Flere cyberangreb mod kritisk infrastruktur understreger et behov for modstandsdygtighed, operationel risiko og styring snarere end blot teknisk sikkerhed.
Kritisk national infrastruktur er under angreb i USA og Storbritannien. I slutningen af august kom det frem , at et britisk kraftværk var blevet ramt og lukket ned i fire dage, efter at iranske modstandere havde lanceret et hidtil uset cyberangreb.
Det skete efter koordinerede angreb rettet mod snesevis af vandforsyningsselskaber i Minnesota, i en operation der menes at være knyttet til den nylige hændelse i Storbritannien.
Det amerikanske agentur for cybersikkerhed og infrastruktur (CISA) havde allerede udsendt en advarsel, der detaljerede, hvordan iranske aktører angriber vand- og energiorganisationer. Der er også bekymringer omkring cybersikkerhed i hele den amerikanske luftfartssektor.
Disse tæt forbundne hændelser fremhæver et større billede: Cyberangreb mod kritisk infrastruktur er en voksende trussel og skal ses i lyset af modstandsdygtighed, operationel risiko og styring snarere end blot teknisk sikkerhed.
Attraktivt mål
Der er ingen tvivl om, at CNI er et attraktivt mål, især for nationalstatsmodstandere, der ønsker at påføre maksimal skade. Med evnen til at nedbryde energiinfrastruktur med konsekvenser i virkeligheden, tilbyder CNI angribere "uforholdsmæssig stor indflydelse", ifølge Dominic Carroll, porteføljedirektør hos e2e-assure. "At afbryde et relativt lille antal systemer kan afbryde en essentiel tjeneste," påpeger han.
Når angreb lykkes, er konsekvenserne fysiske og offentlige. "Et vandbehandlingsanlæg, der tages offline, skaber et synligt pres for at genoprette driften inden for få timer, og det giver en angriber en slags tvangsværdi, som intet virksomhedsdatabrud leverer," fortæller Carroll til IO.
Angreb som disse er sket før. Sidste års koordinerede angreb på Polens elnet – rettet mod vind- og solcelleparker – er bevis på, at trusselsaktører "forstår præcis, hvordan man manipulerer flere fjerntliggende steder samtidigt for at destabilisere kritiske elnetværk", tilføjer Hybrie de Jager, driftsleder hos Centrii.
Disruptive kampagner
Nylige hændelser, herunder i Minnesota, var motiveret af forstyrrelser snarere end penge. Dette har en tendens til at involvere modstandere fra nationalstaterne.
De seneste angreb "fremhæver et skift i retning af kampagner, der fokuserer lige så meget på disruption som på datatyveri", ifølge Tristan Shortland, CTO hos Infinity Group. "Angribere målretter i stigende grad operationel teknologi og essentielle tjenester for at skabe forretningsafbrydelser, teste modstandsdygtighed og lægge geopolitisk pres . Det faktum, at flere organisationer blev målrettet på en koordineret måde, viser også en voksende vilje fra trusselsaktører til at forfølge skalerbare angreb mod hele sektorer."
CNI anses ofte for at være sårbar, fordi sektoren beskæftiger sig med ældre teknologi, hvoraf noget aldrig var beregnet til at være forbundet til internettet. Disse svage kontroller åbner ofte døren for angribere, som nemt kan udnytte dem.
Trusselaktører behøver ikke nødvendigvis et avanceret zero-day-angreb, hvis internettilgængeligt udstyr, dårligt styret fjernadgang eller svage operationelle kontroller giver en enklere rute, påpeger Carroll fra e2e-assure. "De kan identificere en almindeligt anvendt teknologi eller eksponeret kommunikationssti og genbruge den samme tilgang på tværs af flere operatører."
Ud over CNI
Disse angreb har ikke kun betydning for CNI-organisationer selv. Enhver organisation er afhængig af kritisk infrastruktur og sammenkoblede forsyningskæder, påpeger Shortland fra Infinity Group. "Et angreb på et forsyningsselskab, en transportudbyder eller en teknologipartner kan hurtigt sprede sig til andre sektorer og påvirke drift, kundeservice og omsætning."
CNI-virksomheders leverandører er særligt sårbare. Enhver forbindelse "introducerer både værdi og risiko", siger Shortland. Han mener, at ledere i CNI-virksomheder derfor har brug for synlighed "ikke kun af deres egen sikkerhedssituation, men også af modstandsdygtigheden hos de organisationer og teknologier, de er afhængige af, især hvor disse leverandører understøtter kritiske forretningsprocesser".
Det kommer på et tidspunkt med et regulatorisk retningsskifte. Tingene bevæger sig nu fra frivillig teknisk vejledning hen imod håndhævbar operationel robusthed, tydeligere ansvarlighed, rapportering af hændelser og større kontrol med forsyningskæder.
I USA kombinerer myndigheder trusselsefterretninger, sektorregulering og praktisk vejledning i afbødning. I sin luftfartsgennemgang identificerede Government Accountability Office huller i teknologi, såvel som i roller og ansvar, budgetsynlighed, strategiimplementering og præstationsovervågning, ifølge Carroll.
Det britiske lovforslag om cybersikkerhed og modstandsdygtighed , der nu er i udvalgsfasen, introducerer to-trins rapportering af hændelser med henholdsvis 24 og 72 timers mellemrum, bredere undersøgelsesbeføjelser for tilsynsmyndigheder og omkostningsdækning til finansiering af tilsyn. Ifølge Carroll går EU's net- og informationsdirektiv 2 videre ved at pålægge ledelsesorganer ansvar.
Samtidig er den nye Part-IS-regler fra Den Europæiske Unions Luftfartssikkerhedsagentur trådt i kraft, hvilket udvider cybersikkerhedsforpligtelserne i hele den civile luftfartssektor.
Erfaringer
Angreb på CNI kan være ødelæggende, så det er afgørende, at organisationer hurtigt kan komme på fode igen, når hændelser opstår.
Den vigtigste lektie fra de seneste hændelser er, at modstandsdygtighed er lige så vigtig som forebyggelse, siger Shortland fra Infinity Group. "Organisationer bør antage, at hændelser vil forekomme, og sikre, at de kan fortsætte driften gennem dem. Det inkluderer robuste backup- og gendannelsesprocesser, klare planer for håndtering af hændelser, regelmæssige øvelser og en forståelse af, hvilke systemer der virkelig er forretningskritiske."
Jack Nelson, CISO hos Ivanti, mener, at robusthed afhænger af indsigt i kritiske aktiver, pålidelige driftsdata og evnen til at prioritere og afhjælpe risici, før de påvirker virksomheden. Det kræver også et dybdegående forsvar, når "tingene uundgåeligt går galt".
"I denne sammenhæng vil traditionelle, reaktive tilgange til sårbarhedsstyring – hvor teams konstant reagerer på de seneste trusler og forsøger at rette op på alt – ikke være tilstrækkelige," siger Nelson.
Styringsstruktur
Efterhånden som angreb på CNI fortsætter med at finde sted, og truslen fra nationalstaternes modstandere vokser, hjælper forvaltning med at skabe den struktur, ansvarlighed og beslutningstagning, der er nødvendig for at opbygge modstandsdygtighed før, under og efter en hændelse.
Det kræver en samlet tilgang. Organisationer skal forstå og beskytte deres kritiske aktiver, opretholde synlighed på tværs af stadig mere komplekse teknologilandskaber og have testet planer for at holde essentielle tjenester kørende og genoprette dem, når der opstår forstyrrelser, siger Rich Giblin, chef for offentlig sektor og forsvar hos SolarWinds.
Ledere bør etablere en enkelt styringsmodel, der omfatter cybersikkerhed, operationel teknologi, teknik, sikkerhed, kontinuitet, indkøb og ledelse, siger Carroll fra e2e-assure.
Vælg et lille antal rammer og kortlæg dem én gang, råder Carroll. Han siger, at National Cyber Security Centres Cyber Assessment Framework er "den rette rygrad for essentielle tjenester i Storbritannien".
Samtidig dækker IEC 62443 industrielle kontrolmiljøer, mens National Institute for Security and Technologys Cyber Security Framework inkluderer styringsfunktionen, som "gør ansvarlighed til et eksplicit resultat", siger han.
I mellemtiden kan ISO 27001 og ISO 22301 hjælpe med at afstemme informationssikkerhed med forretningskontinuitet, ifølge Carroll.
MITRE ATT&CK til industrielle kontrolsystemer kan derefter understøtte trusselsinformeret detektion og øvelse, og Cyber Governance Code of Practice "står over alle disse for selve bestyrelsen", tilføjer Carroll.
Samtidig skal bestyrelser forstå de risici, som CNI udgør. Som en del af dette er det vigtigt at undersøge koncentration og "potentielle chokepoints", siger Carroll. "10 individuelt velforvaltede leverandører kan stadig repræsentere én systemisk risiko, hvis de alle er afhængige af den samme cloudplatform, kommunikationsudbyder eller softwarekomponent."
Udvid din viden
Podcast: Phishing for Trouble S1, E2: Sikkerhed i offentlige systemer og tjenester
Blog: NCSC ønsker, at kritisk infrastruktur skal "handle nu": Hvad betyder det?







