Table of Contents
З теоретичних ризиків для щоденних операційних питань для державних та місцевих урядів по всій США. Атаки на електромережах, водопідготовчих установах, транспортних мереж та систем охорони здоров’я можуть відключати суттєві послуги, небезпечне життя та родоохоронну довіру. Хоча федеральні органи люблять агентство з кібербезпеки та інфраструктури (CISA) беруть участь у великих інцидентах, державних правоохоронних органів залишаються першими лініями оборони для більшості громад. Ці органи повинні швидко розслідувати, координувати з місцевими комунальними ресурсами, а також часто працювати з обмеженими бюджетами та спеціалізованими персоналом. Розуміння їх ролі, обов’язки та труднощі є критичним для побудови стійких кібербезпеки для національної інфраструктури.
У статті розглянуто питання, як державні правоохоронні органи звертаються до загрози кібербезпеки для публічної інфраструктури, перешкод, які вони стикаються, та стратегії для підвищення їх ефективності. Наведено на останніх інцидентах, кращих практиках та настановах від партнерів федеральної та галузевої галузі, щоб забезпечити всебічний огляд.
Залучення траурного ландшафту для публічної інфраструктури
Громадська інфраструктура охоплює широкий спектр активів, які життєво важливі для повсякденного життя та національної безпеки. Найбільш часто цільові сектори включають енергоносіїв (електромереж, природний газопроводи), водні та стічних водні системи, транспортні (дорожні, аеропорти, залізничні, транзитні), медичні об'єкти, аварійні послуги (поліце, пожежа, EMS), державні мережі. Кожен з цих секторів став все більш цифровим і взаємопов'язаний, створюючи нові вразливості, які можуть використовуватися для використання шкідливих акторів.
Загадки про загрозу та їх мотивації
Кібератак проти публічної інфраструктури приходять з декількох джерел. Нації-державні актори часто призначають енергію і транспорт для заспокійливості, порушення або геополітичного важіль. Кримінальні групи розгортають рансомове ПЗ для викривлення грошей від лікарень, муніципальних урядів і комунальних послуг. Хаківісти можуть атакувати інфраструктуру на політику протесту або підвищити обізнаність про соціальні проблеми. Інфрачергові загрози — чи випадково чи шкідливі — також позбавляють суттєвих ризиків, особливо коли працівники мають привілейований доступ до систем управління.
Напір атаки продовжує розширюватися як утиліти, які приймають інтелектуальні технології сітки, водні системи використовують дистанційний моніторинг, а транспортні агентства розгортаються в Інтернеті датчики. Системи Legacy, часто запущені застарілі програмні засоби, залишаються в широкому використанні, оскільки витрати за заміною є високою і безприпустимою. Це поєднання високої з'єднуваності і технології старіння робить інфраструктуру привабливим цільовим.
Останні інциденти високого профілю
Кілька останніх інцидентів виділити актуальність кібербезпеки державного рівня. У лютому 2021 року хакер отримав доступ до системи водопідготовки в Старсмарі, Флориді, і спробував збільшити рівень гідроксису натрію до небезпечної концентрації. Атака була відталена спостережником оператора, але вона продемонструвала, як легко дистанційний нападник може загрожувати безпеці громадськості. У той же рік ransomware підірвав полкову трубу лінію, викликаючи дефіцит палива через Східний берег. Хоча федеральна відповідь була домінуюча, державний правоохоронний орган у постраждалих областях допоміг координувати надзвичайні поставки і забезпечити безпеку на розподільних пунктах.
Також на місцевих урядах також заблоковано. Місто Атланта, Балтімор, а також численні менші муніципалітети зіткнулися з багатомільйонним викривленням, вимагає, що порушує послуги з водного векселелазіння до міліції. Ці інциденти часто залучають державні правоохоронні органи на стадії розслідування, працюючи з федеральними органами для слідування платежів і виявлення нападників.
CISA підтримує публічний каталог відомих вразливостей, але багато державних і місцевих органів не вистачає ресурсів для реалізації своєчасних патчів. Як загрози еволюціонуються, роль державного правоохоронного органу при виявленні, реагування та запобігання стає більш критичним.
Критична роль державного законодавства
Державні правоохоронні органи мають унікальну позицію для захисту публічної інфраструктури, оскільки вони працюють на перетині федеральних ресурсів та місцевих потреб. Надання таких повноважень, як державні поліції, бюро розслідувань, та фузійні центри забезпечують експертизу, які не вистачає муніципальних відомств. Вони можуть реагувати на юрисдикційні межі та підтримувати зв’язки з комунальними службами, екстреними менеджерами та приватними партнерами з секторами.
Перші респонденти в цифровому домені
Коли кібер інцидент відбувається на водному заводі або транзитному органі, локальні оператори часто називають 911 або контактують з багатим екстреним управлінням. Це виклик, як правило, досягає центру державної поліції або аналітика центру fusion. У багатьох випадках державний правоохоронний орган має кіберблок або цифрову енсенсикологічну лабораторію, яка може почати розслідування протягом годин. Вони зберігають докази, свідки інтерв'ю, і допомагають ізолювати уражені системи, одночасно координуючи федеральними партнерами.
Ця швидка можливість реагування є важливою, оскільки багато інфраструктурних атак передбачають часчу оперативну технологію (OT) – системи, які не можуть просто перезавантажити або знімати в автономному режимі без ризику фізичного пошкодження або втрати життя. Державні правоохоронні органи, які навчаються в ОТ-середовищі, можуть працювати поряд з інженерами, щоб забезпечити порушення без порушення основних послуг.
Центри та інформаційні матеріали
Центри фузії Державної дільниці служать хабами для поширення інформації між місцевими правоохоронними органами, федеральними агентствами та приватними секторами. Вони аналізують дані загроз, оповіщення про проблеми та полегшують спільні розслідування. Багато фузійних центрів мають виділені кібераналітики, які відслідковують темні веб-форуми, маршрутні маршрути, а також поділяють показники компромісу з операторами інфраструктури. Наприклад, Національна асоціація Fusion Center висвітлює роль центрів фузії в кібербезпекі, зазначив, що вони допомагають місту прогали між інтелектом та оперативною реа відповідь.
Державне правоохоронство також бере участь у інформаційно-аналітичних організаціях (ISAOs) та Центрі аналізу інформації та багатостороннього аналізу інформації (MS-ISAC). MS-ISAC забезпечує погрозу, захист від інцидентів, а також інструменти безпеки, зокрема для держави, місцевого, племінного та територіальних органів. Ці колаборації дозволяють агентствам бачити атакуючі візерунки через кілька штатів і приймати узгоджені оборонні дії.
Основні можливості кібербезпеки
Державні правоохоронні органи виконують ряд обов’язків з кібербезпекою, від запобігання та освіти до розслідування та прокуратури. У той час як точну структуру змінюється державою, більшість органів поділяють загальні функції.
Моніторинг та спостереження
Проактивний моніторинг – це кутовий камінь захисту інфраструктури. Державні кіберблоки використовують системи виявлення вторгнення, засоби безпеки та управління подіями (SIEM) та засоби розвідки загроз для виявлення аномальної активності. Вони також контролюють системи громадського харчування, такі як державні мережі, аварійні канали зв'язку та датчики якості води. Деякі агентства розгортають медові місця або декоі системи для змащування атак і збираються розвідки.
Моніторинг поширюється за межами технічних оповіщень. Аналізуються аналітики центру Fusion, які розглянуті, зокрема, повідомлення про соціальні медіа, для виявлення потенційних загроз інфраструктурі. Також вони відстежують групи, які мають загальнонаціональні цільові певні сектори, такі як хакери, які покладаються на викопні паливні трубопроводи або приватизація охорони здоров'я.
Цифрові судові та дослідження
Коли інцидент виникає, державні судові експерти збирають і аналізують цифрові докази. Вони зображують сервери, отримують журнали з мережевих пристроїв, і вивчають зразки шкідливих програм. Їх пошуки допомагають визначити вектор атаки, ступінь втрати даних, і чи була порушена операційна технологія. У випадках ransomware вони можуть слідувати криптовалютним платежім, щоб визначити кримінальну групу за атакою.
Державне правоохоронство часто виконує цю роботу в рамках державного та федерального законодавства, зберігаючи ланцюгову ланцюжок захворюваного для потенційного обвинувачення. Багато відомства мають лабораторії, акредитовані під Американським товариством кримінальних лабораторій (АСКЛ) або іншими стандартами. Однак складність ОТ-препаратів вимагає спеціалізованої підготовки, яка не має всіх органів.
Співпраця з Федеральними агентствами та приватним сектором
Не єдина організація може бути однією з інфраструктурних кібербезпеки. Державне правоохоронство тісно співпрацює з Спільними зусиллями з питань кіберзадач ФБР та електронними силами США, особливо коли атаки перехресних державних ліній або залучати національну безпеку. Радники КМДА надають технічну допомогу та загрозу для держана аналітиків.
Приватні сектори партнерства є однаково важливим. Утиліти, лікарні та транспортні органи діляться мережевими журналами та звітами про інциденти з державними органами за угодами про нерозголошення. У зв'язку з тим, правоохоронні органи забезпечують розвідувальні та вразливі оцінки. Деякі держави встановили формальні публічно-приватні кібер альянси, такі як , Cybersecurity та Infrastructure Security Agency, щоб полегшити регулярний інформаційний обмін.
Громадська освіта та корисність
Освітлення операторів інфраструктури та загального публічного управління є проактивною стратегією, яка знижує ймовірність успішних атак. Державне правозастосування проводить навчальні сесії для керівників міст, персоналу аквапарку та викладачів ІТ-адміністраторів на теми, як обізнаність про шахрайства, гігієна пароля та звітність. Вони також публікують настанови щодо забезпечення точок віддаленого доступу, сегментування мереж та впровадження багатофакторної автентифікації.
Деякі держави запускають кампанії з публічної обізнаності для інформування жителів про кіберзагроз на інфраструктуру. Наприклад, кампанія може попереджати про ризики натискання на підозрілі посилання під час надзвичайних або силових відходів, коли атаки часто несуть комунальних компаній, щоб обманити облікові дані. Під час підвищення обізнаності правоохоронні органи допомагають створити культуру кібербезпеки у всій громаді.
Виклики та освіти
Незважаючи на критичну роль, вони грають, державні правоохоронні органи стикаються з суттєвими перешкодами у вирішенні загроз кібербезпеки для публічної інфраструктури.
Залучення загроз і швидкого розвитку інновацій
З метою забезпечення безпеки та безпеки, які є частиною системи, є одним з найбільш поширених питань, які стосуються їх використання. З метою забезпечення захисту інформації, використання та забезпечення безпеки, використання даних, використання та забезпечення безпеки, є все частіше. Атакуючі штучні інтелекти для виготовлення конвекційних електронних листів та автоматизації сканування вразливостей. Державні органи повинні постійно оновлювати свої знання та інструменти, щоб тримати темпи, але цикли тренінгів часто сповільнюються через обмеження бюджету та конкурентні пріоритети.
Ресурси та кадрові зобов’язання
Багато державних правоохоронних органів є невеликими, часто складаються з декількох, ніж десятки аналітиків і слідчих. Узгоджуючи досвідчені фахівці з кібербезпеки складно, тому що приватний сектор пропонує більш високі заробітні плати та більш кар'єрний зростання. Повернеться висока, і це може зайняти місяці, щоб принести новий прокат до швидкості на навколишнє середовище та судові техніки. Витрати на обладнання також суттєві; розширені судові інструменти, платформи для розвідки загроз, обладнання для вивчення промислових систем управління вимагають значних інвестицій.
Більшість держав і сільських територій стикаються навіть більші загадки про ресурс. Вода утиліта в місті не може мати виділених співробітників ІТ-безпеки, що спираються замість того, щоб співробітник або підрядник. Коли атака виникає, місцеве правоохоронство може не мати тренування навіть визнання кібер інциденту, нехай тільки ефективно реагувати на себе.
Юридична, конфіденційність та судові питання
Балансування безпеки з цивільними свободами є стійким викликом. Дослідження в інфраструктурних атак може вимагати доступ до мережевого трафіку, службових листів або фізичних осіб-відповідань, всі з яких посилають конфіденційність. Державні закони про збереження даних, вимоги до гарантій та поширення інформації широко змінюються, компліментуючи багатосторонні розслідування. Крім того, юрисдикційні спори можуть виникнути при виникненні атаки в іншій державі або країні. Міжнародна співпраця часто потрібна для слідування або виявлення нападників, але дипломатичні канали можуть бути повільними.
Відсутність стандартних рамок
Не всі держави прийняли послідовні рамки кібербезпеки для своїх правоохоронних органів. Хоча Рамка NIST Cybersecurity широко рекомендована, її реалізація є добровільною для багатьох державних установ. Деякі центри fusion слідувати нормам Національного плану захисту інфраструктури (NIPP), а інші розвиваються власні протоколи. Цей недолік однорідності робить його важче поділитися інформацією та координувати відповіді по державних лініях.
Стратегії для зміцнення кібербезпеки Effort
Для подолання цих завдань, державні правоохоронні органи мають декілька стратегій. Інвестиції в підготовку, технології, партнерство та законодавче забезпечення можуть істотно підвищити свою спроможність захищати державну інфраструктуру.
Розробка та підтримка
Напередодні тренінгу є важливим для кіберспеціалістів та генеральних патрульних офіцерів. Багато держав створили кіберакадемію або партнерські установи, які пропонують сертифікацію в цифровій судовій, мережевій безпеці та захисту ОТ. Національна ініціатива для кар'єри та досліджень кібербезпеки (NICCS)] забезпечує ресурси для підготовки до системи державного кібербезпеки. Програми, як Державне партнерство Національної гвардії, також дозволяють правоохоронним органам здійснюватися з військовими кіберблоками, навички побудови, які можуть застосовуватися до захисту інфраструктури.
В рамках проведення тренінгів з питань запобігання та протидії легалізації та протидії корупції, що є одним із ключових напрямків діяльності. Деякі органи, які поєднують аналітики з кібербезпеки в рамках аварійних центрів або державних операцій, забезпечують, що технічна експертиза доступна при необхідності.
Технології оновлення та автоматизації
Інвестування в розширені виявлення, реагування та моніторингові інструменти є критичним. Програмне забезпечення кінцевої точки та відповідь (EDR), аналіз мережевих трафіків та розширені платформи SIEM дозволяють агенціям визначити загрози раніше. Автоматизовані ігрові книги для загального типу інцидентів можуть прискорити зберігання та зменшити людську помилку. Деякі держави досліджують інструменти AI-накопичувача для фільтрування помилкових позитивних емоцій та передових оповіщення.
Для OT-середовища, спеціалізованих рішень моніторингу, які розуміють промислові протоколи (наприклад, Modbus, DNP3) є важливими. Ці інструменти можуть виявити аномальні команди, які можуть вказувати на атаку на турбіну або водяний клапан. Енції повинні також підтримувати автономні резервні системи та повітряні мережі для критичних функцій управління.
Громадсько-приватне партнерство та інформаційні послуги
Розширюючи партнерські відносини з приватним сектором залишаються одним з найбільш ефективних стратегій. Компанії, такі як електрозв’язки, телекомунікаційні провайдери, і виробники техніки мають загрозу інформацію, що правоохоронні органи рідко дивляться. Формальні угоди, які включають захист відповідальності та взаємне нерозголошення може сприяти більш багатому обміну інформацією.
Державне правоохоронство також може приєднатися або створити галузеві спеціалізовані ISAOs. Наприклад, WaterISAC надає загрозу розвідки для водних комунальних послуг; Health-ISAC обслуговує охорони здоров'я; Перевезення ISAC охоплює залізничні, авіаційні та транзитні. Ці організації пропонують залікові сповіщення, розкриття вразливостей, а також ресурси реагування, які державні органи можуть важіль.
Підтримка законодавчих актів та політики
Державні легії можуть посилити роль правоохоронних органів, шляхом проходження законами, які уточнюють органи, звітність по потоковому режимі та надання фінансування. Закони, які мандатують порушення повідомлень про державні фузійні центри, авторизують субпоена повноваження для проведення кіберзасобів, а також відповідні спеціальні засоби кібербезпеки є загальними прикладами. Кілька держав створюються загальнодержавні фонди кібербезпеки або гранти, щоб допомогти місцевим особам, включаючи правоохоронні органи, набувають інструменти та наймають персоналу.
У рамках політики, як Законодавство, що здійснює державне правоохоронство, є ключовим партнером у сфері кібербезпеки.
Регіональне співробітництво та вправи
Багато штатів беруть участь у настільних вправах, які імітують кібератак на інфраструктурі. Ці вправи передбачають правоохоронні органи, комунальні оператори, екстрені менеджери та посадові особи. Вони тестують плани реагування, виявляють проміжки, і будують відносини до реального інциденту. Організації люблять Національну асоціацію губернаторів та Національну асоціацію державних службовців сприяють таким вправам як найкраща практика.
Регіональні партнерські відносини, такі як Північно-Східна державна кібербезпека Колегативна або Західна державна мережа, дозволяють державам басейнувати ресурси і обмін досвідом. Вони також сприяють угодам про взаємодопомоги, які дозволяють державі з надлишковою кіберздатністю допомогти сусідству під час кризи.
Шлях вперед
Державні правоохоронні органи є незамінними для захисту публічної інфраструктури від кіберзагроз. Вони забезпечують швидкість, локальні знання та партнерські відносини, які федеральні органи часто не можуть відповідати. Вони стикаються з стійкими ресурсними зазорами, швидко за участю загроз, та складних правових ландшафтів. Звернення цих викликів вимагає стійкого інвестування, законодавчої підтримки та культури співпраці на всіх рівнях державної влади та приватного сектора.
Зважаючи на те, що з реактивних на посту у сфері кібербезпеки буде важливим. Державне правоохоронство не повинно реагувати на атаки, але й допомогти операторам інфраструктури будувати належність через оцінки ризиків, підготовку та безперервний моніторинг. За допомогою зміцнення центрів злиття, прийняття сучасних інструментів та сприяння державно-приватним партнерствам, держав може створити екосистему кібербезпеки, яка захищає основні сфери послуг.
Як і загрози продовжують рости в асфістології і частоти, роль державного правоохоронного органу стане більш критичною. Громадська інфраструктура країни — вода, потужність, транспорт і системи охорони здоров’я — це, швидше за все, залежить від пильності, навичок і визначення цих прикордонних захисників.