Prikazani su postovi s oznakom resilience. Prikaži sve postove
Prikazani su postovi s oznakom resilience. Prikaži sve postove

ponedjeljak, 10. kolovoza 2026.

The Invisible Battlefield: Cybersecurity of Critical Infrastructure

The Invisible Battlefield: Cybersecurity of Critical Infrastructure

Autor: Nermin Sefić

Modern civilization depends on a network of infrastructure systems — power grids, water supply, financial systems, healthcare institutions, and transportation infrastructure — that have become…

Modern civilization depends on a network of infrastructure systems — power grids, water supply, financial systems, healthcare institutions, and transportation infrastructure — that have become increasingly digitized and interconnected over prior decades, bringing significant efficiency gains, but simultaneously creating a new category of vulnerability that didn't exist when these systems were physically isolated and analog.

Industrial control systems managing critical infrastructure — from power plants and water pumping stations to manufacturing facilities and traffic signaling — were designed during decades when cybersecurity was an irrelevant concern, simply because these systems were physically isolated from external networks. Gradual digitization and connection of these systems to corporate networks and, ultimately, the internet, for easier remote monitoring and management, opened these systems to threats their original designers never anticipated or planned to defend against.

This vulnerability becomes particularly acute because many of these systems are designed for a lifespan of decades, considerably longer than the typical upgrade cycle in standard information technology. The result is infrastructure often running outdated software no longer receiving security patches, embedded within systems that are today considerably more connected and exposed than their original designers ever anticipated.

Unlike cybercrime aimed at financial gain, attacks on critical infrastructure increasingly involve state actors conducting or preparing capabilities for operations that could disable adversary infrastructure during open conflict. This dynamic creates a new category of military preparation unfolding quietly, continuously, during periods of formal peace, through infiltration and vulnerability mapping in adversary countries' infrastructure systems.

Detecting such infiltrations presents a unique challenge precisely because their purpose is often long-term preparation rather than immediate damage — an attacker who successfully infiltrates a power grid may take no visible action for years, simply maintaining presence and capability for future use should the geopolitical situation deteriorate into open conflict. This "prepositioning" strategy makes defense considerably harder than defense against traditional cybercrime, which usually seeks quick, visible financial gain.

Critical infrastructure security depends not only on individual organizations' security but also on the security of the entire chain of software and equipment suppliers those organizations use. An attack on a single software vendor used across thousands of organizations can simultaneously compromise all those organizations, creating a scale of damage far exceeding what an attacker could achieve through a direct attack on an individual target.

This supply-chain dynamic creates a complex risk-management challenge for organizations that must assess not only their own security posture but also the security practices of every software and equipment vendor in their own supply chain — a task that becomes exponentially more complex as the number of digital vendors and integrations grows within a typical modern organization.

The growing connection of operational technology, which directly controls physical processes like water flow or electricity distribution, with traditional information technology creates a new category of risk in which a cyberattack can have direct, physical real-world consequences, instead of remaining limited to data loss or theft. An attack that successfully manipulates an industrial control system could theoretically cause physical damage to equipment, disrupt supply of key services like water or electricity, or, in the most extreme scenarios, directly endanger human lives.

This convergence of physical and digital security requires an entirely new approach to risk management combining traditional cybersecurity with deep understanding of the physical processes those digital systems control, requiring expertise that rarely exists within a single team or department, creating an organizational challenge alongside a technical one.

Given the scale and sophistication of threats facing critical infrastructure, an increasing number of experts advocate a shift from a philosophy trying to achieve perfect prevention of every possible attack toward a resilience philosophy that accepts some attacks will succeed in breaking through, but focuses efforts on rapid detection, isolation, and recovery to minimize actual damage and the time needed to return to normal functioning.

This philosophical shift requires investment not only in preventive security measures but also in monitoring capabilities that can quickly detect unusual activity, network segmentation limiting how far an attacker can reach after initial infiltration, and recovery plans enabling rapid restoration of critical functions even if primary systems are compromised.

Ransomware attacks on critical infrastructure operators have evolved from rare, isolated incidents into a systematic, financially motivated threat that occasionally succeeds in paralyzing significant portions of national infrastructure.

AI tools are increasingly used both for defending critical infrastructure, through faster anomaly detection in network traffic, and for attack, through automated generation of more sophisticated phishing campaigns or vulnerability identification.

According to Forescout's "2024 Threat Roundup" report, which relies on data from the European Repository of Cyber Incidents, reported security incidents in critical infrastructure worldwide grew by 668% since 2022 — a figure dramatically exceeding the intuitive perception of gradual, linear threat growth. IBM's X-Force Threat Intelligence Index for 2024 further reveals that critical infrastructure accounted for nearly 70% of all global cyberattacks during 2023, with Europe bearing the greatest burden, accounting for 32% of global incidents.

Additional analysis shows that attacks on critical infrastructure grew 30% just between January 2023 and January 2024, reaching over 420 million attacks annually — equivalent to 13 attacks every second worldwide. The healthcare sector deserves particular attention within this broader picture, accounting for 14.2% of all attacks targeting critical infrastructure according to World Economic Forum data for 2024, while Sophos research found two-thirds of surveyed healthcare organizations suffered a ransomware attack in the prior year.

This dramatic growth, documented across multiple independent sources using different data-collection methodologies, confirms that critical infrastructure cybersecurity isn't an abstract, theoretical concern but a measurable, rapidly growing operational risk requiring proportionally urgent increases in defensive investment.

The May 2021 ransomware attack on Colonial Pipeline remains the most concrete, best-documented example of what critical infrastructure disruption through a cyberattack can look like in practice. The DarkSide attacker group gained access to the company's systems through a single compromised password associated with an inactive VPN account — likely obtained through credential reuse from a prior data breach, not through a sophisticated, targeted attack. After extracting about 100 GB of data and encrypting critical files, the company preemptively shut down the entire pipeline — the largest refined-products pipeline in the US, transporting over 100 million gallons of fuel daily and supplying 45% of the East Coast's fuel.

The six-day operational shutdown, from May 7 to May 12, 2021, caused mass panic buying of fuel, long lines at gas stations, and a measurable rise in fuel prices (estimated at an average of 4 cents per gallon in affected regions), prompting President Biden to declare a state of emergency. Colonial Pipeline paid a ransom of 75 bitcoin, then worth $4.4 million, despite earlier statements it wouldn't do so — a decision the company's CEO justified by uncertainty about the actual scope of the compromise and a desire to accelerate recovery. The Department of Justice subsequently managed to recover approximately 64 of the bitcoins paid.

This attack directly prompted Biden's Executive Order on Improving the Nation's Cybersecurity, which emphasized the need for increased threat-intelligence sharing among agencies, called for securing the software supply chain, and resulted in creating the Cyber Safety Review Board. A key lesson researchers drew from the case is that the company preemptively shut down the entire physical operational system (OT network) as soon as it discovered the attack on IT systems, even before confirming the OT network was compromised — a move that, while economically costly, prevented the attack from directly threatening pipeline physical safety.

Alongside the financially motivated Colonial Pipeline attack, Ukraine's power grid offers a contrasting, equally instructive example — a proven, continuous state campaign targeting critical infrastructure over seven years, conducted by the Russian hacker group Sandworm (identified by the US as Unit 74455 of Russian military intelligence). The first attack, on December 23, 2015, left 230,000 consumers without power in freezing temperatures for one to six hours — the first publicly confirmed successful cyberattack on a power grid in history.

A year later, on December 17, 2016, Sandworm carried out a considerably more sophisticated, automated attack using malware called Industroyer, which cut power to a fifth of Kyiv for one hour — an attack experts consider a deliberate, smaller-scale capability test rather than an attempt at maximum damage. Code analysis revealed Sandworm tried to disable overcurrent protection on the substation's protective relays to cause permanent physical equipment damage when operators re-energized the system — an attempt that failed only due to a coding error, not Ukrainian defensive measures.

The most significant third attack occurred on April 8, 2022, a month and a half after Russia's full-scale military invasion of Ukraine, using a new variant of the same malware called Industroyer2, targeting high-voltage substations. According to CERT-UA and ESET reports, attackers had infiltrated target systems as early as February, waiting until the planned attack date — evidence of the long-term, patient prepositioning described earlier in this text. This time the attack was quickly detected and neutralized before causing major disruption, despite simultaneous deployment of additional data-wiping malware on other systems, including Ukrainian banks.

According to a US Congressional Research Service report, physical missile and drone attacks on Ukrainian energy infrastructure during the war proved strategically more significant than cyberattacks, bringing the grid to the brink of collapse in late 2022 — but the combination of both approaches illustrates how modern military campaigns against critical infrastructure combine traditional kinetic weapons with parallel, continuous cyber campaigns, rather than relying exclusively on one method or the other.

The attack on SolarWinds, discovered in December 2020, remains the best-documented example of the previously described supply-chain vulnerability in practice — showing how compromising a single, seemingly peripheral software vendor can simultaneously endanger thousands of organizations that trust it. Attackers, later attributed by Mandiant to the APT29 group linked to Russia's Foreign Intelligence Service, infiltrated the build system for SolarWinds' Orion product, embedding malware called Sunburst into routine update versions distributed between March and June 2020.

The scale was unprecedented — over 18,000 organizations, including Microsoft, the US Department of Homeland Security, Commerce Department, and Treasury Department, unknowingly installed the compromised update, giving attackers remote access to their systems. The malicious updates were digitally signed with legitimate SolarWinds certificates, making them entirely invisible to standard security checks — organizations trusted and installed the update without suspicion, precisely because it came from a trusted, established distribution channel.

Financial consequences were significant — according to IronNet's 2021 Cybersecurity Impact Report, 85% of victims reported an impact ranging from "small" to "significant," while average cost was roughly 11% of affected companies' annual revenue (14% for US companies). Google Cloud analysis published two years after the discovery shows a lasting impact on the broader security landscape — supply-chain compromise rose from less than 1% of all intrusions in 2020 to 17% in 2021, with as much as 86% of those subsequent intrusions directly linked to the SolarWinds breach.

This case, together with the Colonial Pipeline attack a month and a half later and the Kaseya ransomware attack in July 2021, prompted the Cybersecurity and Infrastructure Security Agency (CISA) to issue concrete guidance on mitigating software supply-chain risk, including an executive order requiring "Software Bills of Materials" (SBOMs) — documentation transparently listing all third-party components embedded in a software product, enabling organizations to more quickly identify whether they're affected by future, similar attacks.

Cybersecurity of critical infrastructure represents one of the most significant, yet simultaneously least visible battlefields of the modern era. Unlike traditional military conflicts unfolding visibly, with a clear beginning and end, this domain is characterized by continuous, quiet competition unfolding during formal peacetime, with implications extending far beyond the traditional military context into the very ability of modern societies to function safely and reliably.

#CyberSecurity #CriticalInfrastructure #NIS2 #Resilience #NerminSefic #GNKASG #GNKDINAMOLtd #Economics #GlobalMarkets #Innovation #Leadership #BusinessStrategy #RiskManagement #SeficNermin


Cjelovit tekst i izvor: https://gnk-asg.hr/en/publications/critical-infrastructure-cybersecurity/

Autor i urednička odgovornost: Nermin Sefić. Izdavač: GNK ASG d.o.o..

#GNKASG #GNKDINAMOLtd #NerminSefic #BusinessIntelligence #cyberrisk #NIS2 #operationaltechnology #resilience #NerminSefić

Nevidljivo bojište: kibernetička sigurnost kritične infrastrukture

Nevidljivo bojište: kibernetička sigurnost kritične infrastrukture

Autor: Nermin Sefić

Moderna civilizacija ovisi o mreži infrastrukturnih sustava — električnim mrežama, vodoopskrbi, financijskim sustavima, zdravstvenim ustanovama i prometnoj infrastrukturi — koji su tijekom prethodnih…

Moderna civilizacija ovisi o mreži infrastrukturnih sustava — električnim mrežama, vodoopskrbi, financijskim sustavima, zdravstvenim ustanovama i prometnoj infrastrukturi — koji su tijekom prethodnih desetljeća sve više digitalizirani i međusobno povezani, donoseći značajne dobitke u učinkovitosti, ali istovremeno stvarajući novu kategoriju ranjivosti koja nije postojala kad su ovi sustavi bili fizički izolirani i analogni.

Industrijski kontrolni sustavi koji upravljaju kritičnom infrastrukturom — od elektrana i vodocrpilišta do proizvodnih pogona i prometne signalizacije — dizajnirani su tijekom desetljeća kad je kibernetička sigurnost bila irelevantna briga, jednostavno zato što su ti sustavi bili fizički izolirani od vanjskih mreža. Postupna digitalizacija i povezivanje ovih sustava s korporativnim mrežama i, u konačnici, internetom, radi lakšeg daljinskog nadzora i upravljanja, otvorila je te sustave prijetnjama koje njihovi izvorni dizajneri nikad nisu predvidjeli niti planirali obraniti.

Ova ranjivost postaje posebno akutna zato što su mnogi od ovih sustava dizajnirani za životni vijek od desetljeća, znatno dulji od tipičnog ciklusa nadogradnje u standardnoj informacijskoj tehnologiji. Rezultat je infrastruktura koja često pokreće zastarjeli softver koji više ne prima sigurnosne zakrpe, umetnuta u sustave koji su danas znatno više povezani i izloženi nego što su njihovi originalni dizajneri ikad predvidjeli.

Za razliku od kibernetičkog kriminala usmjerenog na financijsku dobit, napadi na kritičnu infrastrukturu sve češće uključuju državne aktere koji provode ili pripremaju sposobnosti za operacije koje bi u vrijeme otvorenog sukoba mogle onesposobiti protivničku infrastrukturu. Ova dinamika stvara novu kategoriju vojne pripreme koja se odvija tiho, kontinuirano, tijekom razdoblja formalnog mira, kroz infiltraciju i mapiranje ranjivosti u infrastrukturnim sustavima protivničkih zemalja.

Otkrivanje ovakvih infiltracija predstavlja jedinstven izazov upravo zato što je njihova svrha često dugoročna priprema, a ne trenutna šteta — napadač koji uspije infiltrirati energetsku mrežu možda neće poduzeti nikakvu vidljivu akciju godinama, jednostavno održavajući prisutnost i sposobnost za buduću upotrebu ako se geopolitička situacija pogorša do otvorenog sukoba. Ova strategija "predpozicioniranja" čini obranu znatno težom od obrane protiv tradicionalnog kibernetičkog kriminala koji obično nastoji ostvariti brzu, vidljivu financijsku korist.

Sigurnost kritične infrastrukture ne ovisi samo o sigurnosti pojedinačnih organizacija, nego i o sigurnosti cijelog lanca dobavljača softvera i opreme koji te organizacije koriste. Napad na jednog dobavljača softvera korištenog diljem tisuća organizacija može istovremeno ugroziti sve te organizacije, stvarajući razmjere štete koji dalekosežno nadmašuju ono što bi napadač mogao postići izravnim napadom na pojedinačnu metu.

Ova dinamika opskrbnog lanca stvara složen izazov upravljanja rizikom za organizacije koje moraju procijeniti ne samo vlastitu sigurnosnu poziciju, nego i sigurnosnu praksu svakog dobavljača softvera i opreme u vlastitom opskrbnom lancu — zadatak koji postaje eksponencijalno kompleksniji kako se broj digitalnih dobavljača i integracija povećava unutar tipične moderne organizacije.

Rastuća povezanost operativne tehnologije, koja izravno kontrolira fizičke procese poput protoka vode ili distribucije električne energije, s tradicionalnom informacijskom tehnologijom stvara novu kategoriju rizika u kojoj kibernetički napad može imati izravne, fizičke posljedice u stvarnom svijetu, umjesto da ostane ograničen na gubitak ili krađu podataka. Napad koji uspije manipulirati industrijskim kontrolnim sustavom teoretski bi mogao uzrokovati fizičku štetu na opremi, poremetiti opskrbu ključnim uslugama poput vode ili struje, ili, u najekstremnijim scenarijima, izravno ugroziti ljudske živote.

Ova konvergencija fizičke i digitalne sigurnosti zahtijeva potpuno novi pristup upravljanju rizikom koji kombinira tradicionalnu kibernetičku sigurnost s dubokim razumijevanjem fizičkih procesa koje ti digitalni sustavi kontroliraju, zahtijevajući stručnost koja rijetko postoji unutar jednog tima ili odjela, stvarajući organizacijski izazov uz tehnički.

S obzirom na razmjere i sofisticiranost prijetnji s kojima se suočava kritična infrastruktura, sve više stručnjaka zagovara pomak od filozofije koja pokušava postići savršenu prevenciju svakog mogućeg napada prema filozofiji otpornosti koja prihvaća da će se neki napadi uspjeti probiti, ali fokusira napore na brzo otkrivanje, izolaciju i oporavak kako bi se minimizirala stvarna šteta i vrijeme potrebno za povratak normalnog funkcioniranja.

Ova promjena filozofije zahtijeva ulaganje ne samo u preventivne sigurnosne mjere, nego i u sposobnosti nadzora koje mogu brzo otkriti neuobičajenu aktivnost, segmentaciju mreže koja ograničava koliko daleko napadač može doprijeti nakon početne infiltracije, i planove oporavka koji omogućuju brzo vraćanje kritičnih funkcija čak i ako su primarni sustavi kompromitirani.

Napadi ucjenjivačkim softverom (ransomware) na operatere kritične infrastrukture evoluirali su od rijetkih, izoliranih incidenata prema sustavnoj, financijski motiviranoj prijetnji koja povremeno uspijeva paralizirati značajne dijelove nacionalne infrastrukture. Ovi napadi, iako često provedeni od strane kriminalnih, ne državnih aktera motiviranih financijskom dobiti, mogu imati posljedice usporedive s državno sponzoriranim napadom, s obzirom na to da paraliza kritične infrastrukture poput naftovoda ili bolničkog sustava izaziva stvarne, opipljive posljedice neovisno o motivaciji napadača.

AI alati sve više se koriste i za obranu kritične infrastrukture, kroz brže otkrivanje anomalija u mrežnom prometu, i za napad, kroz automatizirano generiranje sofisticiranijih phishing kampanja ili identifikaciju ranjivosti u sustavima, stvarajući novu utrku naoružanja između obrambenih i napadačkih primjena iste temeljne tehnologije.

Prema izvještaju "2024 Threat Roundup" tvrtke Forescout, koji se oslanja na podatke Europskog repozitorija kibernetičkih incidenata, prijavljeni sigurnosni incidenti u kritičnoj infrastrukturi diljem svijeta porasli su za 668% od 2022. godine — brojka koja dramatično nadmašuje intuitivnu percepciju postupnog, linearnog rasta prijetnje. IBM-ov X-Force Threat Intelligence Index za 2024. dodatno otkriva da je kritična infrastruktura činila gotovo 70% svih globalnih kibernetičkih napada tijekom 2023. godine, s Europom koja je snosila najveći teret, čineći 32% globalnih incidenata.

Dodatna analiza pokazuje da je broj napada na kritičnu infrastrukturu porastao 30% samo između siječnja 2023. i siječnja 2024., dosežući preko 420 milijuna napada godišnje — ekvivalent od 13 napada svake sekunde diljem svijeta. Sektor zdravstva zaslužuje posebnu pozornost unutar ove šire slike, čineći 14,2% svih napada usmjerenih na kritičnu infrastrukturu prema podacima Svjetskog gospodarskog foruma za 2024., dok je istraživanje tvrtke Sophos otkrilo da su dvije trećine ispitanih zdravstvenih organizacija pretrpjele napad ucjenjivačkim softverom tijekom prethodne godine.

Ovaj dramatičan rast, dokumentiran kroz više nezavisnih izvora koji koriste različite metodologije prikupljanja podataka, potvrđuje da kibersigurnost kritične infrastrukture nije apstraktna, teoretska zabrinutost, nego mjerljiv, brzo rastući operativni rizik koji zahtijeva razmjerno hitno povećanje ulaganja u obrambene kapacitete.

Napad ucjenjivačkim softverom na Colonial Pipeline u svibnju 2021. ostaje najkonkretniji, najbolje dokumentiran primjer koliko poremećaj kritične infrastrukture kroz kibernetički napad može izgledati u praksi. Napadačka skupina DarkSide dobila je pristup sustavima kompanije kroz jednu jedinu ugroženu lozinku povezanu s neaktivnim VPN računom — vjerojatno dobivenu ponovnom upotrebom vjerodajnica iz prethodnog curenja podataka, ne kroz sofisticiran, ciljani napad. Nakon što su ekstrahirali oko 100 GB podataka i enkriptirali kritične datoteke, kompanija je preventivno ugasila cijeli cjevovod — najveći cjevovod naftnih derivata u SAD-u, koji prevozi preko 100 milijuna galona goriva dnevno i opskrbljuje 45% istočne obale SAD-a gorivom.

Šesterodnevni prekid rada, od 7. do 12. svibnja 2021., uzrokovao je masovnu paniku pri kupnji goriva, dugačke redove na benzinskim postajama i mjerljiv rast cijena goriva (procijenjeno u prosjeku 4 centa po galonu u pogođenim regijama), potičući predsjednika Bidena da proglasi izvanredno stanje. Colonial Pipeline platio je otkupninu od 75 bitcoina, tada vrijednih 4,4 milijuna dolara, unatoč ranijim izjavama da to neće učiniti — odluka koju je izvršni direktor kompanije opravdao neizvjesnošću oko stvarnog opsega kompromisa i željom da se ubrza oporavak. Ministarstvo pravosuđa naknadno je uspjelo povratiti otprilike 64 bitcoina od plaćene otkupnine.

Ovaj napad izravno je potaknuo Bidenovu Izvršnu naredbu o poboljšanju kibernetičke sigurnosti nacije, koja je naglasila potrebu za povećanim dijeljenjem obavještajnih podataka o prijetnjama među agencijama, pozvala na osiguravanje opskrbnog lanca softvera, i rezultirala stvaranjem Odbora za pregled kibernetičke sigurnosti. Ključna lekcija koju su istraživači izvukli iz slučaja jest da je kompanija preventivno ugasila cijeli fizički operativni sustav (OT mreža) čim je otkrila napad na IT sustave, čak i prije nego što je bilo potvrđeno da je OT mreža kompromitirana — potez koji je, iako ekonomski skup, spriječio da napad izravno ugrozi fizičku sigurnost cjevovoda.

Uz financijski motivirani napad na Colonial Pipeline, ukrajinska energetska mreža nudi kontrastan, jednako poučan primjer — dokazanu, kontinuiranu državnu kampanju usmjerenu prema kritičnoj infrastrukturi tijekom sedam godina, koju provodi ruska hakerska skupina Sandworm (identificirana od strane SAD-a kao Jedinica 74455 ruske vojne obavještajne službe). Prvi napad, 23. prosinca 2015., ostavio je 230.000 potrošača bez struje u temperaturama ispod nule tijekom jednog do šest sati — prvi javno potvrđen uspješan kibernetički napad na elektroenergetsku mrežu u povijesti.

Godinu dana kasnije, 17. prosinca 2016., Sandworm je izveo znatno sofisticiraniji, automatizirani napad koristeći zloćudni softver nazvan Industroyer, koji je isključio petinu Kijeva na jedan sat — napad koji je stručnjaci smatraju namjernim testom sposobnosti u manjem opsegu, ne pokušajem maksimalne štete. Analiza koda otkrila je da je Sandworm pokušao onesposobiti zaštitu od preopterećenja na zaštitnim relejima trafostanice kako bi uzrokovao trajnu fizičku štetu opremi kad bi operateri ponovno uključili sustav — pokušaj koji je propao samo zbog greške u zloćudnom kodu, ne zbog obrambenih mjera Ukrajine.

Najznačajniji treći napad dogodio se 8. travnja 2022., mjesec i pol nakon punog ruskog vojnog napada na Ukrajinu, koristeći novu varijantu istog zloćudnog softvera nazvanu Industroyer2, ciljanu na visokonaponske trafostanice. Prema izvještaju CERT-UA i ESET-a, napadači su se infiltrirali u ciljne sustave već u veljači, čekajući do planiranog datuma napada — dokaz dugotrajnog, strpljivog predpozicioniranja opisanog ranije u ovom tekstu. Napad je ovaj put brzo otkriven i neutraliziran prije nego što je prouzročio veći kvar, unatoč istovremenom raspoređivanju dodatnog zloćudnog softvera za brisanje podataka na druge sustave, uključujući ukrajinske banke.

Prema izvještaju Kongresne istraživačke službe SAD-a, fizički napadi projektilima i dronovima na ukrajinsku energetsku infrastrukturu tijekom rata pokazali su se strateški značajnijima od kibernetičkih napada, dovodeći mrežu do ruba kolapsa krajem 2022. — no kombinacija oba pristupa ilustrira kako moderna vojna kampanja protiv kritične infrastrukture kombinira tradicionalno kinetičko oružje s paralelnim, kontinuiranim kibernetičkim kampanjama, umjesto da se oslanja isključivo na jednu ili drugu metodu.

Napad na SolarWinds, otkriven u prosincu 2020., ostaje najbolje dokumentiran primjer ranije opisane ranjivosti opskrbnog lanca u praksi — pokazujući kako kompromitiranje jednog, naizgled sporednog dobavljača softvera može istovremeno ugroziti tisuće organizacija koje mu vjeruju. Napadači, koje je Mandiant kasnije pripisao skupini APT29 povezanoj s ruskom Vanjskom obavještajnom službom, infiltrirali su sustav za izgradnju softvera SolarWindsovog proizvoda Orion, ugrađujući zloćudni kod nazvan Sunburst u rutinske ažurirane verzije distribuirane između ožujka i lipnja 2020.

Razmjer je bio bez presedana — preko 18.000 organizacija, uključujući Microsoft, američko Ministarstvo domovinske sigurnosti, Ministarstvo trgovine i Ministarstvo financija, nesvjesno je instaliralo kompromitirano ažuriranje, dajući napadačima daljinski pristup njihovim sustavima. Zlonamjerna ažuriranja bila su digitalno potpisana legitimnim SolarWindsovim certifikatima, čineći ih posve nevidljivima uobičajenim sigurnosnim provjerama — organizacije su vjerovale i instalirale ažuriranje bez ikakve sumnje, upravo zato što je dolazilo iz pouzdanog, uspostavljenog kanala distribucije.

Financijske posljedice bile su značajne — prema IronNetovom izvještaju o kibernetičkom utjecaju iz 2021., 85% žrtava izvijestilo je o utjecaju u rasponu od "malog" do "značajnog", dok je prosječan trošak iznosio otprilike 11% godišnjeg prihoda pogođenih tvrtki (14% za američke tvrtke). Google Cloud analiza objavljena dvije godine nakon otkrića napada pokazuje trajan utjecaj na širi sigurnosni krajolik — kompromitiranje opskrbnog lanca poraslo je s manje od 1% svih upada u 2020. na 17% u 2021., pri čemu je čak 86% tih naknadnih upada bilo izravno povezano sa SolarWinds proboj.

Ovaj slučaj, zajedno s Colonial Pipeline napadom mjesec i pol kasnije te Kaseya ransomware napadom u srpnju 2021., potaknuo je Agenciju za kibernetičku sigurnost i sigurnost infrastrukture (CISA) da izda konkretne smjernice o ublažavanju rizika opskrbnog lanca softvera, uključujući izvršnu naredbu koja zahtijeva "popise sastojaka softvera" (SBOM) — dokumentaciju koja transparentno prikazuje sve komponente treće strane ugrađene u softverski proizvod, omogućujući organizacijama brže identificiranje jesu li pogođene budućim, sličnim napadima.

Kibernetička sigurnost kritične infrastrukture predstavlja jedno od najznačajnijih, a istovremeno najmanje vidljivih bojišta modernog doba. Za razliku od tradicionalnih vojnih sukoba koji se odvijaju vidljivo, s jasnim početkom i krajem, ova domena karakterizirana je kontinuiranim, tihim natjecanjem koje se odvija tijekom formalnog mira, s implikacijama koje sežu daleko izvan tradicionalnog vojnog konteksta u samu sposobnost modernih društava da funkcioniraju sigurno i pouzdano.

#Kibersigurnost #KritičnaInfrastruktura #SolarWinds #ColonialPipeline #Ransomware

#CyberSecurity #CriticalInfrastructure #NIS2 #Resilience #NerminSefic #GNKASG #GNKDINAMOLtd #gospodarstvo #financije #tehnologija #analiza #poslovanje #NerminSefić


Cjelovit tekst i izvor: https://gnk-asg.hr/objave/kiberneticka-sigurnost-kriticne-infrastrukture/

Autor i urednička odgovornost: Nermin Sefić. Izdavač: GNK ASG d.o.o..

#GNKASG #GNKDINAMOLtd #NerminSefic #BusinessIntelligence #cyberrisk #NIS2 #operationaltechnology #resilience #NerminSefić

FILIP HRGOVIĆ JE SVJETSKI PRVAK. ČESTITAMO, ŠAMPIONE! 🇭🇷🥊

Autor: Nermin Sefić GNK ASG čestita Filipu Hrgoviću koji je u londonskoj O2 Areni pobijedio Mosesa Itaumu i osvojio IBF naslov svjetskog p...