Nevidljiva opasnost: Zastarjeli sistemi u kontroli kritične infrastrukture

Posljednje ažuriranje: 30/08/2026
Autor: Isaac
  • Konvergencija IT i OT mreža otkrila je zastarjele industrijske sisteme kojima nedostaje izvorna sigurnost, olakšavajući pristup državnim akterima i sajber kriminalcima.
  • Tehnološka zastarjelost, zajedno s nedostatkom podrške proizvođača, stvara kritične praznine u sektorima kao što su vodoopskrba, energija i transport.
  • Implementacija Zero Trust arhitektura i poštivanje propisa poput NIS2 Direktive ključni su za osiguranje operativne otpornosti.

Krupni plan stare industrijske kontrolne ploče s analognim tipkama i selektorima, koja predstavlja zastarjelu tehnologiju u infrastrukturi.

Danas se mnogo toga što čini osnovu našeg svakodnevnog života, od slavine kod kuće do prekidača za svjetlo, oslanja na tehnologije stare decenijama . To je pomalo neugodna realnost: dok se naši mobilni telefoni ažuriraju svake godine, postoje industrijski pogoni koji se nisu razvijali istim tempom kao i društvo, postajući latentni rizik za sigurnost svih.

Problem je što smo ove sisteme, prvobitno dizajnirane da budu izolovani, povezali na internet kako bismo povećali efikasnost. Ova nepovezanost je značila da je rizik od teoretskog prešao u stvarni operativni problem , gdje nepodržani softver i zastarjele industrijske komponente predstavljaju savršenu ulaznu tačku za one koji žele posijati haos.

dallmeier video vodič za kibernetičku sigurnost-0
Povezani članak:
Sve o Dallmeierovom vodiču za sajber-sigurnu video tehnologiju za kritičnu infrastrukturu

Teret naslijeđene tehnologije i njeni uzroci

Retro kontrolna soba stare elektrane s analognim panelima i brojčanicima, koja ilustruje zastarjelost u energetskom sektoru.

Zastarijevanje u kritičnim sektorima se ne dešava slučajno; to je rezultat nekoliko faktora. Mnogi dijelovi opreme proizvedeni su da traju trideset ili četrdeset godina, ali proizvođači prestaju podržavati firmver ili proizvoditi dijelove mnogo ranije. Za neke kompanije, produženje životnog vijeka ovih mašina izgleda kao način uštede troškova, ali to je igranje ruskog ruleta s kontinuitetom usluge.

Ovome se dodaje i takozvani tehnički dug , koji je u osnovi planina zakrpa za zakrpama koje su primjenjivane tokom godina. Rezultat je sistem toliko heterogen i složen da je njegovo održavanje noćna mora. Nadalje, postoji hroničan nedostatak specijaliziranog osoblja koje zna kako upravljati ovim arhaičnim tehnologijama, što kompanije ostavlja vrlo ranjivim na incidente koji bi se mogli izbjeći pravilnim upravljanjem.

Šta je Antropski projekat Glasswing?
Povezani članak:
Šta je Antropski projekat Glasswing i zašto mijenja sajber sigurnost?

Sektori u fokusu: Od vode do energije

Složena mreža električnih kablova i industrijskih kontrolnih panela, što ilustruje tehnički dug i nedostatak održavanja.

Ako analiziramo gdje je ovaj problem najakutniji, vidjet ćemo da su neki sektori posebno ranjivi. U energetskom sektoru , električne mreže kombiniraju moderne pametne čvorove sa starijom opremom. Ako neka stara komponenta zakaže ili bude hakirana, to može uzrokovati bilo šta, od lokalnog nestanka struje do katastrofalnog domino efekta. Pametne mreže povećavaju efikasnost, ali također povećavaju površinu za napad ako se cijeli ekosistem ne ažurira.

  Omarchy: DHH-ova posvećenost fino podešenom Arch + Hyprlandu

Vodni sektor je još jedan kritičan slučaj. Mnoga postrojenja za prečišćavanje vode koriste programabilne logičke kontrolere (PLC) i SCADA sisteme sa interfejsima koji izgledaju kao da su direktno iz 90-ih. Neotkrivena ranjivost ovdje mogla bi ugroziti kvalitet vode ili poremetiti snabdijevanje, što bi direktno uticalo na javno zdravlje. Ne zaboravimo željeznički i zračni transport , gdje se signalizacija i kontrola saobraćaja često zasnivaju na naslijeđenim protokolima koje je vrlo teško certificirati i ažurirati.

Nova era sajber prijetnji u OT okruženjima

Kontrolna ploča avionike s brojnim prekidačima i dugmadima, koja predstavlja naslijeđenu tehnologiju u transportnoj infrastrukturi.

Više ne govorimo samo o usamljenim hakerima, već o akterima koje podržavaju države (poput Rusije, Kine, Irana ili Sjeverne Koreje) koji koriste napredne uporne prijetnje (APT). Ove grupe ne traže samo novac; imaju geostrateške ciljeve . Prešli su s pokušaja krađe podataka na traženje otkupnine za usluge , znajući da industrijska kompanija ne može sebi priuštiti ni minutu zastoja.

umjetna inteligencija ransomwarea
Povezani članak:
Ransomware i umjetna inteligencija: prijetnje i napredna obrana

Mnogi od ovih napada koriste tehnike " življenja od zemlje" , koje uključuju zloupotrebu legitimnih alata i akreditiva koji su već prisutni u sistemu kako bi ostali neotkriveni. Nevjerovatno je pomisliti da se ponekad pristup kritičnoj mreži postiže akreditivom kupljenim na dark webu za samo nekoliko dolara, iskorištavajući činjenicu da sistemu nedostaje višefaktorska autentifikacija.

Strategije odbrane: Nulto povjerenje i otpornost

Detalj starih industrijskih brojčanika i dugmadi, koji simboliziraju zastarjele uređaje koji još uvijek upravljaju kritičnim sistemima.

Da bi se ovo zaustavilo, klasični model perimetralne sigurnosti "vjerujem onome ko je unutra" je zastario. Rješenje je pristup Zero Trust , čija je maksima: nikad ne vjeruj, uvijek provjeri. To znači da svaki zahtjev za pristup, bilo interni ili eksterni, mora biti autentificiran i stalno nadziran.

  • Mikrosegmentacija mreže: Podijelite industrijsku mrežu na izolirane zone tako da, ako napadač uđe u radnu stanicu, ne može bočno preći na SCADA ili PLC.
  • Višefaktorska autentifikacija (MFA): Neophodno je ukinuti zadane lozinke i provoditi upotrebu tokena ili biometrije, posebno u udaljeni pristup od provajdera.
  • Minimalne privilegije: Implementirajte kontrolu pristupa zasnovanu na ulogama (RBAC) tako da svaki operater ima samo strogo potrebne dozvole za vaš domaći zadatak.
  • Kontinuirano praćenje: Korištenje umjetne inteligencije za otkrivanje anomalnih ponašanja i atipičnih naredbi u industrijskim protokolima.
  Vapor: Prevara sa zlonamjernom aplikacijom na Androidu koja je uništila Google Play

Regulatorni okvir i NIS2 direktiva

Evropska unija je preduzela odlučne mjere propisima kao što su NIS2 direktiva i CER . Ovi zakoni zahtijevaju od operatera osnovnih usluga da poboljšaju upravljanje rizicima, provode sigurnosne revizije i prijavljuju incidente u vrlo kratkim vremenskim okvirima (između 24 i 72 sata). Nepoštivanje ovih propisa može rezultirati kaznama od više miliona eura, što tjera kompanije da prestanu gledati na sajber sigurnost kao trošak i počnu je doživljavati kao neophodnu investiciju za opstanak.

Pored zakonodavstva, postoje i međunarodni standardi poput IEC 62443 , koji pružaju smjernice za projektovanje sigurnih sistema automatizacije. Ključno je integrisati sigurnost već u dizajn, umjesto da se pokušava dodati kao zakrpa kada je sistem već operativan.

Zaštita kritične infrastrukture zahtijeva potpunu koordinaciju između vlada i operatera kako bi se eliminiralo oslanjanje na zastarjele sisteme. Kombinacijom planirane modernizacije , usvajanja arhitektura nultog povjerenja i stroge usklađenosti s propisima, moguće je zaštititi esencijalne usluge od sofisticiranih napada, osiguravajući da tehnološko starenje ne postane slabost koja osakaćuje poslovanje nacije.

Šta je Antropski projekat Glasswing?
Povezani članak:
Šta je Anthropic Project Glasswing i kako on ima za cilj zaštitu kritičnog softvera?