Verskeie kuber-aanvalle teen kritieke infrastruktuur beklemtoon 'n behoefte aan veerkragtigheid, operasionele risiko en bestuur, eerder as net tegniese sekuriteit.
Kritieke nasionale infrastruktuur (KNI) word in die VSA en die VK aangeval. Teen die einde van Augustus het dit aan die lig gekom dat 'n Britse kragsentrale getref en vir vier dae afgeskakel is nadat Iranse teenstanders 'n ongekende kuberaanval geloods het.
Dit het gekom nadat gekoördineerde aanvalle tientalle Minnesota-waterverskaffers geteiken het, in 'n operasie wat vermoedelik gekoppel is aan die onlangse Britse voorval.
Die Amerikaanse agentskap vir kuberveiligheid en infrastruktuursekuriteit (CISA) het reeds 'n waarskuwing uitgereik waarin uiteengesit word hoe Iranse akteurs water- en energie-organisasies teiken. Daar is ook kommer oor kuberveiligheid in die Amerikaanse lugvaartsektor.
Hierdie nou gekoppelde voorvalle beklemtoon 'n groter prentjie: Kuber-aanvalle teen kritieke infrastruktuur is 'n groeiende bedreiging en moet beskou word deur 'n lens van veerkragtigheid, operasionele risiko en bestuur, eerder as net tegniese sekuriteit.
Aantreklike teiken
Daar is geen twyfel dat CNI 'n aantreklike teiken is nie, veral vir teenstanders van nasionale state wat maksimum skade wil aanrig. Met die vermoë om energie-infrastruktuur met werklike gevolge af te breek, bied CNI aanvallers "oneweredige hefboomwerking", volgens Dominic Carroll, direkteur van portefeulje by e2e-assure. "Die ontwrigting van 'n relatief klein aantal stelsels kan 'n noodsaaklike diens onderbreek," wys hy daarop.
Wanneer aanvalle suksesvol is, is die gevolge fisies en publiek. “’n Waterbehandelingsaanleg wat vanlyn gehaal word, skep sigbare druk om diens binne ure te herstel, en dit gee ’n aanvaller ’n soort dwangwaarde wat geen korporatiewe data-oortreding bied nie,” sê Carroll vir IO.
Aanvalle soos hierdie het al voorheen gebeur. Verlede jaar se gekoördineerde aanvalle op Pole se kragnetwerk – wat wind- en sonkragplase geteiken het – is bewys dat bedreigingsakteurs “presies verstaan hoe om verskeie afgeleë liggings gelyktydig te manipuleer om kritieke kragnetwerke te destabiliseer”, voeg Hybrie de Jager, bedryfsbestuurder Centrii, by.
Ontwrigtende veldtogte
Onlangse voorvalle, insluitend Minnesota, was gemotiveer deur ontwrigting, eerder as geld. Dit is geneig om teenstanders van nasionale state te betrek.
Die jongste aanvalle “beklemtoon 'n verskuiwing na veldtogte wat net soveel op ontwrigting as op datadiefstal fokus”, volgens Tristan Shortland, hooftegnologiebeampte by Infinity Group. “Aanvallers teiken toenemend operasionele tegnologie en noodsaaklike dienste om sakeonderbrekings te skep, veerkragtigheid te toets en geopolitieke druk uit te oefen . Die feit dat verskeie organisasies op 'n gekoördineerde wyse geteiken is, toon ook 'n groeiende bereidwilligheid van bedreigingsakteurs om skaalbare aanvalle teen hele sektore na te streef.”
CNI word dikwels as kwesbaar beskou omdat die sektor met ou tegnologie te doen het, waarvan sommige nooit bedoel was om aan die internet gekoppel te word nie. Hierdie swak beheermaatreëls maak dikwels die deur oop vir aanvallers om maklik uit te buit.
Bedreigingsakteurs benodig nie noodwendig 'n gevorderde nuldag-aanval as internettoeganklike toerusting, swak beheerde afstandtoegang of swak operasionele beheermaatreëls 'n eenvoudiger roete bied nie, wys Carroll van e2e-assure uit. "Hulle kan 'n algemeen gebruikte tegnologie of blootgestelde kommunikasiepad identifiseer en dieselfde benadering oor verskeie operateurs hergebruik."
Verder as CNI
Hierdie aanvalle maak nie net saak vir CNI-organisasies self nie. Elke organisasie is afhanklik van kritieke infrastruktuur en onderling gekoppelde voorsieningskettings, wys Shortland van Infinity Group uit. “’n Aanval op ’n nutsmaatskappy, vervoerverskaffer of tegnologievennoot kan vinnig deurkring na ander sektore, wat bedrywighede, kliëntediens en inkomste beïnvloed.”
CNI-firmas se verskaffers is besonder kwesbaar. Elke verbinding “bring beide waarde en risiko in”, sê Shortland. Hy glo leiers in CNI-firmas benodig dus sigbaarheid “nie net van hul eie sekuriteitsposisie nie, maar ook van die veerkragtigheid van die organisasies en tegnologieë waarop hulle staatmaak, veral waar daardie verskaffers kritieke sakeprosesse ondersteun”.
Dit kom in 'n tyd van 'n regulatoriese rigtingverskuiwing. Dinge beweeg nou van vrywillige tegniese leiding na afdwingbare operasionele veerkragtigheid, duideliker aanspreeklikheid, voorvalrapportering en groter ondersoek na voorsieningskettings.
In die VSA kombineer agentskappe bedreigingsintelligensie, sektorregulering en praktiese versagtingsleiding. In sy lugvaartoorsig het die Government Accountability Office gapings in tegnologie, sowel as in rolle en verantwoordelikhede, begrotingsigbaarheid, strategie-implementering en prestasiemonitering geïdentifiseer, volgens Carroll.
Die Britse Wetsontwerp op Kuberveiligheid en Veerkragtigheid , wat nou in die komiteefase is, stel tweefase-voorvalrapportering teen 24 en 72 uur, wyer ondersoekbevoegdhede vir reguleerders en kosteverhaling bekend om toesig te befonds. Die EU-Netwerk- en Inligtingstelselrichtlijn 2 gaan verder deur aanspreeklikheid op bestuursliggame te plaas, volgens Carroll.
Terselfdertyd het die nuwe Deel-IS-reëls van die Europese Unie se Lugvaartveiligheidsagentskap in werking getree, wat kuberveiligheidsverpligtinge regoor die burgerlike lugvaartsektor uitbrei.
Die lesse wat geleer is
Aanvalle op CNI kan verwoestend wees, daarom is dit noodsaaklik dat organisasies vinnig weer op hul voete kan kom wanneer voorvalle wel plaasvind.
Die belangrikste les uit onlangse voorvalle is dat veerkragtigheid net soveel saak maak as voorkoming, sê Shortland van Infinity Group. “Organisasies moet aanvaar dat voorvalle sal plaasvind en verseker dat hulle daardeur kan voortgaan om te werk. Dit sluit in robuuste rugsteun- en herstelprosesse, duidelike voorvalreaksieplanne, gereelde oefeninge en 'n begrip van watter stelsels werklik besigheidskrities is.”
Jack Nelson, CISO by Ivanti, glo dat veerkragtigheid afhang van sigbaarheid in kritieke bates, betroubare operasionele data en die vermoë om risiko's te prioritiseer en te remedieer voordat dit die besigheid beïnvloed. Dit vereis ook verdediging in-diepte wanneer "dinge onvermydelik verkeerd loop".
“In hierdie konteks sal tradisionele, reaktiewe kwesbaarheidsbestuursbenaderings – waar spanne voortdurend op die nuutste bedreigings reageer en probeer om alles reg te stel – nie genoeg wees nie,” sê Nelson.
Bestuurstruktuur
Namate aanvalle op CNI voortduur en die bedreiging van nasiestaat-teenstanders groei, help bestuur om die struktuur, verantwoordbaarheid en besluitneming te verskaf wat nodig is om veerkragtigheid te bou voor, tydens en na 'n voorval.
Dit vereis 'n verenigde benadering. Organisasies moet hul kritieke bates verstaan en beskerm, sigbaarheid handhaaf oor toenemend komplekse tegnologielandskappe, en getoetste planne hê om noodsaaklike dienste aan die gang te hou en te herstel wanneer ontwrigting plaasvind, sê Rich Giblin, hoof van die openbare sektor en verdediging by SolarWinds.
Leiers behoort 'n enkele bestuursmodel te vestig wat kuberveiligheid, operasionele tegnologie, ingenieurswese, veiligheid, kontinuïteit, verkryging en uitvoerende leierskap omvat, sê Carroll van e2e-assure.
Kies 'n klein aantal raamwerke en karteer hulle een keer, adviseer Carroll. Hy sê die Nasionale Sentrum vir Kuberveiligheid se Kuberassesseringsraamwerk is "die regte ruggraat vir noodsaaklike dienste in die VK".
Terselfdertyd dek IEC 62443 industriële beheeromgewings, terwyl die Nasionale Instituut vir Veiligheid en Tegnologie se Kubersekuriteitsraamwerk die Regeringsfunksie insluit wat "aanspreeklikheid 'n eksplisiete uitkoms maak", sê hy.
Intussen kan ISO 27001 en ISO 22301 help om inligtingsekuriteit met besigheidskontinuïteit in lyn te bring, volgens Carroll.
MITRE ATT&CK vir industriële beheerstelsels kan dan bedreigingsgeïnformeerde opsporing en oefening ondersteun, en die Siberbestuurskode vir Praktyk "sit bo almal van hulle vir die raad self", voeg Carroll by.
Terselfdertyd moet direksies die risiko's wat deur CNI inhou, verstaan. As deel hiervan is dit belangrik om konsentrasie en "potensiële knelpunte" te ondersoek, sê Carroll. "10 individueel goed bestuurde verskaffers kan steeds een sistemiese risiko verteenwoordig as hulle almal van dieselfde wolkplatform, kommunikasieverskaffer of sagtewarekomponent afhanklik is."
Brei jou kennis uit
Poduitsending: Phishing vir Moeilikheid S1, E2: Sekuriteit van Openbare Stelsels en Dienste
Blog: Die NCSC wil hê dat kritieke infrastruktuur “nou moet optree”: Wat beteken dit?







