum pre zdieľanie informácií a analýzy (ISAC) slúži ako dôveryhodné platformy, kde sa vymieňajú informácie o hrozbe pre jednotlivé sektory. Napríklad Elekčná infraštruktúra ISAC bola nástrojom ochrany hlasovacích systémov, zatiaľ čo WaterISAC pomáha vodohospodárskym podnikom, aby sa narušili ukazovatele zdieľania kompromisov.
Vládne agentúry tiež poskytujú bezplatné zdroje na pomoc organizáciám zlepšiť ich držanie tela. DISA ponúka služby odhalenia zraniteľnosti, phishing hodnotenia kampane, a kybernetickej hygieny skeny. Spojené kráľovstvo
Sektorové aspekty
Energetický sektor: Sieť v obliehaní
Elektrická sieť je pravdepodobne najkritickejším prvkom infraštruktúry. Rozsiahly výpadok môže priviesť všetky ostatné sektory do stavu zastavenia. Hrozby do siete zahŕňajú nielen kybernetické útoky, ale aj fyzické útoky na rozvodné stanice a dodávateľský reťazec zraniteľnosti v inteligentných meračov a obnoviteľných energetických systémov. Zvýšenie distribuovaných zdrojov energie
Národné laboratórium pre energiu z obnoviteľných zdrojov (NREL) a iné výskumné inštitúcie vyvíjajú systémy meničov v závislosti od kybernetického systému a bezpečné komunikačné protokoly pre sieť budúcnosti. Mnohé pôvodné systémy však zostávajú zraniteľné a náhradný cyklus transformátorov a lámp môže trvať desaťročia.
Systémy vody a odpadových vôd
V roku 2021, hacker získal vzdialený prístup k zariadenia na úpravu vody v Oldsmar, Florida, a pokúsil sa zvýšiť koncentráciu lúhu na nebezpečné úrovne. Útok bol zmarený ostražitý operátor, ale zdôraznil, ako ľahko by sa určovaný útočník mohol otráviť komunitu a zásobovanie vodou.
Mnohé vodné zariadenia fungujú s obmedzenými rozpočtami a starosťami. []American Water Works Association (AWWA) zverejnila štandard riadenia rizík a odolnosti, ktorý pomáha verejnoprospešným službám posúdiť ich vyspelosť v kybernetickej bezpečnosti a vypracovať akčné plány. Federálne financovanie podľa bipartisského zákona o infraštruktúre je pridelené na pomoc malým a stredným vodným systémom zlepšiť ich kybernetickú obranu.
Doprava a logistika
Moderná doprava sa vo veľkej miere spolieha na digitálne systémy: riadenie letovej prevádzky, signalizácia vlaku, riadenie kontajnerov v prístave a autonómna navigácia vozidla. Kyberútok, ktorý narúša leteckú dopravu, by mohol spôsobiť chaos a potenciálne viesť k zrážkam. [Pipeline Cyberattack z roku 2021 bola budíčekom nielen pre odvetvie energetiky, ale aj pre všetky odvetvia, ktoré sa pohybujú fyzickým tovarom. Správa bezpečnosti dopravy (TSA) odvtedy vydala bezpečnostné smernice, ktoré od prevádzkovateľov plynovodov vyžadujú, aby nahlasovali incidenty a vykonávali osobitné zmierňujúce opatrenia.
Zdravotná starostlivosť a verejné zdravie
Nemocnice sú obzvlášť zraniteľný cieľ. Prechod na elektronické zdravotné záznamy (EHR), telemedicína, a pripojené zdravotnícke pomôcky zlepšila starostlivosť o pacientov, ale tiež rozšírila útočný povrch. Ransomware útoky na nemocnice viedli k zrušeniu operácií, oneskorené núdzové starostlivosti, a údaje o pacientovi. Zdravotné poistenie prenosnosť a zodpovednosť zákona (HIPAA) poskytuje regulačný rámec, ale presadzovanie sa historicky označoval. Nedávno, Ministerstvo zdravotníctva a ľudských služieb (HHS) zvýšil kybernetické reakcie koordinácie s CISA.
Vznikajúce technológie a budúce hrozby
Umelá inteligencia a strojové učenie
UI a ML sú dvojsečné meče. Na obrannej strane, umožňujú rýchlejšie odhaľovanie anomálií, automatizovaného lovu hrozieb a prediktívnej údržby bezpečnostných kontrol. Na útočnej strane, útočníci môžu použiť UI na remeselnejšej presvedčivejšie phishing e-maily, automatizovať prieskum, alebo dizajn malware, ktorý sa vyhýba antivírusu učenie jeho vzory. Potenciál pre AI-poháňané, autonómne kybernetické zbrane je rastúci záujem.
Internet vecí (IoT) a prevádzkové technológie
Zväčšovanie IoT zariadení chápajúce inteligentné senzory, pripojené ventily, diaľkové monitorovacie jednotky chápajúce výrazne zlepšila účinnosť, ale tiež rozšírila útočný povrch. Mnoho IoT zariadení chýba vstavaný-v bezpečnosti, majú predvolené heslo, a prijímať minimálne firmvéru aktualizácie. V OT prostrediach, zbližovanie s IoT zavádza nové zraniteľnosti, ktoré môžu byť využívané protivníkov. []Shodan a ďalšie vyhľadávacie stroje pravidelne objavovať priemyselné riadiace systémy s priamym internetovým vystavením, vážne riziko.
Kvantová výpočtová technika
Kvantová výpočtová technika predstavuje dlhodobú hrozbu pre kryptografiu verejného kľúča, ktorá je základom bezpečnej komunikácie, digitálnych podpisov a riadenia identity. Dostatočne výkonný kvantový počítač by mohol prelomiť šifrovanie RSA a ECC, potenciálne dešifrovať historické údaje a ohroziť súčasnú komunikáciu. Národný inštitút noriem a technológií (NIST) už štandardizuje postkvantové kryptografické algoritmy a prevádzkovatelia kritickej infraštruktúry by mali začať plánovať tento prechod.
Budovanie kultúry odolnosti
V konečnom dôsledku, obrana kritickej infraštruktúry vyžaduje viac ako technológie a politiky; vyžaduje kultúrny posun. Odolnosť musí byť súčasťou návrhu systémov od začiatku
Medzinárodná spolupráca je tiež nevyhnutná. Kybernetické hrozby nerešpektujú hranice. []Budapestský dohovor o počítačovej kriminalite a prebiehajúce diskusie Organizácie Spojených národov o zodpovednom správaní štátu v kybernetickom priestore poskytujú rámec spolupráce.Mnohonárodné cvičenia, ako napríklad každoročné zablokované štíty organizované kooperatívnym Kybero obranným centrom excelentnosti NATO, pomáhajú národom pri spoločnom obrane kritickej infraštruktúry.
Záver: Imperatívne proaktívnej obrany
Digitálne hrozby, ktorým čelí kritická infraštruktúra sú rôznorodé, sofistikované a čoraz nebezpečnejšie. Cyberkramie syndikáty, hacktivisti, teroristi, a národné štáty majú všetky motívy na využívanie zraniteľnosti v systémoch, ktoré prevádzkujú náš svet. Neexistuje jediné riešenie, ale vrstvený prístup spájajúci riadenie rizík, pokročilé monitorovanie, školenie zamestnancov, silné partnerstvá a neustále zlepšovanie môžu výrazne znížiť riziko. Vlády a súkromný sektor musia pracovať ruka v ruke na stanovení noriem, zdieľať inteligenciu, a investovať do odolnosti. Ako sa vyvíja krajina hrozby, tak musí naše stratégie. Náklady na nečinnosť sa meria nielen v dolároch, ale vo verejnej bezpečnosti, národnej bezpečnosti, a dôvery, ktorá podporuje modernú spoločnosť. Zostať bdelý a proaktívny nie je len najlepší postup
NIST Cybersecurity Framework a [[European Union Agency for Cyber Security (ENISA) on CIIP]].