Tag: Ransomware

  • Gamyklos sustojo 8 valandoms? Nuo kada tai taps privalomai pranešamu kibernetiniu incidentu

    Gamybos sustabdymas ilgiau nei 8 valandoms, dideli finansiniai nuostoliai ar kritinių paslaugų nepasiekiamumas gali būti priskirti prie rimtų kibernetinio saugumo incidentų, kuriuos reikės pranešti nustatyta tvarka. Tokius slenksčius numatoma taikyti atnaujinant nacionalinį kibernetinio saugumo reguliavimą, susietą su ES NIS2 direktyva.

    Rimtas incidentas paprastai suprantamas kaip įvykis, turintis arba galintis turėti reikšmingą neigiamą poveikį informacinių sistemų saugumui ir paslaugų teikimui. Įvykus rimtam incidentui, atsakingos organizacijos privalo jį pranešti per 72 valandas nuo nustatymo momento, o nepranešimas gali užtraukti dideles administracines sankcijas.

    Kokie slenksčiai lems rimtą incidentą?

    Rimtumo vertinimas remsis keliais kriterijais: sutrikimo trukme, paveiktų naudotojų skaičiumi, geografiniu mastu, finansiniais nuostoliais ir konkrečiam sektoriui būdingais rizikos veiksniais. Esminė nuostata – užteks atitikti bent vieną slenkstį, kad incidentas būtų laikomas rimtu.

    Daugelyje sektorių vienu iš universaliausių kriterijų laikomi finansiniai nuostoliai. Praktikoje tai reiškia, kad kibernetinis incidentas, sukėlęs didesnius nei apie 460 000 eurų nuostolius, galėtų būti automatiškai priskiriamas rimtiems ir aktyvuotų privalomas reagavimo bei pranešimo procedūras.

    Kai kuriuose sektoriuose slenksčiai gali būti nustatomi ne pagal pinigus, o pagal poveikio pobūdį. Pavyzdžiui, atliekų tvarkyme, chemijos pramonėje ar maisto gamyboje didelę reikšmę turėtų ne tik paslaugos ar gamybos prastovos, bet ir aplinkosaugos bei žmonių sveikatos rizika.

    8 valandų prastova ir jautriausios sritys

    Gamybos ir pramonės įmonėse rimtu incidentu gali būti laikomas atvejis, kai dėl kibernetinės atakos ar sistemų sutrikimo gamyba tampa neprieinama ilgiau nei 8 valandoms. Šis kriterijus aktualus įmonėms, gaminančioms, pavyzdžiui, elektroniką, elektros įrangą, mašinas ar transporto priemones, kai procesų sustojimas tiesiogiai verčiasi tiekimo grandinių trikdžiais.

    Viešajame sektoriuje papildomu rimtumo požymiu gali tapti ir tam tikros atakų rūšys, ypač duomenų šifravimas siekiant išpirkos. Tokiais atvejais incidentas vertinamas ne tik pagal trukmę ar nuostolius, bet ir pagal tai, ar buvo pažeistas duomenų konfidencialumas, vientisumas ar autentiškumas bei kiek naudotojų tai palietė.

    „Pagrindinis 8 valandų nepasiekiamumo kriterijus atitinka darbo dieną, o kai kurioms viešosioms paslaugoms trumpesnis terminas siejamas su būtinybe užtikrinti valstybės funkcijų tęstinumą krizės metu“, – aiškinama reguliavimo projekto logika.

    Energetikoje pakanka minučių

    Energetikos sektoriuje kai kuriais atvejais incidento rimtumą gali lemti itin trumpas sutrikimo laikas. Elektros tiekimo praradimas, trunkantis vos kelias minutes, bet apimantis reikšmingą sistemos ar paklausos dalį, gali būti traktuojamas kaip rimtas įvykis dėl tiesioginės įtakos infrastruktūros stabilumui.

    Dar griežtesnė logika taikoma sričių, susijusių su branduoline energetika, saugai: čia rimtą incidentą gali lemti ne trukmė, o pasekmės – rizika žmonių sveikatai, aplinkos užterštumas, didelė turtinė žala ar teisiškai saugomų paslapčių atskleidimas.

    Verslui tai reiškia, kad vien IT padalinio reakcijos nebeužteks. Organizacijoms teks iš anksto susidėlioti incidentų nustatymo, klasifikavimo, informavimo ir dokumentavimo procesus, nes pranešimo terminas skaičiuojamas nuo nustatymo momento, o baudos už neveikimą gali būti skausmingos.

  • Naujas CSIRT Infrastruktūra startuoja: kaip bus saugomas transportas, vandentvarka ir nuotekos

    Lenkijoje, įsigaliojus Krajowej sistemos kibernetinio saugumo įstatymo pakeitimams, kuriami nauji sektoriniai incidentų valdymo centrai CSIRT. Vienas jų – CSIRT Infrastruktūra, kuris orientuosis į itin jautrias sritis: transportą, geriamojo vandens tiekimą ir nuotekų surinkimą.

    Komanda formaliai įsteigta 2026 metų birželio 30 dieną ir jau pradėjo veiklą Infrastruktūros ministerijos struktūroje. Jai vadovauja ministerijos Krizių valdymo biuro vadovės pavaduotoja Monika Gliwka.

    Nuo starto iki pilnos parengties

    CSIRT Infrastruktūra kuriamas remiantis finansavimu, skirtu įrangai, programinei įrangai ir komandos plėtrai. Pasak M. Gliwkos, nustatyti projekto etapai leidžia greičiau judėti link operacinės brandos ir pasiekti apčiuopiamų rezultatų anksčiau nei numatytas maksimalus terminas.

    Įstatyminė logika tokiose struktūrose paprastai numato pereinamąjį laikotarpį, per kurį komanda turi pasiekti pilną operacinį pajėgumą. CSIRT Infrastruktūra tikslas – kuo anksčiau užtikrinti bazinę parengtį, kad incidentų koordinavimas, konsultavimas ir informacijos apsikeitimas veiktų realiu laiku.

    „Nenorime būti matomi kaip represinė institucija, kuri prisideda prie baudų skyrimo. Norime padėti, ypač mažesniems subjektams, tiek, kiek galime“, – sakė Monika Gliwka.

    Kas keičiasi infrastruktūros įmonėms

    Naujasis modelis labiausiai palies vadinamuosius svarbius ir pagrindinius subjektus: nuo didelių transporto operatorių iki savivaldybių vandentvarkos įmonių. Būtent šiose srityse kibernetinės atakos gali sukelti ne tik finansinių nuostolių, bet ir realių sutrikimų gyvybiškai svarbiose paslaugose.

    CSIRT Infrastruktūra numato palaikyti nuolatinius ryšius su skirtingo dydžio organizacijomis ir sutrumpinti komunikacijos kelią incidentų metu. Praktinis akcentas – aiškūs kanalai, greita konsultacija ir pagalba net tada, kai organizacijos dar tik įsijungia į centralizuotas pranešimų sistemas.

    Didžiausios grėsmės: nuo išpirkos iki OT

    Kalbant apie rizikas, minimas visas klasikinių grėsmių spektras: išpirkos reikalaujančios atakos, paskyrų perėmimai, tiekimo grandinės kompromitavimas ir kenkėjiški veiksmai prieš kritinius procesus. Pastaraisiais metais Europoje ypač daug dėmesio skiriama atakoms, kurios taikosi ne į biuro sistemas, o į pramoninius valdymo sprendimus.

    CSIRT Infrastruktūra išskiria pramoninę automatiką ir OT kaip vieną svarbiausių prioritetų, nes tokios sistemos dažnai turi senesnę architektūrą, ilgesnį įrangos gyvavimo ciklą ir sudėtingesnį atnaujinimų valdymą. Dėl to svarstoma ateityje kurti OT pažeidžiamumų laboratoriją ir kryptingai auginti šios srities kompetencijas, kurių rinkoje trūksta.

    „Dauguma rimtesnių incidentų gali būti susiję būtent su OT. Tai kitokia aplinka, kiti protokolai ir veikimo mechanizmai, todėl mums svarbu stiprinti šias žinias“, – sakė Monika Gliwka.

    Kita planuojama kryptis – sektorinės pratybos, paremtos realiais scenarijais. Tokie mokymai leidžia suderinti veiksmus tarp organizacijų, įvertinti spragas ir iš anksto susitarti dėl sprendimų grandinės, kai incidentas jau vyksta.

    Komanda taip pat mato poreikį išnaudoti DI įrankius analitikų darbe, ypač automatizuojant triukšmingų įvykių filtravimą ir pagreitinant pirminį incidentų vertinimą. Kartu pabrėžiama, kad technologijos nepakeičia procesų brandos ir žmonių pasirengimo, todėl didelė dalis darbo bus susijusi su praktine pagalba ir kompetencijų stiprinimu organizacijose.

    CSIRT Infrastruktūra žinutė infrastruktūros sektoriams aiški: tikslas nėra bausti, o padėti susitvarkyti su augančia rizika, kai išpuoliai tampa greitesni, labiau automatizuoti ir dažnai remiasi žmogiškosiomis klaidomis kaip lengviausiu įėjimo tašku.

  • Lenkijos universitetus vis dažniau atakuoja kibernetiniai nusikaltėliai: kodėl sektorius taip traukia?

    Lenkijos aukštosios mokyklos vis dažniau atsiduria kibernetinių nusikaltėlių taikinyje: nuo duomenų nutekinimų iki išpirkos reikalaujančių programų ir apgaulingų laiškų. Specialistai pabrėžia, kad universitetai kaupia ne tik studentų ir darbuotojų asmens duomenis, bet ir didelės vertės mokslinių tyrimų rezultatus.

    Ekspertai akcentuoja, kad labiausiai pasirengusios paprastai yra didžiosios mokslinių tyrimų krypties institucijos, kurios investuoja į grėsmių stebėseną ir incidentų analizę. Tuo metu mažesni universitetai dažnai susiduria su ribotu biudžetu, menkesniais IT resursais ir sunkiau pritraukiamais saugumo specialistais.

    „Universitetai išlieka patraukliu taikiniu, nes saugo vertingus tyrimų duomenis, intelektinę nuosavybę ir aukštos vertės technologijas“, – sakė Silezijos technologijos universiteto rektoriaus įgaliotinis kibernetiniam saugumui Jarosławas Homa.

    Dažniausi scenarijai aukštajame moksle panašūs į verslo sektorių, tačiau mastas išskirtinis: tūkstančiai vartotojų, daug skirtingų sistemų, atviri tinklai ir nuolatinė kaita dėl studijų ciklų. Phishing atakos siekia perimti paskyras, o sėkmės atveju užpuolikai gali pasiekti vidines sistemas, tyrimų aplankus ar el. pašto dėžutes.

    Ransomware atakos šiame sektoriuje ypač pavojingos todėl, kad jos dažnai derina du veiksmus: iš pradžių išvilioja ar išsineša duomenis, o vėliau juos užšifruoja ir reikalauja išpirkos. Net ir atkūrus sistemas iš kopijų, nutekintų duomenų žala gali likti ilgalaikė, ypač jei paveikiami tyrimai, partnerystės ar patentuotina informacija.

    „Didžiausias iššūkis ne visada yra technologija: silpnoji vieta dažnai tampa kvalifikuotų kibernetinio saugumo specialistų trūkumas“, – sakė Jarosławas Homa.

    Dar viena ryškėjanti tendencija susijusi su priklausomybe nuo išorinių tiekėjų. Universitetai plačiai naudoja debesijos paslaugas, komercines platformas studijoms, karjeros paslaugoms, tapatybės valdymui ar dokumentų apsikeitimui, todėl tiekėjo spraga gali tiesiogiai virsti incidentu universitete.

    Pastarųjų mėnesių incidentai Vakarų Europoje priminė, kad pažeidžiamumas gali atsirasti ne universiteto serveryje, o trečiosios šalies sistemoje, kurioje saugomi studentų ar absolventų duomenys. Tokiais atvejais rizika išauga, nes incidento valdymas priklauso nuo kelių organizacijų greičio ir bendradarbiavimo.

    Specialistų teigimu, praktinė gynyba prasideda nuo bazinių dalykų: greitų saugumo atnaujinimų, nuoseklaus pažeidžiamumų valdymo ir aiškių prieigos teisių. Ne mažiau svarbu ir kibernetinė higiena bendruomenėje, nes socialinė inžinerija vis dar išlieka vienu pigiausių ir efektyviausių būdų patekti į sistemas.

    Universitetams, kurių veikla grindžiama atvirumu ir plačia prieiga, tenka sudėtinga užduotis suderinti akademinę laisvę su griežtesniais saugumo standartais. Dėl to vis dažniau diegiamos nuolatinės stebėsenos priemonės, stiprinamas tapatybės valdymas ir peržiūrimi susitarimai su paslaugų tiekėjais, kad atsakomybės dėl incidentų būtų apibrėžtos aiškiai.

  • Net durų skambutis gali tapti kibernetine spąstais: ekspertė paaiškino, ką būtina susitvarkyti namuose

    Dažnam kibernetinis saugumas vis dar asocijuojasi su brangiais sprendimais, tačiau praktika rodo, kad didžiausią naudą duoda paprasta kasdienė disciplina. Silpni slaptažodžiai, tas pats prisijungimas kelioms paskyroms ir neatnaujinta programinė įranga dažnai tampa lengviausiu keliu į įsilaužimą tiek namuose, tiek organizacijose.

    Šią tendenciją pastaraisiais metais ryškina ir išmanių įrenginių bumas: nuo maršrutizatorių iki vaizdo kamerų ar durų skambučių. Kuo daugiau prie interneto prijungtų įrenginių, tuo didesnis paviršius atakoms, o vartotojai ne visada žino, kaip tinkamai sukonfigūruoti privatumo ir saugumo nustatymus.

    „Įsilaužimas gali įvykti bet kuriuo metu, todėl svarbiausia yra pasiruošimas, o ne reagavimas panikoje“, – sakė kibernetinio saugumo ekspertė Monika Ingram.

    Ekspertė pabrėžia, kad svarbiausi pagrindai yra stiprūs ir unikalūs slaptažodžiai, kelių veiksnių autentifikavimas bei darbuotojų ar šeimos narių įpročiai. Būtent socialinė inžinerija, kai žmogus pats spusteli nuorodą ar atidaro priedą, išlieka viena dažniausių priežasčių, kodėl kenkėjiškos programos patenka į sistemas.

    Organizacijoms, ypač viešajam sektoriui, vien dokumentų turėjimas neužtikrina realaus saugumo. Procedūros turi būti ne tik aprašytos, bet ir išbandytos, kad incidento metu nereikėtų skubiai ieškoti atsakingų kontaktų ar spręsti, kas priima sprendimus dėl sistemų atjungimo ir komunikacijos.

    „Auditorius paklausia, ar turite procedūras, o įsilaužėlis patikrina, ar jos veikia realybėje“, – teigė Monika Ingram.

    Pasak specialistės, kritinės yra pirmosios valandos, tačiau pats įsilaužimas dažnai būna „tylus“ ir tęsiasi dienas ar net mėnesius. Įsibrovėliai pirmiausia bando įsitvirtinti IT aplinkoje, gauti didesnes teises, o tik vėliau pereina prie atviros atakos fazės, pavyzdžiui, duomenų šifravimo.

    Ransomware atakų logika dažnai ta pati: iš pradžių duomenys nukopijuojami, o tuomet užrakinamos sistemos ir pateikiamas reikalavimas sumokėti išpirką. Tokiu atveju organizacija rizikuoja ne tik veiklos sustojimu, bet ir tuo, kad konfidenciali informacija gali atsidurti juodojoje rinkoje, net jei išpirką nusprendžiama mokėti.

    Esminiu saugikliu ekspertė vadina patikimas atsargines kopijas ir jų atstatymo testavimą. Jei kopijos yra atskirtos nuo pagrindinės infrastruktūros ir realiai patikrinta, kad iš jų galima atkurti svarbiausias paslaugas, spaudimas derėtis su nusikaltėliais gerokai sumažėja.

    „Pirmosiomis minutėmis reikia atsakyti į vieną klausimą: ar turime saugią atsarginę kopiją ir ar ji buvo išbandyta atkūrimui“, – sakė Monika Ingram.

    Jei atsarginių kopijų nėra arba jos buvo užšifruotos kartu su likusia infrastruktūra, pasekmės tampa ypač skaudžios. Tokiu atveju gali tekti ne tik atstatinėti sistemas, bet ir spręsti teisines, reputacines bei finansines problemas, o kai kuriais atvejais iš esmės atkurti veiklą nuo pradžių.

    Dėl išpirkos mokėjimo ekspertai paprastai laikosi aiškios linijos: mokėti nerekomenduojama, nes tai negarantuoja duomenų grąžinimo. Net sumokėjus nusikaltėliai gali neperduoti atkūrimo raktų, o nutekintus duomenis vis tiek parduoti, todėl rizika lieka, o nuostoliai padidėja.

    Kalbant apie vartotojų kasdienybę, pažeidžiamumai vis dažniau persikelia į namus per išmaniuosius įrenginius. Neatnaujintas durų skambutis, kamera ar maršrutizatorius gali tapti silpnąja grandimi, jei gamintojas ilgainiui nustoja teikti saugumo atnaujinimus, o vartotojas nepasikeičia numatytųjų slaptažodžių.

    Europos Sąjungoje šį lauką keičia griežtėjantys reikalavimai skaitmeniniams produktams, kurie didina gamintojų atsakomybę už saugumo atnaujinimus ir pažeidžiamumų valdymą. Tikimasi, kad tai ilgainiui sumažins situacijų, kai į rinką patenka įrenginiai, kurie po pardavimo faktiškai paliekami be priežiūros.

    Ekspertai pabrėžia, kad technologijos vienos problemos neišsprendžia: saugumas prasideda nuo higienos, atsarginių kopijų ir nuoseklaus pasirengimo scenarijams. Tai aktualu tiek savivaldybėms ar įmonėms, tiek kiekvienam žmogui, kuris namuose naudoja bent kelis prie interneto prijungtus įrenginius.

  • „Anthropic“ „Mythos“ sukėlė kibernetinę paniką: ekspertai sako, kad grėsmė jau seniai reali

    „Anthropic“ „Mythos“ sukėlė kibernetinę paniką: ekspertai sako, kad grėsmė jau seniai reali

    „Anthropic“ pristatytas DI modelis „Mythos“ pastarosiomis savaitėmis sukėlė nerimą bankams, technologijų bendrovėms ir valdžios institucijoms. Modeliui priskiriama galimybė masiškai aptikti iki šiol nežinomas programinės įrangos spragas, kurios gali tapti atakų vartais.

    Tačiau kibernetinio saugumo tyrėjai pabrėžia, kad pati esmė nėra nauja: panašias spragas jau dabar galima rasti pasitelkiant viešai prieinamus modelius ir automatizuotas darbo sekas. Kitaip tariant, panika kilo dėl pavadinimo ir masto, o ne dėl visiškai naujai atsiradusios technikos.

    Kas iš tikrųjų gąsdina?

    Didžiausias susirūpinimas siejamas su vadinamosiomis nulinės dienos spragomis, kai pažeidžiamumas dar nėra pataisytas, o užpuolikai turi laiko jį išnaudoti. Ekspertų teigimu, DI vis labiau mažina barjerą ne tik spragas rasti, bet ir jas įvertinti bei pritaikyti atakai.

    „Šiandien turimi modeliai jau yra pakankamai galingi nulinės dienos spragoms aptikti dideliu mastu, ir to visiškai pakanka, kad būtų baisu“, – sakė kibernetinio saugumo bendrovės Vidoc vadovė Klaudia Kloc.

    Pasak tyrėjų, lemiamas veiksnys dažnai yra ne vienas ypač pažangus modelis, o orkestravimas, kai užduotys skaidomos į dalis, o keli įrankiai ar modeliai lygiagrečiai tikrina kodą ir rezultatus. Toks metodas leidžia pasiekti panašų efektą net ir naudojant senesnius ar pigesnius sprendimus.

    Gynyba nespėja paskui puolimą

    Įmonės jau seniai susiduria su problema, kad spragos išnaudojamos per valandas, o pataisymai diegiami dienomis ar savaitėmis, ypač kai reikia stabdyti kritines sistemas. DI tik pagreitina šį disbalansą, nes padidina atrandamų pažeidžiamumų skaičių ir sutrumpina laiką iki realios atakos.

    „Industrija panikuoja dėl spragų kiekio, bet net ir be „Mythos“ daug kas nespėja jų tvarkyti pakankamai greitai“, – sakė kibernetinio saugumo bendrovės watchTowr vadovas Benas Harrisas.

    Ši dinamika, pasak ekspertų, suteikia pradinį pranašumą puolimui: užpuolikai gali greičiau rasti, patikrinti ir pritaikyti pažeidžiamumus, o gynybos komandos dažnai įstringa tarp prioritetų, atnaujinimų rizikos ir ribotų resursų.

    Rizika ir reguliavimo spaudimas

    „Anthropic“ „Mythos“ platinimą ribojo, suteikdama prieigą tik atrinktoms JAV bendrovėms, tarp jų „Apple“, „Amazon“ ir „JPMorgan Chase“, taip pat „Palo Alto Networks“. Tokia strategija aiškinama siekiu sumažinti tikimybę, kad pažangūs pajėgumai greitai pateks piktavaliams.

    Kartu tai sustiprino diskusijas dėl valdžios priežiūros DI modeliams, ypač tiems, kurie gali būti pritaikyti išnaudojimų kūrimui ar automatizuotam pažeidžiamumų ieškojimui. Kritikai atkreipia dėmesį, kad pernelyg uždaras platinimas gali riboti nepriklausomą vertinimą ir lėtinti gynybinių priemonių kūrimą platesnėje bendruomenėje.

    Ekspertai sutaria dėl vieno: kibernetinė rizika sparčiai auga ne todėl, kad atsirado vienas konkretus modelis, o todėl, kad DI ir automatizavimas tapo prieinami, lengvai derinami tarpusavyje ir greitai pritaikomi. Organizacijoms tai reiškia būtinybę investuoti į pažeidžiamumų valdymą, greitesnį atnaujinimų diegimą ir nuolatinį sistemų stebėjimą, nes grėsmė jau veikia dabar.