Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 7/10

Cyberbezpieczeństwo w transporcie: dlaczego sieci OT muszą być odporne, a nie tylko bezpieczne

Nastawnie, sterowanie tunelami i systemy dyspozytorskie są coraz bardziej usieciowione – a przez to podatne na ataki. Jak KRITIS w transporcie łączy cyberochronę z bezpieczeństwem ruchu.

Co się wydarzyło?

Artykuł gościnny Christopha Tonniera, dyrektora Technology Center w firmie telent GmbH, opublikowany w magazynie Protector, porusza rosnące wyzwanie cyberbezpieczeństwa dla infrastruktury krytycznej (KRITIS) w sektorze transportu. Główna teza: postępujące zlewanie się systemów IT i OT (Operational Technology) w ruchu kolejowym, kontroli lotów i sektorze morskim tworzy nowe możliwości cyfryzacji, ale jednocześnie nowe powierzchnie ataku. Sieci transportowe muszą być w stanie odpierać cyberataki, nie dopuszczając przy tym, by same środki ochronne zagrażały eksploatacji.

Szczegóły

Artykuł wskazuje na kluczową różnicę: podczas gdy incydent cybernetyczny w klasycznym IT dotyczy przede wszystkim poufności i integralności danych, w technologii operacyjnej dodatkowo musi zostać zachowana dostępność procesów fizycznych. Automatyczne wyłączenie, uznawane w IT za sensowną reakcję ochronną, w środowiskach OT może zagrozić krytycznym procesom – na przykład gdy przejazd kolejowy nagle przestaje być niezawodnie zabezpieczony albo centrum dyspozytorskie traci zdolność działania.

Jako scenariusz zagrożenia artykuł podaje (jak dotąd hipotetyczny) przypadek: napastnik manipuluje sterowaniem przejazdu kolejowego w momencie zbliżania się pociągu i wyłącza szlabany lub sygnały. Wczesne wykrycie mogłoby w takiej sytuacji umożliwić podjęcie środków zaradczych, zanim dojdzie do szkody dla ludzi.

Pod względem regulacyjnym artykuł odwołuje się do niemieckiej ustawy o bezpieczeństwie IT 2.0 oraz dyrektywy NIS-2, które zobowiązują operatorów do zabezpieczania infrastruktury zgodnie z aktualnym stanem techniki, zachowania zdolności działania w przypadku poważnych ataków oraz do wykazywania tego faktu. Wymaga to analiz ryzyka, odpowiednich środków ochronnych i systemów wykrywania ataków.

Szczególną przeszkodą operacyjną, jak podaje artykuł, są długie cykle życia systemów OT: podczas gdy komponenty IT wymieniane są zwykle po kilku latach, komponenty sterujące działają często dziesięciolecia. Wiele nastawni, systemów sterowania sygnalizacją i systemów dyspozytorskich zbudowano, gdy cyberbezpieczeństwo nie było jeszcze kryterium projektowym – starszym protokołom często brakuje szyfrowania i kontroli dostępu, a całkowita wymiana zazwyczaj nie jest wykonalna.

Konkretne środki ochrony z artykułu

  • Analiza ryzyka odniesiona do konkretnej instalacji jako punkt wyjścia do oceny realistycznych scenariuszy ataku i ich skutków
  • Metody szyfrowania dostosowane do środowiska technicznego: warstwa 2 (MACsec), warstwa 3 (VPN IPsec) lub protokoły oparte na TLS, o ile systemy je wspierają
  • Segmentacja sieci z jasno zdefiniowanymi strefami bezpieczeństwa i monitorowanymi przejściami, aby ograniczyć rozprzestrzenianie się ataku
  • Rozdzielenie poziomów sterowania od sieci biurowej – brak bezpośredniej dostępności
  • Bezpieczny dostęp zdalny, jasne koncepcje ról i uprawnień oraz ciągły monitoring
  • Ustrukturyzowane zarządzanie podatnościami i łatkami, prowadzone z rozwagą, zależnie od znaczenia systemu
  • Redundantne kanały komunikacji na wypadek, gdyby połączenie zostało z przyczyn bezpieczeństwa przerwane lub ograniczone

Ocena

Dla sektora transportu jako obszaru KRITIS opisany w artykule rozwój jest szczególnie istotny, ponieważ cyberbezpieczeństwo jest tu bezpośrednio powiązane z bezpieczeństwem fizycznym. W przeciwieństwie do np. komunikacji biurowej, awaria systemu w ruchu kolejowym, sterowaniu tunelami czy systemach zarządzania ruchem może zagrażać życiu ludzi. Artykuł wskazuje ponadto na ataki ransomware na europejskich operatorów kolejowych i firmy logistyczne jako dowód, że fizyczne łańcuchy transportowe od dawna znajdują się w polu zainteresowania cyfrowych szantażystów. Napięcia geopolityczne, jak podaje artykuł, dodatkowo zwiększają ryzyko celowego sabotażu, podczas gdy ataki wspomagane sztuczną inteligencją zwiększają tempo i skalowalność ataków.

Godne uwagi jest stwierdzenie, że klasyczne podejścia do bezpieczeństwa IT – na przykład odruchowe wyłączanie systemów w przypadku podejrzenia ataku – w kontekście OT mogą przynosić skutek przeciwny do zamierzonego. Poziomy zabezpieczeń i mechanizmy awaryjne muszą być zaprojektowane tak, by nawet w przypadku zakłócenia zachować zdefiniowany, kontrolowalny stan pracy.

Wskazówki praktyczne

Z artykułu można wyprowadzić następujące zalecenia działań dla operatorów infrastruktury transportowej:

  • Mechanizmy ochronne powinny być wdrażane w istniejących sieciach sterowania i komunikacji bez zmiany ich krytycznych funkcji – całkowita wymiana starych systemów OT zwykle nie jest realistyczna
  • Regularnie na nowo oceniać architekturę i konfiguracje, ponieważ wcześniejsze najlepsze praktyki mogą się zdezaktualizować
  • Nowe metody ochrony muszą być testowane w rzeczywistych warunkach eksploatacyjnych, aby wykluczyć krytyczne opóźnienia lub nieprawidłowe działanie
  • Systemy wykrywania ataków muszą być połączone z jasnymi procesami reagowania, ponieważ ransomware coraz częściej działa według schematu „najpierw szpiegować, potem grozić”
  • Regularnie ćwiczyć plany awaryjne – sama dokumentacja nie wystarczy, procedury muszą działać również pod presją czasu
  • Dział eksploatacji, administracji, bezpieczeństwa oraz ewentualnie organy dopuszczające powinny planować wspólnie od samego początku, aby zapobiec sytuacji, w której restrykcyjne rozwiązania bezpieczeństwa staną się w codziennej pracy zbyt skomplikowane
  • Wybrać podejście etapowe i dla każdego środka sprawdzić: wkład w bezpieczeństwo, wpływ na dostępność, praktyczną wykonalność

Perspektywy

Artykuł jasno pokazuje, że modernizacja sieci i cyberbezpieczeństwo w sektorze transportu nie mogą być w przyszłości rozpatrywane osobno. Bezpieczne sieci IP, kontrolowane migracje, architektury segmentowe, chronione dostępy zdalne i ciągły monitoring bezpieczeństwa powinny być projektowane wspólnie od samego początku. Wobec zaostrzonych wymogów regulacyjnych wynikających z NIS-2 i ustawy o bezpieczeństwie IT 2.0 operatorzy muszą ponadto systematycznie wykazywać, że ich środki bezpieczeństwa nie zakłócają stabilnej eksploatacji – nowe lub zmienione systemy należy testować przed wdrożeniem praktycznym w zdefiniowanych warunkach. Centralne przesłanie artykułu gościnnego brzmi: bezpieczeństwo, które zatrzymuje eksploatację, nie spełnia swojego celu w takim samym stopniu, jak system, który jest wprawdzie łatwy w obsłudze, ale niewystarczająco chroniony. Potrzebna jest odpowiednia równowaga między ochroną, dostępnością a łatwością obsługi.