На фото: сотрудник ITTS за трибуной One Conference 2019 |
В октябре в Нидерландах проходит крупная конференция по кибербезопасности «One Conference». Выступают министры, губернаторы, хакеры, аудиторы, директора крупнейших ИТ-компаний, даже медики и психологи. Туда же из Узбекистана отправился и наш специалист. Голландия и Нидерланды это почти одно и то же, но не совсем.
Вот основные, наиболее интересные моменты и тезисы.
Фердинанд Граппенхаус (Ferdinand Grapperhaus), министр юстиции и безопасности Нидерландов. В то время как ИКТ и кибербезопасность стремительно набирают актуальность, даже самые высокоразвитые государства попадают в затруднение - как именно регулировать эту сферу? Какой госорган в структуре традиционного правительства должен устанавливать правила? Например, для банков и финансовой сферы ответ очевиден - регулятором является Центральный банк или финансовое министерство. Для ИКТ каждое государство решает этот вопрос по-своему. В Нидерландах эта повестка оказалась ближе к юстиции.
Роберт Ли (Robert Lee), CEO (Chief Executive Officer - исполнительный директор) компании Dragos. Решения, которые прекрасно отработаны в традиционных информационных системах совершенно не применимы к сложным промышленным предприятиям. Яркий пример - мы постоянно говорим, что своевременная установка патчей, заплаток для ликвидации уязвимостей, это одна из основ прикладной кибербезопасности. Но для систем автоматизированного управления АСУТП (SCADA) такие патчи или не выпускаются вовсе, или их нельзя установить без риска вывести из строя всю систему. Такие системы эксплуатируются десятилетиями без внесения изменения в них, взломы таких систем часто остаются даже не обнаруженными. И прогноз по безопасности таких промышленных систем - неблагоприятный.
Марийн Франже (Marijn Fraanje), CIO (Chief Information Officer - директор по ИТ) муниципалитета Гааги. Жизнь современного города зависит от огромного числа систем автоматизации, даже нарушения ПДД теперь фиксируются компьютерами. Поэтому безопасность городских систем ИТ имеет ключевое значение.
Хотелось бы также отметить успешный опыт мэрии Гааги, которая в рамках проведения конференции One Conference, провела мероприятие Hack the Hague. Целью мероприятия является возможность выявления уязвимостей в системе кибербезопасности ИТ инфраструктуры мэрии. За отведенное время участники (индивидуально или в составе команд) должны взломать защиту системы и захватить «флаг». В результате такой «игры» ИТ специалисты мэрии и поставщиков решений получают бесценную информацию об уязвимостях ИТ инфраструктуры, а участники – возможность показать свои навыки и способности. За первое место команде победителей был вручен денежный приз в размере 2000 евро. Найденные уязвимости потом будут устранены и в реальных городских системах.
Регулирование в интернете это политический, а не технический вопрос. Многие считают интернет пространством абсолютной свободы. Правительствам приходится ставить рамки и ограничения/регулирование там, где всё было открыто. А это, соответственно, может восприниматься как ущемление прав.
Пэри ван дер Вэйден (Perry van der Weyden), CIO (Chief Information Officer - директор по ИТ) Rijkswaterstaat Directorate-General for Public Works and Water Management. В управлении инфраструктурой существуют стереотипы. Например, если отремонтировать дорогу, то можно не думать о ней в ближайшие 5-10 лет. В случае ИТ всё совсем по-другому - все системы требуют постоянной поддержки и доработки. Т.е. управленцам нужно это понимать и изменять свои методы управления.
Рене Бонваню (René Bonvanie), вице-президент Palo Alto Networks. Уже давно все перешли на сервисную модель бизнеса во многих отраслях. Когда нам нужны деньги или услуги по ведению счётов - мы обращаемся в банки, нужны юридические услуги - приглашаем адвокатов, нужна организации питания и уборки - нанимаем клининговые и кейтеринговые компании. Мы понимаем - профессионалы сделают свою работу лучше и дешевле. И только информационной безопасностью все по старинке занимаются сами. И у всех это получается плохо.
Инге Ветцер (Inge Wetzer), социальный психолог в области кибербезопасности и комплаенаса, Hoffmann. Люди по-прежнему плохо готовы к действиям злоумышленников. Был проведён эксперимент, когда в офис приходил совершенно незнакомый человек, представлялся новым ИТ-специалистом и тут же просил у сотрудников сообщить ему их пароль к разным системам. Уровень доверия к новичку был таков, что 64% сотрудников тут же сообщали всю запрошенную информацию.
Когда от сотрудников требуют соблюдения правил информационной безопасности, многие искренне не понимают что им делать. Психолог привёл пример. Группе людей было предложено описать понятие «свобода» и «арбуз». «Свободу» все описывали совершенно по-разному, а описание «арбуза» у всех было практически идентичным. Наша задача, сделать так, чтобы у всех сотрудников правила кибербезопасности воспринимались и понимались так же чётко как «арбуз», а не как абстрактная «свобода».
Себастьян ван т Эрве (Sebastiaan van 't Erve) Мэр Лохема (Lochem), Нидерланды. Лохем - небольшая провинция на востоке Нидерландов с населением 34000 жителей.
Глава провинции Лохем описывает критическую ситуацию, в которой оказались все информационные системы муниципалитета. 6 июня 2019 года все данные оказались недоступны для работы, злоумышленники зашифровали практически все системы в администрации. Граждане не могли подать заявление на получение паспорта, регистрацию рождения ребёнка, водительские права и многое другое. Даже дозвониться по телефону до администрации стало невозможно.
Тут же были предприняты попытки восстановить все данные из резервных копий. Но оказалось, что злоумышленники добрались не только до самих систем, но и до хранилищ резервных копий.Т.е. злоумышленники уже давно имели доступ к сети муниципалитета и готовили атаку. Восстановить работу муниципалитета стало возможно только через неделю после начала атаки, к 13 июня. Общие расходы, которые понёс муниципалитет на проведение расследований, услуги аудиторов, восстановительные работы составили около 200 тысяч Евро. В результате исследований сети муниципалитета было обнаружено 64 ранее неизвестных уязвимостей.
Несмотря на, казалось бы, успешно ликвидированную аварию, мэр Лохема сообщил, что это событие стало очень тревожным сигналом и для него лично и для всех Нидерландов. Вот какие вопросы задаёт себе (и собравшимся) мэр Лохема:
- Как хакеры смогли взломать системы? В Нидерландах существуют типовые рекомендации по настройке безопасности систем. И системы Лохема им полностью соответствовали.
- Почему объектом атаки был именно Лохем? Может хакеры на его примере проверяли возможности взлома. А теперь, имея подтверждение такой возможности (PoC - proof of concept), предпримут атаки на более крупные города или даже всю страну сразу?
- Можно ли быть уверенным, что атаки не повторяться снова? Ведь в результате всех исследований так и не удалось точно понять, кем были злоумышленники, как именно они проникли в системы, как долго оставались незамеченными.
- Произошла ли утечка данных граждан? Злоумышленники действовали настолько изощрённо, что до сих пор не удалось понять, к каким данным они получили доступ и как распорядились ими.
Anton Rakitskiy (ITTS-Узбекистан) и Sebastiaan van 't Erve (мэр Лохема, Нидерланды) |
Мэр Лохема поделился своими соображениями, как нужно вести себя представителям власти в таких случаях. Самое главное - оставаться открытым к диалогу с гражданами и честно информировать их о возникших трудностях. В случае с Лохемом, сам мэр знает лично многих жителей и когда они обращались к нему напрямую, он честно говорил жителям, что не полностью понимает масштаб проблемы и не может дать гарантий по срокам восстановления. Такая открытость и откровенность со стороны представителя власти была одобрена населением, доверие к представителям власти не было подорвано.
В Нидерландах проводятся регулярные конференции по кибербезопасности для глав муниципалитетов и мэр Лохема теперь постоянно охотно делится с ними опытом, хотя и таким весьма печальным. Ведь целью для атак теперь может стать любой госорган.
Материалы по инциденту в Лохеме (на нидерландском языке):
https://www.binnenlandsbestuur.nl/digitaal/nieuws/lochem-lamgelegd-door-hack.9835955.lynkx
https://www.lochemsnieuws.nl/2019/06/12/32-mb-aan-data-weg-door-hack-gemeentenetwerk-audioclip/
https://www.destentor.nl/lochem/burgemeester-lochem-na-aanval-geen-flauw-benul-waar-hackers-op-uit-waren~a576b06f
Цифровая болезнь: когда биты и байты встречаются с плотью и кровью. Интерактивная презентация.
В рамках завершающей презентации были продемонстрированы реанимационные мероприятия, сначала на добровольце, а потом на манекене. Теперь всё чаше для контроля жизненных показаний (артериальное давление, пульс) используется компьютеризированное оборудование. Оно часто построено на базе обычных операционных систем Windows. При этом в самом госпитале нет отдельного выделенного сотрудника для управления и обновления информационных систем на медицинском оборудовании. А медики, разумеется, не всегда могут вникать в тонкости устройства таких сложных инструментов. Для них в первую очередь важна их доступность в критической ситуации.
Необновлённые операционные системы на таких медицинских приборах становятся легкой жертвой или хакеров или распространяющихся вирусов, которые выводят его из строя. Яркий пример - WannaCry, который шифрует все данные и восстановление работы прибора занимает много времени и требует опытного специалиста-наладчика. Такие успешные атаки на медицинское оборудование не редкость. В ходе презентации реанимации было хорошо показано, что отказ важных приборов может лишить врача ценных данных, стать причиной ошибки и, в конечном счёте, стать причиной смерти пациента. Именно так киберпространство встречается с реальной жизнью и влияет на жизнь и здоровье человека.
Наши выводы:
1. Конференция «One Conference» всесторонне поддерживается правительством Нидерландов и государственными органами. Широко были представлены все государственные органы страны - полиция, прокуратора, служба пробации, аналитики, центры реагирования на инциденты. С докладами выступили все ключевые министры. Была организована возможность общения с докладчиками на полях конференции.
2. Необычайная открытость в первую очередь чиновников, которые делятся существующими проблемами. Рассказывают об историях не только успехов, но и провалов и ошибок, и полученных уроков.
3. Продемонстрировано несколько примеров успешной реализации государственно-частного партнёрства. Например, арестованных малолетних преступников/хакеров направляли на исправительные работы в высокотехнологичные компании, где они осваивали новые профессии, видели проблему киберпреступности «с другой стороны баррикад». А для фирм, принимающих на исправительные работы малолетних преступников, они становятся ценным кадровым резервом. Поэтому иногда в обществе появляется мысль, что вместо «наказания» такие оступившиеся подростки получают «поощрение» и «путёвку в жизнь».