вторник, 15 мая 2012 г.

"Троянский Конь" - новая книга Марка Руссиновича.



8 мая в своем блоге Марк Руссинович рассказал о своей новой книги. Не буду отвлекать Вас своими соображениями по этому поводу, вот, что пишет Марк:


Многие из Вас уже прочитли Zero Day, мою первую повесть. Это кибертриллер, в котором Джеф Айкин и симпатичная Дэрил Хьген, эксперты информационной безопасности, спасают мир от разрушительной кибератаки. Успех и продаже этой книги превзошли все мои ожидания, поэтому я загорелся идеей сиквела, «Троянским Конем» (Trojan Horse), который, я надеюсь, окажется более актуальным и захватывающим. «Троянский Конь», подобно «Нулевому Дню», - футуристический кибертриллер глобального масштаба, в котором Джеф и Дэрил противостоят интерначиональной силе в бою за безопасность и собственные жизни. Вместо того, чтобы распинаться и рассказывать подробности, ниже я даю ссылочку на видо анонс:

Вот такая аннотация к новой книги Марка разместилась на другом официальном сайте специалиста по информационной безопасности, писателя технической и художественной литературы:

В «Троянском Коне» события разворачиваются спустя два года после тех, которые описаны в Zero Day, бывший аналитик информационной безопасности правительства Айкин пожинает плоды награды, полученной за отражение нападения аль-каиды на информационную инфраструктуру Западного мира. Его копания, обеспечивающая информационную безопасность, процветает, его отношения с Дэрил Хьюген пошли в гору после того, как она пришла в его компанию.
Но Запад снова оказывается под ударом Востока. Вирус Stuxnet, успешно разрушивший оборонную ядерную программу Ирана, уже выявлен и побежден, но создатели Stuxnet разрабатывают приемника. Чтобы остаться вместе Джеффу и Дэрил необходимо отразить атаки революционного трояна, который изменяет данные, при этом не оставляя своих следов. Как только троян проникает в сети западных спецслужб, страшная правда об Иране раскрыта. У Джэффа и Дарил время идет на секунды, чтобы обезвредить нового трояна, в то время как судьбы Востока и Запада висят на волоске.
Как и Zero Day, «Троянский Конь» остросюжетная повесть – предупреждение от одного из ведущих специалистов по информационной безопасности Марка Руссиновича. «Троянский Конь» показывает широкое применение шпионажа в кибер-пространтве уже как серьезное оружие, но так же, показывает и то, на что способен один человек в этом пространстве, если он ставит целью мир в мире.


От себя же добавлю, что жду 4 сентября. И пожелаю Марку Руссиновичу всяческих успехов.

понедельник, 16 апреля 2012 г.

«Да создадим же то, не знаю что» или как можно атаковать «Умную» сеть. Эпизод №1.


Материал, представленный в этом эссе, является свободным, тем не менее автор ответственности не несет за возможные последствия применения идей статьи на практике. Так же данное эссе является плодом фантазии автора, дальнейшее развитие которой можно будет со временем прочитать в блоге другой тематике.

Итак, эссе посвящено электроэнергетики, новым веяниям в этой отрасли народного хозяйства. Вычислительная техника здесь является инструментом. До этого в ряде статей мы рассматривали общие принципы атаки на инфраструктуру, сейчас начинаем углубляться в отдельные части жизнеобеспечения людей и целых государств. Естественно, чтение данной статьи подразумевает некоторые знания в области электроэнергетики, но, надеюсь, данная работа сумеет заинтересовать и людей далеких от электроэнергетики, но еще способных думать.
Итак, основной вопрос: «Что такое «Умная» сеть?» Знание ответа на этот вопрос нам поможет определить, каким образом эта самая сеть будет атакована, чтобы лучше защититься. =)
С недавних пор я читаю статьи Гуревича, посвященные релейной защите. Советую почитать эти стать и Вам, если Вы, конечно, увлекаетесь вопросами современной релейной защиты. Но сейчас мы все же начнем с цитаты В.В.Путина, информацию можно проверить на сайте Правительства РФ «Просил бы обратить внимание на идею создания так называемых интеллектуальных сетей». Из этого же диалога мы узнаем, что на развитие «Умных» сетей уже заложены деньги: деньги на эти цели компания уже заложила в инвестпрограмму 2010– 2012 гг. (общий объем программы — 519 млрд руб.). Сумма сама по себе не маленькая. Дальше в статье В.И.Гуревич рассуждает в том плане, что никто в России не знает, что такое «Умные (Smart) сети». Статья написана в 2010 году, время прошло, я решил проверить, но и в 2012 Google мне даже не предложил определение «Умных» сетей, а «масштабным направлением в электроэнергетике» я не удовлетворился, хотя так «Умные» сети определи на сайте РАН.
Так что, увы, но более 500 млрд.руб инвестированы в то, никто не знает что. А вот что с этим делать? Тут немного проще: структура «Умных» сетей приводится в свободном доступе, что же изучим структуру, раз есть такая возможность:


Как вдим из структуры «Умной» сети – атаковать энергетическую компанию можно из любой точки, находящийся в зоне покрытия сети. При этом самым уязвимым место будет «умный» счетчик. Он-то бедный не знает, каким испытаниям его может подвергнуть пытливый ум человека. Даже если без цели атаковать, а просто ради эксперимента какой-нибудь шутник начнет передавать со своего «Умного» чцетчика не киловаттчасы, а какую-нибудь другую информацию, например, литры, как к этому отнесется система? И не надо недовльно хмурится, мол, автор, про что ты пишешь, разве не знаешь, в чем энергия измеряется? Я-то знаю, и, недеюсь, читатели мои тоже это знают. Но в свое время одной из моих любимых задач для школьников было тестирование работы Калькулятора. Как праивло мало кто ставил обработку исключений, и программа «вылетала» с ошибкой, когда вместо integer вводишь string. «Ну так это школьники», - скажут большинство читателей. «Да, школьники, - отвечу я, - но покажите мне хоть одного программиста, который не был школьником». Вы поняли, к чему я клоню. Теперь вспомните, сколько серьезных прогрмма не умели обрабатываать исключения, но это самая безобидная шуутка на «Умными» сетями.
Эксприментировать не советую, последнее время не очень у нас шутников любят, а вот скандалы из-за шутки раздуваются порой не шуточные. Так что думайте, да прибудет с вами Сила!

среда, 14 марта 2012 г.

Мысли о релейной защите


В связи с разрабатывающейся государствами запада и востока доктриной ведения информационных войн попытаемся рассмотреть потенциально опасные места МУ РЗА, потому как для ведения войн в информационном пространстве не нужны армии с видимыми маневрами большим числом людей и техники – достаточно бытового компьютера с выходом в сеть.
В России, к сожалению, не предают такой важности информационной безопасности и возможностям кибер-атак, которых они заслуживают. Примеров можно приводить достаточно много, но остановимся на кибернитической атаке на атомную энергетику Ирана.
Кибер-атаки можно проводить, пользуясь виртуальной анонимностью, что делает сложным, а подчас и невозможным, вычислить нападавшего и произвести контратаку. Крупномасштабные атаки на физические инфраструктуры требует затрат значительных сил и координацию ими, такая атака довольно дорогостоящая и сложно скрываемая; кибер же атака лимитируется не количеством атакующих, а количеством атакуемых машин, играющих важную роль в процессе жизнеобеспечения.
Методы, используемые атакующими для доступа к сетям, разнообразны. Общедоступные веб-сайты, не проверяющие на неверный ввод, только позволяют более в этом убедиться. Если компьютеры, управляющие критически важными секторами инфраструктуры, доступны через такие веб-сервисы, атакующий может найти способ проникновения в эту машину, применяя другие уязвимости и в итоге получить управление инфраструктурой.
Прошлогодняя атака вируса Stuxnet, целью которой, как полагают, били иранские атомные объекты, продемонстрировала все общие принципы. Компьютеры заразились вредоносным кодом, разработанным Израилем, возможно, при участии Соединенных Штатов, выводящем из строя центрифуги, используемые иранской атомной программой. Такое же или похожее на атакованное программное обеспечение применяется в инфраструктуре нашей страны. Так как речь идет об оборудовании фирмы SIEMENS.
Итак, мы живем в далеко не самом спокойном и радостном мире, поэтому проблему безопасности использования и введения того или иного нового инструмента сбрасывать со щитов никак нельзя.
Так же при современном уровне развития вычислительной техники вопрос о быстродействии алгоритмов, кажется снят, уже мало кто при разработки той или иной прикладной программы уделает внимание достаточному уровню ее оптимизации – главное, чтобы требуемый код, был оптимизирован по конкретному параметру, все остальное – вопрос техники. В ситуациях же когда время реагирования исчисляется даже не секундами, а десятыми и тысячными секунды, опять остро становится вопрос скорости работы конкретного алгоритма.


Как видим из диаграммы, алгоритм отключения оборудования состоит из трех модулей:
•    Анализа исходных данных
•    Проверки данных с условием
•    Отключение оборудования
Казалось бы, не так сложно проанализировать исходные данные, но сначала их надо преобразовать в пригодный для анализа вид. Это подразумевает не только аналогово-цифоровые преобразования, но и проверку те ли данные получил анализатор, в той ли размерности, в которой ведутся расчеты, совпадает ли размерность полученных данных с эталонными. Отбрасываем время передачи данных по аналоговым каналам связи, получаем время
tоткл  = tпередачи1 + tобработки + tанализа + tпередачи2 + tотклобор, где
tоткл  - общее время отключение поврежденного оборудования
tпередачи1 - время передачи аналоговых данных
 tобработки – время обработки поступивших данных
 tанализа – время анализа обработанных данных
tпередачи2 – время передачи сигнала коммутационному аппарату
tотклобор – непосредственно время отключения коммутационного аппарата.
Таким образом, при условии, что tоткл должно быть десятые или даже тысячные секунды, времена на обработку и передачу информации должны быть еще меньше.
При современных тенденциях развития «умных» сетей и развития МУ РЗА системе защиты «навешиваются» не совсем свойственные для защиты функции: протоколирования режимов и событий, диагностика повреждаемости оборудования.
Попробуем рассмотреть техническую, хотя в данной работе точнее будет сказать, программную сторону такого подхода. При «навешивании» на систему защиты не свойственных защите функций, таких как, к примеру, диагностика, мы получаем заметное расширение программной начинки (не забываем, что про tоткл) таких модулей. В диагностической части обязательно использование нечеткой логики, иначе, функция не сможет принять решение, в то время, как функция защиты использует исключительно четкую логику, порог превышен – отключение



В своей работе диагностическая часть, из всего перечисленного выше, обязательно будет использовать некий эврестический алгоритм.
Давайте посмотрим, как реализуются такие алгоритмы на примере всем известным антивирусным защитам ПК. Когда-то давно, на заре своего создания, антивирусные защиты использовали один-единственный алгоритм: распознавание вредоносной программы по базам сигнатур – в нашем случае применительно к защите электрооборудования это карта уставок срабатывания тех или иных защит. Затем, в процессе борьбы вирс-антивирус, антивирус-вирус, многие комплексы защиты ПК обросли модулями, подпрограммами, базами сигнатур, что, в конечном счете, стало не совсем понятно, толи антивирусный комплекс охраняет систему пользователя от любых посягательств, толи система служит для работоспособности антивирусного продукта.
Применение эврестических алгоритмов для диагностики вероятного повреждения, возможных отключений приведет к обязательному физическому отключению линий, что, в свою очередь, не в лучшую сторону скажется на оценке надежности всей системы. Такое «диагностическое» отключение потенциально поврежденных линий – одна сторона медали, другая же ее сторона в том, что, приняв решение об отключении якобы аварийного участка, система защиты и диагностики может не дать включить в работу этот участок. Давайте разберемся почему.
Прежде чем переходить к программной стороне вопроса, рассмотрим виды данных, с которыми работает система защиты и диагностики. Не вдаваясь в технически подробности, все данные, поступающие в эту систему можно разделить на две категории:
•    Физические данные – данные, поступающие непосредственно с измерительной аппаратуры физических присоединений
•    Виртуальные данные – данные, поступающие в систему из базы общего состояния энергохозяйства.
Пара слов про виртуальные данные. Это те данные, которые берутся из паспортов конкретного оборудования: обходы, осмотры, замена, ремонты, другие параметры оборудования. Эти данные нужны системе для принятия решения о возможности эксплуатации того или иного оборудования.
Функция защиты, использующая, как говорилось выше, четкую логику, обрабатывает лишь «физические» данные, поэтому, чтобы включить оборудование в работу, достаточно, чтобы после срабатывания защиты, все параметры вернулись в зону допустимых.
Функция же диагностики после отключения оборудования может не дать ввести оборудование в работу по ряду причин, совершенно не связанных с конкретным повреждением, а потому, что ей (системе диагностики) не понравились какие-то параметры из виртуальных данных.
Физически же это будет отключение защитой РЗА, согласно Правил Технической Эксплуатации электрических станций и сетей РФ с отключенным модулем диагностики присоединение в работу вводить не можем, так как будет неисправность РЗА.

пятница, 9 декабря 2011 г.

Из Презентации Black Hat_Как работает Process Monitor (продолжение)


Как работает Process Monitor (продолжение)
Мониторинг реестра
Для Windows 2000, Windows XP 32-bit: хуки системных вызывав
Для Windows XP 64-bit, Server 2003 и Vista: обратный вызов реестра
Мониторинг файловой системы
Драйвер файловой системы
Загрузка образов
Обратный вызов менеджера памяти загрузки образа
Процесс/поток создание/завершение
Обратный вызов процесса/потока ядра
TCP/IP
ETW события, созданные TCPIP.sys

Классы событий

Файловая система (Filemon)
Включая команду I/O и детали ввода и вывода
Реестр (Regmon)
Включает все данные (первую 16-битную часть REG_BINARY и первые 2048 байт для остальных типов)
Процесс
Создание и завершение процессов
Создание и завершение потоков
Загрузки образов, включая драйвера
Сеть
Трассировка сети
Профилактики
Вспомогательные инструменты для создания снимков процессов


Свойства события
Детали события
Продолжительность, процесс, поток, детали и тому подобное
Информация о процессе
Командная строка
Пользователь
Сессия и вход в сессию
Образ информации
Время начала
Стек потока на время события



Фильтрация
Чтобы отфильтровать какое-то значение, кликните правой кнопкой по линии и выберете атрибуты и из Include (включить), Exclude (исключить) или Highlight (выделить цветом)
Вы можете выбрать несколько свойств одновременно
Когда у Вас установлен фильтр «выделить по цвету», Вы можете двигаться по выделенным свойствам события

среда, 7 декабря 2011 г.

Атаки на инфраструктуры_Электроэнергетика

Для меня настала жаркая пора. Так что прошу прощения за нерегулярное обновление блога и немного видоизменнеую тематику, но как бы там ни было, говорить будем о жизни в информационном обществе, о том, откуда можно ожидать угроз, связанных с процессорной техникой. Именно процессорной и сетевой.
Начиная этот блог я рассказывал о нарушении в работе сетевого района. Не прошел и год, как я снова вернулся к тематике кибер-атак на объекты инфраструктуры, и соответственно теме книги, послужившей идеи блога.
Мы уже теоретически можем оценить вред, нанесенный кибер-атакой инфраструктуре. Почему-то в России исследований относительно кибер-безопасности энергосетевого комплекса я не нашел. В то время, как энергетика является основой нашей сегодняшней цивилизации – исправьте меня, если я неправ. (Более подробно о кризисе, связанном с системными авариями на объектах энергетики я планирую рассказать в рамках моего нового блога, так что множите следить и за ним, но его тематика более специализированная, хотя я и планирую оформить его в виде повести, где основной линией будет любовь, естественно главного героя к главной героине, но обо всем по порядку).
Итак, у нас есть лампочка, которая освещает ночную темноту, есть розетка от которой заряжаются ноуты, телефоны либо же работают стационарные компьютеры. За потребленную электроэнергию производится расчет по счетчику, собственно говоря, больше про электричество и знать-то не за чем, ну нужно иметь и номерок ремонтников – вот и все.
Как я говорил выше, исследования относительно кибер-безопасности электрических сетей не проводились, поэтому давайте посмотрим, откуда может придти угроза:
  • Потеря управления сетью по причине либо полного выхода сети из строя, либо же фальсификации данных между оборудованием и центром управления
  • Проблемы на потребительском уровне возможны из-за фальсификации данных с базы
  • Изменены параметры станций для электрифицированного транспорта, изменение параметров зарядки аккумуляторов
  • Конфиденциальность данных нарушений, как личные, так и корпоративные. Возможна кража как личных данных, так и корпоративный шпионаж, физические угрозы безопасности (например, если известны какие дома пустуют), и террористической деятельности (например, через для изучения наиболее загруженных линий электропередач)
Данные не вымышлены, взяты из докладов Массачусетского технологического института. С полной уверенностью могу сказать, что для России угрозы аналогичные. Крайние три угрозы являются общими для инфраструктуры, что же касается первой – на ней задержимся более подробно, но чуть позже.

пятница, 11 ноября 2011 г.

Из мыслей о фантастике_ предапокалипсис

Лично мне крайне не понятно, почему всегда «закат» цивилизации наступает от ядерной бомбардировки. По этому поводу в свое время очень здраво высказался Аркадий Стругацкий, сняв все диспуты на эту тему, не дав им даже зародиться. Прошло время, больше нет с нами Аркадия Натановича, некому остановить растущий по цепной реакции ком демагогии на тему ядерного ужаса. Встречаются хорошие книги, но они, скорее исключение. Хорошо уже то, что человечество все же задумалось о последствиях игры с мирным (?) атомом, задумалось массово, но как-то слишком рьяно, что не вольно возникают мысли, а вдруг что, что тогда? Опасность же гораздо ближе, чем кажется.
Самая же фантастика, как жанр литературы, давным-давно утратила свою ветвь, из-за которой автор этих строк, собственно говоря, и увлекся фантастикой – нет в современной литературе научной фантастики, боевая есть, кибер-панк есть, постапокалипсис тоже есть и очень популярен и прочие-прочие подвиды, формирующие современную мифологию, а научная почему-то стала не актуальной и скучной.
Хотя причиной такого спада, лично я считаю, реформу образования, хотя не исключено, и обратное из-за отсутствия качественной научной фантастики, призванной популяризировать науку, подрастающие поколение отдает предпочтение магии и колдовству: взмахнул волшебной палочкой, и отпала необходимость изобретать велосипед.
Разработки в области не боевой фантастики тоже ничего хорошего не дают, но интересное наблюдение: все меньше людей, служивших в рядах вооруженных сил и все больше знатоков военного искусства, оружия, тактики и стратегии, рукопашного боя – вопрос: откуда? Вот и получается, что писать надо «либо про то, что очень хорошо знаешь, либо про то, что не знает никто». Вот и пишут многие с надеждой, что темой никто не рулит, и только единицы, зная ее досконально. Но от этого мир глобальных катаклизм дальше не становится. Быстрее, наоборот – приближается.

На мой взгляд наиболее интересным будет является жанр фантастики, описывающий непосредственно период до катастрофы. Сама катастрофа – сотые секунды, но это те секунды, которые коренным образом меняют расстановку сил, как действуют люди в тот, момент пока ничего не ясно? И какая именно техника техногенной катастрофы, как она создается, как выходит из-под контроля, как развивается, ликвидируется – лично я на эту тему пока встретил только книгу, давшую толчок этому блогу.

среда, 9 ноября 2011 г.

Mark's blog. Подготовка к кибер-атакам

Пара слов от переводчика.

Статья Марка Руссиновича (оригинал можно посмотреть здесь) взяла за живое.
Комментарий к тексту будет не большим: дата публикации - сентябрь, страна - США, т.е. если по тексту идет "наша страна", то понимайте так "Соединенные Штаты Америки". В данном случае (как стараюсь при любом переводе) не трогал текст, а просто его переводил. Так что приятного чтения. Да прибудет с вами сила в понимании этого мира.

Пост

рисунок Тима Фолей


Мир все больше и больше начинает завесить от компьютеров, и системы, обеспечивающие жизнедеятельность в нашей стране, исключением не являются. Отключение электроэнергии, нарушения в пищевой промышленности, угрозы связанные с водоснабжением или снижения индексов фондовых бирж приводят к серьезному экономическому ущербу, зачастую даже к смерти людей.

В электрических сетях компьютеры применяются для осуществления мониторинга распределения электрической энергии; графики разгрузок, распределения продовольствия, как правило, храниться в компьютерах; очистные системы осуществляют контроль за содержанием химикатов в воде с помощью компьютеров; банковские и финансовые системы полностью полагаются на компьютеры в своей работе – так как большинство наших денег существует в виде наборов символов в компьютерах, то и мы тоже очень сильно зависим от них.

Угрозы атак на вышеописанные критические значимые для жизни системы исходят от наших традиционных врагов: Китая, Ирана, Северной Кореи, террористов с политическими или религиозными целями, или же одиночек, чем-то недовольных. По многим объективным причинам угроза кибер-атаки гораздо более актуальна, чем угроза физической атаки.

Кибер-атаки можно проводить, пользуясь виртуальной анонимностью, что делает сложным, а подчас и невозможным, вычислить нападавшего и произвести контратаку. Крупномасштабные атаки на физические инфраструктуры требует затрат значительных сил и координацию ими, такая атака довольно дорогостоящая и сложно скрываемая; кибер же атака лимитируется не количеством атакующих, а количеством атакуемых машин, играющих важную роль в процессе жизнеобеспечения.

По этой причине самые очевидные цели: военные министерства – используют самую лучшею политику безопасности и соответствующие программные решения для выполнения этой политики. Но и даже в сети Министерства Обороны были проникновения за последние годы. В 2008 году кибер-шпионы проникли в компьютеры армии, осуществляющие контроль операций в Ираке и Афганистане. За последнее время несколько подрядчиков военных, в их числе Локхид Мартин и Буз Алэн Хамилтон, так же некоторые военные лаборатории признались, что подверглись слежке в то время, как считалось, что их системы проверены и чисты. И это только некоторые известные случаи.

Большинство же критически значимых инфраструктур находятся в частных руках, не под присмотром государства. И если военизированные сети более устойчивые к кибер-атакам, то гражданский сектор – гораздо более легкая цель.

Газетные заголовки крупных компаний от Sony в Citigroup до Automatic Data Processing (ADP) в Aetna пестрят сообщения о проникновениях хакеров в системы компаний. В некоторых случаях компании даже предупреждали, что они подвергнуться нападению, но даже будучи предупрежденными компании не сумели ничего противопоставить атаке. В прошлом месяце, хакерская группа Anonymous объявила о своем намерении атаковать систему Сан-францисской подземки, BART, протестуя против решения о блокировке работы мобильных телефонов. Несколькими днями позже они воплотили в жизнь свои угрозы.

Методы, используемые атакующими для доступа к сетям, разнообразны. Общедоступные веб-сайты, не проверяющие на неверный ввод, только позволяют более в этом убедиться. Если компьютеры, управляющие критически важными секторами инфраструктуры, доступны через такие веб-сервисы, атакующий может найти способ проникновения в эту машину, применяю другие уязвимости и в итоге получить управление инфраструктурой. Ошибочно сконфигурированный фаэрвол, отсутствие антивируса или устаревшие его сигнатуры, слабозащищенный пароль – основные уязвимости, так же как, впрочем, и пользователи, слабоподготовленные в вопросе безопасности.

Одно из слабых мест наших систем – банально плохо написанное программное обеспечение. Программы, разрабатываемые без учета того, что они будут атакованы, не использующие механизмы защиты, только облегчают эксплуатацию таких уязвимостей. К сожалению, некачественные с точки зрения безопасности программы составляют костяк в управлении критически важными частями инфраструктуры, большинство таких программ были созданы до разработки систем кибер-безопасности, что является не маловажным фактором.

Прошлогодняя атака вируса Stuxnet, целью которой, как полагают, били иранские атомные объекты, продемонстрировала все общие принципы. Компьютеры заразились вредоносным кодом, разработанным Израилем, возможно, при участии Соединенных Штатов, выводящем из строя центрифуги, используемые иранской атомной программой. Такое же или похожее на атакованное программное обеспечение применяется в инфраструктуре нашей страны.

Другого рода проблем создается в системах инфраструктур прямо или косвенно подключенных к интернету – создается дистанционный пульт к компьютеру, который они хотят атаковать. Между такой машиной и сетью должен быть создан «воздушный барьер» - компьютер не должен на прямую быть подключенным к сети.

Наконец, отсутствие мониторинга сети, программ обнаружения вторжения позволяет атакующим программам долгое время оставаться незамеченными. Многие из таких вот нарушителей не обнаруженные в течении месяцев, в ряде случаев даже лет – позволяют атакующему получить огромные объемы данных. В недавнем докладе специалистов по безопасности копании McAfee показано, что до обнаружения вредоносные программы сидели в сети Организации Объеденных Наций больше года. И Stuxnet работал около года, пока антивирусная компания не наткнулась на него.

После одиннадцатого сентября стали больше внимания уделять защите критически важной инфраструктуры. Но пока мы осознавали, что компьютеризация критически важных инфраструктурных объектов делает их более уязвимыми, мы уже наделали много ошибок. На Департамент Безопасности возложена ответственность по обеспечению кибер-безопасности критически важных инфраструктур, но даже у такого департамента не хватает полномочий, чтобы диктовать условия в частном секторе.

Из-за громких инцидентов в первой половине года, Конгресс усилил внимание к различным родам рискам, и начал подбирать более серьезную законодательную базу, для ужесточения раскрытия кибер-нарушений. Но предложенный законопроект оказался недостаточно работоспособным. Без фокусирования на проблемах, делающих инфраструктуру столь уязвимой, не возможно добиться успехов.

На современном этапе взаимодействия между частным и государственным сектором не может получиться желаемого результата – если только когда-нибудь. Реализация положенных мер безопасности требует инвестиций при соответствующей квалификации. У частного сектора нет стимулов для добровольной реализации такой политики. Конгрессу необходимо принять закон, наделяющий Департамент Национальной Безопасности более широкими полномочиями для реализации программы кибер-безопасности, включая частные сектора, управляющие критически важными инфраструктурами. Департамент Национальной Безопасности должен не только разрабатывать некий стандарт, но и обладать мандатом и графиками проверок и аудита по исполнению этого стандарта, так же определять меры наказания за его не выполнение.

Регламент – трудная пилюля для любой их отраслей промышленности – особенно в трудные времена экономики – но в истории есть примеры, когда правительство успешно использовало эту меру для обеспечения безопасности без чрезмерного бремени для сектора, которым оно управляло. Хоть все это и используется в политических целях, но в последнее время жесткое регламентирование оправдало себя в таких критически важных частях инфраструктуры как при проведении футбольных матчей, охране окружающей среды, пищевой медицинской промышленности.

Настало время принять кибер-угрозы такими, какие они есть на самом деле.