Flera cyberattacker mot kritisk infrastruktur belyser ett behov av motståndskraft, operativ risk och styrning, snarare än bara teknisk säkerhet.

Kritisk nationell infrastruktur (CNI) är under attack i USA och Storbritannien. I slutet av augusti framkom det att ett brittiskt kraftverk hade drabbats och stängts av i fyra dagar efter att iranska motståndare inlett en exempellös cyberattack.

Det kom efter samordnade attacker riktade mot dussintals vattenbolag i Minnesota, i en operation som tros vara kopplad till den senaste händelsen i Storbritannien.

Den amerikanska myndigheten för cybersäkerhet och infrastruktursäkerhet (CISA) hade redan utfärdat en varning som i detalj beskrev hur iranska aktörer riktar in sig på vatten- och energiorganisationer. Det finns också oro kring cybersäkerhet inom den amerikanska flygsektorn.

Dessa nära sammankopplade incidenter belyser en större bild: Cyberattacker mot kritisk infrastruktur är ett växande hot och måste ses utifrån motståndskraft, operativ risk och styrning, snarare än bara teknisk säkerhet.

Attraktivt mål

Det råder ingen tvekan om att CNI är ett attraktivt mål, särskilt för motståndare från olika stater som vill orsaka maximal skada. Med möjligheten att riva ner energiinfrastruktur med verkliga konsekvenser erbjuder CNI angripare "oproportionerlig hävstångseffekt", enligt Dominic Carroll, portföljchef på e2e-assure. "Att störa ett relativt litet antal system kan avbryta en viktig tjänst", påpekar han.

När attacker lyckas blir konsekvenserna fysiska och offentliga. ”En vattenreningsanläggning som tas ur drift skapar ett synligt tryck att återställa driften inom några timmar, och det ger en angripare ett slags tvångsmässigt värde som inget företagsdataintrång erbjuder”, säger Carroll till IO.

Attacker som dessa har inträffat tidigare. Förra årets samordnade attacker mot Polens elnät – riktade mot vind- och solparker – är bevis på att hotaktörer ”förstår exakt hur man manipulerar flera avlägsna platser samtidigt för att destabilisera kritiska kraftnät”, tillägger Hybrie de Jager, driftschef på Centrii.

Disruptiva kampanjer

Nyligen inträffade händelser, inklusive i Minnesota, motiverades av störningar snarare än pengar. Detta tenderar att implicera motståndare till nationalstaterna.

De senaste attackerna ”belyser ett skifte mot kampanjer som fokuserar lika mycket på störningar som på datastöld”, enligt Tristan Shortland, teknisk chef på Infinity Group. ”Angripare riktar sig i allt högre grad mot operativ teknik och viktiga tjänster för att skapa avbrott i verksamheten, testa motståndskraft och utöva geopolitisk press . Det faktum att flera organisationer attackerades på ett samordnat sätt visar också en växande vilja från hotande aktörer att genomföra skalbara attacker mot hela sektorer.”

CNI anses ofta vara sårbar eftersom sektorn hanterar äldre teknik, av vilken en del aldrig var avsedd att anslutas till internet. Dessa svaga kontroller öppnar ofta dörren för angripare att enkelt utnyttja.

Hotaktörer behöver inte nödvändigtvis en avancerad zero-day-exploit om internetåtkomlig utrustning, dåligt styrd fjärråtkomst eller svaga operativa kontroller ger en enklare väg, påpekar Carroll från e2e-assure. ”De kan identifiera en vanligt förekommande teknik eller exponerad kommunikationsväg och återanvända samma metod mellan flera operatörer.”

Bortom CNI

Dessa attacker påverkar inte bara CNI-organisationerna själva. Varje organisation är beroende av kritisk infrastruktur och sammankopplade leveranskedjor, påpekar Shortland från Infinity Group. ”En attack mot ett energibolag, en transportleverantör eller en teknikpartner kan snabbt sprida sig till andra sektorer och påverka verksamhet, kundservice och intäkter.”

CNI-företagens leverantörer är särskilt sårbara. Varje koppling ”introducerar både värde och risk”, säger Shortland. Han anser att ledare i CNI-företag därför behöver insyn i ”inte bara sin egen säkerhetsställning utan också motståndskraften hos de organisationer och tekniker de är beroende av, särskilt där dessa leverantörer stöder kritiska affärsprocesser”.

Det kommer i en tid av en regulatorisk förändring. Nu går det från frivillig teknisk vägledning till verkställbar operativ motståndskraft, tydligare ansvarsskyldighet, incidentrapportering och större granskning av leveranskedjor.

I USA kombinerar myndigheter hotinformation, sektorreglering och praktisk vägledning om riskreducering. I sin granskning av luftfarten identifierade Government Accountability Office luckor i teknik, såväl som i roller och ansvar, budgetöverblick, strategiimplementering och prestationsövervakning, enligt Carroll.

Den brittiska lagen om cybersäkerhet och motståndskraft , som nu är i kommittéfasen, inför tvåstegsrapportering av incidenter, med 24 och 72 timmars mellanrum, bredare utredningsbefogenheter för tillsynsmyndigheter och kostnadstäckning för att finansiera tillsyn. EU:s nätverks- och informationssystemdirektiv 2 går längre genom att lägga ansvar på ledningsorgan, enligt Carroll.

Samtidigt har den nya Part-IS-reglerna från Europeiska unionens byrå för luftfartssäkerhet trätt i kraft, vilket utökar cybersäkerhetsskyldigheterna inom den civila luftfartssektorn.

Lärdomar

Attacker mot CNI kan vara förödande, så det är avgörande att organisationer snabbt kan komma på fötter igen när incidenter inträffar.

Den viktigaste lärdomen från de senaste incidenter är att motståndskraft är lika viktigt som förebyggande, säger Shortland på Infinity Group. ”Organisationer bör anta att incidenter kommer att inträffa och se till att de kan fortsätta att verka trots dem. Det inkluderar robusta säkerhetskopierings- och återställningsprocesser, tydliga planer för incidenthantering, regelbundna övningar och en förståelse för vilka system som verkligen är affärskritiska.”

Jack Nelson, CISO på Ivanti, anser att motståndskraft beror på att ha insyn i kritiska tillgångar, tillförlitlig operativ data och förmågan att prioritera och åtgärda risker innan de påverkar verksamheten. Det kräver också ett djupgående försvar när "saker oundvikligen går fel".

”I det här sammanhanget räcker inte traditionella, reaktiva metoder för sårbarhetshantering – där team ständigt reagerar på de senaste hoten och försöker åtgärda allting”, säger Nelson.

Regeringsstruktur

I takt med att attacker mot CNI fortsätter att äga rum och hotet från motståndare till nationalstater växer, bidrar styrning till att tillhandahålla den struktur, ansvarsskyldighet och det beslutsfattande som behövs för att bygga motståndskraft före, under och efter en incident.

Det kräver en enhetlig strategi. Organisationer behöver förstå och skydda sina kritiska tillgångar, upprätthålla insyn i alltmer komplexa tekniklandskap och ha testade planer för att hålla viktiga tjänster igång och återhämta sig när störningar inträffar, säger Rich Giblin, chef för offentlig sektor och försvar på SolarWinds.

Ledare bör etablera en enda styrningsmodell som omfattar cybersäkerhet, operativ teknik, teknik, säkerhet, kontinuitet, upphandling och ledning, säger Carroll från e2e-assure.

Välj ett litet antal ramverk och kartlägg dem en gång, råder Carroll. Han säger att National Cyber ​​Security Centres ramverk för cyberbedömning är "rätt ryggrad för viktiga tjänster i Storbritannien".

Samtidigt täcker IEC 62443 industriella kontrollmiljöer, medan National Institute for Security and Technologys ramverk för cybersäkerhet inkluderar styrningsfunktionen som "gör ansvarsskyldighet till ett explicit resultat", säger han.

Samtidigt kan ISO 27001 och ISO 22301 bidra till att anpassa informationssäkerhet till affärskontinuitet, enligt Carroll.

MITRE ATT&CK för industriella styrsystem kan sedan stödja hotinformerad detektering och övning, och Cyber ​​Governance Code of Practice ”står framför alla dessa för själva styrelsen”, tillägger Carroll.

Samtidigt måste styrelser förstå riskerna med CNI. Som en del av detta är det viktigt att undersöka koncentration och "potentiella hinder", säger Carroll. "10 individuellt välskötta leverantörer kan fortfarande representera en systemrisk om de alla är beroende av samma molnplattform, kommunikationsleverantör eller programvarukomponent."

Utöka din kunskap

Podcast: Nätfiske för problem S1, A2: Säkerhet för offentliga system och tjänster

Blogg: NCSC vill att kritisk infrastruktur ska "agera nu": Vad innebär det?

Webbinarium: Förenkla efterlevnaden av leveranskedjan