Kyberútok odstavil britský energetický zdroj na čtyři dny. Vláda chce přitvrdit vůči rizikovým dodavatelům
Británie chce získat silnější pravomoci proti rizikovým technologickým dodavatelům v energetice a dalších klíčových sektorech. Nový impuls debatě o bezpečnosti dodavatelských řetězců dal červencový incident, který nyní řeší vláda společně s energetickými společnostmi a bezpečnostními institucemi.
Kybernetický útok dokázal na čtyři dny odstavit malý britský energetický zdroj. Výpadek sice neohrozil dodávky elektřiny ani širší síť, případ ale nyní otevírá mnohem větší otázku: nakolik může bezpečnost energetiky a dalších klíčových služeb záviset na technologiích a dodavatelích, které jejich provozovatelé nemají plně pod kontrolou? Incident se odehrál už v červenci, veřejnost se o něm ale dozvěděla až během uplynulých dnů. Britská média útok spojují s hackery napojenými na Írán. Britská vláda však tuto atribuci oficiálně nepotvrdila. V pondělí 24. srpna vláda informovala představitele energetických společností o krocích k ochraně jejich infrastruktury. Příběh navíc dostává další pokračování: Británie chce posílit připravovaný Cyber Security and Resilience Bill o pravomoci, které by umožnily zasáhnout proti technologiím od dodavatelů představujících riziko pro národní bezpečnost.
Čtyři dny mimo provoz, ale bez výpadku elektřiny
O samotném incidentu zatím víme relativně málo. Podle agentury Reuters zasáhl kybernetický útok malý britský energetický zdroj a vyřadil jej z provozu na čtyři dny. Média uvádějí, že k incidentu došlo v červenci. Název ani umístění zařízení nebyly zveřejněny. Britský ministr energetiky Michael Shanks následně zdůraznil, že nešlo o velkou elektrárnu. Zasažený generátor označil za velmi malý ve srovnání s tím, co si většina lidí představí pod pojmem elektrárna. Útok podle britské vlády v žádném okamžiku neohrozil širší elektrizační soustavu a nikdo kvůli němu nepřišel o dodávky elektřiny. To je důležitý rozdíl. Útočníci podle dostupných informací nezpůsobili blackout ani nenarušili fungování britské elektrické sítě jako celku. Kybernetický incident ale vedl k několikadennímu odstavení skutečného energetického zařízení. Vláda a energetický sektor podle Shankse incident řešily společně s regulátory a britským National Cyber Security Centre (NCSC) a vyhodnocovaly hrozby i možnosti posílení ochrany.
Stopa vede k Íránu. Oficiální atribuce ale chybí
Britská média útok spojují s hackery napojenými na Írán. Právě zde je ale potřeba oddělit mediální informace od toho, co skutečně potvrdily britské úřady. Britská vláda zatím veřejně neuvedla, kdo za útokem stál. Reuters upozorňuje, že Michael Shanks při komentování případu nepotvrdil původce útoku ani podrobnosti o tom, kdy přesně a kde se incident odehrál. Íránská stopa přesto přichází v době zvýšeného napětí a zvýšené pozornosti britských bezpečnostních institucí vůči kybernetickým aktivitám spojeným s Íránem. Britské National Cyber Security Centre už v červnu v reakci na vývoj na Blízkém východě vyzvalo britské organizace ke kontrole jejich bezpečnostní připravenosti. NCSC tehdy uvedlo, že íránští státní a na Írán napojení aktéři téměř jistě disponují schopnostmi provádět kybernetické operace. Organizacím se zvýšeným rizikem doporučilo mimo jiné posílit monitoring, prověřit systémy dostupné z internetu a připravit se na případné incidenty. To ale samo o sobě neznamená, že za červencovým útokem stál Írán. Oficiální britská atribuce tohoto konkrétního incidentu zveřejněna nebyla.
Z jednoho incidentu se stává otázka dodavatelského řetězce
Ještě zajímavější než samotný útok je jeho politická dohra. Podle Financial Times chce britská vláda dále posílit připravovaný Cyber Security and Resilience Bill a získat nástroje umožňující zasáhnout proti technologiím od dodavatelů představujících riziko pro národní bezpečnost. Navrhované změny by mohly umožnit vládě zabránit regulovaným organizacím v pořizování produktů od vysoce rizikových dodavatelů a v některých případech požadovat také jejich postupné odstranění z používaných systémů. Opatření se týká širší debaty o bezpečnosti dodavatelských řetězců v klíčových sektorech, mezi které patří například energetika, zdravotnictví nebo telekomunikace. Britská ministryně pro digitální ekonomiku Liz Lloyd podle Financial Times uvedla, že cílem je reagovat na rostoucí hrozbu preventivně a zvýšit důvěru veřejnosti v bezpečnost základních služeb.
Dodavatel už není jen problém nákupního oddělení
Samotný Cyber Security and Resilience Bill se dodavatelským řetězcům věnoval už před zveřejněním aktuálního incidentu. Britská vláda ve své dokumentaci k zákonu dlouhodobě upozorňuje, že narušení jediného významného dodavatele může mít dalekosáhlý dopad na poskytování základních a digitálních služeb. Návrh proto počítá například s možností označit některé společnosti jako designated critical suppliers – kritické dodavatele, jejichž kompromitace by mohla vážně ovlivnit fungování organizací poskytujících základní služby. Takto označení dodavatelé by se dostali pod přímější regulatorní dohled a vztahovaly by se na ně povinné požadavky na kybernetickou bezpečnost. Aktuálně diskutované zpřísnění jde ale ještě dál. Neřeší pouze bezpečnost samotného dodavatele, ale také možnost státu zasáhnout proti používání technologií od společností, které vyhodnotí jako riziko pro národní bezpečnost. To mění tradiční pohled na zabezpečení infrastruktury. Nestačí totiž řešit jen to, zda je konkrétní zařízení správně nakonfigurované nebo aktualizované. Stále důležitější je také otázka, kdo zařízení nebo software vyrábí, kdo zajišťuje jeho aktualizace, kdo provozuje související cloudové služby a kdo může mít vzdálený servisní přístup.
O vážném incidentu se má stát dozvědět do 24 hodin
Další významnou součástí připravované britské legislativy je změna hlášení bezpečnostních incidentů. Tato pravidla nevznikla jako reakce na červencový útok – byla součástí připravované reformy už dříve. Aktuální případ ale dobře ukazuje, proč stát o významných incidentech potřebuje vědět co nejrychleji. Podle britské vládní dokumentace mají regulované organizace při incidentu splňujícím zákonná kritéria zaslat první oznámení příslušnému regulátorovi a současně informovat NCSC do 24 hodin od okamžiku, kdy se o incidentu dozvědí. Podrobnější hlášení má následovat do 72 hodin. Cílem není pouze rychlejší reakce u jedné napadené organizace. Informace mohou státu a bezpečnostním institucím pomoci zjistit, zda stejná hrozba nezasahuje nebo neohrožuje také další provozovatele.
Britský případ je relevantní i pro českou infrastrukturu
Červencový útok měl podle dostupných informací omezený bezprostřední dopad. Právě proto by ale bylo snadné jeho význam podcenit. Energetika, průmysl, vodárenství i další základní služby dnes využívají rozsáhlé množství technologií dodávaných a spravovaných externími společnostmi. Bezpečnost provozu proto stále více závisí nejen na samotném provozovateli, ale také na celém ekosystému firem a technologií kolem něj. Pro české provozovatele energetické, průmyslové nebo jiné významné infrastruktury z toho vyplývá poměrně praktická otázka: Víme skutečně, na kom všem je náš provoz technologicky závislý? Inventář zařízení je pouze začátek. Organizace potřebují mít přehled také o výrobcích klíčových komponent, používaném softwaru a firmwaru, aktualizačních mechanismech, cloudových službách, vzdálených servisních přístupech a subdodavatelích, kteří se mohou přímo či nepřímo dostat k citlivým systémům. Z veřejně dostupných informací zatím nevíme, jakým způsobem útočníci do britského zařízení pronikli ani které konkrétní systémy byly zasaženy. Bylo by proto předčasné z případu vyvozovat konkrétní technické selhání provozovatele. Čtyřdenní odstavení malého britského zdroje samo o sobě britskou energetiku neohrozilo. Jeho politická dohoda ale může mít podstatně širší význam. Británie stále otevřeněji řeší nejen to, jak mají provozovatelé své systémy zabezpečit, ale také od koho mohou technologie pro základní služby vůbec pocházet.
Zdroje
- Reuters – UK briefs energy chiefs after Iran-linked cyber attack reports
- Financial Times – UK seeks to tighten security of supply chains after Iran-linked cyber attack
- National Cyber Security Centre – Alert: NCSC advises UK organisations to take action following conflict in the Middle East
- UK Government – Cyber Security and Resilience Bill: factsheets
- UK Government – Cyber Security and Resilience Bill: Incident reporting
- UK Government – Cyber Security and Resilience Bill: Policy statement