Flere cyberangrep mot kritisk infrastruktur fremhever et behov for robusthet, operasjonell risiko og styring, snarere enn bare teknisk sikkerhet.

Kritisk nasjonal infrastruktur er under angrep i USA og Storbritannia. I slutten av august kom det frem at et britisk kraftverk hadde blitt truffet og stengt ned i fire dager etter at iranske motstandere satte i gang et enestående cyberangrep.

Det kom etter koordinerte angrep rettet mot dusinvis av vannverk i Minnesota, i en operasjon som antas å være knyttet til den nylige hendelsen i Storbritannia.

Det amerikanske byrået for cybersikkerhet og infrastruktursikkerhet (CISA) hadde allerede utstedt en advarsel som beskrev hvordan iranske aktører angriper vann- og energiorganisasjoner. Det er også bekymringer rundt cybersikkerhet i den amerikanske luftfartssektoren.

Disse nært knyttet sammenhengende hendelsene fremhever et større bilde: Cyberangrep mot kritisk infrastruktur er en økende trussel og må sees gjennom et perspektiv på robusthet, operasjonell risiko og styring, snarere enn bare teknisk sikkerhet.

Attraktivt mål

Det er ingen tvil om at CNI er et attraktivt mål, spesielt for motstandere fra nasjonalstater som ønsker å påføre maksimal skade. Med muligheten til å rive ned energiinfrastruktur med reelle konsekvenser, gir CNI angripere «uforholdsmessig stor innflytelse», ifølge Dominic Carroll, porteføljedirektør hos e2e-assure. «Å forstyrre et relativt lite antall systemer kan avbryte en viktig tjeneste», påpeker han.

Når angrep lykkes, er konsekvensene fysiske og offentlige. «Et vannbehandlingsanlegg som tas ut av drift skaper et synlig press for å gjenopprette tjenesten innen timer, og det gir en angriper en slags tvangsverdi som ingen datainnbrudd i bedrifter leverer», forteller Carroll til IO.

Angrep som dette har skjedd før. Fjorårets koordinerte angrep på Polens strømnett – rettet mot vind- og solcelleparker – er bevis på at trusselaktører «forstår nøyaktig hvordan de skal manipulere flere avsidesliggende steder samtidig for å destabilisere kritiske strømnett», legger Hybrie de Jager, driftsleder i Centrii, til.

Disruptive kampanjer

Nylige hendelser, inkludert i Minnesota, var motivert av forstyrrelser snarere enn penger. Dette har en tendens til å implisere motstandere av nasjonalstatene.

De siste angrepene «fremhever et skifte mot kampanjer som fokuserer like mye på disrupsjon som datatyveri», ifølge Tristan Shortland, teknisk direktør i Infinity Group. «Angriperne retter seg i økende grad mot driftsteknologi og viktige tjenester for å skape driftsavbrudd, teste motstandskraft og legge geopolitisk press . Det faktum at flere organisasjoner ble målrettet på en koordinert måte, viser også en økende vilje fra trusselaktører til å forfølge skalerbare angrep mot hele sektorer.»

CNI blir ofte sett på som sårbar fordi sektoren bruker eldre teknologi, hvorav noe aldri var ment å være koblet til internett. Disse svake kontrollene åpner ofte døren for at angripere enkelt kan utnytte den.

Trusselaktører trenger ikke nødvendigvis en avansert nulldagsangrep hvis internettilgjengelig utstyr, dårlig styrt fjerntilgang eller svake driftskontroller gir en enklere rute, påpeker Carroll fra e2e-assure. «De kan identifisere en vanlig brukt teknologi eller eksponert kommunikasjonsvei og gjenbruke den samme tilnærmingen på tvers av flere operatører.»

Utover CNI

Disse angrepene gjelder ikke bare for CNI-organisasjonene selv. Alle organisasjoner er avhengige av kritisk infrastruktur og sammenkoblede forsyningskjeder, påpeker Shortland i Infinity Group. «Et angrep på et forsyningsselskap, en transportleverandør eller en teknologipartner kan raskt spre seg til andre sektorer og påvirke drift, kundeservice og inntekter.»

Leverandører i CNI-firmaer er spesielt sårbare. Hver forbindelse «introduserer både verdi og risiko», sier Shortland. Han mener ledere i CNI-firmaer derfor trenger innsikt i «ikke bare sin egen sikkerhetssituasjon, men også robustheten til organisasjonene og teknologiene de er avhengige av, spesielt der disse leverandørene støtter kritiske forretningsprosesser».

Dette kommer i en tid med et regulatorisk retningsskifte. Ting går nå fra frivillig teknisk veiledning til håndhevbar operasjonell robusthet, tydeligere ansvarlighet, hendelsesrapportering og større kontroll av forsyningskjeder.

I USA kombinerer etater trusselinformasjon, sektorregulering og praktisk veiledning om tiltaksreduksjoner. I sin gjennomgang av luftfart identifiserte Government Accountability Office hull i teknologi, samt i roller og ansvar, budsjettsynlighet, strategiimplementering og resultatovervåking, ifølge Carroll.

Det britiske lovforslaget om cybersikkerhet og robusthet , som nå er i komitéfasen, innfører to-trinns hendelsesrapportering med 24 og 72 timers mellomrom, utvidede etterforskningsmyndigheter for regulatorer og kostnadsdekning for å finansiere tilsyn. EUs nettverks- og informasjonssystemdirektiv 2 går lenger ved å legge ansvar på ledelsesorganer, ifølge Carroll.

Samtidig har de nye Part-IS-reglene fra Det europeiske byrået for luftfartssikkerhet trådt i kraft, noe som utvider forpliktelsene knyttet til cybersikkerhet i hele den sivile luftfartssektoren.

Lessons Learned

Angrep på CNI kan være ødeleggende, så det er viktig at organisasjoner raskt kan komme seg på beina igjen når hendelser inntreffer.

Den viktigste lærdommen fra nylige hendelser er at motstandskraft er like viktig som forebygging, sier Shortland i Infinity Group. «Organisasjoner bør anta at hendelser vil inntreffe og sørge for at de kan fortsette driften gjennom dem. Det inkluderer robuste sikkerhetskopierings- og gjenopprettingsprosesser, tydelige hendelsesresponsplaner, regelmessige øvelser og en forståelse av hvilke systemer som virkelig er forretningskritiske.»

Jack Nelson, CISO hos Ivanti, mener at robusthet avhenger av å ha innsikt i kritiske eiendeler, pålitelige driftsdata og evnen til å prioritere og avhjelpe risikoer før de påvirker virksomheten. Det krever også dyptgående forsvar når «ting uunngåelig går galt».

«I denne sammenhengen vil ikke tradisjonelle, reaktive tilnærminger til sårbarhetshåndtering – der team stadig reagerer på de nyeste truslene og prøver å oppdatere alt – holde mål», sier Nelson.

Styringsstruktur

Etter hvert som angrep på CNI fortsetter å finne sted og trusselen fra nasjonalstatlige motstandere vokser, bidrar styring til å gi strukturen, ansvarligheten og beslutningstakingen som er nødvendig for å bygge motstandskraft før, under og etter en hendelse.

Det krever en samlet tilnærming. Organisasjoner må forstå og beskytte sine kritiske eiendeler, opprettholde synlighet på tvers av stadig mer komplekse teknologilandskap, og ha testet planer for å holde viktige tjenester i gang og gjenopprette dem når det oppstår forstyrrelser, sier Rich Giblin, leder for offentlig sektor og forsvar hos SolarWinds.

Ledere bør etablere én enkelt styringsmodell som omfatter cybersikkerhet, driftsteknologi, ingeniørfag, sikkerhet, kontinuitet, anskaffelser og toppledelse, sier Carroll fra e2e-assure.

Velg et lite antall rammeverk og kartlegg dem én gang, råder Carroll. Han sier at National Cyber ​​Security Centres rammeverk for cybervurdering er «den rette ryggraden for viktige tjenester i Storbritannia».

Samtidig dekker IEC 62443 industrielle kontrollmiljøer, mens National Institute for Security and Technologys rammeverk for cybersikkerhet inkluderer styringsfunksjonen som «gjør ansvarlighet til et eksplisitt resultat», sier han.

I mellomtiden kan ISO 27001 og ISO 22301 bidra til å samkjøre informasjonssikkerhet med forretningskontinuitet, ifølge Carroll.

MITRE ATT&CK for industrielle kontrollsystemer kan da støtte trusselinformert deteksjon og øvelse, og Cyber ​​Governance Code of Practice «står over alle disse for selve styret», legger Carroll til.

Samtidig må styrer forstå risikoene som følge av CNI. Som en del av dette er det viktig å undersøke konsentrasjon og «potensielle flaskehalser», sier Carroll. «10 individuelt godt administrerte leverandører kan fortsatt representere én systemisk risiko hvis de alle er avhengige av samme skyplattform, kommunikasjonsleverandør eller programvarekomponent.»

Utvid din kunnskap

Podkast: Phishing for Trouble S1, E2: Sikkerhet for offentlige systemer og tjenester

Blogg: NCSC ønsker at kritisk infrastruktur skal «handle nå»: Hva betyr det?

Webinar: Forenkling av samsvar med forsyningskjeden