Table of Contents
Вирощування непристойних між кібербезпекою та антитерористичною діяльністю
У епоху, де цифрові та фізичні світи нерозривно пов'язані, захист критичної інфраструктури засвоюється верху національних денних денних безпеки по всьому світу. Сила, водні очисні рослини, транспортні мережі, фінансові системи, а також зв'язки хаба - дуже артерії сучасної цивілізації - все частіше лежачи від взаємозв'язаних цифрових технологій. Ця залежність, однак, відкрив новий передній для рекламних оголошень. Кібертеризм, державно-спонсорований оспорядження, і складні кримінальні підприємства тепер поширюють загрози, які можуть порушити товариства, викликати економічні затримки і навіть небезпечне життя. Непереверенність є більш теоретичною;
У статті досліджено ландшафт цифрових загроз, що спрямовані на критичну інфраструктуру, досліджено ролі різних акторів, а також окреслюють стратегії, політики та технології, необхідні для захисту цих суттєвих систем. Від підвищення поломних атак на лікарнях до потенціалу для координованої кібератакти на електромережі, ставки ніколи не були вищими. Розуміння загрози є першим кроком до збереження будівлі.
Що таке критична інфраструктура та чому це Ціль?
Критична інфраструктура відноситься до активів, систем і мереж — чи є фізична або віртуальна—та так важлива для країни, що їх непристойність або руйнування мають дебілітаційний вплив на безпеку, економічну стійкість, громадське здоров’я або безпеку. У Сполучених Штатах Департамент охорони побутової техніки Cybersecurity and Infrastructure Security Agency (CISA)] визначає 16 критичних інфраструктурних секторів, включаючи хімічні, комерційні об'єкти, зв'язки, критичне виробництво, дами, оборонна промислова база, аварійні послуги, енергетика, фінансові послуги, харчові та сільське господарство, державні об'єкти охорони здоров'єкти охорони здоров'я, інформація, ядерні води, ядерні системи, ядерні системи, ядерні системи, ядерні води, водні системи, системи, водні системи, системи, системи, системи, системи, системи, системи, системи, системи, системи, водні системи, системи, системи, водні системи, системи, системи, системи, водні перевезення, системи, системи, системи, системи, системи, системи, системи, системи, системи, системи, системи, ядерні
Ці сектори є привабливими для декількох причин:
- Високий удар, низький ризик: Вдалим атакою може викликати збій кешування через кілька систем, посилюючи пошкодження далеко за початковим порушенням.
- Системи Lenovo: Багато критичних операторів інфраструктури все ще закінчили застарілі технології операційного забезпечення (OT), які ніколи не були розроблені для сучасних загроз з кібербезпеки. Ці системи часто не мають базових систем управління безпекою, таких як автентифікація, шифрування або журналювання.
- Інтер'єр:] Конвергенція ІТ (Інформаційні технології) та OT (Операційна технологія) представила нові вразливості. Уразливість в корпоративній мережі може стати шляхом до систем промислової контролінгу.
- Публічний погляд: Атаки на критичну інфраструктуру генерують масові медіа покриття, психологічний страх і політичний тиск—завдання, які вирівняються з терористом або ідеологічними мотивами.
Цифрові загрози: Від загальної криміни до державного спонзорого кібертерористичного процесу
Розуміння спектру цифрових загроз є важливим для побудови ефективних захисних засобів. Спадщина загроз від фінансово мотивованих груп раносомних програм для складних передових загроз (APT) пов'язаних з національно-державними.
Розшук та ексторація
Ранкомітету перетворилася з нагородження національної безпеки загрози. У 2021 році атака полковника труби демонструвала, як єдиний випадок з поломки може порушити подачу палива по всій території США Східного узбережжя. Лікарня, школи та муніципалітети були неодноразово загиблими групами, такими як LockBit, BlackCat та Clop. Ці групи часто використовують подвійний викривлення, що загрожують витікати чутливої інформації, якщо ransom оплачено. Сектор охорони здоров'я вже проціджується пандемією, особливо важко потрапив, з пацієнтом, що догляд за допомогою системи, що безпосередньо затримується через за допомогою системи.
Пішохідна та соціальна інженерія
Пішання залишається найбільш поширеним вектором в'їзду для кібератак. Атакери крафтають переконливі електронні листи, які трюкують співробітників для виявлення облікових даних або завантаження шкідливих програм. В контексті критичної інфраструктури єдиний компромісний обліковий запис електронної пошти в комунальній компанії може бути шлюзом для глибокого проникнення мережі. Спір-фішінг, орієнтований на конкретні виконавчі органи або інженери, є улюбленою технікою групи APT.
Розподілений відмова від послуг (DDoS) Атак
DDoS атаки повені мережі з трафіком, перекручування серверів і здача послуг в автономному режимі. Хоча часто менш складні, вони можуть бути дуже руйнівними. У 2016 році Mirai botnet використовував компромісні Інтернет речей (IoT) пристрої для запуску масивних DDoS атак проти системи доменного імені (DNS) провайдер Dyn, тимчасово знявши основні сайти, такі як Twitter, Netflix і PayPal. Для критичної інфраструктури DDoS може збити системи зв'язку або наглядовий контроль і придбання даних (SCADA) інтерфейси.
Розширені активи персистентних загроз (APTs) та Державно-спеновних
APTs є тривалими, крадіжки кіберпоїздів або саботажних кампаній, як правило, атрибутуються на національно-державні. Групи, такі як APT29 (Затишний Ведмідь) і APT28 (Фантастичний Ведмідь)—бо пов'язані з російським інтелектом—have цільові урядові мережі, енергетичні компанії та підрядники оборони. 2015 і 2016 кібератакси на енергетичній мережі України є класичними прикладами APT-операцій: атаки здобули віддалений доступ до промислових систем управління і вручну зламні ламачі, що викликає масштабні відходи під час зими. Ці атаки показали, що кінетичні ефекти можна з цифрові.
У зв’язку з тим, що в Україні є можливість створити страх, порушувати критичні послуги та підірвати громадську довіру. Потенціал для координації атак на декількох інфраструктурних секторах одночасно є кошмарним сценарієм для національних органів безпеки.
Стратегія захисту: Стратегія багатошарової оборони
Не можна відстояти від повного спектру цифрових загроз. Хольстичне захист повинно інтегрувати технології, процеси та люди.
Оцінка ризиків та управління вразливістю
Регулярні оцінки безпеки є фундаментальними. Організації повинні проводити сканування вразливостей, контрольні тести та вправи для червоної пари для виявлення слабких сторін. Для OT-середовища потрібна спеціальна допомога, тому що багато традиційних засобів сканування можуть порушити промислові процеси. Спеціалізовані оцінки безпеки OT використовують пасивний моніторинг та фізико-інспекцію для мінімізації ризику.
NIST Cybersecurity Framework забезпечує широко прийнята структура управління ризиками, організована навколо п'яти функцій: Визначте, захист, виявлення, відповідь та відновлення. Багато критичних операторів інфраструктури тепер вирівняли свої програми з стандартами NIST для забезпечення всебічного покриття.
Архітектура мережі та архітектура метро "Zero Trust"
Одним з найбільш ефективних контрольних систем є мережеве сегментування. За допомогою ізоляції OT мереж з корпоративних ІТ мереж і інтернету організації можуть запобігти бічному руху атакувальниками. Модель Purdue для промислової системи управління (ICS) безпеки визначає рівні довіри і зони управління. Реалізація брандмауера, односторонніх воріт, і стрибків на зонах меж є важливим.
Zero Trust] модель—не довіра, завжди перевірте—has отримав тягове становище в критичній інфраструктурі. Припустимо, що порушення є неминучими і не повинні бути довіржені. Замість кожного запиту доступу повинні бути автентифіковані, авторизовані та безперервно перевірені. Для систем Legacy OT, які не можуть підтримувати сучасну автентифікацію, компенсаційні елементи, такі як мікро-сегментація мережі та контрольний трафік.
Постійний моніторинг і виявлення загроз
Розширені інструменти моніторингу є критичними для ранньої виявлення вторгнення. Система захисту інформації та управління подіями (SIEM) агрегатні колоди з по всій мережі, при цьому Системи виявлення вторгнення (IDS) та системи запобігання вторгнення (IPS) аналізують трафік для шкідливих шаблонів. У середовищі OT, спеціалізовані інструменти, такі як Nozomi Vantage, Dragos Platform або Claroty монітора власних промислових протоколів (наприклад, Modbus, DNP3, Profinet) для аномалії.
Поведінка та машинне навчання може допомогти виявити тонкі показники компромісу, які можуть пропустити традиційне виявлення підписів. Реал-часове сповіщення та реагування інцидентів є важливим для забезпечення загроз, перш ніж вони викликають широке пошкодження.
Навчання співробітників та обізнаність
Похибка людини залишається провідною причиною порушення безпеки. Комплексні навчальні програми повинні обкладитися визнанням фішингу, гігієною пароля, безпечністю звички перегляду та випадкових звітних процедур. Для інженерів та операторів, які працюють з системами промислової контролінгу, повинні включати певні ризики OT-середовища — так як небезпека роз’єму персонального USB-накопичувача в ПЛК (програмований логічний контролер).
Установлені фішингові кампанії та настільні вправи, які включають як ІТ, так і ОТ команди, можуть поглибити рівень безпеки і підвищити координацію під час фактичного інциденту.
Відповідність та безперервність бізнесу
Кожна організація повинна мати добре доведений план реагування на інциденти, який регулярно тестується. Для критичної інфраструктури план повинен включати не тільки IT-відповіді, але й процедури збереження безпечних операцій вручну при порушенні цифрових систем. Наприклад, в установці водопідготовки повинні мати паперові списки для перенапруження автоматизованих хімічних дозувань під час кібератека.
Резервне копіювання є критичним, але необхідно зберігати автономність або в незмінному порядку, щоб запобігти поломкам від їх шифрування. План відновлення стійок забезпечує, що навіть якщо системи знищуються, вони можуть бути відновлені в допустимих часових рамках.
Співпраця з зовнішніми особами — так Команда Cyber Incident Відповідь CISA або локальний офіс FBI — може надавати додаткові ресурси та розвідку під час основного інциденту.
Уряд та приватний сектор: спільна відповідальність
Нормативно-правові рамки та стандарти
Уряди відіграють важливу роль у встановленні базових ліній для кібербезпеки. У США Виконавчий наказ 14028 щодо вдосконалення керованих агентств з кібербезпеки на основі Nation, щоб прийняти архітектуру нульової довіри та покращити безпеку ланцюжка програмного забезпечення. Cybersecurity Maturity Model Сертифікація (CMMC) для підрядників захисту та North American Electric Reliability Corporation (NERC) Critical Infrastructure Protection (CIP)] стандарти для електромереж є прикладами галузевих нормативних положень.
Нормативні рамки мають право включати більш відповідальність. Деякі держави ввели закони, які вимагають критичних операторів інфраструктури, щоб повідомити про франкувні платежі та повідомити постраждалих клієнтів в рамках певного періоду часу. Європейський Союз Network and Information Security (NIS2) Директива]] накладає суворі кібербезпеки на суб’єктах та гармонізує звіт про інциденти у державах.
Громадсько-приватне партнерство та інформаційні послуги
Оскільки найбільш критична інфраструктура є приватним, ефективний захист залежить від надійних публічно-приватних партнерських відносин. Центри доступу та аналізу інформації (ISACs) служать надійними платформами, де обмінюється галузевий аналіз загроз. Наприклад, Election Infrastructure ISAC] було інструментом для захисту виборчих систем, тоді як WaterISAC допомагає водним комунальним комунальним комунальним підприємствам ділитися показниками компромісу.
У Центрі кібербезпеки Великобританії (НКЦ) працює в рамках програми Cyber Assessment Framework (CAF) та надає індивідуальні рекомендації для представників критичної національної інфраструктури.
Сектор-спеціальні характеристики
Енергетичний сектор: Сіж
Електромережа є досить найбільш критичним предметом інфраструктури. Широкий відбій може привезти всі інші сектори до вистилу. Загрози до сітки включають не тільки кібератаки, але і фізичні атаки на підстанціях і поставці ланцюгових вразливостей в смарт-метрах і відновлюваних енергетичних системах. Збільшення розподілених енергоресурсів — як сонячні батареї, так і зберігання акумуляторів — нові поверхні атаки, які повинні бути захищені.
Національна лабораторія відновлюваної енергії (NREL) та інші дослідницькі установи, що розвиваються систем і захищених протоколів зв'язку для сітки майбутнього. Однак багато систем спадкоємності залишаються вразливими, а цикл заміни трансформаторів і розбиття може бути десятки років.
Системи водопостачання та водовідведення
В Україні було представлено кілька інцидентів. У 2021 році хакер отримав дистанційний доступ до водоочищення в Старсмарі, штат Флорида, і спробував збільшити концентрацію брехні на небезпечні рівні. Напад був відталений відбійним оператором, але він виділяв, як легко визначений нападник може отрути водопровід громади.
Багато водних комунальних послуг працюють з обмеженими бюджетами та регуляторами спадщини. Американська асоціація водних робіт (AWWA) опублікував ризик та рівень управління резиденцією, що допомагає комунальним послугам оцінити зрілість кібербезпеки та розробити плани дій. Федеральне фінансування за Законом Біпартісської інфраструктури виділено, щоб допомогти малих та середніх водних систем покращувати свої кіберзахисти.
Транспортно-логістичний
Сучасне перевезення значною мірою поширилося на цифрових системах: керування повітряним рухом, управління портами, а також автономне судноплавство. кібератаки, що порушує повітряний трафік, може викликати хаос і потенційно призвести до зіткнення. Pipeline Cyberattack 2021] був прокидний виклик не тільки для енергетичного сектора, але і для будь-якої галузі, яка рухається фізичним товаром. Адміністрація з безпеки (TSA) має з моменту вилучення прямих захисних пристроїв, які вимагають оператори трубопроводів, щоб звітувати інциденти і реалізувати конкретні заходи з пом'якшення.
Здоров'я та здоров'я
Лікарі – це особливо вразлива мета. Зрушення до електронних записів охорони здоров’я (EHR), телемедицини та підключені медичні пристрої покращили догляд за хворими, але також розширили поверхню атаки. Ракомітети на лікарнях призвели до скасування операцій, затримок невідкладної допомоги та порушень даних пацієнтів. Акт про переносність та підзвітність охорони здоров’я (HIPAA) забезпечує нормативну базу, але примусове виконання історично відставило. Нещодавно відділ охорони здоров’я та людини (HHS) має обрамлення координації реагування на кібернетичні інциденти з КМДШ.
Технології та перспективи
Штучний інтелект та машинне навчання
AI і ML є подвійними клемами. На оборонній стороні вони дозволяють швидше виявлення аномалії, автоматизованого полювання загроз і передбачуваного обслуговування контрольів безпеки. На наступну сторону атаки можуть використовувати AI для ремесел більш переконливих фішних листів, автоматизувати розвідувальні роботи або дизайн шкідливого програмного забезпечення, який виявляє антивірус, дізнаючись його візерунки. Можливий для AI-потужного, автономної кібербезпеки є зростаючою концентрацією.
Інтернет речей (IoT) та операційних технологій
Проліферація пристроїв Інтернету речей — смарт-сенсорів, підключених клапанів, дистанційних контрольних одиниць — значно покращилася ефективність, але також розширила поверхню атаки. Багато пристроїв Інтернету речей, які не мають вбудованої безпеки, мають паролі за замовчуванням, і отримують мінімальні оновлення прошивки. У середовищі OT, конвергенція з IoT вводить нові вразливості, які можуть бути використані рекламними маркерами. Сходан та інші пошукові системи регулярно виявляти промислові системи управління з прямим інтернетом, серйозний ризик.
Квантове обчислення
Квантові обчислення представляють довгострокову загрозу для криптографії публічних ключів, що забезпечує захищені комунікації, цифрові підписи та управління ідентичністю. Досить потужний квантовий комп’ютер міг розбити RSA та ECC, потенційно розшифровувати історичні дані та компроматувати поточні комунікації. Національний інститут стандартів та технологій (NIST) вже стандартизований алгоритм криптографічної діагностики пост-кількість, а критичні оператори інфраструктури повинні почати планування цього переходу.
Будівля культури
В кінцевому підсумку захист критичної інфраструктури вимагає більш ніж технологій і політики, вона вимагає культурного зсуву. Збереження необхідно вбудовуватися в дизайн систем з самого початку -безпека не може бути післясум. Це означає, що інтеграція кібербезпеки в закупівлі, будівництво, обслуговування і операції. Це означає, що визнання того, що немає ідеального захисту і що здатність виявити, реагувати і відновити швидко є важливим, як профілактика.
Міжнародна співпраця є також важливим. Кібер загрози не поважають кордонів. Будапештська конвенція з кіберзлочинства та поточні обговорення Організації Об'єднаних Націй щодо відповідальної поведінки в кіберпросторі забезпечують рамки для співпраці. Багатонаціональні вправи, такі як щорічні заблоковані щити, організовані Центром кібербезпеки НАТО, допомагають народам практикувати критичну інфраструктуру разом.
Висновки: Імператив проактивного захисту
Цифрові загрози, що стоять критичною інфраструктурою, різноманітні, складні і все більш небезпечні. Синдикати Cybercrime, хактивісти, терористи, а також національно-державні всі мають мотиви для використання вразливостей в системах, які працюють у нашому світі. Не існує єдиного рішення, але шарований підхід, що поєднує управління ризиками, підвищення моніторингу, підвищення кваліфікації співробітників, сильні партнерські відносини, і безперервне вдосконалення може різко зменшити ризик. Уряди та приватний сектор повинні працювати вручну, щоб встановити стандарти, поділитися інтелектом, і інвестувати в належність. Як погрозний ландшафт розвивається, тому повинні наші стратегії. Вартість бездіяльності вимірюється не тільки в доларах, але в громадській безпеці, але в громадській безпеці, але і в громадській безпеці, але і в громадській безпеці, але в громадській безпеці, не тільки в громадській безпеці, але і в громадській безпеці, але і в громадській безпеці, але і в громадській безпеці, не тільки в громадській безпеці, але і в громадській безпеці, але і в громадській безпеці, але і в умовах, але і в умовах, але і в громадській безпеці, не тільки в громадській безпеці, не тільки в громадській безпеці
Для подальшого читання див. ] // Технічна безпека та стійкість до критичної інфраструктури CISA]], ]] //NIST Cybersecurity Framework, а ]