CISA og organisationens internationale partnere opfordrer operatører af kritisk infrastruktur til at forberede sig på at isolere vitale systemer under cyberangreb. Den nye vejledning fokuserer på at holde nødvendig operationel teknologi i drift, efter at den er blevet afkoblet fra virksomhedsnetværk, interneteksponerede systemer og andre netværk med et lavere tillidsniveau.
Rådene er rettet mod organisationer inden for blandt andet vandforsyning, energi, transport, produktion og telekommunikation. Disse operatører skal have planer på plads, før en alvorlig hændelse tvinger dem til at begrænse et cyberangreb.
Ny vejledning fokuserer på modstandsdygtighed i operationel teknologi
Vejledningen, kaldet CI Fortify – Advice for isolating vital systems, er udviklet af CISA, Australian Cyber Security Centre, FBI og internationale partnere.
Den forklarer, hvordan organisationer kan adskille nødvendig operationel teknologi, eller OT, fra andre netværk i en længere periode. OT omfatter hardware og software, der bruges til at overvåge eller styre fysiske processer, fra vandbehandling og elforsyning til fabriksudstyr og transportsystemer.
Myndighederne advarer om, at kritisk infrastruktur fortsat er et mål for både cyberkriminelle og statsstøttede trusselsaktører. Angribere kan forsøge at stjæle følsomme data, sprede ransomware eller etablere adgang, som senere kan bruges til at forstyrre tjenester under en fremtidig krise.
Kritisk infrastruktur står over for vedvarende cybertrusler
Nylige hændelser har understreget faren ved angreb mod samfundskritiske tjenester. I 2024 advarede amerikanske myndigheder om, at den Kina-tilknyttede gruppe Volt Typhoon havde infiltreret organisationer inden for kommunikation, energi, transport og vandforsyning.
Myndighederne oplyste, at gruppen havde været til stede i mindst ét netværk for kritisk infrastruktur i fem år. Kampagnen menes at have været fokuseret på at etablere adgang, der kunne bruges til forstyrrende aktiviteter under en konflikt eller større nødsituation.
Andre grupper, herunder Salt Typhoon, har også rettet angreb mod telekommunikations-, myndigheds- og transportnetværk. Samtidig har vandforsyningsselskaber gentagne gange været udsat for cyberhændelser, hvilket har tvunget nogle operatører til at deaktivere systemer eller skifte til manuelle processer.
Organisationer bør først identificere vitale systemer
Myndighederne anbefaler organisationer at identificere de minimumssystemer, der er nødvendige for fortsat at kunne levere en kritisk tjeneste. Disse betegnes som vitale systemer.
En vandforsyning kan eksempelvis have brug for systemer, der styrer distribution og behandling. En eloperatør kan have brug for de systemer, der er nødvendige for at opretholde strømforsyningen. En telekommunikationsoperatør kan have brug for centralt udstyr, der sikrer netværkets tilgængelighed.
Når systemerne er identificeret, bør operatørerne kortlægge alle forbindelser til dem. Det omfatter forbindelser til virksomhedsnetværk, cloudplatforme, værktøjer til fjernadgang, leverandører, entreprenører, interneteksponerede tjenester og andre operatører af kritisk infrastruktur.
Fysisk isolering giver den stærkeste beskyttelse
Vejledningen beskriver fysisk isolering som den mest effektive beskyttelse. Det betyder, at vitale systemer afkobles fuldstændigt, så de ikke længere deler netværks- eller computerinfrastruktur med ikke-kritiske systemer.
Fuldstændig adskillelse er dog ikke praktisk mulig for alle operatører. Nogle tjenester er afhængige af cloudsystemer, operatørnetværk, eksterne anlæg eller interneteksponerede platforme.
I disse tilfælde bør organisationer styrke grænserne omkring OT-netværk, fjerne unødvendige afhængigheder af virksomhedsnetværk og bruge dedikerede eller krypterede kommunikationsforbindelser. De bør også kunne genopbygge vigtige systemer hurtigt.
Gradvis isolering kan begrænse et angreb
Vejledningen anbefaler, at isoleringspunkter forberedes på forhånd. Det er forudbestemte steder, hvor forbindelser kan deaktiveres eller fysisk afkobles for at forhindre en angriber i at bevæge sig mellem systemer.
Operatører kan også anvende gradvis isolering. Med denne tilgang begrænses adgangen trinvis, efterhånden som truslen bliver mere alvorlig.
En organisation kan eksempelvis først blokere adgangen for leverandører og fjernarbejdere. Derefter kan virksomhedsnetværk og forbundne miljøer afkobles og om nødvendigt også alle eksterne forbindelser.
Administrative kontroller, såsom ændringer af VLAN, routing og adgangskontrollister, kan give midlertidig beskyttelse. Myndighederne understreger dog, at fysisk isolering bør være det endelige mål, hvor det er muligt.
Isoleringsplaner skal testes regelmæssigt i fuld skala
Organisationer bør regelmæssigt teste en fuldstændig isolering af vitale systemer. Hvis kun enkelte systemer testes, kan delt infrastruktur og skjulte afhængigheder blive overset og derefter svigte under en reel hændelse.
Hver plan bør tydeligt angive, hvem der kan godkende isolering, hvilke forhold der udløser hvert trin, hvilke tjenester der skal forblive tilgængelige, og hvordan medarbejderne skal fortsætte driften uden normal netværksforbindelse.
Myndighederne anbefaler også, at planen opbevares sikkert offline eller i udskrevet form. Det sikrer, at medarbejderne kan få adgang til den, hvis virksomhedens systemer eller fillagring bliver utilgængelige.
Operatører skal kunne arbejde uden normal forbindelse
Isolering medfører også sine egne udfordringer. Systemer kan gå glip af sikkerhedsopdateringer, overvågningen kan blive vanskeligere, og medarbejderne kan blive mere afhængige af flytbare lagringsmedier til overførsel af data.
Efter at systemerne er blevet isoleret, bør operatørerne fortsat kontrollere netværkstrafik, routingtabeller og værktøjer til detektering af indtrængen. Det hjælper med at sikre, at ingen uautoriseret eller utilsigtet forbindelse genetablerer adgangen mellem kritiske og ikke-kritiske netværk.
Vejledningen understreger afslutningsvis, at isolering af vitale systemer ikke blot er en teknisk foranstaltning. Organisationer skal være klar til manuelt at drive, overvåge og vedligeholde samfundskritiske tjenester, indtil det er sikkert at tilslutte systemerne igen.


0 svar til “CISA anbefaler isolering af kritiske systemer under cyberangreb”