Všetky tieto oblasti sú už prešpikované technológiami. A umelá inteligencia, cloud a 5G prinášajú ďalšie výzvy pre bezpečnosť prevádzkových technológií. Alebo ako sa v brandži hovorí, pre OT (Operational Technology) bezpečnosť.
A kým povedomie o IT kyberbezpečnosti vo firmách či v štátnych organizáciách sa zvyšuje, „OT bezpečnosť si bude musieť túto bitku ešte len vybojovať“, hovorí Michal Srnec zo spoločnosti Aliter Technologies.
Dôležitá úloha
„Významnou oblasťou a aj výzvou pre bezpečnosť prevádzkových technológií je ich modernizácia,“ hodnotí trend Maroš Trnka, vedúci odboru informačných technológií vo Vodohospodárskej výstavbe.
V energetike sú napríklad v prevádzke riadiace systémy, ktoré už majú aj vyše dvadsať rokov. V tom čase mali vyrábané komponenty či samotné riadiace systémy dizajn často zameraný skôr na dlhú životnosť ako na bezpečnosť.
Bezpečnosť týchto systémov sa síce zvyšuje aplikáciou opatrení, ale Slovensko čaká rázny krok. Nové riadiace systémy v energetike už musia mať také parametre, aby spĺňali najprísnejšie požiadavky OT zabezpečenia.
Militarizácia technológií
Žijeme dobu, keď sa už samotné technológie, respektíve ich zneužitie stávajú zbraňou. Ako vidíme na východ od našich hraníc, ofenzíva sa začína útokom na kritickú infraštruktúru.
S novelizáciou zákona o kyberbezpečnosti, s rastúcimi útokmi a geopolitickou situáciou sa budú podniky čoraz viac zaoberať aj oblasťou OT bezpečnosti. „Nevyhnutne nás čaká praktické aplikovanie zmien, nástrojov zabezpečenia, segmentácie a stratégií bezpečnosti,“ predikuje Maroš Trnka.
A hneď upozorňuje na chronický neduh, čiže nedostatok kvalifikovaných odborníkov v OT bezpečnosti. Zároveň sa tým opäť otvorí otázka kvalitných dodávateľov.
Tradičný problém
Pre prevádzkovú bezpečnosť je totiž príznačná závislosť od dodávateľov špecializovaného hardvéru a softvéru. Riziko tretej strany znamená, že dodávatelia poskytujú, podporujú a často aj vyvíjajú špecifické technológie. Lokálna sieťová infraštruktúra je síce v rukách firmy, ale „kľúče od miešačky“ má dodávateľ.
Aj podľa skúseností kyberbezpečnostného odborníka Romana Čupku sa stáva, že prevádzkovateľ informačných systémov a kritickej infraštruktúry nemá dosah na bezpečnosť dizajnu komponentov. A musí sa spoliehať len na ich výrobcov.
Paradoxne, výrobcovia nepodliehajú takým prísnym legislatívnym rámcom ako prevádzkovatelia, a preto je dôležité, aby sa „kruh uzatvoril“. Zákon o kybernetickej odolnosti na úrovni EÚ by mal v budúcom roku definovať rámce zabezpečenia nielen pre výrobcov IT, ale aj pre výrobcov OT technológií. Tie majú zaistiť ich bezpečnostný životný cyklus prostredníctvom štandardov a opatrení.
Významnou oblasťou a aj výzvou pre bezpečnosť prevádzkových technológií je ich modernizácia. Maroš Trnka, vedúci odboru IT Vodohospodárska výstavba |
Posuňme sa ďalej
Prevádzkové technológie alebo IoT technológie si mnohí spájajú automaticky s priemyslom alebo výrobou a distribúciou energií. „Okrem spomenutých oblastí však nájdeme tieto technológie aj v zdanlivo netradičných prostrediach,“ upozorňuje obchodný špecialista KFB Control Tomáš Baksa.
Či už vojdeme do bizniscentra, nákupnej galérie, banky alebo na letisko, všade okolo nás sú inštalované desiatky a stovky malých pomocníkov. Menia náš život na pohodlnejší, príjemnejší a efektívnejší.
Nie všetky títo IoT pomocníci však boli navrhnutí vzhľadom na kyberbezpečnosť. Sú často pripojení cez rôzne aplikácie naprieč organizáciou a je pomerne ťažké ich segmentovať. Preto predstavujú atraktívne ciele pre útočníkov a hrozby pre organizácie.
Lebo elektroošiaľ
Konzultant pre kyberbezpečnosť kritickej infraštruktúry Martin Fábry upozorňuje v tejto súvislosti na kybernetickú bezpečnosť nabíjacích staníc. Je to nová téma hodná zamyslenia vzhľadom na fakt, že elektromobilita na Slovensku prudko stúpa a za posledný rok pribudla približne tretina nabíjacích staníc.
Aktuálne je viac ako dvetisíc verejných nabíjacích bodov pre elektromobily takmer v deväťsto lokalitách. Tieto „nabíjačky“ sú vybavené inteligentnými technológiami, čo otvára dvere potenciálnym kyberhrozbám. Kyberútoky tu môžu mať vážne následky, od ohrozenia bezpečnosti dopravy, narušenia siete až po vydieranie prevádzkovateľov.
A smart ošiaľ
Samotné označenie „smart budovy“ znamená, že sú vybavené pokročilými technológiami na riadenie a optimalizáciu. Patrí sem osvetlenie, vykurovanie, ventilácia, výťahy, bezpečnosť a ďalšie kritické funkcie.
„Na Slovensku aktuálne panuje situácia, že bezpečnosť smart budov sa skoro vôbec nerieši. Manažér bezpečnosti často ani netuší, že niečo také v budove má a mal by to riešiť,“ hodnotí stav Martin Fábry.
Ochrana systémov správy budovy je často na nízkej úrovni. A pritom kybernetická bezpečnosť smart budov je kľúčovým aspektom, ktorý nesmieme podceňovať. Na Slovensku je to ešte málo známa téma, ale v zahraničí je vnímaná veľmi intenzívne.
Už sa to deje
Systém riadenia budovy môže byť zneužitý napríklad na ťažbu kryptomien. Tomáš Baksa uvádza prípad, keď prevádzkovateľ zaznamenal nezvyčajne vysoké zaťaženie súčastí systému riadenia budovy. „Po aplikácii bezpečnostnej sondy v sieti bolo odhalené, že to spôsobuje neoprávnene inštalovaný softvér na ťažbu kryptomien, ktorý bol spravovaný z externej lokality,“ hovorí o úspešnej koncovke.
Ďalším príkladom bezpečnostného incidentu je výpadok chladiacich systémov v dátovom centre uprostred leta. V priebehu niekoľkých hodín spôsobil prehriatie serverov, čo viedlo k urgentnej požiadavke na ich odstavenie.
Anketová otázka pre kyberbezpečnostných profesionálov:
Prečo sú naše domácnosti rajom útočníkov? Odpovede na 10 až 60 sekúnd. |