به گزارش
خبرگزاری صداوسیما به نقل از وبسایت گاورمنتتکنولوژی، بخشهایی که زیربنای جامعه مدرن هستند با تهدیدات سایبری فزایندهای روبرو شدهاند. آب، برق و ماهوارهها (که از ناوبری GPS گرفته تا پردازش کارت اعتباری را پشتیبانی میکنند) در معرض خطرات فزایندهای هستند.
زیرساختهای قدیمی، آب و شبکه برق را به چالش میکشند؛ در حالی که بخش فضایی با حفاظت از ماهوارههای درونمداری که قبل از نگرانیهای سایبری مدرن طراحی شدهاند، مبارزه میکند.
اما بسیاری از بازیگران مختلف این عرصهها در حال ارائه مشاوره و منابع هستند و برای توسعه ابزارها و راهبردهایی برای تایید ایمنی سایبری کار میکنند.
آب
وقتی تجهیزات بخش آب آنطور که باید اجرا میشود، فاضلاب بهدرستی تصفیه میشود تا از گسترش بیماری جلوگیری شود. آب برای نیازهایی مانند آتشنشانی، بیمارستانها و فرآیندهای گرمایش و سرمایش، طبق نظر آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) در دسترس است.
اما این بخش همواره با تهدیدهای مهاجمان و سودجویان سایبری مواجه است.
«دیوید تراورز» مدیر بخش زیرساختهای آبی و مقاومت سایبری آژانس حفاظت از محیطزیست آمریکا (EPA) میگوید: برخی تخمینها نشان میدهند تعداد حملات سایبری علیه زیرساختهای حیاتی، سه تا هفت برابر افزایش یافته و برخی از این حملات باعث اختلال در عملکرد دستگاههای مرتبط شده است.
«تام دابینز» مدیرعامل انجمن آژانسهای آب شهری آمریکا (AMWA) هم میگوید: آب یک هدف جذاب برای مهاجمانی است که به دنبال جلب توجه هستند. چنین حملاتی احتمالاً به سرخط اخبار تبدیل میشوند چرا که یک سرویس حیاتی را تهدید میکنند و به دلیل عمومیت خدمات مرتبط با آب، احتمال افشاگری بیشتری وجود دارد.
فنآوری عملیاتی شرکتهای آب شامل تجهیزاتی است که دستگاههای فیزیکی مانند شیرها و پمپها را کنترل یا بر جزئیاتی مانند تعادل شیمیایی یا نشانگرهای نشت آب نظارت میکند.
سیستمهای کنترل نظارت و جمعآوری دادهها (SCADA) در تصفیه و توزیع آب، سیستمهای کنترل آتش و سایر زمینهها نقش دارند.
«دیوید تراورز» مدیر بخش زیرساختهای آبی و مقاومت سایبری آژانس حفاظت از محیطزیست آمریکا (EPA) میگوید: سیستمهای آب و فاضلاب، از کنترلهای فرآیند خودکار و شبکههای الکترونیکی برای نظارت و اجرای همه جنبههای سیستمهای عامل خود استفاده میکنند و به طور فزایندهای در حال شبکهسازی فناوری عملیاتی خود هستند؛ چیزی که میتواند کارایی بیشتر، اما قرار گرفتن در معرض خطر سایبری بیشتری را به همراه داشته باشد.
در حالی که برخی از سیستمهای آب میتوانند به شیوه کاملاً دستی مدیریت شوند، برخی دیگر نمیتوانند. تأسیسات روستایی با بودجه و کارکنان محدود، اغلب به نظارت و کنترل از راه دور متکی هستند و یک نفر بر چندین سیستم آب همزمان نظارت کند.
در همین حال، سیستمهای بزرگ و پیچیده ممکن است یک الگوریتم یا یک یا دو اپراتور در یک اتاق کنترل داشته باشند که بر هزاران کنترلکننده قابل برنامهریزی نظارت دارند که به طور مداوم تصفیه و توزیع آب را تنظیم میکنند.
به گفته «تراورز» تغییر به اجرای دستیِ چنین سیستمی منجر به افزایش چشمگیر حضور انسان میشود.
«تیجی سایرز» مدیر اطلاعات و واکنش حوادث در مرکز امنیت اینترنت آمریکا میگوید: در دنیای امروز، سیستمهای عملیاتی مانند سیستمهای کنترل صنعتی مستقیماً به اینترنت متصل نمیشوند.
او از شرکتهای صنایع برق خواست سیستمهای عملیاتی خود را از شبکههای فناوری اطلاعات جدا کنند تا کار هکرهایی که به سیستمهای فناوری اطلاعات نفوذ میکنند، برای تأثیرگذاری بر سیستمهای عملیاتی و فرآیندهای فیزیکی دشوارتر شود.
در این حوزه، بخشبندی اهمیت ویژهای دارد، زیرا بسیاری از فناوریهای عملیاتی، نرمافزارهای قدیمی و سفارشیشدهای را اجرا میکنند که ممکن است مرتبطکردن آنها دشوار باشد و آسیبپذیر شوند.
برخی از شرکتهای خدماتی با معضلات امنیت سایبری دستوپنجه نرم میکنند. نظرسنجی شورای هماهنگی بخش آب آمریکا در سال ۲۰۲۱ نشان داد که ۴۰ درصد از تأمینکنندگان آب و فاضلاب در ارزیابی کلی از خطرات حوزه خود به امنیت سایبری توجه نکردهاند.
فقط ۳۱ درصد از شرکتکنندگان در این نظرسنجی، همه فناوریهای عملیاتی شبکهای خود را شناسایی و ۲۳ درصد آنان اقدامات لازم برای حفاظت سایبری را اجرا کرده بودند.
۵۹ درصد پاسخدهندگان هم یا ارزیابی ریسک امنیت سایبری را انجام ندادهاند یا نمیدانند که آیا آنها را انجام دادهاند یا نه.
آژانس حفاظت محیط زیست آمریکا (EPA) نیز به تازگی نگرانیهایی را مطرح کرده است. این آژانس برای انجام ارزیابیهای ریسک و انعطافپذیری و حفظ طرحهای واکنش اضطراری، سیستمهای آب محلی را که به بیش از ۳ هزار و ۳۰۰ نفر خدمات رسانی میکنند، اجباری دانست، اما در ماه مه ۲۰۲۴ (اردیبهشت-خرداد) اعلام کرد که بیش از ۷۰ درصد از سیستمهای آب آشامیدنی این کشور با الزامات منطبق نیستند.
بر اساس آمار از سال ۲۰۲۱ تا ۲۰۲۳، سیستمهای آب و فاضلاب آمریکا شاهد افزایش ۳۰۰ درصدی حملات باجافزاری بودهاند.
در برخی موارد، آنها با مشکل آسیبپذیریهای امنیت سایبری مواجه بودند.
به گفته «تام دابینز» مدیرعامل انجمن آژانسهای آب شهری آمریکا (AMWA)، برخی برنامههای کاربردی تصور میکنند آنقدر کوچک هستند که مورد ضربه قرار نمیگیرند، اما متوجه نیستند که بسیاری از مهاجمان سایبری، حملات فیشینگ انبوهی را انجام میدهند تا هر قربانی که میتوانند را به دام بیندازند.
«جنیفر لین واکر» مدیر دفاع سایبری زیرساخت آمریکا هم گفت: در برخی موارد، مقررات ممکن است شرکتها را وادار کند تا ابتدا موارد دیگری مانند تعمیر زیرساختهای فیزیکی را در اولویت قرار دهند.
به گفته وی، چالشهای مختلف از بلایای طبیعی گرفته تا زیرساختهای قدیمی میتواند تمرکز بر امنیت سایبری را منحرف کند و این در حالی است که نیروی انسانی به طور سنتی در این زمینه آموزش ندیده است.
نظرسنجی سال ۲۰۲۱ نشان داد که رایجترین نیازهای صنایع و تامینکنندگان، آموزش خاص در بخش آب، کمکهای فنی و مشاوره، انتشار اطلاعات بیشتر درباره تهدیدات امنیت سایبری و کمکهای مالی و وامهای ویژه امنیت سایبری فدرال است.
سیستمهای بزرگتر (سیستمهایی که به بیش از ۱۰۰ هزار نفر خدمات میدهند) اعلام کردند که چالش اصلی آنها «ایجاد فرهنگ امنیت سایبری» است. در حالی که سیستمهایی که به ۳ تا ۵۰ هزار نفر خدمات ارائه میدهند، عنوان کردند که بیشترین مشکل را با یادگیری درباره تهدیدها و تعیین بهترین شیوههای مقابله با آن داشتند.
اما روشهای بهبود امنیت سایبری نباید پیچیده یا پرهزینه باشند. «دیوید تراورز» مدیر بخش زیرساختهای آبی و مقاومت سایبری آژانس حفاظت از محیطزیست آمریکا (EPA) میگوید برخی اقدامات ساده میتواند حتی از حملات بسیار بزرگ جلوگیری کند یا اثرات آنها را کاهش دهد، مانند تغییر رمزهای عبور پیشفرض و حذف امکان دسترسی از راه دور کارمندان سابق.
او از شرکتهای برق خواست تا بر فعالیتهای غیرمعمول نظارت داشته باشند و نیز سایر مراحل ایمنی سایبری مانند ورود به سیستم، مرتبطسازی و اجرای کنترلهای اداری را دنبال کنند.
«دیوید تراورز» تاکید کرد که هیچ الزامات امنیت سایبری ملی برای بخش آب وجود ندارد. با این حال، برخی خواهان تغییر این هستند و پیشنهاد میکنند که آژانس حفاظت از محیطزیست آمریکا (EPA) تشکیل یک سازمان جداگانه را تأیید و الزامات امنیت سایبری را برای بخش آب ایجاد و اجرا کند.
تابستان امسال، شورای امنیت ملی آمریکا از هر ایالت خواست تا یک برنامه عملیاتی ارائه کند که در آن، راهبردهای خود را برای کاهش مهمترین آسیبپذیریهای امنیت سایبری در سیستمهای آب و فاضلاب توضیح میدهد.
«دیوید تراورز» گفت که بینشهای حاصل از این طرحها به EPA، CISA و دیگران کمک میکند تا نوع حمایتهایی را که باید ارائه کنند، تعیین کنند.
آژانس حفاظت از محیطزیست آمریکا (EPA) همچنین اعلام کرد که با شورای شورای هماهنگی دولت در بخش آب برای ایجاد کارگروه تعیین راهبردهای کوتاهمدت در راستای کاهش خطرات سایبری تلاش میکند. همچنین آژانسهای فدرال، پشتیبانیهایی مانند آموزش، راهنمایی و کمک فنی و مرکز امنیت اینترنت نیز منابعی مانند مشاوره رایگان امنیت سایبری و راهنماییهای کنترلهای امنیتی را ارائه میدهند.
به گفته کارشناسان، کمک فنی برای فعالکردن شرکتهای کوچک در عمل به برخی از توصیهها ضروری است. برای مثال، بسیاری از سازمانهایی که توسط هکرهای Cyber Av۳ngers ضربه خوردهاند نمیدانستند که نیاز به تغییر رمز عبور پیشفرض دستگاه دارند و همین امر باعث شد هکرها بتوانند از آنها سوء استفاده کنند.
با وجود اینکه توجه به نگرانیهای سایبری بسیار مهم است، «تام دابینز» مدیرعامل انجمن آژانسهای آب شهری آمریکا (AMWA) میگوید: نیازی به وحشت نیست چرا که ما تاکنون یک حادثه بزرگ و خطرناک در این زمینه نداشتهایم.
وی در ادامه افزود: بارها اختلالاتی در این حوزه داشتهایم، اما همچنان به کار خود ادامه میدهیم تا مطمئن شویم که آب تامینشده برای مردم سالم است.
انرژی
بدون تامین انرژی پایدار، سلامت و رفاه مردم در خطر است و اقتصاد آمریکا نیز در این شرایط نمیتواند کارایی داشته باشد.
با این حال، «مارا وین» معاون آمادگی، سیاست و تجزیهوتحلیل ریسک در دفتر امنیت سایبری، امنیت انرژی و واکنش اضطراری وزارت انرژی آمریکا (CESER) میگوید: یک حمله سایبری حتی نیازی به مختلکردن بخش قابل توجهی از خدمات و ایجاد ترس گسترده در مردم ندارد. برای مثال، حمله باجافزاری به خط لوله نفت Colonial Pipeline بر یک سیستم اداری (نه سیستمهای فناوری عامل واقعی) تأثیر گذاشت، اما همچنان حس وحشتزدگی را برانگیخت.
«وین» میگوید: اگر مردم در مورد چیزی که در حال حاضر بدیهی میدانند مضطرب و نامطمئن شوند، این میتواند باعث وحشت اجتماعی شود حتی اگر پیامدهای فیزیکی آن چندان مهم نباشد.
«توماس ادگار» محقق امنیت سایبری در آزمایشگاه ملی شمال غربی اقیانوس آرام میگوید: حملات باجافزاری، یک نگرانی عمده برای تاسیسات برق است و دولت فدرال بارها در مورد آن هشدار داده است.
به عنوان مثال، گروه هکری Volt Typhoon بدافزاری را روی سیستمهای انرژی آمریکا نصب کرده و ظاهراً بهدنبال مختلکردن زیرساختهای حیاتی آمریکا بوده است.
سیستمهای انرژیهای تجدیدپذیر از نظارت از راه دور و شبکههای هوشمند برای مدیریت عرضه و تقاضا استفاده میکنند. این ابزارها سیستمهای انرژی را کارآمد میکنند، اما هر اتصال اینترنتی یک نقطه دسترسی بالقوه برای هکرهاست.
«توماس ادگار» محقق امنیت سایبری در آزمایشگاه ملی شمال غربی اقیانوس آرام میگوید: تقاضای کشور برای انرژی در حال رشد است و به همین دلیل اتخاذ تصمیمات امنیت سایبری برای توانمندسازی شبکه و کارآمدتر شدن با حداقل خطرات، مهم است.
ماهیت شبکه انرژی تجدیدپذیر آمریکا برخی مزایای امنیتی و انعطافپذیری را دارد و این امکان را ایجاد میکند که بخشهایی از شبکه تقسیمبندی شود تا حمله سایبری احتمالی گسترش نیابد و از ریزشبکهها برای حفظ عملیات محلی استفاده شود.
«تیجی سایرز» مدیر اطلاعات و واکنش حوادث در مرکز امنیت اینترنت آمریکا تاکید میکند که تمرکززدایی این بخش محافظهکارانه است یعنی بخشهایی از آن متعلق به شرکتهای خصوصی و بخشهایی در اختیار دولت محلی است. به این ترتیب، امکان این وجود ندارد که یک حمله بتواند همهچیز را از بین ببرد.
او در عین حال تاکید میکند که الزامات اولیه سایبری، مانند تعیین دقیق رمز عبور میتواند به دفاع در برابر حملات فرصتطلبانه و باجافزارها کمک کند.
به گفته «تیجی سایرز» شرکتهای آب و برق اغلب فاقد منابع کافی برای جایگزینی تمام تجهیزات قدیمی خود هستند و بنابراین نیاز به بهبود و نوسازی دارند.
فهرستبندی نرمافزارها و اجزای آنها به شرکتها کمک میکند تا بدانند چه چیزی را برای جایگزینی در اولویت قرار داده و به سرعت به آسیبپذیریهای نرمافزاری پاسخ دهند.
کاخ سفید امنیت سایبری انرژی را جدی میگیرد و راهبرد ملی امنیت سایبری آن، وزارت انرژی را هدایت میکند تا مشارکت در مرکز تحلیل تهدیدات انرژی را گسترش دهد و برنامهای برای تجزیه و تحلیل و بینش تهدید را به اشتراک بگذارد. همچنین به این وزارتخانه دستور میدهد تا با تنظیمکنندههای ایالتی و فدرال، صنایع خصوصی و سایر ذینفعان برای بهبود امنیت سایبری همکاری کند.
دفتر امنیت سایبری، امنیت انرژی و واکنش اضطراری وزارت انرژی آمریکا (CESER) خطوط پایه سایبری برای سیستمهای توزیع برق و منابع انرژی توزیعشده را منتشر کرد و از شکلگیری یک همکاری بینالمللی با هدف ایجاد زنجیره تامین فناوری عملیاتی بخش انرژی سایبری ایمنتر خبر داد.
این بخش در درجه اول در دست مالکان و اپراتورهای خصوصی است، اما ایالتها و دولتهای محلی هم باید نقشهایی را ایفا کنند. برخی از دولتهای محلی دارای تاسیسات هستند و کمیسیونهای خدمات عمومی ایالتی معمولاً نرخ، برنامهریزی و شرایط خدمات را تنظیم میکنند.
دفتر امنیت سایبری، امنیت انرژی و واکنش اضطراری وزارت انرژی آمریکا (CESER) اخیراً با دفاتر انرژی ایالتی و منطقهای همکاری کرده تا به آنها کمک کند که برنامههای امنیت انرژی خود را با وجود تهدیدات فعلی بهروز کنند.
این بخش همچنین کشورهایی را که در یک منطقه سایبری درگیر هستند، با کشورهایی که میتوانند از آنها بیاموزند یا با سایرینی که با چالشهای مشترک روبرو هستند، برای به اشتراک گذاشتن ایدهها مرتبط میکند.
برخی از ایالتها متخصصان سایبری را در سیستمهای انرژی و مقررات خود دارند، اما اکثر آنها اینطور نیستند. CESER به اطلاع کمیسیونهای خدمات دولتی در مورد نگرانیهای مربوط به امنیت سایبری کمک میکند، بنابراین آنها میتوانند نه تنها قیمت، بلکه هزینههای امنیت سایبری را هنگام تعیین نرخها ارزیابی کنند. همچنین تلاشهایی برای کمک به آموزش افراد حرفهای با تخصصهای فناوری سایبری و عملیاتی که میتوانند به بهترین نحو به این بخش خدمت کنند، در حال انجام است.
فضا
ایمنسازی ماهوارههای درون مدار، سیستمهای زمینی و ارتباطات بین آنها برای پشتیبانی از همه چیز از ناوبری GPS و پیشبینی آب و هوا گرفته تا پردازش کارت اعتباری، اینترنت ماهوارهای و ارتباطات مبتنی بر ابر مهم است.
هدف هکرها مختلکردن این قابلیتها، وادار کردن آنها به ارائه دادههای جعلی یا حتی از نظر تئوری، هک ماهوارهها به گونهای است که باعث گرم شدن بیش از حد و انفجار آنها شود.
ISAC مرکز به اشتراکگذاری و تجزیه و تحلیل اطلاعات فضایی به تازگی اعلام کرد که سیستمهای فضایی با سطح بالایی از تهدید فیزیکی و سایبری مواجه هستند.
به گفته این مرکز، دولتها ممکن است حملات سایبری را جایگزینی کمتر تحریکآمیز برای حملات فیزیکی ببینند، زیرا سیاستهای بینالمللی کمی در مورد رفتارهای سایبری قابل قبول در فضا وجود دارد.
ISAC مرکز به اشتراکگذاری و تجزیه و تحلیل اطلاعات فضایی همچنین اعلام کرده که حملات سایبری به اجسام موجود در فضا احتمالا برای مجرمان آسانتر باشد، زیرا نمیتوان دستگاهها را به صورت فیزیکی بازرسی کرد تا معلوم شود که خرابی ناشی از یک حمله عمدی بوده یا نه.
به گفته این مرکز، تهدیدات سایبری در حال تکامل هستند، اما ارتقاء نرمافزار ماهوارههای مستقر بر این اساس دشوار است. ماهوارهها ممکن است برای یک دهه یا بیشتر در مدار بمانند و سختافزارهای قدیمی تا حدی میتوانند نرمافزار آنها را از راه دور بهروز کند. برخی از ماهوارههای مدرن نیز بدون هیچگونه مؤلفه امنیت سایبری طراحی میشوند تا هزینهشان پایین بماند.
بر اساس این گزارش، آمریکا در حال حاضر فاقد الزامات یکپارچه و پایه امنیت سایبری برای هدایت شرکتهای فضایی است.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) کارگروه زیرساخت حیاتی سیستمهای فضایی عمومی-خصوصی را در سال ۲۰۲۱ برای توسعه راهبردهای امنیت سایبری راهاندازی کرد. این گروه به تازگی توصیههایی را برای اپراتورهای سیستم فضایی منتشر کرد.
در صحنه بینالمللی، Space ISAC به عنوان یک مرکز اطلاعاتی و تحلیلی که برای بهبود امنیت سایبری و تبادل اطلاعات در صنعت فضایی تأسیس شده، اطلاعات و هشدارهای لازم درباره تهدیدات سایبری را با اعضای جهانی خود به اشتراک میگذارد.
آمریکا همچنین به تازگی روی یک طرح اجرایی برای تعیین اصول مشروح در دستورالعمل سیاست فضایی به عنوان اولین سیاست جامع امنیت سایبری این کشور برای سیستمهای فضایی کار کرده است.
با توجه به نقش فناوریهای فضایی در تأمین انرژی زیرساختهای زمینی مانند سیستمهای آب و انرژی، این سیاست بر اهمیت عملکرد ایمن در فضا تأکید میکند. این دستورالعمل تصریح میکند که محافظت از سیستمهای فضایی در برابر حوادث سایبری برای جلوگیری از اختلال در توانایی آنها برای ارائه کمکهای قابل اعتماد و کارآمد به عملیات زیرساختهای حیاتی کشور ضروری است.