W kwietniu amerykańska agencja ds. cyberbezpieczeństwa CISA, wraz ze swoimi odpowiednikami z Kanady oraz Wielkiej Brytanii, wydała ostrzeżenie przed rosyjskimi atakami hakerskimi wymierzonymi w systemy przemysłowe (Operational Technology, OT), których celem są obiekty dystrybucji wody i energii. Hakerzy po wtargnięciu do sieci manipulują ustawieniami pomp wodnych, wyłączają systemy alarmowe lub zmieniają hasła administracyjne, blokując operatorom dostęp do maszyn.

Cyberataki na infrastrukturę krytyczną nie są nowym zjawiskiem. Stuxnet – jeden z najgroźniejszych robaków – pojawił się czternaście lat temu w krytycznych systemach w Natanz, aby sabotować program nuklearny w Iranie. Siedem lat później głośno było o oprogramowaniu Triton, które miało wyłączyć systemy bezpieczeństwa w jednym z zakładów petrochemicznych w Arabii Saudyjskiej. W najgorszym scenariuszu złośliwy kod mógł doprowadzić do uwolnienia toksycznego gazu siarkowodorowego lub spowodować wybuch. Wszystko wskazuje na to, że za próbą tego ataku stali Rosjanie.

Spirala się nakręca, a cyberataki przeciwko obiektom przemysłowym nie są wyłącznie problemem występującym w Stanach Zjednoczonych czy na Bliskim Wschodzie. To zjawisko również występuje w Europie, a jego nasilenie nastąpiło po inwazji Rosji na Ukrainę.

CISA w swoim raporcie zaleca wdrożenie uwierzytelniania wieloskładnikowego dla całego dostępu do sieci OT, a także zastąpienie jak szybko to możliwe przestarzałych przemysłowych interfejsów między maszynami a operatorami (Human-Machine Interface, HMI). Agencja zwraca uwagę na odpowiedzialność spoczywającą nie tylko na użytkownikach, którzy powinni podejmować kroki w celu ograniczania ryzyka, ale również producentach urządzeń zobowiązanych do tworzenia bezpiecznych rozwiązań.

Droga do dojrzałości

Użytkownicy rozwiązań często są głusi na rady specjalistów ds. cyberbezpieczeństwa. Firmy i instytucje korzystające z systemów przemysłowych nie stanowią pod tym względem wyjątku. Jak wynika z opracowanego przez KPMG raportu „Control System Cybersecurity Annual Report 2024”, aż 49 proc. podmiotów nie posiada programów cyberbezpieczeństwa lub jedynie ich podstawową formę. Według autorów publikacji, pomimo postępów w rozwijaniu zabezpieczeń systemów przemysłowych, wciąż pojawiają się trudności w osiągnięciu w tym zakresie „oczekiwanego poziomu dojrzałości”.

– Prawie połowa firm deklaruje, że nie miała incydentów w ciągu ostatnich 12 miesięcy, co może wynikać zarówno z dobrze działających procesów, jak i z braków w monitorowaniu oraz wykrywaniu włamań – komentuje Łukasz Staniak, szef Grupy Kompetencyjnej Cyberbezpieczeństwa OT w KPMG.

Źródło: KPMG

Badanie KPMG przynosi kilka pozytywnych informacji. 21 proc. respondentów deklaruje zwiększenie nakładów na bezpieczeństwo OT. Poza tym efekty ataków nie są tak destrukcyjne, jak przypadki znane z mediów. Co czwarty respondent zadeklarował, że incydenty miały miejsce, aczkolwiek nie wpłynęły na działanie firmy. 31 proc. twierdzi, iż ataki spowodowały drobne zakłócenia operacyjne, bez uszczerbku w finansach. Natomiast może niepokoić fakt, iż wzrósł odsetek firm ponoszących straty finansowe – o ile w 2022 wskaźnik ten wynosił 15 proc, tak w 2023 było to 18 proc.

– Raport KPMG dość trafnie odzwierciedla rzeczywistość. Wiele firm nie zdaje sobie sprawy z zagrożeń związanych z OT, a ograniczenia budżetowe często nie pozwalają na wdrożenie odpowiednich zabezpieczeń. Poza tym jest to proces skomplikowany i czasochłonny. Jednak świadomość tej kwestii rośnie, a NIS 2 motywuje przedsiębiorców do poważniejszego podejścia do bezpieczeństwa OT – mówi Wojciech Kramarz, System Engineer w Exclusive Networks.

W bardzo podobnym tonie wypowiadają się integratorzy. Według Nomios nieco wyższy współczynnik wdrażania zabezpieczeń w systemach OT występuje wśród firm będących częścią globalnej struktury. Ale także mniejsze podmioty zaczynają rozumieć potrzebę posiadania odpowiednich zabezpieczeń. Zdaniem Agnieszki Korzeniowskiej, Marketing Managera w Nomios, wolniejsze tempo wdrażania systemów ochrony w polskich firmach nie wynika z beztroski, lecz innego spojrzenia na priorytety w kontekście OT.