Systemy przemysłowe pod ostrzałem
Wśród wielu przedsiębiorców pokutuje przekonanie, że systemy przemysłowe OT nie wymagają ochrony, ponieważ nie przyciągają uwagi hakerów. Tymczasem prawda wygląda zgoła inaczej.
Niektórzy integratorzy rekomendują mikrosegmentację sieci.
W kwietniu amerykańska agencja ds. cyberbezpieczeństwa CISA, wraz ze swoimi odpowiednikami z Kanady oraz Wielkiej Brytanii, wydała ostrzeżenie przed rosyjskimi atakami hakerskimi wymierzonymi w systemy przemysłowe (Operational Technology, OT), których celem są obiekty dystrybucji wody i energii. Hakerzy po wtargnięciu do sieci manipulują ustawieniami pomp wodnych, wyłączają systemy alarmowe lub zmieniają hasła administracyjne, blokując operatorom dostęp do maszyn.
Cyberataki na infrastrukturę krytyczną nie są nowym zjawiskiem. Stuxnet – jeden z najgroźniejszych robaków – pojawił się czternaście lat temu w krytycznych systemach w Natanz, aby sabotować program nuklearny w Iranie. Siedem lat później głośno było o oprogramowaniu Triton, które miało wyłączyć systemy bezpieczeństwa w jednym z zakładów petrochemicznych w Arabii Saudyjskiej. W najgorszym scenariuszu złośliwy kod mógł doprowadzić do uwolnienia toksycznego gazu siarkowodorowego lub spowodować wybuch. Wszystko wskazuje na to, że za próbą tego ataku stali Rosjanie.
Spirala się nakręca, a cyberataki przeciwko obiektom przemysłowym nie są wyłącznie problemem występującym w Stanach Zjednoczonych czy na Bliskim Wschodzie. To zjawisko również występuje w Europie, a jego nasilenie nastąpiło po inwazji Rosji na Ukrainę.
CISA w swoim raporcie zaleca wdrożenie uwierzytelniania wieloskładnikowego dla całego dostępu do sieci OT, a także zastąpienie jak szybko to możliwe przestarzałych przemysłowych interfejsów między maszynami a operatorami (Human-Machine Interface, HMI). Agencja zwraca uwagę na odpowiedzialność spoczywającą nie tylko na użytkownikach, którzy powinni podejmować kroki w celu ograniczania ryzyka, ale również producentach urządzeń zobowiązanych do tworzenia bezpiecznych rozwiązań.
Droga do dojrzałości
Użytkownicy rozwiązań często są głusi na rady specjalistów ds. cyberbezpieczeństwa. Firmy i instytucje korzystające z systemów przemysłowych nie stanowią pod tym względem wyjątku. Jak wynika z opracowanego przez KPMG raportu „Control System Cybersecurity Annual Report 2024”, aż 49 proc. podmiotów nie posiada programów cyberbezpieczeństwa lub jedynie ich podstawową formę. Według autorów publikacji, pomimo postępów w rozwijaniu zabezpieczeń systemów przemysłowych, wciąż pojawiają się trudności w osiągnięciu w tym zakresie „oczekiwanego poziomu dojrzałości”.
– Prawie połowa firm deklaruje, że nie miała incydentów w ciągu ostatnich 12 miesięcy, co może wynikać zarówno z dobrze działających procesów, jak i z braków w monitorowaniu oraz wykrywaniu włamań – komentuje Łukasz Staniak, szef Grupy Kompetencyjnej Cyberbezpieczeństwa OT w KPMG.

Badanie KPMG przynosi kilka pozytywnych informacji. 21 proc. respondentów deklaruje zwiększenie nakładów na bezpieczeństwo OT. Poza tym efekty ataków nie są tak destrukcyjne, jak przypadki znane z mediów. Co czwarty respondent zadeklarował, że incydenty miały miejsce, aczkolwiek nie wpłynęły na działanie firmy. 31 proc. twierdzi, iż ataki spowodowały drobne zakłócenia operacyjne, bez uszczerbku w finansach. Natomiast może niepokoić fakt, iż wzrósł odsetek firm ponoszących straty finansowe – o ile w 2022 wskaźnik ten wynosił 15 proc, tak w 2023 było to 18 proc.
– Raport KPMG dość trafnie odzwierciedla rzeczywistość. Wiele firm nie zdaje sobie sprawy z zagrożeń związanych z OT, a ograniczenia budżetowe często nie pozwalają na wdrożenie odpowiednich zabezpieczeń. Poza tym jest to proces skomplikowany i czasochłonny. Jednak świadomość tej kwestii rośnie, a NIS 2 motywuje przedsiębiorców do poważniejszego podejścia do bezpieczeństwa OT – mówi Wojciech Kramarz, System Engineer w Exclusive Networks.
W bardzo podobnym tonie wypowiadają się integratorzy. Według Nomios nieco wyższy współczynnik wdrażania zabezpieczeń w systemach OT występuje wśród firm będących częścią globalnej struktury. Ale także mniejsze podmioty zaczynają rozumieć potrzebę posiadania odpowiednich zabezpieczeń. Zdaniem Agnieszki Korzeniowskiej, Marketing Managera w Nomios, wolniejsze tempo wdrażania systemów ochrony w polskich firmach nie wynika z beztroski, lecz innego spojrzenia na priorytety w kontekście OT.
Podobne artykuły
Pod ostrzałem hakerów
Jak chronić się przed atakami hakerskimi, gdy możliwości obrony nie rosną tak szybko jak powierzchnia i skala ataku?
Laptop i co dalej: cyfryzacja oświaty wchodzi w nowy etap
Niezależnie od tego, czy chodzi o laptopy czy laboratoria AI, polskie szkoły przechodzą jedną z największych fal cyfryzacji w historii. Wraz z nowym sprzętem pojawiają się jednak kolejne zagrożenia.
Bezpieczeństwo modeli AI kontra realne ryzyko
Firmy z branży AI grają w kotka i myszkę: z jednej strony ścigają się w rozwijaniu możliwości swoich modeli, aby z drugiej podejmować usilne próby blokowania odpowiedzi na niebezpieczne zapytania.
