
Energetikos, ryšių, finansų, transporto ir kitų kritinių sektorių veikla šiandien yra glaudžiai susijusi, todėl kibernetinė ataka prieš vieną sistemą gali turėti pasekmių ir kitoms. Ekspertai pabrėžia, kad Lietuva turi ruoštis ne tik pavieniams incidentams, bet ir kompleksiniams scenarijams, kai vienu metu būtų bandoma sutrikdyti kelių kritinės infrastruktūros sričių veiklą.
Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos (NKSC) ekspertų teigimu, toks pasirengimas Lietuvoje jau vyksta. Vertinamos tarpusavio priklausomybės, stiprinami incidentų valdymo mechanizmai, organizuojamos nacionalinės ir tarptautinės pratybos, o kritines paslaugas teikiančių organizacijų pasirengimas vis dažniau tikrinamas praktiškai.
Grėsmės gali paveikti ne vieną sektorių
Kritinė infrastruktūra nėra sudaryta iš tarpusavyje nesusijusių sistemų. Energetika priklauso nuo ryšių ir informacinių sistemų, finansinės paslaugos – nuo elektros energijos ir ryšių, o daugelio valstybės institucijų veikla taip pat neįsivaizduojama be skaitmeninės infrastruktūros. Viename sektoriuje įvykęs incidentas gali sukelti papildomų problemų kituose.
Dar sudėtingesnis scenarijus būtų tuo atveju, jei vienu metu būtų atakuojamos kelios tarpusavyje susijusios sritys – pavyzdžiui, energetika, elektroniniai ryšiai ir finansų sistema.
NKSC ekspertų teigimu, tokie kompleksiniai scenarijai tikrinami nacionalinėse ir tarptautinėse kibernetinio saugumo pratybose.
„Tarptautinėse „Locked Shields 2025“ pratybose buvo simuliuojami incidentai, galintys paveikti telekomunikacijų, energetikos, palydovinio ryšio ir kitas nacionalinio saugumo požiūriu svarbias sistemas. Lietuvoje organizuojamos „OpEx“ pratybos leidžia organizacijoms praktiškai tikrinti incidentų valdymo planus, procedūras ir techninius gebėjimus.
Tokio pasirengimo tikslas nėra įrodyti, kad kritinė infrastruktūra yra visiškai nepažeidžiama. Priešingai – pratybomis siekiama nustatyti silpnąsias vietas dar iki realaus incidento“, – teigė centro atstovai.
Didelio masto ataka galėtų sukelti rimtų išmėginimų
Hipotetinio didelio masto kibernetinio išpuolio atveju nebūtų galima garantuoti, kad Lietuvoje nekiltų jokių sutrikimų. Tokio pažado negalėtų duoti nė viena valstybė.
Kibernetinis atsparumas pirmiausia reiškia gebėjimą kuo greičiau aptikti ataką, apriboti jos plitimą, išlaikyti svarbiausias funkcijas, koordinuoti atsaką ir atkurti sutrikusias paslaugas.
Lietuvoje, anot NKSC, tam yra sukurtas nacionalinis kibernetinių incidentų valdymo mechanizmas. Nacionalinis kibernetinių incidentų valdymo planas nustato incidentų valdymo, jų poveikio vertinimo ir informavimo tvarką, o NKSC nacionaliniu lygmeniu vykdo incidentų stebėsenos, analizės ir valdymo funkcijas. Kibernetinio saugumo subjektams taip pat nustatytos pareigos operatyviai pranešti apie didelius incidentus.
„Klausimas, ar Lietuva galėtų „atlaikyti“ didelio masto ataką, neturėtų būti suprantamas kaip pažadas, kad jokie sutrikimai neįvyks. Kur kas svarbiau – ar incidentas būtų suvaldytas taip, kad netaptų ilgalaikiu sisteminiu sutrikimu, o svarbiausios paslaugos būtų atkurtos kuo greičiau“, – komentavo NKSC.
Pasirengimo lygis nėra vienodas
Lietuvoje veikia nacionalinė kibernetinių incidentų valdymo sistema, nustatytos kibernetinio saugumo subjektų pareigos, vykdoma jų priežiūra, organizuojamos pratybos ir palaikomas bendradarbiavimas su nacionaliniais bei tarptautiniais partneriais. Visa tai sudaro pagrindą reaguoti ir į kompleksinius incidentus.
Vis dėlto būtų netikslu teigti, kad visų organizacijų pasirengimo lygis yra vienodas. Kibernetinis atsparumas nėra vienkartinis rezultatas – tai nuolatinis procesas, kuriame reikia nuolat vertinti rizikas ir atnaujinti apsaugos priemones.
„Dėmesys turi būti skiriamas ne tik technologijoms. Ne mažiau svarbūs yra veiklos tęstinumo planai, tiekimo grandinių saugumas, darbuotojų pasirengimas ir skirtingų organizacijų gebėjimas veikti kartu.
Atnaujinti kibernetinio saugumo reikalavimai taip pat diegiami etapais. Organizaciniams reikalavimams nustatytas 12 mėnesių, o daliai techninių reikalavimų – 24 mėnesių pereinamasis laikotarpis nuo subjekto įtraukimo į Kibernetinio saugumo subjektų registrą“, – sakė ekspertai.
Taigi vienalaikė didelė ataka prieš kelis sektorius neabejotinai būtų rimtas išbandymas. Pasirengimo tikslas – ne sukurti iliuziją, kad sutrikimų negali būti, o mažinti jų tikimybę ir mastą, užkirsti kelią grandininiam poveikiui bei užtikrinti kuo greitesnį svarbiausių paslaugų atkūrimą.
Tikrinama ne tik tai, kas parašyta planuose
Vienas svarbiausių klausimų – kaip įsitikinti, kad organizacija realiai pasirengusi kibernetiniam incidentui, o jos planai veiktų ne tik popieriuje.
NKSC vykdo kibernetinio saugumo subjektų priežiūrą ir stebėseną, vertina jų atitiktį nustatytiems reikalavimams. Nuo balandžio vykdoma ir aktyvi kibernetinio saugumo subjektų stebėsena, o esminiai subjektai per Kibernetinio saugumo informacinę sistemą teikia informaciją apie savo atitiktį nustatytiems reikalavimams.
Priklausomai nuo vertinimo pobūdžio, gali būti tikrinami organizacijų dokumentai ir procedūros, atliekamas rizikos vertinimas, techniniai vertinimai, išorės sistemų skenavimas ar įsilaužimo testavimas.
Ekspertai pažymi – svarbią vietą užima ir praktinės pratybos. „OpEx“ leidžia patikrinti incidentų valdymo procedūras bei techninius gebėjimus, o „PhishEx“ pratybomis tikrinamas darbuotojų gebėjimas atpažinti socialinės inžinerijos atakas. Tai leidžia įvertinti ne tik tai, kas numatyta organizacijos plane, bet ir tai, kaip darbuotojai bei atsakingos komandos elgtųsi realaus incidento metu.
Elektros, ryšių ir finansų sistemų sutrikimas galėtų sukelti grandininį poveikį
Vienu metu sutrikus elektros energijos, ryšių ir finansų sistemoms, pasekmės priklausytų nuo incidentų masto, trukmės ir konkrečiai paveiktų sistemų.
„Svarbu ir tai, kad atskiras kibernetinis incidentas nebūtinai reiškia viso sektoriaus veiklos sustojimą. Kritinės infrastruktūros sistemos turi skirtingus apsaugos, veiklos tęstinumo ir atkūrimo mechanizmus.
Vis dėlto šių sektorių tarpusavio priklausomybės reiškia, kad vienos sistemos sutrikimas gali apsunkinti kitų veiklą. Elektros energijos tiekimo problemos gali paveikti ryšių ir informacines sistemas, o ryšių sutrikimai savo ruožtu gali apsunkinti elektroninių paslaugų ir mokėjimų veikimą.
Tokiu atveju organizacijos turėtų aktyvuoti incidentų valdymo, veiklos tęstinumo ir paslaugų atkūrimo procedūras. NKSC pagal savo kompetenciją koordinuotų kibernetinio incidento valdymą, o priklausomai nuo incidento masto ir pasekmių būtų pasitelkiami ir kiti valstybės krizių valdymo mechanizmai.
Pagrindiniai prioritetai tokioje situacijoje būtų aiškūs: išlaikyti svarbiausias funkcijas, izoliuoti paveiktas sistemas, neleisti incidentui plisti ir kuo greičiau atkurti kritines paslaugas“, – aiškino ekspertai.
Priešiška veikla kibernetinėje erdvėje nėra vien „įsilaužimas“
Kibernetinėje erdvėje nuolat stebimas tiek su priešiškomis valstybėmis siejamų veikėjų, tiek haktyvistinių ir kibernetinių nusikaltėlių grupuočių aktyvumas. Tačiau NKSC ekspertai pabrėžia, kad svarbu atskirti įtarimus nuo atribucijos.
Ne kiekvienas sistemų skenavimas ar kibernetinis incidentas savaime reiškia konkrečios valstybės vykdomą Lietuvos infrastruktūros „testavimą“. Tam būtini techniniai ir žvalgybiniai duomenys.
„Priešiškas aktyvumas gali pasireikšti įvairiais būdais: viešai prieinamų sistemų ir jų pažeidžiamumų paieška, bandymais išnaudoti saugumo spragas, socialinės inžinerijos atakomis, prisijungimo duomenų vagystėmis, DDoS atakomis, kenkėjiškos programinės įrangos naudojimu ar bandymais įgyti ilgalaikę prieigą prie organizacijų sistemų“, – teigė NKSC.
Vis daugiau dėmesio skiriama ir tiekimo grandinėms, nes užpuolikui nebūtinai reikia tiesiogiai įveikti geriausiai apsaugotą kritinės infrastruktūros sistemą – pažeidžiamumas gali atsirasti per kitą, mažiau apsaugotą sistemos dalyvį. Todėl kibernetinės grėsmės vertinamos kaip platesnės hibridinių grėsmių aplinkos dalis.
Aukštas skaitmenizacijos lygis kartu reiškia ir didesnį taikinį
Lietuva yra aukšto skaitmenizacijos lygio valstybė – didelė dalis viešųjų, verslo ir finansinių paslaugų teikiama skaitmeniniu būdu. Tai suteikia visuomenei ir ekonomikai daug privalumų, tačiau kartu reiškia, kad sutrikdžius skaitmenines sistemas galima paveikti ne tik techninę infrastruktūrą, bet ir kasdienes žmonių bei įmonių paslaugas.
NKSC pažymi, jog kibernetinės atakos gali būti naudojamos ne vien siekiant techninio rezultato. Jomis taip pat galima bandyti sukelti viešą rezonansą, sutrikdyti įprastą paslaugų teikimą ar mažinti visuomenės pasitikėjimą institucijomis ir valstybe.
Dėl to kibernetinis atsparumas šiandien tampa ne vien IT specialistų rūpesčiu. Jis yra didesnės valstybės atsparumo ir nacionalinio saugumo sistemos dalis.
Energetikos ir kitų kritinių sektorių atveju svarbiausia ne tik apsaugoti konkrečius serverius, tinklus ar valdymo sistemas. Reikia gebėti veikti ir tada, kai dalis sistemų jau yra paveiktos, kai sutrinka ryšiai, kai darbuotojams tenka priimti sprendimus neįprastomis sąlygomis ir kai vienu metu pagalbos reikia keliems sektoriams.
Būtent todėl Lietuvoje vis daugiau dėmesio skiriama ne tik prevencijai, bet ir pasirengti incidentui. Pratybos, techniniai testai, stebėsena, incidentų valdymo mechanizmai ir tarpinstitucinis bendradarbiavimas tampa vienodai svarbiomis atsparumo dalimis.
„Didelio masto kibernetinė ataka būtų rimtas išbandymas bet kuriai valstybei. Tačiau atsparumas matuojamas ne tuo, ar valstybė gali pažadėti, kad niekada nepatirs sutrikimų. Jis matuojamas tuo, kaip greitai grėsmė pastebima, kaip efektyviai ji suvaldoma, ar pavyksta išvengti grandininio poveikio ir kaip greitai atkuriamos svarbiausios paslaugos.
Lietuvos pasirengimas būtent šiose srityse nuolat stiprinamas – nes kibernetinėje erdvėje svarbu būti pasirengus ne tik šiandien žinomoms grėsmėms, bet ir scenarijams, kurie dar tik gali atsirasti“, – teigė NKSC.
Rugilė BALČIŪNAITĖ
Jei elektros kaina nukristų per pusę,būtų kibernetinė ataka.Jei pakils dvigubai-vietinių žūlikų darbas.