מתקפות סייבר מרובות נגד תשתיות קריטיות מדגישות את הצורך בחוסן, סיכון תפעולי וממשל, ולא רק באבטחה טכנית.
תשתית לאומית קריטית (CNI) נמצאת תחת מתקפה בארה"ב ובבריטניה. בסוף אוגוסט התברר כי תחנת כוח בריטית נפגעה ונסגרה למשך ארבעה ימים לאחר שיריבים איראנים ביצעו מתקפת סייבר חסרת תקדים.
זה קרה לאחר מתקפות מתואמות שכוונו נגד עשרות ספקי מים במינסוטה, במבצע שנחשב לקשור לתקרית האחרונה בבריטניה.
סוכנות אבטחת הסייבר והתשתיות של ארה"ב (CISA) כבר פרסמה אזהרה המפרטת כיצד גורמים איראניים מכוונים נגד ארגוני מים ואנרגיה. ישנן גם חששות בנוגע לאבטחת הסייבר ברחבי מגזר התעופה האמריקאי.
אירועים קשורים זה לזה מדגישים תמונה רחבה יותר: מתקפות סייבר נגד תשתיות קריטיות מהוות איום גובר ויש לבחון אותן דרך עדשה של חוסן, סיכון תפעולי וממשל, ולא רק אבטחה טכנית.
מטרה אטרקטיבית
אין ספק ש-CNI היא מטרה אטרקטיבית, במיוחד עבור יריבים ממדינות לאום המעוניינים לגרום נזק מקסימלי. עם היכולת להרוס תשתיות אנרגיה עם השלכות אמיתיות, CNI מציעה לתוקפים "מינוף לא פרופורציונלי", לדברי דומיניק קרול, מנהל תיק העבודות ב-e2e-assure. "שיבוש מספר קטן יחסית של מערכות יכול לשבש שירות חיוני", הוא מציין.
כאשר מתקפות מצליחות, ההשלכות הן פיזיות וציבוריות. "מתקן טיהור מים שהופסק יוצר לחץ גלוי לשקם את השירות תוך שעות, וזה נותן לתוקף סוג של ערך כפייתי שאף פרצת נתונים תאגידית לא מספקת", אומר קרול ל-IO.
התקפות כאלה כבר קרו בעבר. ההתקפות המתואמות בשנה שעברה על רשת החשמל של פולין - שכוונו לחוות אנרגיית רוח ואנרגיה סולארית - הן עדות לכך שגורמי האיום "מבינים בדיוק כיצד לתפעל מספר מיקומים מרוחקים בו זמנית כדי לערער את יציבות רשתות החשמל הקריטיות", מוסיף היברי דה יאגר, מנהל תפעול ב-Centrii.
קמפיינים משבשים
אירועים אחרונים, כולל במינסוטה, נבעו משיבושים ולא מכסף. דבר זה נוטה להפליל יריבים של מדינות לאום.
"ההתקפות האחרונות "מדגישות שינוי לעבר קמפיינים המתמקדים בשיבוש נתונים באותה מידה כמו בגניבת נתונים", לדברי טריסטן שורטלנד, מנהל טכנולוגיות ראשי בקבוצת אינפיניטי. "תוקפים מכוונים יותר ויותר לטכנולוגיה תפעולית ושירותים חיוניים כדי ליצור הפרעה לעסקים, לבחון חוסן ולהפעיל לחץ גיאופוליטי . העובדה שארגונים מרובים הותקפו באופן מתואם מדגימה גם נכונות גוברת מצד גורמי איום לבצע התקפות ניתנות להרחבה נגד מגזרים שלמים."
CNI נחשב לעתים קרובות לפגיעה משום שהמגזר עוסק בטכנולוגיות מדור קודם, שחלקן מעולם לא נועדו להתחבר לאינטרנט. בקרות חלשות אלו פותחות לעתים קרובות את הדלת לתוקפים לניצול בקלות.
גורמי איום לא בהכרח זקוקים לפריצת יום אפס מתקדמת אם ציוד נגיש לאינטרנט, גישה מרחוק שאינה מנוטרת כראוי או בקרות תפעוליות חלשות מספקות נתיב פשוט יותר, מציין קרול מ-e2e-assure. "הם יכולים לזהות טכנולוגיה נפוצה או נתיב תקשורת חשוף ולחזור על אותה גישה על פני מספר מפעילים."
מעבר ל-CNI
התקפות אלה אינן רלוונטיות רק לארגוני CNI עצמם. כל ארגון תלוי בתשתית קריטית ובשרשראות אספקה מחוברות, מציין שורטלנד מקבוצת אינפיניטי. "התקפה על חברת שירות, ספק תחבורה או שותף טכנולוגי יכולה להתפשט במהירות למגזרים אחרים, ולהשפיע על הפעילות, שירות הלקוחות וההכנסות."
ספקים של חברות CNI פגיעים במיוחד. כל קשר "מכניס גם ערך וגם סיכון", אומר שורטלנד. הוא מאמין שמנהיגים בחברות CNI זקוקים לכן לנראות "לא רק של מצב האבטחה שלהם, אלא גם של החוסן של הארגונים והטכנולוגיות עליהם הם תלויים, במיוחד כאשר ספקים אלה תומכים בתהליכים עסקיים קריטיים".
זה מגיע בתקופה של שינוי כיוון רגולטורי. כעת הדברים נעים מהנחיות טכניות וולונטריות לעבר חוסן תפעולי אכיף, אחריות ברורה יותר, דיווח על אירועים ובקרה רבה יותר של שרשראות אספקה.
בארה"ב, סוכנויות משלבות מודיעין איומים, רגולציה מגזרית והנחיות מעשיות להפחתת השפעות. בסקירת התעופה שלה, זיהה משרד האחריות הממשלתית פערים בטכנולוגיה, כמו גם בתפקידים ובאחריות, נראות תקציבית, יישום אסטרטגיה וניטור ביצועים, על פי קרול.
הצעת חוק אבטחת הסייבר והחוסן של בריטניה , הנמצאת כעת בשלבי ועדה, מציגה דיווח דו-שלבי על אירועים תוך 24 ו-72 שעות, סמכויות חקירה רחבות יותר לרגולטורים והחזר עלויות למימון פיקוח. הנחיית מערכות הרשת והמידע של האיחוד האירופי מספר 2 הולכת רחוק יותר בהטלת אחריות על גופי הניהול, לדברי קרול.
במקביל, נכנסו לתוקף כללי Part-IS החדשים של סוכנות בטיחות התעופה של האיחוד האירופי , המרחיבים את חובות אבטחת הסייבר ברחבי מגזר התעופה האזרחית.
הפקת לקחים
התקפות על CNI יכולות להיות הרסניות, ולכן חיוני שארגונים יוכלו להתאושש במהירות כאשר מתרחשים אירועים.
הלקח החשוב ביותר מהאירועים האחרונים הוא שחוסן נפשי חשוב לא פחות ממניעה, אומר שורטלנד מקבוצת אינפיניטי. "ארגונים צריכים להניח שיתרחשו אירועי תקרית ולהבטיח שיוכלו להמשיך לפעול גם לאחר מכן. זה כולל תהליכי גיבוי והתאוששות חזקים, תוכניות תגובה ברורות לאירועים, תרגילים סדירים והבנה של אילו מערכות הן באמת קריטיות לעסקים."
ג'ק נלסון, מנהל מערכות מידע ב-Ivanti, מאמין שחוסן תקין תלוי בנראות של נכסים קריטיים, נתונים תפעוליים מהימנים ויכולת לתעדף ולתקן סיכונים לפני שהם משפיעים על העסק. זה גם דורש הגנה מעמיקה כאשר "דברים משתבשים באופן בלתי נמנע".
"בהקשר זה, גישות מסורתיות וריאקטיביות לניהול פגיעויות - שבהן צוותים מגיבים כל הזמן לאיומים האחרונים ומנסים לתקן הכל - לא יספיקו", אומר נלסון.
מבנה ממשל
ככל שהתקפות על CNI ממשיכות להתרחש והאיום מצד יריבים ממדינות הלאום גובר, משילות מסייעת לספק את המבנה, האחריותיות וקבלת ההחלטות הנדרשים לבניית חוסן לפני, במהלך ואחרי תקרית.
"זה דורש גישה מאוחדת. ארגונים צריכים להבין ולהגן על הנכסים הקריטיים שלהם, לשמור על נראות בנופי טכנולוגיה מורכבים יותר ויותר, ולבדוק תוכניות לשמירה על פעילות שירותים חיוניים ולהתאוששות כאשר מתרחשת שיבוש", אומר ריץ' גיבלין, ראש המגזר הציבורי וההגנה ב-SolarWinds.
על מנהיגים לבסס מודל ממשל אחיד הכולל אבטחת סייבר, טכנולוגיה תפעולית, הנדסה, בטיחות, המשכיות, רכש ומנהיגות ניהולית, אומר קרול מ-e2e-assure.
בחרו מספר קטן של מסגרות ומפו אותן פעם אחת, מייעץ קרול. הוא אומר שמסגרת הערכת הסייבר של המרכז הלאומי לאבטחת סייבר היא "עמוד השדרה הנכון לשירותים חיוניים בבריטניה".
במקביל, IEC 62443 מכסה סביבות בקרה תעשייתיות, בעוד שמסגרת אבטחת הסייבר של המכון הלאומי לביטחון וטכנולוגיה כוללת את פונקציית הממשל אשר "הופכת את האחריות לתוצאה מפורשת", הוא אומר.
בינתיים, ISO 27001 ו- ISO 22301 יכולים לסייע ביישור אבטחת מידע עם המשכיות עסקית, על פי קרול.
MITRE ATT&CK עבור מערכות בקרה תעשייתיות יכולות לתמוך בגילוי ותרגילים המבוססים על איומים, וקוד הנוהג לממשל סייבר "נושא מעל כולם עבור הדירקטוריון עצמו", מוסיף קרול.
במקביל, על דירקטוריונים להבין את הסיכונים שמציב CNI. כחלק מכך, חשוב לבחון ריכוזיות ו"נקודות חסימה פוטנציאליות", אומר קרול. "10 ספקים המנוהלים היטב כל אחד בנפרד עדיין יכולים לייצג סיכון מערכתי אחד אם כולם תלויים באותה פלטפורמת ענן, ספק תקשורת או רכיב תוכנה."
הרחב את הידע שלך
פודקאסט: פישינג לצרות עונה 1, פרק 2: אבטחת מערכות ושירותים ציבוריים
בלוג: ה-NCSC רוצה שתשתיות קריטיות "יפעלו עכשיו": מה המשמעות של זה?
וובינר: פישוט תאימות שרשרת האספקה







