Агенцията за киберсигурност и сигурност на инфраструктурата (CISA), в сътрудничество с Австралийския център за киберсигурност към Дирекция „Австралийски сигнали“ (ASD’s ACSC), Федералното бюро за разследване (ФБР) и международни партньори, публикуваха ново съвместно ръководство за укрепване на устойчивостта на организациите от критичната инфраструктура (CI).
Официалното ръководство „CI Fortify“ предоставя практически препоръки, които да помогнат на организациите бързо да изолират основните си системи по време на активни киберинциденти или геополитически сътресения.
В основата си ръководството „CI Fortify“ набляга на поддържането на основни услуги дори когато първичните мрежи са компрометирани.
Това включва гарантиране, че жизненоважни системи за оперативни технологии (OT), като тези в енергетиката, водоснабдяването, транспорта и здравеопазването, могат да работят независимо от корпоративните ИТ мрежи и външни връзки.
CISA и партньорите публикуват списък за проверка в помощ на CI системите.
Тези мерки са в съответствие с по-широки рамки за управление на оперативните технологии, предназначени да защитават остарели индустриални активи.
Документът очертава структуриран подход за идентифициране и приоритизиране на „жизненоважни системи“, дефинирани като активи от критично значение за безопасността, предоставянето на услуги или националната сигурност.
Организациите се насърчават да оценяват зависимостите, включително входящите и изходящите системи, за да разберат как смущенията могат да повлияят каскадно върху операциите.
Съвместното становище предоставя списък за проверка с технически и оперативни мерки за подготовка на организациите за аварийно изолиране:
- Картографиране на активите: Идентифициране на критичните активи и картографиране на системните взаимозависимости в ИТ и OT средите.
- Точки на разделяне: Установяване на ясно дефинирани точки на разделяне между жизненоважните системи и по-малко критичните мрежи.
- Механизми за изолиране: Внедряване на сигурни механизми за изолиране, като физическо разделяне (air-gapping), сегментиране на мрежата или процедури за контролирано изключване.
- Ръчни алтернативи: Разработване и тестване на процедури за преминаване към ръчен режим на работа за поддържане на операциите без дигитални зависимости.
- Готовност на персонала: Осигуряване на обучение на персонала за изпълнение на протоколи за изолиране по време на извънредни ситуации.
Освен това ръководството подчертава значението на предварително конфигурирани планове за изолиране, които могат да се активират бързо, минимизирайки забавянето при вземането на решения по време на активни инциденти.
Пример за употреба: Оператор на електроенергийна мрежа би могъл да изолира своите системи за диспечерско управление и събиране на данни (SCADA) от корпоративните ИТ мрежи по време на атака с рансъмуер. Чрез предварително установени контроли за сегментиране и възможности за ръчно управление операторът може да продължи да доставя електроенергия, докато екипите за реагиране при инциденти ограничават заплахата в рамките на некритичните системи.
Публикуването на ръководството идва на фона на скок в кибератаките, насочени срещу критична инфраструктура в световен мащаб, включително промени в кампаниите срещу индустриални системи за управление, задвижвани от групи за напреднали персистентни заплахи (APT) и геополитическо напрежение.
Тези кампании често експлоатират слабото сегментиране между ИТ и OT средите, което позволява странично движение на атакуващите и широко разпространени смущения. Чрез фокусиране върху изолирането като дефанзивна стратегия, CISA и нейните партньори се стремят да ограничат достъпа на атакуващите и да намалят обхвата на щетите по време на инциденти.
Ръководството е в съответствие с по-широки инициативи, фокусирани върху сигурността по дизайн и устойчивостта, които се популяризират сред международните агенции за киберсигурност.
Рамката „CI Fortify“ подчертава прехода от чисто превантивни модели за сигурност към подходи, ориентирани към устойчивост. Вместо да приема, че пробивите винаги могат да бъдат предотвратени, ръководството подготвя организациите да продължат да работят дори и при наличието на компрометиране.
За лидерите в областта на киберсигурността това засилва необходимостта от интегриране на планирането на изолирането в стратегиите за реагиране при инциденти, архитектурите за сигурност на OT и планирането на непрекъснатостта на бизнеса.
Тъй като регулаторният натиск в критичните сектори нараства, приемането на такива рамки може също така да подпомогне съответствието с нововъзникващите изисквания за устойчивост.
Организациите могат да получат достъп до пълното ръководство чрез официалните ресурси на CISA и ASD ACSC, за да започнат да внедряват тези стратегии за изолиране.