Infrastruktura krytyczna
Infrastruktura krytyczna obejmuje systemy i obiekty kluczowe dla bezpieczeństwa i funkcjonowania państwa oraz społeczeństwa. W kontekście cyberbezpieczeństwa zalicza się do niej systemy energetyczne, wodociągowe, transportowe, telekomunikacyjne, finansowe, służby zdrowia oraz administracji publicznej.
Cyberataki na infrastrukturę krytyczną mogą mieć poważne konsekwencje wykraczające daleko poza sfery IT — aż do bezpośredniego zagrożenia życia i bezpieczeństwa obywateli. To odróżnia bezpieczeństwo infrastruktury krytycznej od typowych zagadnień bezpieczeństwa korporacyjnego.
Model Zero Trust
Model Zero Trust (Zerowe Zaufanie) to architektura bezpieczeństwa oparta na założeniu, że żaden użytkownik, urządzenie ani zasób sieciowy nie powinien być z góry traktowany jako zaufany, niezależnie od lokalizacji sieciowej. Hasło przewodnie to "nigdy nie ufaj, zawsze weryfikuj".
Filary architektury Zero Trust
- Weryfikacja tożsamości — silne uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich użytkowników i systemów.
- Zasada najmniejszych uprawnień — każdy podmiot ma dostęp tylko do zasobów niezbędnych do realizacji swojej funkcji.
- Mikrosegmentacja — podział sieci na małe strefy z indywidualną kontrolą dostępu, ograniczający propagację ataku.
- Ciągła weryfikacja — bezpieczeństwo jest weryfikowane nie tylko przy logowaniu, ale przez cały czas sesji.
- Analityka i widoczność — pełna widoczność ruchu sieciowego i zachowań użytkowników umożliwia wykrywanie anomalii.
Konwergencja OT/IT
Konwergencja sieci operacyjnych (OT — Operational Technology) i informatycznych (IT) jest jednym z największych wyzwań cyberbezpieczeństwa infrastruktury krytycznej. Systemy OT — SCADA, PLC, DCS — były historycznie projektowane z myślą o izolacji od sieci zewnętrznych i bez uwzględnienia zagrożeń cybernetycznych.
Łączenie systemów OT z sieciami IT i internetem w ramach Przemysłowego Internetu Rzeczy (IIoT) i transformacji cyfrowej przemysłu otwiera nowe wektory ataku na infrastrukturę przemysłową.
Regulacje i normy
Cyberbezpieczeństwo infrastruktury krytycznej podlega ramom regulacyjnym na poziomie krajowym i europejskim. Dyrektywa NIS2 (Network and Information Security 2) obowiązująca w Unii Europejskiej rozszerza zakres podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa i zaostrza wymagania dotyczące zarządzania ryzykiem i raportowania incydentów.