Kibernetinio saugumo reikalavimai Lietuvos energetikoje.

Pastaruosius kelis mėnesius intensyviai ruošėme organizacijas auditams ir patys atlikome nemažai auditų. Per šį laikotarpį teko atlikti daugiau kaip dvidešimt auditų, kurie sėkmingai praėjo ESO patikras.

Po šios patirties galiu pasidalinti keliomis svarbiomis įžvalgomis.

Pastebiu, kad daugelyje organizacijų kartojasi tos pačios problemos. Vadovai dažnai iki galo nesupranta audito paskirties. Daugelis nežino, kaip tinkamai jam pasiruošti. O pats pasiruošimas neretai atrodo gerokai sudėtingesnis, nei yra iš tikrųjų.

Pirmiausia pakalbėkime apie vadovus.

Labai dažnai tenka išgirsti nuomonę: sumokėjome už auditą, todėl jis turi būti sėkmingas. Deja, taip neveikia.

Auditas nėra paslauga, kuri garantuoja teigiamą rezultatą. Tai yra nepriklausomas patikrinimas, kurio metu vertinama, ar jūsų organizacija atitinka teisės aktuose nustatytus kibernetinio saugumo reikalavimus.

Auditoriaus darbas yra nustatyti faktus ir surinkti įrodymus. Jeigu organizacija auditui nesiruošė ir tikisi, kad auditorius viską sutvarkys už ją, toks lūkestis yra klaidingas.

Taip, auditorius gali atsakyti į klausimus ar pateikti rekomendacijų. Tačiau jis neprivalo diegti sprendimų, rengti dokumentų ar organizuoti jūsų darbo. Jo užduotis yra įvertinti esamą situaciją ir pateikti objektyvias išvadas.

Kad būtų lengviau suprasti, įsivaizduokite vizitą pas gydytoją.

Gydytojas atlieka tyrimus, įvertina jūsų sveikatos būklę ir pasako, ką reikėtų keisti. Tačiau sveikiau maitintis, daugiau judėti ir vartoti paskirtus vaistus turite jūs patys.

Su auditu yra lygiai tas pats. Auditorius nustato faktus ir įvertina, ar organizacija atitinka keliamus reikalavimus. Už tai, kad tie reikalavimai būtų įgyvendinti, atsako organizacijos vadovas.

Todėl būtina skirti pakankamai žmogiškųjų išteklių, numatyti biudžetą reikalingai įrangai ir investuoti į darbuotojų kompetencijos didinimą.

Dabar pakalbėkime apie pasiruošimą auditui.

Taip, pasiruošimas kainuoja. Tačiau daugeliu atvejų jis nėra toks sudėtingas, kaip atrodo iš pirmo žvilgsnio.

Iš savo praktikos matau, kad daugiausia iššūkių kyla saulės elektrinių operatoriams. Dažnai naudojama įranga yra pagaminta Kinijoje, o jos stebėsena vykdoma per gamintojo debesijos platformas. Tokiais atvejais reikia papildomai įvertinti kibernetinio saugumo rizikas.

Vėjo elektrinių operatorių situacija paprastai būna paprastesnė. Dažniausiai jie jau naudoja modernią įrangą, o duomenys kaupiami jų pačių valdomose sistemose.

Kai kuriais atvejais hidroelektrinėms pasiruošti dar paprasčiau. Dalis jų sistemų nėra prijungtos prie interneto, todėl natūraliai sumažėja dalis kibernetinių grėsmių.

Žinoma, kiekviena organizacija yra skirtinga, todėl pasiruošimas auditui visada priklauso nuo konkrečios situacijos. Tačiau yra keletas dalykų, kuriuos gali įsivertinti beveik kiekviena įmonė.

Pirmiausia pasirūpinkite fiziniu saugumu.

Tvarkingai registruokite visus lankytojus. Jeigu dar neturite lankytojų registracijos žurnalo, pasirūpinkite juo ir atsakingai pildykite.

Įsitikinkite, kad darbuotojai, turintys prieigą prie valdymo sistemų, yra supažindinti su jiems taikomais kibernetinio saugumo reikalavimais.

Patikrinkite, ar visos spintos, kuriose sumontuota tinklo arba valdymo įranga, yra rakinamos. Dar geriau, jei pati patalpa taip pat yra rakinama arba prieiga prie jos ribojama tvora, vartais ar kitomis fizinėmis apsaugos priemonėmis.

Taip pat paskirkite konkretų atsakingą asmenį, kuris koordinuos kibernetinio saugumo klausimus.

Toliau verta įvertinti tinklo apsaugą.

Jeigu naudojate ugniasienę, įsitikinkite, kad ji yra šiuolaikiška ir reguliariai atnaujinama. Ji turėtų gebėti aptikti ir blokuoti kibernetines atakas, užtikrinti antivirusinę apsaugą bei saugų nuotolinį prisijungimą.

Rinkitės patikimų gamintojų sprendimus ir venkite įrangos, kuri kelia papildomų saugumo rizikų.

Jeigu neturite reikiamos patirties, rekomenduoju kreiptis į profesionalius paslaugų teikėjus. Jie ne tik įdiegs įrangą, bet ir tinkamai ją sukonfigūruos bei parengs reikalingą dokumentaciją.

Paprašykite, kad būtų parengta jūsų tinklo schema. Joje turėtų būti aiškiai pažymėti visi pagrindiniai įrenginiai, jų tarpusavio ryšiai ir naudojamos komunikacijos.

Taip pat verta pasirūpinti, kad visa tinklo konfigūracija būtų dokumentuota. Tokia dokumentacija labai praverčia tiek audito metu, tiek sprendžiant techninius gedimus ateityje.

Ir pabaigai noriu pasakyti vieną paprastą dalyką.

Taip, pasiruošimas auditui kainuoja. Tačiau beveik visada yra pigiau pasiruošti iš anksto, negu po audito skubiai taisyti nustatytus trūkumus.

Kitose šios temos dalyse detaliau aptarsiu kiekvieną iš šių punktų ir pasidalysiu realiais pavyzdžiais iš savo atliktų auditų. Tikiuosi, kad ši informacija padės jums pasiruošti lengviau ir išvengti dažniausiai pasitaikančių klaidų.



Aurimas Černiakovas, Kibermokymai.lt autorius

Straipsnio autorius

Aurimas Černiakovas

Kibernetinio saugumo ekspertas ir komandos vadovas su 10+ metų patirtimi tarptautinėse organizacijose. CISSP ir CompTIA Security+ sertifikuotas specialistas, šiuo tinklalapiu dalinasi praktinėmis žiniomis apie skaitmeninį saugumą.

Daugiau informacijos: LinkedIn profilis