Deloitte: Sektor energetyczny będzie coraz częściej padał ofiarą cyberataków

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Kompleksowy rozwój bezpieczeństwa systemów IT i OT (Operational Technology) pozwoli uniknąć wielu sytuacji kryzysowych

Określenie krytycznych systemów oraz dokonanie analizy i testów w celu wykrycia ich podatności na potencjalne cyberataki, to kluczowy obszar nad jakim powinny pracować firmy z sektora energetycznego, w szczególności w branży naftowo-gazowej (Oil&Gas). Autorzy raportu firmy doradczej Deloitte „An integrated approach to combat cyber risk. Securing industrial operations in oil and gas” ostrzegają, że w niektórych przypadkach nie jest potrzebna zaawansowana technologia czy wiedza, aby zaatakować wewnętrzne systemy informatyczne firm energetycznych.

Straty finansowe i wizerunkowe, choć mogą być ogromne, to należą do najmniej dotkliwych z możliwych skutków ataku na przedsiębiorstwo z sektora energetycznego. Efekty działania cyberprzestępców mogą być dużo bardziej rozległe i w skrajnych przypadkach oddziaływać na ludzkie zdrowie oraz życie.

W Polsce szczególnie narażonym na cyberatak jest sektor naftowo-gazowy. To właśnie operatorzy tego segmentu rynku, świadczący kluczowe usługi, stanowią strategiczny punkt na mapie nie tylko bezpieczeństwa gospodarczego czy obywateli, ale także całego kraju. To wynik aktualnej sytuacji geopolitycznej, w tym rywalizacji wielu grup wpływów. Operatorzy, z uwagi na to, że posiadają systemy automatyki przemysłowej i systemy IT są grupą podwyższonego ryzyka – mówi Piotr Borkowski, Ekspert w obszarze cyberbezpieczeństwa w Zespole ds. Energii i Zasobów Naturalnych Deloitte.

Systemy (nie)bezpieczeństwa

W obliczu możliwych, niekiedy skrajnych, skutków cyberataków zupełny brak lub niedostateczna dbałość o zabezpieczenie przed nimi może dziwić. W wielu przypadkach twórcy systemów automatyki przemysłowej skupili się przede wszystkim na ich niezawodności, zamiast na potencjalnym zagrożeniu, jakie ich przejęcie przez np. terrorystów może oznaczać. – Systemy IT oraz OT, administrowane przez operatorów usług kluczowych, mogą zostać zaatakowane zarówno przez grupy wynajęte przez firmy konkurencyjne, grupy działające na rzecz obcych państw, jak również „zwykłych” przestępców, którzy w takiej formie swojej aktywności mogą upatrywać potencjalnie dobrego zysku. Wskazane systemy muszą być również jak najlepiej przygotowane na kampanie globalne, które często choć są nieukierunkowane to rykoszetem potrafią spustoszyć systemy niejednej dużej firmy. Tak wiele czynników ryzyka dla systemów IT oraz OT powinno być motywatorem do podjęcia wszelkich dostępnych środków, aby maksymalnie ograniczyć ryzyko ich wystąpienia – zaznacza Piotr Borkowski. Eksperci Deloitte zwracają uwagę, że skuteczność tych działań zależy od połączenia wiedzy o IT i inżynierii oraz pogodzenia ich niekiedy rozbieżnych punktów widzenia. Specjaliści przemysłowych systemów sterowania nie zawsze bowiem w pełni rozumieją współczesne zagrożenia bezpieczeństwa informatycznego, podobnie jak specjaliści od bezpieczeństwa IT często nie rozumieją procesów przemysłowych. Bez wsparcia IT systemy sterowania produkcją niezwykle trudno jest zabezpieczyć. Wynika to między innymi z tego, że choć nie zostały zaprojektowane do połączenia, dziś funkcjonują jako część sieci. Rozwój technologiczny sprzyja wydajności i obniżeniu kosztów, ale także otwiera przedsiębiorstwa na całą gamę cybernetycznych zagrożeń.

Ostrzeżenie z USA

O skali zagrożenia najlepiej świadczą próby ataków, które obserwujemy od lat. Już w 2003 r. jedna z amerykańskich elektrowni jądrowych w stanie Ohio została zainfekowana wirusem Slammer. Terroryści najpierw zaatakowali system firmy współpracującej z przedsiębiorstwem zarządzającym elektrownią. Potem łatwiej już było uderzyć w samą elektrownię, a wirus błyskawicznie atakował kolejne komputery. Slammer zablokował system odpowiedzialny za chłodzenie reaktora. Z kolei w 2014 r. zhakowane zostały systemy komputerowe operatora elektrowni jądrowej w Korei Południowej. Informacje i technologie zachodnich firm energetycznych nieustannie próbują wykraść hakerzy z konkurencyjnych krajów. Rozsyłają maile z zainfekowaną treścią, instalują szkodliwe oprogramowanie czy zmieniają treści na stronie internetowej atakowanej firmy. To ataki nieudane, gdzie straty są znikome lub nie było ich wcale. Ale w 2016 r. atak na ukraińską energetykę pozbawił prądu część Kijowa na dwa dni. Rok wcześniej podobny atak pozbawił prądu 225 tys. mieszkańców zachodniej Ukrainy. Przed cyberprzestępcami z Rosji na początku roku ostrzegał Departament Bezpieczeństwa Wewnętrznego (DHS) Stanów Zjednoczonych. Z jego analiz wynika, że scenariusz jest zazwyczaj podobny do tego w Ohio. Hakerzy atakują najpierw organizacje zewnętrzne, współpracujące z faktycznym celem ich ataku. Wirus rozprzestrzenia się poprzez zainfekowane konta pocztowe czy strony internetowe odwiedzane przez pracowników.

Różne motywy, jeden cel

Nieznajomość wroga powinna być dużą zachętą do jak najlepszego zabezpieczenia systemów IT i OT. Dodatkowy akcelerator działań to wejście w życie w sierpniu tego roku ustawy o Krajowym Systemie Cyberbezpieczeństwa, która w odniesieniu do systemów IT i ich bezpieczeństwa narzuca na operatorów usług kluczowych dodatkowe wymagania – mówi Piotr Borkowski.

Brak zabezpieczeń, nieprawidłowe testowanie systemów IT czy wdrażanie technologii bez wcześniejszych testów – to wszystko zostawia luki, z których mogą skorzystać cyberprzestępcy. Często pomijanym elementem w systemach bezpieczeństwa są także ludzie. Przez brak przeszkolenia w tym zakresie i wiedzy o ryzyku pracownicy przenoszą do systemu przedsiębiorstwa media zainfekowane złośliwym oprogramowaniem. Wiele osób wciąż jest przekonanych, że niepowodzenia czy awarie najczęściej są spowodowane warunkami pogodowymi, błędami ludzkimi i zmęczeniem sprzętu, a nie manipulacją cyberprzestępców.

Znalezienie podatności i ewentualnych błędów konfiguracyjnych w posiadanych systemach to priorytet dla firm naftowo-gazowych. Eksperci Deloitte zaznaczają, że pracę nad nimi powinien na bieżąco wykonać zespół specjalistów ds. biznesu, inżynierii i bezpieczeństwa IT. Niemożliwe jest zabezpieczenie wszystkiego w równym stopniu. Na szczycie listy powinny być więc krytyczne zasoby i infrastruktura. Aby przedsiębiorstwo było bezpieczne konieczne jest jego ciągłe i automatyczne monitorowanie oraz opracowanie mechanizmów wychwytujących potencjalny atak lub minimalizowanie jego skutków.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Efektywność kontra bezpieczeństwo. AI w firmach wymyka się spod kontroli

Sztuczna inteligencja stała się stałym elementem codziennej pracy w...

Biopaliwa z polskich upraw. ORLEN bada potencjał lnianki siewnej

ORLEN rozpoczął współpracę z Uniwersytetem Przyrodniczym w Poznaniu przy...

Nie technologia, lecz zarządzanie. Co przesądzi o sukcesie polskiego programu jądrowego

Ponad 30 państw popiera już deklarację potrojenia mocy jądrowych...

Irańska kampania cyberszpiegowska wykorzystuje fałszywe rekrutacje

Gdy uwaga świata skupia się na konfliktach zbrojnych, równolegle...

Chmura jak infrastruktura krytyczna. Europa szuka sposobu na cyfrową niezależność

Europa produkuje i przetwarza ogromne ilości informacji, ale wciąż...
Wiadomości

Turyści na celowniku hakerów. W maju powstało ponad 47 tys. domen związanych z podróżami

Osoby planujące wakacje oraz sektor turystyczny to aktualny cel...

KPMG: regulacje i cyberbezpieczeństwo najmocniej kształtują strategie TPRM

Cyfryzacja, globalizacja łańcuchów dostaw oraz rosnące wymogi regulacyjne sprawiają,...

Efektywność kontra bezpieczeństwo. AI w firmach wymyka się spod kontroli

Sztuczna inteligencja stała się stałym elementem codziennej pracy w...

USA kolejny raz ograniczają wojskowe wsparcie dla NATO w Europie. Wschodnia flanka pod większą presją

Waszyngton przygotowuje głębokie cięcia w kontyngencie wojskowym przypisanym do...

Czy AI staje się naszym największym wrogiem? Krytyczna podatność w LangGraph może prowadzić do przejęcia infrastruktury AI

Coraz więcej organizacji wdraża autonomicznych agentów AI wspierających obsługę...

Biogazownia w Dzierżkach zwiększa moc do 1,498 MWe. PGB zakończyła rozbudowę instalacji

Biogazownia w Dzierżkach po rozbudowie. Polska Grupa Biogazowa zwiększa...

Nie technologia, lecz zarządzanie. Co przesądzi o sukcesie polskiego programu jądrowego

Ponad 30 państw popiera już deklarację potrojenia mocy jądrowych...
Coś dla Ciebie

Wybrane kategorie