cybersecurity

Kybernetická bezpečnosť (NIS2) začať treba v myslení

Návody a odporúčania na efektívne zavedenie smernice o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti

Návody a odporúčania na efektívne zavedenie smernice o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti

Návody a odporúčania na efektívne zavedenie Smernice o opatreniach na zabezpečenie vysokej spoločnej úrovne kybernetickej bezpečnosti v Únii NIS2. Ako prvý krok vnímame potrebu zmeny myslenia vo vedení organizácií a nie iba tých, ktorých sa regulácia dotýka. Zodpovednosť za kybernetickú bezpečnosť v každej organizácií je na jej vedení, nie na IT oddelení; s týmto nepochopením problému sa stretávame veľmi často.

 

Bottom-up vs. top-down

Po slovensky by sme mohli hovoriť o prístupe „zdola hore“ alebo „zhora dolu“. Čo to znamená? Ide o definíciu prístupu k potrebám kybernetickej bezpečnosti; v prípade bottom-up sa snaží IT oddelenie vytvárať potrebu riešenia kybernetickej bezpečnosti smerom k vedeniu organizácie. Vo väčšine prípadov táto snaha narazí na nepochopenie vedenia organizácie, ktorému chýba nezávislý pohľad a názor na problém, prípadne na obmedzený prístup k zdrojom. Z praxe teda vieme, že tzv. bottom-up prístup jednoducho nefunguje.

Výhodou bottom-up je však fakt, že obvykle vychádza z potreby konkrétnych technických riešení, založených na reálnych problémoch pri plnení bežných operatívnych úloh v rámci IT vo vzťahu k používateľom. Naopak, veľkou nevýhodou je absencia strategického pohľadu na taký komplexný problém, akým je kybernetická odolnosť organizácie. Neexistuje jedno zázračné technické riešenie, ktoré pokryje všetky požiadavky. Bez aktívnej účasti, strategického plánovania a riadenia vedenia organizácie skončia takéto aktivity v krátkom čase neúspechom s pachuťou zmarených investícií, čo nie je najlepšia štartovacia pozícia na efektívne riešenie kybernetickej bezpečnosti.

Naopak, pri top-down prístupe vychádza aktivita smerom od vedenia organizácie, ktoré si uvedomuje a jasne deklaruje svoj záväzok na podporu kybernetickej bezpečnosti. Vedenie organizácie musí vytvoriť podmienky vo forme zabezpečenia zdrojov a prioritu kybernetickej bezpečnosti na všetkých úrovniach organizácie. V neposlednom rade si vedenie organizácie musí uvedomovať svoju zodpovednosť za kybernetickú bezpečnosť aj voči obchodným partnerom a regulátorovi.

 

Kybernetická bezpečnosť nie je náklad, ale investícia

V dnešnej digitálnej hyperprepojenej ére, kde každá organizácia bez ohľadu na veľkosť alebo odvetvie stojí pred stále sa vyvíjajúcimi kybernetickými hrozbami, sa investície do kybernetickej bezpečnosti stávajú nevyhnutnosťou, nie voľbou. Pohľad na kybernetickú bezpečnosť ako na nákladovú položku je zastaraný a riskantný.

Naopak, investície do kybernetickej bezpečnosti sú investíciami do budúcnosti organizácie. Tieto investície môžu znamenať a veľmi často aj znamenajú rozdiel medzi udržateľným rastom a katastrofálnymi až likvidačnými stratami. Kybernetické útoky majú vždy devastačný finančný vplyv na organizácie, vrátane nákladov na obnovu systémov, pokút za nedodržanie predpisov a strateného príjmu počas výpadkov. Bezpečnostné incidenty okrem technických a finančných rizík prinášajú dosiaľ ešte stále podceňované reputačné riziká. Tie môžu v konečnom dôsledku predstavovať oveľa závažnejší problém v porovnaní s technickými problémami. Pokiaľ na jednej strane sú technické problémy „jednoducho“ riešiteľné (všetko je iba otázka času a peňazí), na strane druhej strata dôvery zákazníkov môže predstavovať dlhodobý problém, na ktorý neexistuje jednoduché riešenie.

Ak ešte stále váhate nad tým, či začať kybernetickú bezpečnosť vo vašej organizácií riešiť strategicky, bez ohľadu na prichádzajúce regulácie, položte si jednoduchú otázku – ako dlho dokáže vaša organizácia takpovediac stáť? Žiadna výroba, žiadna distribúcia, žiadny predaj, žiadny príjem, iba stále narastajúce náklady. Z našich skúseností vieme, že aj na Slovensku pri ransomvérových útokoch stáli výrobné podniky v lepších prípadoch niekoľko týždňov, kde sa náklady na sanáciu škôd a návrat do normálu počítali v státisícových sumách. Finálny účet s ľahkosťou prekonal milión eur (priame aj nepriame škody, výpadky príjmov a pokuty) pri stredne veľkom podniku.

 

graf kyber utokyThink Different

Dovolíme si požičať tento starší slogan spoločnosti Apple, ktorý v preklade znamená „mysli inak“. Myslite teda inak, uvedomte si, že kybernetická bezpečnosť nie je statická disciplína, ale dynamický proces, ktorý si vyžaduje stálu aktualizáciu a prispôsobenie sa meniacim hrozbám. Investície do kybernetickej bezpečnosti sa preto nemôžu vnímať len ako jednorazový výdavok, ale ako kontinuálny proces zlepšovania, ktorý zahŕňa technológie, ľudí a procesy. Efektívna kybernetická bezpečnosť zahŕňa nielen najnovšie bezpečnostné technológie a riešenia, ale aj vytvorenie silnej bezpečnostnej kultúry medzi zamestnancami a stále vzdelávanie a tréning.

Okrem technických a procesných opatrení treba zabezpečiť, aby všetci zamestnanci rozumeli hodnote dát, ktoré organizácia spracúva, a boli si vedomí potenciálnych hrozieb a toho, ako ich správne identifikovať a nahlásiť. Vzdelávanie a tréning zamestnancov sú neoddeliteľnou súčasťou kybernetickej bezpečnosti a predstavujú investíciu, ktorá pomáha vytvoriť prvú a najdôležitejšiu obrannú líniu proti kybernetickým útokom.

 

Útoky na priemysel v číslach

Nie je jednoduché získať dôveryhodné štatistiky o kybernetických útokoch, nakoľko postihnuté organizácie majú snahu informácie utajiť, najmä kvôli možným reputačným rizikám. Ešte zložitejšie je získať prehľad o konkrétnych výškach spôsobených škôd. V každom prípade za rok 2023 je globálnym rekordérom automotive ako konkrétny sektor s celkovým podielom 14,93 % na všetkých kybernetických útokoch smerovaných na priemysel a výrobu. Ide o paradoxnú situáciu, nakoľko automotive vnímame ako pomerne dobre pripravený sektor, kde má už dnes mnoho organizácií zavedený štandard TISAX. Ako vidíme ani to nie je dostatočné a stále vieme identifikovať obrovskú skupinu zraniteľných organizácií. Útočníci to samozrejme vnímajú tiež.

Na základe výskumov antivírusovej spoločnosti Kaspersky je rekordérom za rok 2023 americký výrobca nástrojov, systémov, meracích a kontrolných systémov pre priemysel spoločnosť MKS Instruments, ktorá priznala straty spôsobené ransomvérovým útokom vo februári 2023 za viac ako 200 miliónov dolárov. Tieto straty sú iba za prvý kvartál 2023! Tento konkrétny útok zasiahol všetky podporné aj produkčné systémy, čo malo za následok dočasné zastavenie výroby. MKS nebola schopná spracúvať objednávky, realizovať dodávky a zabezpečovať servisnú podporu svojich produktov. Nie ale je vylúčené, že existujú organizácie, kde bola celková výška škôd vyššia.

V ďalšom článku sa pozrieme na konkrétne rady a odporúčania, budeme sa postupne venovať témam ako posúdenie rizík, rozdielová analýza, vzdelávanie zamestnancov, plán obnovy po katastrofe, vysvetlíme si čo je to viacvrstvová ochrana a budeme sa venovať aj konkrétnym častiam NIS2.

 

Prehľad útokov za prvý polrok 2023 na európske organizácie v oblasti priemyslu a výroby

Názov organizácie

Sektor

Štát

Typ útoku

Trodat

laserové technológie

Rakúsko

Ransomvér

Lumila

Svetelné technológie

Francúzko

Ransomvér

Bernina

Výroba šijacích strojov

Švajčiarsko

Ransomvér

Anton Paar Group

Laboratórne nástrojov

Rakúsko

Ransomvér

Automatic Systems

Výroba vozidiel

Belgicko

Ransomvér

Fritzmeier Group

Plasty, kovové diely

Nemecko

Kybernetický útok

STEICO

Izolačné materiály

Nemecko

Kybernetický útok

Groupe SEB

Automatizácia, robotika

Francúzko

Kybernetický útok

Hahn Group

Automatizácia, robotika

Nemecko

DoS

Storopack

Výroba baliacej techniky

Nemecko

DoS

Bobst

Výroba baliacej techniky

Švajčiarsko

Kybernetický útok

Trèves Group

Výroba vozidiel

Francúzko

Ransomvér

Rosenbauer Group

Hasiace vybavenie

Rakúsko

Ransomvér

Ferrari

Výroba vozidiel

Taliansko

Ransmvér

Ziegler

Hasiaceho vybavenia

Nemecko

DoS

SAF Holland

Výroba podvozkov

Nemecko

DoS

Rheinmetall

Armádne vozidlá

Nemecko

DoS

Laremo

Špeciálne vozidlá

Nemecko

Ransomvér

ABB

Energetické technológie

Švédsko, Švajčiarsko

Ransomvér, DoS

Siemens Energy

Energetické technológie

Nemecko

0-day, ransomvér

Hep Global

Energetické technológie

Nemecko

Ransomvér

Lacroix

Elektro komponenty

Francúzko, Nemecko

DoS

Acea

Energetika

Taliansko

Ransomvér

Águas do Porto

Distribúcia vody

Portugalsko

Ransomvér

Alto Calore Servizi

Distribúcia vody

Taliansko

Ransomvér

DNV

Logistika, doprava

Nórsko

Ransomvér

FIEGE Logistics

Logistika

Nemecko

Ransomvér

Vopak

Logistika

Holandsko

Ransomvér

Super Bock Group

Výroba potravín

Portugalsko

DoS

Schwälbchen Molkerei

Výroba potravín

Nemecko

Kybernetický útok

Lürssen

Výroba lodí

Nemecko

Ransomvér

Virbac

Farmaceutická výroba

Francúzko

DoS

Badische Stahlwerke

Výroba ocele

Nemecko

Kybernetický útok

 Zdroj dát: Kaspersky ICS CERT

 

V sledovanom období (prvý polrok 2023) síce ešte nebola účinná smernica NIS2, avšak isté regulácie v oblasti kybernetickej bezpečnosti už boli účinné. Za znepokojivé považujeme množstvo úspešných útokov v Rakúsku, Nemecku a Francúzku, kde je dlhodobo etablovaný a kontrolovaný zo strany regulátorov vysoký štandard v kybernetickej bezpečnosti výrobu a priemyslu. Medzi organizáciami sa nachádza aj Švajčiarsko a Nórsko, ktoré nie sú členmi EÚ, ich regulačné požiadavky v oblasti kybernetickej bezpečnosti nám nie sú známe.

autor: Igor Straka, TÜV SÜD email: [email protected]

Získajte viac

Vybrať lokalitu