CISA och dess internationella partner uppmanar operatörer av kritisk infrastruktur att förbereda sig på att isolera viktiga system under cyberattacker. Den nya vägledningen fokuserar på att hålla nödvändig operativ teknik igång efter att den kopplats bort från företagsnätverk, internetanslutna system och andra nätverk med lägre förtroendenivå.
Råden riktar sig till organisationer inom bland annat vattenförsörjning, energi, transport, tillverkning och telekommunikation. Dessa aktörer behöver ha planer på plats innan en allvarlig incident tvingar dem att begränsa ett intrång.
Ny vägledning fokuserar på motståndskraft inom operativ teknik
Vägledningen, kallad CI Fortify – Advice for isolating vital systems, har tagits fram av CISA, Australian Cyber Security Centre, FBI och internationella partner.
Den beskriver hur organisationer kan separera nödvändig operativ teknik, eller OT, från andra nätverk under en längre period. OT omfattar den hårdvara och mjukvara som används för att övervaka eller styra fysiska processer, från vattenrening och eldistribution till fabriksutrustning och transportsystem.
Myndigheterna varnar för att kritisk infrastruktur fortsatt är ett mål för både cyberkriminella och statsstödda hotaktörer. Angripare kan försöka stjäla känsliga uppgifter, sprida ransomware eller etablera åtkomst som senare kan användas för att störa samhällsviktiga tjänster under en framtida kris.
Kritisk infrastruktur utsätts för ihållande cyberhot
Nya incidenter har visat riskerna med attacker mot samhällsviktiga tjänster. Under 2024 varnade amerikanska myndigheter för att den Kinakopplade gruppen Volt Typhoon hade infiltrerat organisationer inom kommunikation, energi, transport och vattenförsörjning.
Myndigheterna uppgav att gruppen hade funnits kvar i minst ett nätverk för kritisk infrastruktur i fem år. Kampanjen tros ha varit inriktad på att etablera åtkomst som skulle kunna användas för störande aktiviteter under en konflikt eller större nödsituation.
Andra grupper, däribland Salt Typhoon, har också riktat in sig på telekommunikations-, myndighets- och transportnätverk. Samtidigt har vattenleverantörer upprepade gånger drabbats av cyberincidenter, vilket har tvingat vissa operatörer att stänga av system eller övergå till manuella processer.
Organisationer bör först identifiera vitala system
Myndigheterna rekommenderar organisationer att identifiera de minsta system som krävs för att fortsätta leverera en kritisk tjänst. Dessa benämns som vitala system.
En vattenleverantör kan exempelvis behöva system som styr distribution och rening. En eloperatör kan behöva systemen som krävs för att hålla elförsörjningen igång. En telekommunikationsoperatör kan behöva central utrustning som upprätthåller nätverkets tillgänglighet.
När systemen har identifierats bör operatörerna kartlägga samtliga anslutningar till dem. Det omfattar kopplingar till företagsnätverk, molnplattformar, verktyg för fjärråtkomst, leverantörer, entreprenörer, internetanslutna tjänster och andra operatörer av kritisk infrastruktur.
Fysisk isolering ger det starkaste skyddet
Vägledningen beskriver fysisk isolering som det mest effektiva skyddet. Det innebär att vitala system kopplas bort helt så att de inte längre delar nätverks- eller datorinfrastruktur med icke-kritiska system.
Fullständig separation är dock inte praktiskt möjlig för alla operatörer. Vissa tjänster är beroende av molnsystem, operatörsnätverk, fjärranslutna anläggningar eller internetbaserade plattformar.
I sådana fall bör organisationer stärka gränserna runt OT-nätverk, ta bort onödiga beroenden av företagsnätverk och använda dedikerade eller krypterade kommunikationslänkar. De bör också kunna återställa viktiga system snabbt.
Gradvis isolering kan begränsa en attack
Vägledningen rekommenderar att isoleringspunkter förbereds i förväg. Det handlar om förutbestämda platser där anslutningar kan stängas av eller kopplas bort fysiskt för att hindra en angripare från att röra sig mellan olika system.
Operatörer kan också använda gradvis isolering. Med denna metod begränsas åtkomsten stegvis i takt med att hotet blir allvarligare.
En organisation kan exempelvis först blockera åtkomst för leverantörer och distansarbetare. Därefter kan företagsnätverk och sammankopplade miljöer kopplas bort och, om det krävs, även samtliga externa anslutningar.
Administrativa kontroller, såsom ändringar av VLAN, routing och åtkomstkontrollistor, kan ge ett tillfälligt skydd. Myndigheterna framhåller dock att fysisk isolering bör vara slutmålet där det är möjligt.
Isoleringsplaner behöver regelbundna fullskaliga tester
Organisationer bör regelbundet testa en fullständig isolering av vitala system. Att endast testa enskilda system kan göra att delad infrastruktur och dolda beroenden förbises och sedan orsakar problem under en verklig incident.
Varje plan bör tydligt ange vem som har befogenhet att godkänna isolering, vilka förhållanden som utlöser varje steg, vilka tjänster som måste förbli tillgängliga och hur personalen ska fortsätta verksamheten utan normal nätverksanslutning.
Myndigheterna rekommenderar också att planen lagras i ett säkert offlineformat eller som en utskriven kopia. På så sätt kan personalen komma åt den även om företagets system eller fillagring blir otillgängliga.
Operatörer måste kunna arbeta utan normal uppkoppling
Isolering medför egna utmaningar. System kan gå miste om säkerhetsuppdateringar, övervakningen kan bli svårare och personalen kan bli mer beroende av flyttbara lagringsmedier för att överföra data.
Efter att systemen har isolerats bör operatörerna fortsätta kontrollera nätverkstrafik, routingtabeller och intrångsdetekteringssystem. Det hjälper till att säkerställa att ingen obehörig eller oavsiktlig anslutning återupprättar åtkomsten mellan kritiska och icke-kritiska nätverk.
Vägledningen betonar slutligen att isolering av vitala system inte enbart är en teknisk åtgärd. Organisationer måste vara redo att driva, övervaka och underhålla samhällsviktiga tjänster manuellt tills det är säkert att återansluta systemen.


0 svar till ”CISA rekommenderar isolering av kritiska system under cyberattacker”