קייפל סייבער-אטאקעס קעגן קריטישע אינפראַסטרוקטור אונטערשטרייַכן אַ נויט פֿאַר ווידערשטאַנד, אָפּעראַציאָנעלע ריזיקע און גאַווערנאַנס, אַנשטאָט נאָר טעכנישע זיכערהייט.

קריטישע נאציאנאלע אינפראַסטרוקטור (CNI) איז אונטער אטאק אין די פאַראייניקטע שטאַטן און די פֿאַראייניקטע קעניגרייך. שפּעט אין אויגוסט איז עס אַרויסגעקומען אַז אַ בריטישע קראַפטווערק איז געוואָרן געטראָפן און פֿאַרמאַכט פֿאַר פֿיר טעג נאָכדעם וואָס איראַנישע קעגנער האָבן געלאָנטשט אַן אומפּרעצעדענטירטע סייבער-אטאקע.

דאָס איז געקומען נאָכדעם וואָס קאָאָרדינירטע אַטאַקעס האָבן געצילט צענדליגער מינעסאָטאַ וואַסער פירמעס, אין אַן אָפּעראַציע וואָס מען גלויבט איז פֿאַרבונדן מיטן לעצטיקן אינצידענט אין די פֿאַראייניקטע קעניגרייך.

די אמעריקאנער סייבער-זיכערהייט און אינפראַסטרוקטור זיכערהייט אַגענטור (CISA) האט שוין ארויסגעגעבן א ווארענונג דעטאַלירט ווי איראַנישע אַקטיאָרן צילן וואַסער און ענערגיע אָרגאַניזאַציעס. עס זענען אויך דא זארגן ארום סייבער-זיכערהייט איבערן אמעריקאנער אַוויאַציע סעקטאָר.

די ענג-פארבונדענע אינצידענטן אונטערשטרייכן א גרעסערע בילד: סייבער-אטאקעס קעגן קריטישע אינפראַסטרוקטור זענען א וואַקסנדיקע סכנה און מוזן געזען ווערן דורך א לינזע פון ​​ווידערשטאנד, אפעראציאנעלער ריזיקע און גאַווערנאַנס, אנשטאט נאר טעכנישע זיכערהייט.

אַטראַקטיוו ציל

עס איז קיין ספק נישט אז CNI איז אן אטראקטיווע ציל, ספעציעל פאר נאציאנאלע שטאטן קעגנער וואס זוכן צו פאראורזאכן מאקסימום שאדן. מיט דער מעגלעכקייט צו צעשטערן ענערגיע אינפראסטרוקטור מיט רעאלע קאנסעקווענצן, אָפערט CNI אנפאלער "דיספארפארציאנעלע לעווערידזש", לויט דאמיניק קארראל, דירעקטאר פון פארטפעל ביי e2e-assure. "שטערן א רעלאטיוו קליינע צאל סיסטעמען קען שטערן א וויכטיגע סערוויס," ווייזט ער ארויס.

ווען אטאקעס זענען געראָטן, זענען די קאָנסעקווענצן פיזיש און עפנטלעך. "אַ וואַסער באַהאַנדלונג פאַבריק וואָס ווערט אַוועקגענומען אָפפליין שאַפט קענטיק דרוק צו צוריקשטעלן די סערוויס אין עטלעכע שעה, און דאָס גיט אַן אַטאַקירער אַ סאָרט צוואַנגסווערט וואָס קיין קאָרפּאָראַטיווע דאַטן בריטש גיט נישט," דערציילט קאַרראָל צו IO.

אזעלכע אטאקעס זענען שוין פריער געשען. די קאארדינירטע אטאקעס פון לעצטן יאר אויף פוילן'ס עלעקטרישע נעץ – וואס האבן געצילט ווינט און זונ - פארמס – זענען א באווייז אז די סכנה אקטיארן "פארשטייען פונקטליך ווי אזוי צו מאניפולירן קייפל אפגעזונדערטע לאקאציעס גלייכצייטיג צו דעסטאביליזירן קריטישע עלעקטרישע נעטוואורקס", לייגט צו היבריע דע יעגער, אפעראציעס מענעדזשער סענטריי.

דיסראַפּטיוו קאַמפּיינז

די לעצטע אינצידענטן, אריינגערעכנט מינעסאטע, זענען געווען מאטיווירט דורך צעשטערונג, אנשטאט געלט. דאס טענדירט צו פארמישן די קעגנער פון די נאציאנאלע שטאטן.

די לעצטע אטאקעס "הויכפּונקטן אַן איבערגאַנג צו קאַמפּיינז וואָס פאָקוסירן אויף דיסראַפּשאַן אַזוי פיל ווי דאַטן גנייווע", לויט טריסטאַן שאָרטלאַנד, CTO ביי Infinity Group. "אַטאַקירער צילן מער און מער אויף אָפּעראַציאָנעלע טעכנאָלאָגיע און עסענטשאַל באַדינונגען צו שאַפֿן געשעפט ינטעראַפּשאַן, פּרובירן ריזיליאַנס און צולייגן געאָפּאָליטישע דרוק . דער פאַקט אַז קייפל אָרגאַניזאַציעס זענען געווען טאַרגעטעד אין אַ קאָאָרדינירט וועג אויך דעמאַנסטרירט אַ גראָוינג ווילינגנאַס דורך סאַקאָנע אַקטיאָרן צו נאָכגיין סקאַלאַבאַל אטאקעס קעגן גאַנצע סעקטאָרן."

CNI ווערט אָפט באַטראַכט ווי שוואַך ווײַל דער סעקטאָר האַנדלט מיט אַלטע טעכנאָלאָגיע, עטלעכע פון ​​וועלכע זענען קיינמאָל נישט געווען באַשטימט צו זײַן פֿאַרבונדן צום אינטערנעץ. די שוואַכע קאָנטראָלן עפֿענען אָפט די טיר פֿאַר אַטאַקירער צו לייכט אויסנוצן.

סכּנה־אַקטיאָרן דאַרפֿן נישט אַוודאי אַן אַוואַנסירטע נול־טאָג־עקספּלויט אויב אינטערנעט־צוטריטלעכע עקוויפּמענט, שלעכט־רעגירטע ווײַט־אַקסעס, אָדער שוואַכע אָפּעראַציאָנעלע קאָנטראָלן צושטעלן אַ פּשוטערן וועג, ווײַזט אָן קאַראָל פֿון e2e-assure. "זיי קענען אידענטיפֿיצירן אַ אָפֿט גענוצטע טעכנאָלאָגיע אָדער אַן אויפֿגעדעקטן קאָמוניקאַציע־וועג און ווידער־ניצן דעם זעלבן צוגאַנג צווישן קייפל אָפּעראַטאָרן."

ווייטער פון CNI

די אטאקעס זענען נישט נאר וויכטיג פאר CNI ארגאניזאציעס אליין. יעדע ארגאניזאציע איז אפהענגיק פון קריטישער אינפראסטרוקטור און פארבינדענע צושטעל קייטן, ווייזט אויס אינפיניטי גרופע'ס שאָרטלאַנד. "אן אטאקע אויף א יוטיליטי, טראנספארט פראוויידער אדער טעכנאלאגיע שותף קען זיך שנעל פארשפרייטן צו אנדערע סעקטארן, און אפעקטירן אפעראציעס, קאסטומער סערוויס און איינקונפט."

סאַפּלייערס פון CNI פירמעס זענען באַזונדערס שוואַך. יעדע פֿאַרבינדונג "ברענגט איין סיי ווערט און סיי ריזיקע", זאָגט שאָרטלאַנד. ער גלויבט אַז פירער אין CNI פירמעס דאַרפֿן דעריבער זעאונג "נישט נאָר פֿון זייער אייגענער זיכערהייט־פּאָזיציע, נאָר אויך פֿון דער ווידערשטאַנדספֿעיִקייט פֿון די אָרגאַניזאַציעס און טעכנאָלאָגיעס אויף וועלכע זיי פֿאַרלאָזן זיך, באַזונדערס וווּ יענע סאַפּלייערס שטיצן קריטישע געשעפֿט־פּראָצעסן".

דאָס קומט אין אַ צייט פון אַ רעגולאַטאָרישער ריכטונג-וועקסל. זאַכן רירן זיך איצט פון פרייַוויליקע טעכנישע אנווייזונגען צו דורכפירבארע אָפּעראַציאָנעלע ווידערשטאַנד, קלאָרערע פֿאַראַנטוואָרטלעכקייט, אינצידענט-רעפּאָרטינג און גרעסערע קאָנטראָל איבער צושטעל-קייטן.

אין די פאַראייניקטע שטאַטן, קאָמבינירן אַגענטורן סאַקאָנע אינטעליגענץ, סעקטאָר רעגולאַציע און פּראַקטישע מיטיגאַציע גיידאַנס. אין איר אַוויאַציע איבערבליק, האָט די רעגירונג אַקאַונטאַביליטי אָפיס אידענטיפיצירט גאַפּס אין טעכנאָלאָגיע, ווי אויך אין ראָלעס און פֿאַראַנטוואָרטלעכקייטן, בודזשעט זעאונג, סטראַטעגיע ימפּלאַמענטיישאַן און פאָרשטעלונג מאָניטאָרינג, לויט קאַראָל.

דער בריטישער סייבער זיכערהייט און ווידערשטאנדסקראפט געזעץ , יעצט אין קאמיטעט שטאפל, פירט איין צוויי-שטאפליגע אינצידענט באריכטן ביי 24 און 72 שעה, ברייטערע אויספארשונגס-כוחות פאר רעגולאטארן און קאסטן-אויפבוי צו פינאנצירן אויפזיכט. די אי.יו. נעץ און אינפארמאציע סיסטעמען דירעקטיוו 2 גייט ווייטער אין לייגן אחריות אויף מענעדזשמענט גופים, לויט קארראל.

אין דער זעלבער צייט, זענען די נייע אייראפעישע יוניאן אוויאציע זיכערהייט אגענטור'ס טייל-IS רעגולאציעס אין פלאץ געקומען, וואס פארברייטערט סייבער-זיכערהייט פארפליכטונגען איבערן ציווילן אוויאציע סעקטאר.

לעקציעס לערנד

אטאקעס אויף CNI קענען זיין פארניכטנדיק, ממילא איז עס אינטעגראל אז ארגאניזאציעס זאלן קענען שנעל צוריק אויף די פיס ווען אינצידענטן פאסירן טאקע.

די וויכטיגסטע לעקציע פון ​​די לעצטע אינצידענטן איז אז ווידערשטאנד איז אזוי וויכטיג ווי פאַרהיטונג, זאגט שאָרטלאַנד פון אינפיניטי גרופּ. "ארגאניזאציעס זאָלן אננעמען אז אינצידענטן וועלן פּאַסירן און זיכער מאַכן אז זיי קענען ווייטער אַרבעטן דורך זיי. דאָס נעמט אַרײַן שטאַרקע באַקאַפּ און אָפּזוך פּראָצעסן, קלאָרע אינצידענט רעאַקציע פּלענער, רעגולערע געניטונגען און אַ פארשטאנד פון וועלכע סיסטעמען זענען באמת געשעפט קריטיש."

דזשעק נעלסאָן, CISO ביי Ivanti, גלויבט אַז ווידערשטאַנדסקראַפט איז אָפּהענגיק פון האָבן זעאונג אין קריטישע אַסעץ, באַגלייבטע אָפּעראַציאָנעלע דאַטן און די פיייקייט צו פּריאָריטיזירן און פאַרריכטן ריזיקעס איידער זיי ווירקן אויף דעם געשעפט. עס פארלאנגט אויך טיפע פאַרטיידיקונג ווען "זאכן גייען אומוויכטלעך שלעכט".

"אין דעם קאנטעקסט, טראדיציאנעלע, רעאקטיווע וואַלנעראַביליטי מאַנאַגעמענט צוגאַנגען - וואו טימז רעאַגירן קעסיידער צו די לעצטע טרעץ און פּרובירן צו פאַרריכטן אַלץ - וועלן נישט אַרבעטן," זאגט נעלסאָן.

גאַווערנאַנס סטרוקטור

ווי אטאקעס אויף CNI פאָרזעצן צו פּאַסירן און די סכּנה פון נאַציאָנאַלע שטאַט קעגנער וואַקסט, העלפֿט גאַווערנאַנס צושטעלן די סטרוקטור, אַקאַונטאַביליטי און באַשלוס-מאכן וואָס איז נויטיק צו בויען ווידערשטאַנד איידער, בעת און נאָך אַן אינצידענט.

דאָס פארלאנגט אַן איינהייטלעכן צוגאַנג. אָרגאַניזאַציעס דאַרפן פֿאַרשטיין און באַשיצן זייערע קריטישע אַסעץ, האַלטן זעיקייט איבער אַלץ מער קאָמפּליצירטע טעכנאָלאָגיע לאַנדשאַפטן, און האָבן געטעסטע פלענער צו האַלטן וויכטיקע באַדינונגען אין גאַנג און זיך ערהוילן ווען עס פּאַסירט שטערונגען, זאָגט ריטש גיבלין, הויפּט פון עפנטלעכן סעקטאָר און פאַרטיידיקונג ביי סאָלאַרווינדס.

פירער זאָלן אויפשטעלן איין גאַווערנאַנס מאָדעל וואָס שפּאַנט סייבערזיכערהייט, אָפּעראַציאָנעלע טעכנאָלאָגיע, אינזשעניריע, זיכערהייט, קאָנטינעואַטי, פּראָקורמענט און עקסעקוטיוו פירערשאַפט, זאָגט קאַרראָל פון e2e-assure.

קלייבט אויס א קליינע צאל פריימווערקס און מאַפּט זיי איין מאָל, ראַט קאַראָל. ער זאָגט אַז די נאַציאָנאַלע סייבער זיכערהייט צענטער'ס סייבער אַסעסמענט פריימווערק איז "די ריכטיקע רוקן-ביין פֿאַר בריטישע עסענציעלע באַדינונגען".

אין דער זעלבער צייט, דעקט IEC 62443 אינדוסטריעלע קאנטראל סביבות, בשעת די נאציאנאלע אינסטיטוט פאר זיכערהייט און טעכנאלאגיע'ס סייבער זיכערהייט פריימווערק נעמט אריין די גאַווערן פונקציע וואס "מאכט אַקאַונטאַביליטי אן עקספּליציטן רעזולטאַט", זאגט ער.

דערווייל, קענען ISO 27001 און ISO 22301 העלפן צו צופּאַסן אינפֿאָרמאַציע־זיכערהייט מיט געשעפֿט־קאָנטינואַציע, לויט קאַראָל.

MITRE ATT&CK פֿאַר אינדוסטריעלע קאָנטראָל סיסטעמען קענען דעמאָלט שטיצן סאַקאָנע-אינפֿאָרמירטע דעטעקשאַן און געניטונג, און די סייבער גאַווערנאַנס קאָוד פון פּראַקטיק "זיצט איבער אַלע פון ​​זיי פֿאַר די באָרד זיך", לייגט קאַרראָל צו.

אין דער זעלבער צייט, דארפן די דירעקטאָרן-ראטעס פארשטיין די ריזיקעס וואס CNI שטעלט פאר. אלס טייל פון דעם, איז וויכטיג צו אויספארשן קאנצענטראציע און "מעגלעכע שטערונג-פונקטן", זאגט קארראל. "10 אינדיווידועל גוט-געפירטע סופלייערס קענען נאך אלץ רעפרעזענטירן איין סיסטעמישן ריזיקע אויב זיי אלע זענען אפהענגיק פון דער זעלבער וואלקן פלאטפארמע, קאמוניקאציע פראוויידער אדער ווייכווארג קאמפאנענט."

יקספּאַנד דיין וויסן

פּאָדקאַסט: פישינג פֿאַר צרות ס1, ע2: זיכערהייט פון עפנטלעכע סיסטעמען און באַדינונגען

בלאָג: די NCSC וויל אַז קריטישע אינפראַסטרוקטור זאָל "אַקטירן איצט": וואָס מיינט דאָס?

וועבינאַר: פאַרפּשוטערן סאַפּליי טשיין קאַמפּליאַנס