Useat kriittiseen infrastruktuuriin kohdistuvat kyberhyökkäykset korostavat teknisten turvallisuusongelmien lisäksi myös selviytymiskyvyn, operatiivisen riskin ja hallinnon tarvetta.
Kriittinen kansallinen infrastruktuuri (CNI) on hyökkäyksen kohteena Yhdysvalloissa ja Isossa-Britanniassa. Elokuun lopulla kävi ilmi , että brittiläiseen voimalaitokseen oli osuttu ja se oli suljettu neljäksi päiväksi sen jälkeen, kun iranilaiset vastustajat olivat käynnistäneet ennennäkemättömän kyberhyökkäyksen.
Isku tehtiin sen jälkeen, kun koordinoidut iskut kohdistuivat kymmeniin Minnesotan vesilaitoksiin. Operaation uskotaan liittyvän hiljattain Isossa-Britanniassa tapahtuneeseen välikohtaukseen.
Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) oli jo antanut varoituksen, jossa yksityiskohtaisesti kerrottiin, miten iranilaiset toimijat kohdistavat iskujaan vesi- ja energia-alan organisaatioihin. Myös Yhdysvaltain ilmailualan kyberturvallisuuteen liittyy huolta.
Nämä läheisesti toisiinsa liittyvät tapaukset korostavat laajempaa kuvaa: Kriittiseen infrastruktuuriin kohdistuvat kyberhyökkäykset ovat kasvava uhka, ja niitä on tarkasteltava resilienssin, operatiivisen riskin ja hallinnon näkökulmasta pelkän teknisen turvallisuuden sijaan.
Houkutteleva kohde
CNI on epäilemättä houkutteleva kohde, erityisesti kansallisvaltioille, jotka haluavat aiheuttaa mahdollisimman paljon vahinkoa. Kykynsä kaataa energiainfrastruktuuria todellisilla seurauksilla tarjoaa hyökkääjille "suhteettoman paljon vipuvartta", sanoo Dominic Carroll, e2e-assuren portfoliojohtaja. "Suhteellisen pienen järjestelmämäärän häiriintyminen voi keskeyttää olennaisen palvelun", hän huomauttaa.
Kun hyökkäykset onnistuvat, seuraukset ovat fyysisiä ja julkisia. ”Vedenkäsittelylaitoksen poiskytkentä luo näkyvää painetta palauttaa palvelu muutamassa tunnissa, ja se antaa hyökkääjälle pakkokeinojen arvon, jota mikään yritysten tietomurto ei tarjoa”, Carroll kertoo IO:lle.
Tällaisia hyökkäyksiä on tapahtunut ennenkin. Viime vuoden koordinoidut hyökkäykset Puolan sähköverkkoon – jotka kohdistettiin tuuli- ja aurinkovoimaloihin – ovat todiste siitä, että uhkatoimijat ”ymmärtävät tarkalleen, miten manipuloida useita syrjäisiä sijainteja samanaikaisesti kriittisten sähköverkkojen horjuttamiseksi”, lisää Hybrie de Jager, Centriin operatiivinen johtaja.
Häiritsevät kampanjat
Viimeaikaiset välikohtaukset, mukaan lukien Minnesotan tapaukset, olivat pikemminkin häiriöistä kuin rahasta motivoituneita. Tämä usein viittaa siihen, että kansallisvaltioiden vastustajat ovat osallisina.
Viimeisimmät hyökkäykset ”korostavat siirtymistä kohti kampanjoita, jotka keskittyvät yhtä paljon häirintään kuin tietovarkauksiin”, Infinity Groupin teknologiajohtaja Tristan Shortlandin mukaan. ”Hyökkääjät kohdistavat hyökkäyksiä yhä useammin operatiiviseen teknologiaan ja keskeisiin palveluihin aiheuttaakseen liiketoiminnan keskeytyksiä, testatakseen sietokykyä ja kohdistaakseen geopoliittista painetta . Se, että useita organisaatioita kohdistettiin koordinoidusti, osoittaa myös uhkatoimijoiden kasvavaa halukkuutta toteuttaa skaalautuvia hyökkäyksiä kokonaisia sektoreita vastaan.”
Verkkoihin ja internetiin kytkeytyvää teknologiaa pidetään usein haavoittuvana, koska alalla käytetään vanhentunutta teknologiaa, josta osaa ei ole koskaan tarkoitettu yhdistettäväksi internetiin. Nämä heikot hallintakeinot avaavat usein oven hyökkääjille, joita he voivat helposti hyödyntää.
Uhkatoimijat eivät välttämättä tarvitse kehittynyttä nollapäivähyökkäystä, jos internetiin yhdistettävät laitteet, huonosti hallittu etäkäyttö tai heikot operatiiviset kontrollit tarjoavat yksinkertaisemman reitin, e2e-assuren Carroll huomauttaa. ”He voivat tunnistaa yleisesti käytetyn teknologian tai alttiina olevan viestintäreitin ja käyttää samaa lähestymistapaa uudelleen useiden operaattoreiden välillä.”
CNI:n ulkopuolella
Nämä hyökkäykset eivät koske vain kriittisiä infrastruktuuri- ja toimitusketjuja. Jokainen organisaatio on riippuvainen kriittisestä infrastruktuurista ja toisiinsa kytkeytyneistä toimitusketjuista, Infinity Groupin Shortland huomauttaa. ”Hyökkäys yleishyödyllistä laitosta, kuljetuspalveluntarjoajaa tai teknologiakumppania vastaan voi nopeasti levitä muille sektoreille ja vaikuttaa toimintaan, asiakaspalveluun ja tuloihin.”
CNI-yritysten toimittajat ovat erityisen haavoittuvia. Jokainen yhteys ”tuo mukanaan sekä arvoa että riskiä”, Shortland sanoo. Hän uskoo, että CNI-yritysten johtajien on siksi oltava tietoisia ”paitsi omasta tietoturvatilanteestaan myös niiden organisaatioiden ja teknologioiden sietokyvystä, joista he ovat riippuvaisia, erityisesti silloin, kun kyseiset toimittajat tukevat kriittisiä liiketoimintaprosesseja”.
Tämä tapahtuu aikana, jolloin sääntely on muuttumassa. Nyt ollaan siirtymässä vapaaehtoisesta teknisestä ohjeistuksesta kohti täytäntöönpanokelpoista operatiivista sietokykyä, selkeämpää vastuuvelvollisuutta, vaaratilanteiden raportointia ja toimitusketjujen tiukempaa valvontaa.
Yhdysvalloissa virastot yhdistävät uhkatiedustelua, alan sääntelyä ja käytännön lieventämisohjeita. Carrollin mukaan Government Accountability Office tunnisti ilmailualan tarkastelussaan puutteita teknologiassa sekä rooleissa ja vastuissa, budjetin näkyvyydessä, strategian toteutuksessa ja suorituskyvyn seurannassa.
Valiokuntavaiheessa oleva Ison-Britannian kyberturvallisuus- ja sietokykylakiesitys tuo mukanaan kaksivaiheisen 24 ja 72 tunnin välein tapahtuvan tietoturvaloukkausten raportoinnin, laajemmat tutkintavaltuudet sääntelyviranomaisille ja kustannusten kattamisen valvonnan rahoittamiseksi. Carrollin mukaan EU:n verkko- ja tietojärjestelmädirektiivi 2 menee pidemmälle asettamalla vastuun hallintoelimille.
Samaan aikaan ovat tulleet voimaan Euroopan unionin lentoturvallisuusviraston uudet Part-IS- säännöt, jotka laajentavat kyberturvallisuusvelvoitteita koko siviili-ilmailualalla.
Lessons Learned
CNI:hin kohdistuvat hyökkäykset voivat olla tuhoisia, joten on olennaista, että organisaatiot pystyvät nopeasti palaamaan jaloilleen, kun välikohtauksia tapahtuu.
Viimeaikaisten tapausten tärkein opetus on, että resilienssi on yhtä tärkeää kuin ennaltaehkäisy, sanoo Infinity Groupin Shortland. ”Organisaatioiden tulisi olettaa, että tapauksia tapahtuu, ja varmistaa, että ne pystyvät jatkamaan toimintaansa niiden läpi. Tähän kuuluvat vankat varmuuskopiointi- ja palautumisprosessit, selkeät tapausten hoitosuunnitelmat, säännölliset harjoitukset ja ymmärrys siitä, mitkä järjestelmät ovat todella liiketoimintakriittisiä.”
Ivantin tietoturvajohtaja Jack Nelson uskoo, että vikasietoisuus riippuu kriittisten resurssien näkyvyydestä, luotettavasta operatiivisesta datasta sekä kyvystä priorisoida ja korjata riskejä ennen kuin ne vaikuttavat liiketoimintaan. Se edellyttää myös syvällistä puolustusta, kun "asiat väistämättä menevät pieleen".
”Tässä yhteydessä perinteiset, reaktiiviset haavoittuvuuksien hallintamenetelmät – joissa tiimit reagoivat jatkuvasti uusimpiin uhkiin ja yrittävät korjata kaiken – eivät riitä”, Nelson sanoo.
Hallintorakenne
Kun hyökkäykset CNI:hin jatkuvat ja kansallisvaltioiden vastustajien uhka kasvaa, hallinto auttaa tarjoamaan rakenteen, vastuuvelvollisuuden ja päätöksenteon, joita tarvitaan selviytymiskyvyn rakentamiseen ennen tapahtumaa, sen aikana ja sen jälkeen.
Se vaatii yhtenäisen lähestymistavan. Organisaatioiden on ymmärrettävä ja suojattava kriittisiä resurssejaan, ylläpidettävä näkyvyyttä yhä monimutkaisemmissa teknologiaympäristöissä ja testattava suunnitelmia keskeisten palveluiden toiminnan ylläpitämiseksi ja palauttamiseksi häiriöiden ilmetessä, sanoo Rich Giblin, SolarWindsin julkisen sektorin ja puolustuksen johtaja.
Johtajien tulisi luoda yksi hallintomalli, joka kattaa kyberturvallisuuden, operatiivisen teknologian, suunnittelun, turvallisuuden, jatkuvuuden, hankinnan ja johdon, sanoo e2e-assuren Carroll.
Carroll neuvoo valitsemaan pienen määrän viitekehyksiä ja kartoittamaan ne kerran. Hän sanoo, että National Cyber Security Centren kyberturvallisuusarviointikehys on ”oikea selkäranka Yhdistyneen kuningaskunnan keskeisille palveluille”.
Samaan aikaan IEC 62443 kattaa teollisuuden valvontaympäristöt, kun taas National Institute for Security and Technologyn kyberturvallisuuskehykseen sisältyy hallintotoiminto, joka ”tekee vastuusta eksplisiittisen tuloksen”, hän sanoo.
Samaan aikaan ISO 27001 ja ISO 22301 voivat auttaa yhdenmukaistamaan tietoturvan liiketoiminnan jatkuvuuden kanssa, Carrollin mukaan.
Teollisuuden ohjausjärjestelmille tarkoitettu MITRE ATT&CK voi sitten tukea uhkatietoista havaitsemista ja harjoitusta, ja kyberhallinnon käytännesäännöt "on kaikkea tätä korkeammalla tasolla itse hallitukselle", Carroll lisää.
Samaan aikaan hallitusten on ymmärrettävä verkostoitumiseen liittyvät riskit. Osana tätä on tärkeää tarkastella keskittymistä ja ”mahdollisia pullonkauloja”, Carroll sanoo. ”Kymmenen yksittäin hyvin johdettua toimittajaa voi silti edustaa yhtä systeemiriskiä, jos ne kaikki ovat riippuvaisia samasta pilvialustasta, viestintäpalveluntarjoajasta tai ohjelmistokomponentista.”
Laajenna tietosi
Podcast: Tietojenkalastelu ongelmatilanteissa S1, E2: Julkisten järjestelmien ja palveluiden turvallisuus
Blogi: NCSC haluaa kriittisen infrastruktuurin "toimivan nyt": Mitä se tarkoittaa?
Webinaari: Toimitusketjun vaatimustenmukaisuuden yksinkertaistaminen







