Киберустойчивость национальной инфраструктуры: необходимость инновационного подхода.

Для обеспечения киберустойчивости национальной инфраструктуры необходим комплексный подход. Узнайте о текущих проблемах и о том, как новый подход может защитить наши критически важные системы от растущих угроз.

Самое важное, что вам нужно знать

  • Недавние кибератаки показали, что безопасность критической инфраструктуры выходит за рамки организационных границ, требуя четкого понимания угроз во всех взаимосвязанных цепочках поставок и у партнеров.
  • Несмотря на то, что организации используют в среднем 14 источников информации об угрозах, 84% атак используют известные, но не приоритезированные риски, что указывает на трудности в преобразовании информации в оперативные решения.
  • Эффективная киберустойчивость требует заблаговременного направления информации об угрозах в процесс принятия решений с помощью таких инструментов, как непрерывное управление воздействием угроз (CTEM), для оценки реальных рисков, а также содействия сотрудничеству и устранения разобщенности между командами и организациями.

Перспектива возвращения большей части жизненно важной национальной инфраструктуры Великобритании в государственную собственность вызвала широкую дискуссию об инвестициях, управлении и подотчетности.

Однако гораздо меньше внимания уделялось тому, что это может означать для кибербезопасности.

Независимо от ваших политических взглядов, одно ясно: государственная собственность не устраняет киберриски.

Напротив, это усиливает ожидания того, что жизненно важные службы будут более устойчивыми, скоординированными и готовыми к преодолению сбоев.

Этот прогноз отражает реальную картину угроз. Поставщики энергии, водопроводные компании, транспортные операторы и медицинские учреждения находятся в центре сложных цифровых экосистем. Их способность предоставлять жизненно важные услуги зависит от тысяч поставщиков технологий, сторонних компаний и других участников рынка.

Когда одна организация оказывается под угрозой, последствия могут выходить далеко за пределы её собственной сети. Поэтому устойчивость зависит не только от защиты отдельных организаций; она зависит от понимания и управления взаимоотношениями между ними.

Если правительство всерьез намерено укреплять национальную инфраструктуру, кибербезопасность должна стать частью этого диалога с самого первого дня. Это означает переход от разрозненных программ безопасности к модели, в которой учреждения обмениваются разведывательной информацией , понимают общие угрозы и координируют свои действия до того, как возникнут серьезные проблемы.

Критическая инфраструктура выходит за рамки нормативных требований.

Некоторые громкие кибератаки последних лет показали, что злоумышленники редко сосредотачиваются на одной цели. Вместо этого они ищут возможности скомпрометировать одну организацию, чтобы получить доступ ко многим другим.

Атака на SolarWinds остается одним из самых ярких примеров. Взломав доверенные обновления программного обеспечения, злоумышленники получили доступ к тысячам организаций по всему миру. Совсем недавно атака программы-вымогателя на Synnovis нарушила работу патологоанатомических служб во многих медицинских учреждениях Национальной службы здравоохранения Великобритании, что привело к отмене операций, задержке приемов и масштабным сбоям в оказании медицинской помощи пациентам.

Ни один из инцидентов не ограничился организацией, в которую изначально был совершен взлом. Напротив, оба показали, что критическая инфраструктура сегодня в равной степени зависит от взаимосвязанных цепочек поставок, как и от физических активов.

Это создает проблемы для каждого оператора критически важной национальной инфраструктуры. Безопасность больше нельзя рассматривать исключительно с точки зрения защиты собственных активов. Организациям также необходимо четкое понимание угроз, затрагивающих их поставщиков, партнеров и всю экосистему в целом. Уязвимость в системе безопасности внешнего поставщика программного обеспечения или услуг может быстро перерасти в проблему для каждой организации, которая от него зависит.

Именно здесь начинают проявляться ограничения многих современных программ обеспечения безопасности. Организации вложили значительные средства в технологии обнаружения, платформы управления уязвимостями и каналы сбора информации об угрозах. Они собирают больше информации, чем когда-либо прежде. Тем не менее, многие по-прежнему испытывают трудности с преобразованием этой информации в уверенные оперативные решения.

Принятие более взвешенных решений начинается с повышения уровня интеллекта.

Индустрия кибербезопасности годами уделяла основное внимание обеспечению прозрачности. Предполагалось, что если организации смогут обнаружить все уязвимости, идентифицировать все активы и собрать все сводки угроз, они естественным образом станут более защищенными.

Однако имеющиеся данные говорят об обратном.

В последнем отчете Filigran о состоянии управления угрозами сообщается, что организации используют в среднем четырнадцать различных источников информации об угрозах; однако менее половины из них в полной мере интегрировали эту информацию в свои программы обеспечения безопасности.

Между тем, 84% респондентов заявили, что атаки, которым они подверглись, использовали уже известные, но не приоритетные уязвимости. Практически каждая опрошенная организация также сообщила о трудностях в определении того, действительно ли обнаруженные уязвимости могут быть использованы злоумышленниками.

Эти выводы указывают на более широкую проблему в отрасли. Задача состоит уже не в выявлении рисков, а в определении того, какие из них требуют немедленного внимания.

Группы специалистов по безопасности завалены предупреждениями, отчетами об уязвимостях и обновлениями разведывательной информации. Каждый инструмент утверждает, что выявил еще одну критическую проблему, требующую немедленных действий. Без контекста все начинает казаться важным. Аналитики тратят драгоценное время на исследование уязвимостей, которые, возможно, никогда не будут использованы, в то время как действительно опасные пути атаки остаются скрытыми среди информационного шума.

Это имеет последствия, выходящие за рамки повышения операционной эффективности. Каждый час, потраченный на расследование проблемы низкого приоритета, — это час, который можно было бы потратить на смягчение реальных бизнес-рисков. Организации перегружены не только объемом информации, которую им приходится обрабатывать ежедневно, но и количеством решений, которые им приходится принимать.

Информация об угрозах должна влиять на принятие решений задолго до того, как произойдет инцидент.

Одна из причин этого заключается в том, что анализ угроз по-прежнему часто рассматривается как функция Центра оперативного управления безопасностью (SOC). Информация собирается, анализируется и используется для обнаружения или расследования вредоносной активности после того, как злоумышленники получили доступ к сети.

Однако ценность анализа угроз значительно возрастает, когда он помогает принимать решения на самых ранних этапах жизненного цикла безопасности.

При эффективном использовании это должно помочь организациям понять, какие уязвимости активно используются злоумышленниками, какие пути атак представляют наибольший бизнес-риск и какие мероприятия по устранению уязвимостей позволят добиться наибольшего снижения риска. Вместо того чтобы рассматривать каждую уязвимость как одинаково срочную, команды безопасности могут сосредоточиться на угрозах, которые действительно важны для их среды.

Здесь также решающую роль играет концепция непрерывного управления уязвимостями (CTEM). CTEM не следует рассматривать просто как еще одну техническую категорию или аббревиатуру в области безопасности. Она обеспечивает структурированную основу для связи анализа угроз, управления уязвимостями, проверки и устранения проблем в непрерывном процессе. Вместо того чтобы полагаться на предположения или теоретические оценки риска, организации могут проверить, действительно ли уязвимость может быть использована, прежде чем выделять время и ресурсы на ее устранение. Этот подход представляет собой новый показатель эффективности в сфере кибербезопасности.

Пожалуй, самое большое препятствие вовсе не техническое. Многие организации по-прежнему используют команды по анализу угроз, управлению уязвимостями, тестированию на проникновение и управлению безопасностью, каждая из которых работает независимо, со своими приоритетами, процессами и инструментами. Устранение этих разрозненных структур часто приводит к гораздо большим улучшениям, чем простое предложение еще одной платформы безопасности.

Наращивание национального потенциала

Для повышения устойчивости критической инфраструктуры необходимо, чтобы сотрудничество стало частью повседневной работы, а не чем-то, что происходит только во время крупных инцидентов. Эта идея уже начинает формироваться.

В начале этого месяца Национальный центр кибербезопасности и Центр правительственной связи призвали представителей промышленности, академических кругов и операторов критической инфраструктуры помочь в определении концепции «Киберщита» — предлагаемой национальной системы киберзащиты, которая направлена ​​на объединение искусственного интеллекта , обмена разведывательной информацией и скоординированной защиты на национальном уровне. Это подчеркивает важность суверенитета для критически важных служб.

Самое важное в этой инициативе — признание того, что правительство не может создать этот потенциал в одиночку. Оно будет опираться на тесное сотрудничество с учреждениями, ответственными за защиту основных услуг в Великобритании.

Кроме того, законопроект о кибербезопасности и устойчивости предоставляет возможность усилить этот подход, способствуя большей согласованности действий в ключевых секторах. Такие рамочные документы, как Рамочная программа оценки кибербезопасности Национального центра кибербезопасности (NCSC), обеспечивают организациям единый язык для измерения их устойчивости.

Ценность таких концепций возрастает, когда они побуждают организации учиться друг у друга, а не сталкиваться с похожими проблемами изолированно.

Открытые стандарты также играют важную роль. Недавно Национальный центр кибербезопасности Нидерландов сделал STIX и TAXII 2.1 обязательным стандартом для обмена информацией о киберугрозах внутри правительства.

Хотя на первый взгляд это решение кажется техническим, оно отражает более широкий принцип. Когда учреждения обмениваются разведывательной информацией, используя общие стандарты, они устраняют трения в сотрудничестве и могут быстрее реагировать на угрозы.

Одних только технологий недостаточно для достижения этого результата. Искусственный интеллект, автоматизация и современные платформы безопасности могут помочь организациям обрабатывать больше информации и сократить ручной труд, но они по-прежнему зависят от качественного интеллекта, грамотного управления и доверительных отношений.

По той простой причине, что быстрые решения становятся хорошими только тогда, когда они подкреплены правильным контекстом.

Гибкость – это общая ответственность.

Вопрос о том, перейдет ли большая часть критически важной национальной инфраструктуры Великобритании в государственную собственность, — это лишь часть истории. Киберпреступники не делают различий между государственными и частными учреждениями. Они нацеливаются на слабые звенья, доверенных поставщиков и взаимосвязанные системы, где бы они ни находились.

Наилучшей подготовкой к предстоящим годам окажутся те организации, которые рассматривают устойчивость как коллективную ответственность. Они будут действовать на основе информации об угрозах до возникновения инцидентов, проверять реальные риски, а не полагаться на предположения, и сотрудничать между подразделениями организации так же легко, как и злоумышленники.

Защита критической инфраструктуры никогда не сводилась к защите отдельных учреждений. Речь идет об укреплении всей экосистемы, которая поддерживает работу жизненно важных служб. Если Великобритания хочет построить действительно устойчивую национальную инфраструктуру, именно с этого и должен начаться диалог.

Мы включили в подборку лучшее программное обеспечение для управления обновлениями.

Комментарии закрыты.