ABW o atrybucji cyberataków i roli służb w cyberbezpieczeństwie państwa

Rozpoznanie cyberataku nie kończy się na analizie złośliwego oprogramowania czy sposobu włamania. Kluczowe znaczenie ma ustalenie celu ataku, jego szerszego kontekstu oraz możliwych powiązań ze sprawcami. O tym mówił zastępca szefa ABW płk Adam Ciszewski podczas VIII Forum Cyberbezpieczeństwa w Warszawie.

Od incydentu do rozpoznania sprawcy

30 września płk Adam Ciszewski uczestniczył w panelu „Front, którego nie widać – cyberbezpieczeństwo RP na żywo”, w którym wzięli udział również przedstawiciele Ministerstwa Cyfryzacji, Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni i NASK. VIII Forum Cyberbezpieczeństwa odbywa się 30 września i 1 października w Pałacu Kultury i Nauki w Warszawie, a wydarzenie organizowane przez Ministerstwo Cyfryzacji we współpracy z m.st. Warszawą otwiera tegoroczny Europejski Miesiąc Cyberbezpieczeństwa.

Jak wskazywał przedstawiciel ABW, sam sposób przeprowadzenia cyberataku nie musi pozwalać na jednoznaczne określenie jego sprawcy. Te same narzędzia i techniki mogą być wykorzystywane zarówno przez cyberprzestępców nastawionych na zysk, jak i grupy działające na rzecz obcych państw. Przy ocenie incydentu znaczenie ma więc nie tylko jego techniczny przebieg, ale również to, kto został zaatakowany, jakich informacji poszukiwano oraz czy zdarzenie może być powiązane z wcześniejszymi operacjami.

W tym procesie istotną rolę odgrywa CSIRT GOV prowadzony przez Szefa ABW. Zespół odpowiada za koordynację reagowania na incydenty w określonych obszarach krajowego systemu cyberbezpieczeństwa, a do jego zadań należy m.in. rozpoznawanie, zapobieganie i wykrywanie zagrożeń wymierzonych w istotne z punktu widzenia państwa systemy teleinformatyczne oraz infrastrukturę krytyczną.

W przypadku bardziej złożonych incydentów analiza techniczna może być łączona z wiedzą operacyjną i uprawnieniami procesowymi służby. Pozwala to spojrzeć na pojedyncze włamanie jako potencjalny element szerszej aktywności i prowadzić działania zmierzające do atrybucji, czyli ustalenia, z określonym poziomem prawdopodobieństwa, kto stoi za danym atakiem. Szczegółowe informacje dotyczące konkretnych postępowań pozostają niejawne.

Reagowanie, dowody i współpraca CSIRT

Znaczenie połączenia kompetencji technicznych i operacyjnych nie ogranicza się do ustalania sprawcy. W czasie incydentu konieczne jest jednoczesne ograniczanie jego skutków, przywracanie działania systemów oraz zabezpieczenie materiału, który może mieć znaczenie dla dalszego postępowania.

W krajowym systemie cyberbezpieczeństwa istotne miejsce zajmuje współpraca trzech zespołów: CSIRT GOV, CSIRT NASK oraz CSIRT MON działającego w strukturze Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni. Ich zadania obejmują różne obszary bezpieczeństwa, dlatego wymiana informacji i koordynacja działań pozwalają łączyć kompetencje administracji cywilnej, służb oraz struktur odpowiedzialnych za cyberobronę.

Taki model współpracy był jednym z tematów VIII Forum Cyberbezpieczeństwa. W programie wydarzenia znalazły się również dyskusje dotyczące cyberzagrożeń, odporności państwa, infrastruktury krytycznej, dezinformacji oraz międzynarodowej współpracy w reagowaniu na incydenty.

Cyberbezpieczeństwo wymaga także ludzi

Podczas panelu poruszono również kwestię kadr. Rozwój zdolności cyberbezpieczeństwa wymaga specjalistów posiadających kompetencje informatyczne, ale w przypadku służb specjalnych znaczenie mają także wymagania związane ze specyfiką służby oraz dostępem do informacji niejawnych.

ABW prowadzi nabór m.in. na stanowiska związane z informatyką, programowaniem, administracją systemami i bezpieczeństwem teleinformatycznym. Pozyskiwanie specjalistów technicznych jest jednym z elementów budowania zdolności potrzebnych do rozpoznawania zagrożeń i reagowania na incydenty.

Przeczytaj także: Zbliża się kolejny nabór w projekcie SECURE >>

Cyberbezpieczeństwo pozostaje przy tym obszarem wymagającym współpracy wielu instytucji. Jak pokazuje program VIII Forum Cyberbezpieczeństwa, zagadnienia techniczne coraz częściej łączą się z ochroną infrastruktury krytycznej, przeciwdziałaniem dezinformacji, bezpieczeństwem państwa i współpracą międzynarodową.

Dla służb oznacza to konieczność łączenia dwóch perspektyw: technicznej, pozwalającej wykryć i przeanalizować incydent, oraz operacyjnej, która umożliwia osadzenie go w szerszym kontekście i prowadzenie działań zmierzających do ustalenia odpowiedzialności.

Źródło: ABW

Artykuły powiązane

- Reklama -
- Reklama -

Aktualności

MSWiA publikuje instrukcję reagowania na atak z powietrza

0
Ministerstwo Spraw Wewnętrznych i Administracji udostępniło nową „Instrukcję reagowania – zagrożenie atakiem z powietrza”. 12-stronicowy dokument rozwija zasady przedstawione w „Poradniku Bezpieczeństwa” i koncentruje...

Szef SKW spotkał się z przedstawicielem NATO ds. wywiadu i bezpieczeństwa

0
W dniu 23 września szef Służby Kontrwywiadu Wojskowego gen. bryg. dr Jarosław Stróżyk spotkał się ze Scottem W. Brayem, zastępcą sekretarza generalnego NATO odpowiedzialnym...

Polsko-koreańsko-rumuński Blue Team zwyciężył w APEX26

0
Polsko-koreańsko-rumuński zespół Blue Team, z udziałem żołnierzy Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni, zwyciężył w tegorocznej edycji międzynarodowego ćwiczenia cyberobrony Allied Power Exercise APEX26. Podczas...

WOC i resort sprawiedliwości łączą siły na rzecz bezpieczeństwa systemów informacyjnych

0
Wojska Obrony Cyberprzestrzeni oraz Ministerstwo Sprawiedliwości podpisały porozumienie dotyczące współpracy w zakresie cyberbezpieczeństwa. Wspólne działania obejmą m.in. ocenę bezpieczeństwa infrastruktury teleinformatycznej, audyty i testy...

Wojsko szkoli obywateli w ramach programu „wGotowości”

0
Jak zachować się podczas sytuacji kryzysowej, udzielić pierwszej pomocy, uzdatnić wodę, przygotować schronienie czy zabezpieczyć swoje dane przed cyberzagrożeniami? Tego można nauczyć się podczas...