Vse večja povezava med kibernetsko varnostjo in protiterorizmom

V obdobju, ko so digitalni in fizični svetovi neločljivo povezani, se je zaščita kritične infrastrukture povzpela na vrh nacionalnih varnostnih programov po vsem svetu. Električna omrežja, čistilne naprave za vodo, transportna omrežja, finančni sistemi in komunikacijska vozlišča – same arterije sodobne civilizacije – so vse bolj odvisne od medsebojno povezanih digitalnih tehnologij. Ta odvisnost pa je nasprotnikom odprla novo mejo. Kibernetski terorizem, državno podprto vohunjenje in prefinjena kriminalna podjetja zdaj predstavljajo grožnje, ki lahko razdirajo družbe, povzročijo gospodarsko opustošenje in celo ogrožajo življenja. Zbliževanje kibernetske varnosti in boja proti terorizmu ni več teoretična vaja; gre za nujno operativno realnost.

Ta članek raziskuje prostor digitalnih groženj, ki so usmerjene v kritično infrastrukturo, preučuje vloge različnih akterjev in opisuje strategije, politike in tehnologije, potrebne za obrambo teh bistvenih sistemov. Od vzpona napadov z ransomware na bolnišnice do možnosti za usklajen kibernetski napad na električno omrežje, vložki niso bili nikoli večji. Razumevanje grožnje je prvi korak k odpornosti na izgradnjo.

Kaj je kritična infrastruktura in zakaj je cilj?

Kritična infrastruktura se nanaša na sredstva, sisteme in omrežja, bodisi fizično ali virtualno, ki so tako pomembni za državo, da bi njihova nezmožnost ali uničenje imelo izčrpaven vpliv na varnost, gospodarsko stabilnost, javno zdravje ali varnost. V Združenih državah Amerike je Agencija za varnost in varnost v civilnem letalstvu (CISA) opredelila 16 sektorjev kritične infrastrukture, vključno s kemičnimi, komercialnimi objekti, komunikacijami, kritično proizvodnjo, jezovi, obrambno industrijsko bazo, nujne storitve, energijo, finančne storitve, hrano in kmetijstvo, vladne objekte, zdravstvo in javno zdravje, informacijsko tehnologijo, jedrske reaktorje, transportne sisteme ter sisteme za vodo in odpadne vode.

Ti sektorji so zanimivi cilji iz več razlogov:

  • Visok vpliv, nizko tveganje: Uspešen napad lahko povzroči kaskadne okvare po več sistemih, kar poveča škodo daleč nad začetno prelomnico.
  • Legacy sistemi:[] Mnogi upravljavci kritične infrastrukture še vedno izvajajo zastarelo operativno tehnologijo (OT), ki ni bila nikoli zasnovana za sodobne grožnje kibernetski varnosti. Ti sistemi pogosto nimajo osnovnih varnostnih kontrol, kot so avtentikacija, šifriranje, ali beleženje.
  • Intenzivna povezanost: Zbliževanje IT (Informacijska tehnologija) in OT (operativna tehnologija) je vpeljalo nove ranljivosti. Ranljivost v korporativni mreži lahko zdaj postane pot do industrijskih nadzornih sistemov.
  • Javna prepoznavnost:[ Napadi na kritično infrastrukturo ustvarjajo množično medijsko pokritost, psihološki strah in politični pritisk – cilje, ki se skladajo s terorističnimi ali ideološkimi motivi.

Digitalne grožnje: od skupnega kriminala do kibernetskega terorizma, ki ga podpira država

Razumevanje spektra digitalnih groženj je bistvenega pomena za izgradnjo učinkovite obrambe. Grožnje segajo od finančno motiviranih skupin za ransomware do naprednih, naprednih, vztrajnih groženj, povezanih z državnimi državami.

Odkupnina in izsiljevanje

Ransomware se je razvil iz nadloge v nacionalno varnostno grožnjo. Leta 2021 je napad na Kolonialni cevovod pokazal, kako bi lahko en incident ransomware prekinil dobavo goriva po vzhodni obali ZDA. Bolnišnice, šole in občine so bile večkrat ohromljene zaradi skupin, kot LockBit, BlackCat in Klop]. Te skupine pogosto uporabljajo dvojno izsiljevanje – šifriranje podatkov in grozijo, da bodo izdajale občutljive informacije, razen če je plačana odkupnina. Zdravstveni sektor, ki ga je pandemija že napenjala, je bil še posebej močno prizadet, pri čemer je bila skrb za paciente neposredno odložena zaradi sistemskih izpadov.

Fišing in socialni inženiring

Fishing ostaja najpogostejši vektor za vstop za kibernetske napade. Napadalci obrt prepričujejo e-pošte, ki prevarajo zaposlene v razkrivanje poverilnic ali prenos zlonamerne programske opreme. V okviru kritične infrastrukture, en sam ogrožen e-poštni račun v komunalne družbe je lahko prehod do globljega prodora omrežja. Spear-phishing, usmerjen na določene vodstvene ali inženirje, je priljubljena tehnika APT skupin.

Napadi z zavržkom službe (DDoS)

DDoS napada poplavne mreže s prometom, veliko strežnikov in brez povezave. Čeprav so pogosto manj izpopolnjeni, so lahko zelo moteče. Leta 2016 je Mirai botnet uporabljal kodirane naprave za internet stvari (IoT) za zagon obsežnih DDoS napadov na domenskega sistema (DNS) Dyn, ki začasno prevzemajo pomembne spletne strani, kot so Twitter, Netflix in PayPal. Za kritično infrastrukturo lahko DDoS preklaplja komunikacijske sisteme ali nadzorne kontrole in pridobivanje podatkov (SCADA).

Napredne obstojne grožnje (APT) in državno sponzorirani akterji

APT-ji so podaljšani, nevidne kibernetske vohunske ali sabotažne kampanje, ki so običajno pripisane nacionalnim državam. Skupine, kot sta APT29 (Cozy Bear) in APT28 (Fancy Bear) – obe povezani z rusko inteligenco – so usmerjene v vladna omrežja, energetska podjetja in obrambne pogodbe. Kibernatni napadi na električno omrežje Ukrajine v letih 2015 in 2016 [] so klasični primeri operacij APT: napadalci so pridobili oddaljen dostop do industrijskih nadzornih sistemov in ročno obrnili lomilce, kar je povzročilo obsežne izpade v zimskem času. Ti napadi so pokazali, da so kinetični učinki možni iz povsem digitalnih sredstev.

Sponzorstvo države za kibernetski terorizem presega vohunjenje, njegov cilj je ustvariti strah, ovirati kritične storitve in spodkopavati zaupanje javnosti. Možnost usklajenega napada na več infrastrukturnih sektorjev hkrati je za nacionalne varnostne agencije grozljiv scenarij.

Zaščita kritične infrastrukture: večplastna obrambna strategija

Nobena rešitev ne more braniti pred celotnim spektrom digitalnih groženj. Celostna obramba mora vključevati tehnologijo, procese in ljudi.

Ocena tveganja in obvladovanje ranljivosti

Redne varnostne ocene so temeljne. Organizacije morajo izvajati preglede ranljivosti, teste penetracije in rdeče-team vaje za ugotavljanje slabosti. Za OT okolja, je potrebna posebna previdnost, ker lahko veliko tradicionalnih orodij skeniranje moti industrijske procese. Specializirane OT varnostne ocene uporabljajo pasivno spremljanje in fizični pregled za zmanjšanje tveganja.

Ogrodje za kibernetsko varnost ] zagotavlja široko sprejeto strukturo za obvladovanje tveganja, organizirano okoli petih funkcij: Identificirajte, zaščitite, zaznajte, odgovorite in ponovno vzpostavite. Mnogi upravljavci kritične infrastrukture zdaj usklajujejo svoje programe s standardi NIST, da bi zagotovili celovito pokritost.

Omrežna segmentacija in arhitektura ničelnega zaupanja

Eden izmed najučinkovitejših kontrol je segmentacija omrežja. Z izoliranjem omrežij OT iz poslovnih IT omrežij in interneta lahko organizacije preprečijo bočno gibanje napadalcev. Purdue model za industrijski nadzorni sistem (ICS) varnost opredeljuje stopnje zaupanja in območja nadzora. Izvajanje požarnih zidov, enosmerna vrata, in skok polje na mejah območja je bistvenega pomena.

Zero Trust model – nikoli zaupanje, vedno preverjanje – je pridobil oprijem v kritični infrastrukturi. Predvideva, da so kršitve neizogibne in da ne bi smel biti noben uporabnik ali naprava sama po sebi zaupana. Namesto tega je treba vsako zahtevo za dostop overiti, odobriti in stalno potrditi. Za obstoječe sisteme OT, ki ne morejo podpirati sodobne avtentikacije, se uporabljajo kompenzacijski nadzori, kot so mikrosegmentacija omrežja in spremljani promet.

Stalno spremljanje in odkrivanje nevarnosti

Napredna orodja za spremljanje so ključnega pomena za zgodnje odkrivanje vdorov. Sistemi za varovanje informacij in upravljanje dogodkov (SIEM) združujejo dnevnike iz celotne mreže, medtem ko sistemi za odkrivanje intruzij (IDS) in sistemi za preprečevanje intruzij (IPS) analizirajo promet za zlonamerne vzorce. V okolju OT specializirana orodja, kot so Nozomi Vantage, Dragos Platforma ali Claroty] spremljajo lastniške industrijske protokole (npr. Modbus, DNP3, Profinet) za anomalije.

Vedenje analitika in strojno učenje lahko pomaga odkriti subtilne kazalnike kompromisa, ki bi jih tradicionalno na podlagi podpisa, odkrivanje zamudil. V realnem času opozarjanje in incident odziv playbooks so ključnega pomena za obvladovanje groženj, preden povzročijo široko škodo.

Usposabljanje in ozaveščenost zaposlenih

Človeška napaka ostaja vodilni vzrok za kršitve varnosti. Celoviti programi usposabljanja morajo zajemati phishing prepoznavanje, higieno gesla, navade varnega brskanja in postopke poročanja incidentov. Za inženirje in operaterje, ki delajo z industrijskimi nadzornimi sistemi, usposabljanje mora vključevati posebna tveganja OT okolja – kot je nevarnost priključitve osebnega USB pogona v PLC (Programable Logic Controller).

Simulirane phishing kampanje in namizne vaje, ki vključujejo tako IT in OT ekipe lahko vgradijo varnostno miselnost in izboljšati usklajevanje med dejanskim incidentom.

Odziv incidentov in poslovna kontinuiteta

Vsaka organizacija mora imeti dobro dokumentiran načrt odzivanja na incidente, ki se redno preskuša. Za kritično infrastrukturo mora načrt vključevati ne le odzive IT, ampak tudi postopke za vzdrževanje varnih operacij ročno, ko so digitalni sistemi ogroženi. Na primer, čistilna naprava za vodo mora imeti na papirju kontrolne sezname za razveljavitev avtomatizirano kemično odmerjanje med kibernetskim napadom.

Varnostne kopije so kritične, vendar jih je treba shraniti izven spleta ali na nespremenljiv način, da se prepreči, da bi jih ransomware šifriral. Trden načrt za obnovo ob nesrečah zagotavlja, da se lahko tudi če so uničeni sistemi obnovijo v sprejemljivih časovnih okvirih.

Sodelovanje z zunanjimi subjekti – kot so CISA's Cyber Incident Response Team (CIRT)] ali lokalni urad FBI – lahko zagotovi dodatne vire in obveščevalne podatke med velikim incidentom.

Vlada in zasebni sektor: skupna odgovornost

Regulativni okviri in obvezni standardi

Vlade imajo nepogrešljivo vlogo pri določanju temeljnih točk za kibernetsko varnost. V ZDA je izvršilni nalog 14028 o izboljšanju nacionalne agencije za kibernetsko varnost pooblastil, da sprejmejo arhitekturo brez zaupanja in izboljšajo varnost dobavne verige programske opreme. Cibersecurity Maturity Model Certification (CMC)] za obrambne izvajalce in [NRC] CIC CIC (Cybersecurity Maturity Model Certification)] Standardi za električno omrežje so primeri sektorskih predpisov.

Regulativni okviri se razvijajo, da bi vključevali večjo odgovornost. Nekatere države so uvedle zakone, ki od upravljavcev ključne infrastrukture zahtevajo, da poročajo o plačilih za uporabo opreme za uporabo ransomware in obvestijo prizadete stranke v določenem časovnem okviru. Direktiva o varnosti omrežij in informacij (NIS2) določa strožje obveznosti za zagotavljanje kibernetske varnosti za bistvene subjekte in usklajuje poročanje o incidentih v državah članicah.

Javno-zasebna partnerstva in izmenjava informacij

Ker je večina kritične infrastrukture v zasebni lasti, je učinkovita obramba odvisna od trdnih javno-zasebnih partnerstev. Centri za izmenjavo informacij (ISAC) služijo kot zaupanja vredne platforme, kjer se izmenjujejo sektorsko specifične informacije o nevarnosti. Na primer, Election Infrastruktura ISAC] je bila ključna za zaščito volilnih sistemov, medtem ko WaterISAC pomaga vodnim službam deliti kazalnike kompromisa.

Vladne agencije zagotavljajo tudi brezplačne vire za pomoč organizacijam izboljšati njihovo držo. KISS ponuja storitve razkrivanja ranljivosti, phishing kampanje ocene, in kiberhigienske skeniranja. Center za kibernetsko varnost (NCSC) Združenega kraljestva vodi okvir za kibernetsko ocenjevanje (CAF) in zagotavlja prilagojene smernice za kritične nacionalne upravljavce infrastrukture.

Sektorski posebni vidiki

Energetski sektor: omrežje pod nadzorom

Električno omrežje je verjetno najbolj kritičen del infrastrukture. Velika zatemnitev lahko vse druge sektorje ustavi. Grožnja za omrežje ne vključuje le kibernetskih napadov, ampak tudi fizične napade na podnaprave in ranljivost dobavne verige v pametnih metrih in sistemih obnovljive energije. Povečanje porazdeljenih virov energije – kot so sončni kolektorji in shranjevanje baterij – prinaša nove napadene površine, ki jih je treba zavarovati.

Nacionalni laboratorij za obnovljivo energijo (NREL) in druge raziskovalne ustanove razvijajo sisteme za kibernetsko odpornost in varne komunikacijske protokole za omrežje prihodnosti. Vendar pa številni sistemi, ki so že prej obstajali, ostajajo ranljivi, nadomestni cikel za transformatorje in ločevalnike pa je lahko dolg desetletja.

Sistemi za vodo in odpadno vodo

V letu 2021 je heker pridobil oddaljen dostop do čistilnega objekta v Oldsmaru na Floridi in poskušal povečati koncentracijo lugov na nevarne ravni. Napad je preprečil pazljiv operater, vendar je poudaril, kako zlahka lahko odločen napadalec zastrupi oskrbo z vodo skupnosti.

Veliko vodnih služb deluje z omejenimi proračuni in zapuščinskimi krmilniki. Ameriško združenje vodnih del (AWWA)] je objavilo standard obvladovanja tveganja in odpornosti, ki pomaga javnim službam pri ocenjevanju njihove zrelosti kibernetske varnosti in razvoju akcijskih načrtov. Zvezna sredstva po zakonu o bipartizanski infrastrukturi se dodeljujejo za pomoč malim in srednjim vodnim sistemom pri izboljšanju njihove kibernetske obrambe.

Prevoz in logistika

Sodobni prevoz se močno opira na digitalne sisteme: nadzor zračnega prometa, signalizacija vlaka, upravljanje zabojnikov in avtonomna navigacija vozil. Kibernapad, ki lahko povzroči kaos in potencialno povzroči trčenje. Pipeline Cyberattack iz leta 2021 je bil budilni poziv ne samo za energetski sektor, ampak tudi za vsako industrijo, ki premika fizično blago. Uprava za varnost prometa (TSA) je od takrat izdala varnostne direktive, ki od upravljavcev cevovodov zahtevajo poročanje o incidentih in izvajanje posebnih blažilnih ukrepov.

Zdravstveno varstvo in javno zdravje

Bolnišnice so še posebej ranljiv cilj. Prehod na elektronske zdravstvene evidence (EHR), telemedicina, in povezani medicinski pripomočki je izboljšala oskrbo pacientov, vendar tudi razširil površino napada. Ransomware napadi na bolnišnice so pripeljali do preklicane operacije, zapoznela nujna oskrba, in kršitve podatkov pacientov. Zakon o zdravstvenem zavarovanju prenosljivost in odgovornost (HIPAA) zagotavlja regulativni okvir, vendar je izvrševanje zgodovinsko zaostaja. V zadnjem času, Oddelek za zdravje in človeške storitve (HHS) je povečala kibernetski odziv koordinacijo z CISA.

Nastajajoče tehnologije in prihodnje grožnje

Umetna inteligenca in strojno učenje

AI in ML sta dvocevna meča. Na obrambni strani omogočata hitrejše odkrivanje anomalij, avtomatiziran lov na grožnje in napovedovanje vzdrževanja varnostnih kontrol. Na napadalni strani lahko napadalci z AI izdelajo prepričljivejšo fiktivno elektronsko pošto, avtomatizacijo izvidovanja ali oblikovno malware, ki se izogiba protivirusnim sredstvom z učenjem njihovih vzorcev. Potencial za AI-avtonomno kibernetsko orožje je vse večja skrb.

Internet stvari (IoT) in operativna tehnologija

Širjenje naprav IoT – pametni senzorji, povezani ventili, daljinske nadzorne enote – je močno izboljšalo učinkovitost, razširilo pa je tudi napadalno površino. Mnoge naprave IoT nimajo vgrajene varnosti, imajo privzeta gesla in prejemajo minimalne posodobitve strojne opreme. V okoljih OT konvergenca z IoT uvaja nove ranljivosti, ki jih lahko nasprotniki izkoristijo. Shodan in drugi iskalniki redno odkrivajo industrijske nadzorne sisteme z neposredno izpostavljenostjo internetu, kar je resno tveganje.

Kvantno računanje

Kvantno računalništvo predstavlja dolgoročno grožnjo kriptografiji javnega ključa, ki je osnova za varno komunikacijo, digitalne podpise in upravljanje identitete. Dovolj močan kvantni računalnik bi lahko razbil šifriranje RSA in ECC, potencialno dešifriranje zgodovinskih podatkov in ogrožanje trenutnih komunikacij. Nacionalni inštitut za standarde in tehnologijo (NIST) že standardizira poquantum cryptografie algoritme, zato bi morali upravljavci kritične infrastrukture začeti načrtovati ta prehod.

Gradnja kulture odpornosti

Za obrambo kritične infrastrukture je potrebno več kot le tehnologija in politika, zahteva kulturni premik. Odpornost mora biti že od samega začetka vgrajena v oblikovanje sistemov – varnost ne more biti ponazoritev. To pomeni vključitev kibernetske varnosti v naročila, inženiring, vzdrževanje in delovanje. To pomeni, da je treba priznati, da ni popolne obrambe in da je sposobnost odkrivanja, odzivanja in hitrega okrevanja enako pomembna kot preprečevanje.

Mednarodno sodelovanje je bistvenega pomena. Kibernetske grožnje ne spoštujejo meja. Budapestna konvencija o kibernetski kriminaliteti[]] in tekoče razprave Združenih narodov o odgovornem vedenju države v kibernetskem prostoru zagotavljajo okvire za sodelovanje. Večnacionalne vaje, kot so vsakoletni zaprti ščiti, ki jih organizira Natov Center odličnosti za zadružno kibernetsko obrambo, pomagajo državam, da skupaj branijo kritično infrastrukturo.

Sklep: Neprepričljivo proaktivno obrambo

Digitalne grožnje, s katerimi se sooča kritična infrastruktura, so raznolike, izpopolnjene in vse bolj nevarne. Sindikati za kibernetsko kriminaliteto, hektisti, teroristi in nacionalne države imajo vse motive za izkoriščanje ranljivosti v sistemih, ki vodijo naš svet. Ni enotne rešitve, temveč večplasten pristop, ki združuje obvladovanje tveganja, napredno spremljanje, usposabljanje zaposlenih, močna partnerstva in nenehno izboljševanje lahko dramatično zmanjša tveganje. Vlade in zasebni sektor morajo delati z roko v roki, da določijo standarde, delijo inteligenco in vlagajo v odpornost. Ker se razvija grožnja, se morajo naše strategije. Stroški neukrepanja se merijo ne samo v dolarjih, ampak tudi v javni varnosti, nacionalni varnosti in zaupanju, ki podpira sodobno družbo. Ohranjanje budnosti in proaktivnosti ni le najboljša praksa – to je nujno.

Za nadaljnje branje glej CISA-jevo varnostno in odpornost na kibernetsko varnost[], Okvir Nište kibernetske varnosti[]] in ]Agencija Evropske unije za kibernetsko varnost (ENISA) na CIIP[[.