英國和美國近期發生的攻擊事件,顯示了政府需要緊急處理的關鍵脆弱性。
關於一起迫使英國發電廠離線四天的網路攻擊的媒體報導,應被嚴肅看待,其影響遠超英國本土。這讓我們得以一窺伊朗衝突可能如何發展,並向全球政府和企業發出信號:它們需要為一個新的戰場做好準備。
據報導,伊朗相關駭客鎖定的設施相對較小,英國政府也強調對更廣泛的能源系統沒有風險。這是重要的背景資訊,但僅憑損失的電力來判斷此次攻擊的重要性將是錯誤的。對於營運關鍵基礎設施的每個國家來說,問題在於當目標更大時會發生什麼。
我們在其他地方也看到了令人擔憂的跡象。美國至少有十二個州的供水和廢水處理系統最近都報告了網路攻擊。僅在明尼蘇達州,就有超過三十個社區供水系統受到影響。在喬治亞州,一起事件導致水壓下降,並發布了飲用水煮沸建議。
美國政府尚未公開指責伊朗發動這些攻擊,但報導指向一個與伊斯蘭革命衛隊(IRGC)有關的駭客組織。這些事件標誌著網路安全的一個重要轉變。
多年來,圍繞網路威脅的公開討論大多集中在數據上。人們理解駭客可以竊取密碼、清空銀行帳戶、洩漏個人資訊或鎖定公司電腦系統。關鍵基礎設施帶來了截然不同的風險,因為被攻擊的系統控制著物理世界的各個部分。
社會的運作需要電力產生和分配、水資源的泵送和處理、運輸網絡的運行以及電信的持續在線。越來越多的技術融入了所有這些系統。
這種技術帶來了巨大的效率,但也為攻擊者創造了機會。在美國,當局特別警告伊朗相關的行為者正在鎖定聯網的可程式化邏輯控制器,這是用於控制物理設備和流程的工業技術。美國機構已在供水、能源和政府服務領域發現了相關活動,包括導致營運中斷的嘗試。
這是伊朗衝突中,遠在中東以外的國家需要考慮的部分。在網路戰中,地理位置提供的保護遠遠不夠。
一個組織不必身處德黑蘭或特拉維夫,就可能捲入衝突。數千英里外的基礎設施可能成為目標,原因在於其營運國家、使用的技術、供應商,或者僅僅是因為攻擊者看到了造成破壞的機會。
我們也應謹慎,不要假設每次攻擊的目標都是災難性的破壞。攻擊者可能想要情報、干擾、宣傳或籌碼。他們可能只是想證明自己能夠滲透。
這使得較小的事件也變得重要。如果攻擊者攻陷了一個相對較小的設施,直接後果可能有限,但其存取本身可以告訴我們關於能力和意圖的資訊。
還有一個問題是政府無法忽視的:關鍵基礎設施並非孤立運作。
能源支持通訊、運輸、醫療保健、金融和工業。通訊是支付和緊急服務的基礎。供水系統需要電力和數位控制。一次成功的攻擊不一定需要摧毀整個國家系統,就能造成嚴重後果,如果破壞開始通過相互依賴的組織蔓延。
這就是為什麼韌性現在與防禦同等重要。
在網路安全領域,存在一種危險的誘惑,即圍繞阻止攻擊者滲透來建立策略。預防仍然至關重要,但沒有任何政府或公司能夠合理地假設所有攻擊都會被阻止。
營運商需要知道在有人滲透後會發生什麼。基本服務能否繼續?系統能否被隔離?在適當的情況下是否有手動控制可用?營運能否迅速恢復?組織是否了解他們依賴哪些供應商和連接系統?
聯邦調查局(FBI)已經建議受影響的美國水務公司練習如何在自動化系統被破壞時恢復手動控制。這是一個啟示性的建議,因為它承認了關鍵基礎設施營運商面臨的現實:對網路攻擊的韌性最終必須包括在技術失效時維持物理世界運作的能力。
政府和營運商現在應該審查他們的暴露情況,特別是當營運技術可以從互聯網訪問時,檢查供應商的安全性,並為攻擊者儘管有防禦仍可能成功的情況做好準備。
過去幾週令人不安的教訓是,網路安全正變得遠不止保護資訊。當網路攻擊能夠干擾電力和供水時,網路安全就成為保護社會持續運作的關鍵系統的一部分。
我們現在應該以此為基礎進行準備,因為在嚴重攻擊中才發現關鍵基礎設施的弱點,將為時已晚。