Verslui

Kibernetinis saugumas energetikoje: kodėl pateikti dokumentų neužtenka?

Podcast’ai Spotify platformoje

Šių metų gegužės 31 d. buvo svarbi data įmonėms, kurioms taikomi kibernetinio saugumo reikalavimai ir kurios turėjo pateikti ESO dokumentaciją, patvirtinančią energijos kaupimo įrenginių saugumo atitiktį.

Tačiau kartu su formaliu reikalavimu kyla ir svarbesnis klausimas: ar pateikta deklaracija iš tiesų reiškia, kad įmonės infrastruktūra yra saugi?

Atitiktis – ne tik dokumentas

Kibernetinio saugumo reikalavimų įgyvendinimas neturėtų apsiriboti dokumentų parengimu ar procedūrų aprašymu.

Popieriuje sistema gali atrodyti tvarkinga, tačiau realioje aplinkoje gali egzistuoti nevaldomos nuotolinės prieigos, netinkamai sukonfigūruotos ugniasienės, nepakankamai apsaugoti tinklai ar kitos spragos, kuriomis galėtų pasinaudoti kibernetiniai nusikaltėliai.

Todėl kibernetinio saugumo auditas neturėtų būti suprantamas kaip formalus patikrinimas, kurio pagrindinis tikslas – gauti reikalingą dokumentą.

Tikrasis audito tikslas – suprasti, kokia yra faktinė organizacijos saugumo būklė ir kokios rizikos gali turėti įtakos jos veiklai.

Kodėl paviršutiniško audito nepakanka?

1. Realios įsilaužimo galimybės įvertinimas

Kibernetinio saugumo audito metu turėtų būti vertinama, ar potencialus įsilaužėlis galėtų gauti prieigą prie kritinių įmonės informacinių sistemų, įrenginių, tinklų ar duomenų ir juos išnaudoti siekdamas sutrikdyti bendrovės veiklą.

Kitaip tariant, neužtenka dokumentuose nurodyti, kad tam tikra prieiga yra apsaugota. Reikia įvertinti, kaip sistema veikia realybėje.

Energetikos infrastruktūros atveju tai ypač svarbu, nes kibernetinis incidentas gali turėti įtakos ne tik informacijos konfidencialumui, bet ir pačios infrastruktūros veikimui.

2. Išsamus auditas padeda išvengti nereikalingų investicijų

Kibernetinis saugumas neturėtų reikšti principo „kuo daugiau saugumo sprendimų, tuo geriau“. Priešingai – kokybiškas auditas turi padėti suprasti, kur slypi didžiausios rizikos ir kam pirmiausia verta skirti dėmesį.

Išsamiai įvertinus infrastruktūrą galima nustatyti, kurios spragos yra kritinės, kurios kelia vidutinę riziką, o kurios neturi reikšmingos įtakos organizacijos saugumui. Tai leidžia investicijas nukreipti ten, kur jos duos didžiausią naudą.

Taigi geras auditas nėra būdas įmonei parduoti kuo daugiau saugumo priemonių. Tai būdas padėti įmonei realiai įvertinti esamą saugumo situaciją ir priimti pagrįstus sprendimus, svarstant, ko jai iš tikrųjų reikia.

3. Atsakomybė nesibaigia pateikus deklaraciją

Dar vienas svarbus aspektas – formalus reikalavimų įvykdymas ne visada apsaugo nuo teisinės ar reguliacinės atsakomybės.

Vadovams svarbu suprasti, kad pateikus deklaraciją atsakomybė už sistemų saugumą niekur nedingsta.

Jeigu deklaracija ar audito išvada neatspindi faktinės sistemų būklės, incidento ar patikrinimo metu gali paaiškėti, kad dokumentuose nurodytos saugumo priemonės realiai nebuvo įgyvendintos.

Todėl organizacija turi gebėti pagrįsti ne tik tai, kad reikalavimai yra aprašyti, bet ir tai, kad jie faktiškai taikomi.

Ką apima išsamus kibernetinio saugumo auditas?

Vertinant saulės elektrinių ir energijos kaupimo įrenginių infrastruktūrą, svarbu pažvelgti į visą saugumo grandinę, o ne vien į atskirus dokumentus.

Audito metu turėtų būti vertinama:

  • tinklo architektūra ir segmentacija;
  • prieigos kontrolė ir autentifikavimo mechanizmai;
  • nuotolinės prieigos valdymas;
  • ryšių apsauga;
  • ugniasienių ir kitų saugumo sprendimų konfigūracijos;
  • fizinė prieiga prie infrastruktūros;
  • atsakomybių ir prieigų paskirstymas;
  • tiekimo grandinės rizikos;
  • periodinių saugumo auditų ir kitų kontrolės priemonių vykdymas.

Toks vertinimas leidžia pažvelgti į sistemą ne tik iš dokumentų perspektyvos, bet ir iš galimo užpuoliko pozicijos: kur galėtų būti silpniausia grandis ir kaip ji galėtų būti panaudota prieš organizaciją?

Būtent į šiuos aspektus atsižvelgia „Blue Bridge“, padedanti įmonėms įvertinti saulės elektrinių ir energijos kaupimo įrenginių kibernetinio saugumo būklę bei pasiruošti taikomų reikalavimų įgyvendinimui.

Jeigu valdote saulės elektrinę ar jėgainę ir siekiate įsitikinti, kad jūsų infrastruktūra atitinka taikomus kibernetinio saugumo reikalavimus, kviečiame kreiptis į mus.

energetikakibernetinio saugumo auditaskibernetinis saugumaskibernetinis saugumas energetikoje

Įvertink šį straipsnį

    Prenumeruokite ir gaukite žinias pirmieji

    Taip pat skaitykite

    Skaityti daugiau
    Skaityti daugiau