CISA требует от операторов критической инфраструктуры готовиться к кибератакам через инициативу CI Fortify

Агентство по кибербезопасности и защите инфраструктуры США (CISA) объявило о запуске новой инициативы CI Fortify, направленной на усиление устойчивости критической инфраструктуры к кибератакам. В рамках этой программы операторов объектов критической инфраструктуры обяжут разработать и внедрить планы

CISA требует от операторов критической инфраструктуры готовиться к кибератакам через инициативу CI Fortify

Агентство по кибербезопасности и защите инфраструктуры США (CISA) объявило о запуске новой инициативы CI Fortify, направленной на усиление устойчивости критической инфраструктуры к кибератакам. В рамках этой программы операторов объектов критической инфраструктуры обяжут разработать и внедрить планы изоляции и восстановления, чтобы гарантировать сохранение работоспособности даже в случае успешной атаки. Это прямое указание на то, что CISA считает неизбежными серьёзные инциденты и требует готовности к ним на уровне организаций, управляющих энергосистемами, водоснабжением, транспортом и другими жизненно важными объектами.

Инициатива CI Fortify была представлена на фоне растущего числа атак на критическую инфраструктуру, включая недавние инциденты с Colonial Pipeline и операторами водоснабжения. CISA подчёркивает, что традиционные меры защиты, такие как межсетевые экраны и антивирусы, недостаточны для отражения сложных атак, нацеленных на нарушение работы критических систем. Вместо этого агентство требует создания архитектур, позволяющих быстро изолировать поражённые сегменты и восстанавливать функции из резервных копий без полной остановки процессов.

Предыстория и контекст

За последние несколько лет кибератаки на критическую инфраструктуру стали одной из главных угроз национальной безопасности США. Атака программы-вымогателя на Colonial Pipeline в 2021 году привела к остановке поставок топлива на восточном побережье, а инциденты с водными системами во Флориде и Калифорнии показали, что злоумышленники могут получить доступ к системам управления технологическими процессами (ICS). В ответ на это администрация Байдена выпустила несколько указов, направленных на повышение кибербезопасности, включая требования к отчётности для критических отраслей. Инициатива CI Fortify является логическим продолжением этих усилий: она переводит фокус с предотвращения атак на обеспечение непрерывности работы после атаки.

Эксперты отмечают, что многие операторы критической инфраструктуры до сих пор полагаются на устаревшие системы, которые не были спроектированы с учётом современных киберугроз. Кроме того, интеграция IT- и OT-сетей (информационных и операционных технологий) создаёт новые векторы атак. CISA признаёт, что полная защита невозможна, и поэтому делает упор на изоляцию и восстановление — подход, который уже используется в военных и правительственных сетях.

Что такое изоляция и восстановление в контексте CI Fortify?

Под изоляцией CISA понимает способность быстро отключать скомпрометированные сегменты сети или системы, не допуская распространения атаки на другие критически важные компоненты. Восстановление означает возможность переключиться на резервные системы или восстановить данные из защищённых копий в течение минимального времени, чтобы сохранить основные функции объекта. Инициатива требует, чтобы эти планы были не просто документами, а практически реализуемыми сценариями, регулярно тестируемыми на учениях.

Технические и организационные требования

CI Fortify не предписывает конкретных технологий, но задаёт общие принципы. Среди них — сегментация сетей на изолированные зоны, использование аппаратных модулей безопасности для управления доступом к OT-системам, внедрение систем обнаружения вторжений, ориентированных на протоколы промышленной автоматизации, и создание полностью автономных резервных центров управления. Также требуется, чтобы планы восстановления учитывали сценарии длительного отключения от внешних сетей и возможность работы в ручном режиме.

Финансовые аспекты пока не раскрыты, но, по оценкам аналитиков, реализация таких мер потребует значительных инвестиций — от миллионов до десятков миллионов долларов для крупных объектов. Однако CISA настаивает, что затраты на подготовку к атаке несопоставимы с потерями от простоя критической инфраструктуры, которые могут исчисляться миллиардами.

Какие сектора критической инфраструктуры затронет инициатива?

Инициатива в первую очередь касается операторов объектов, отнесённых к 16 секторам критической инфраструктуры по классификации CISA: энергетика, водоснабжение, транспорт, здравоохранение, финансовые услуги, информационные технологии и другие. Для них участие в CI Fortify станет обязательным в рамках новых регуляторных требований, которые, как ожидается, будут введены в течение 2024–2025 годов.

Для российских и стран СНГ операторов критической инфраструктуры эта инициатива может служить ориентиром: хотя формально она не распространяется на другие страны, многие международные компании, работающие в США, будут вынуждены соответствовать требованиям. Кроме того, аналогичные подходы уже обсуждаются в ЕС и других регионах, что делает CI Fortify потенциальным глобальным стандартом.

Что будет дальше

CISA планирует в ближайшие месяцы выпустить детальные руководства по реализации планов изоляции и восстановления, а также провести серию учений с участием крупнейших операторов. Ожидается, что к концу 2025 года все критически важные объекты должны будут продемонстрировать соответствие новым требованиям. В случае невыполнения возможны штрафы и другие санкции со стороны регулирующих органов.

Эксперты предупреждают, что даже при полном выполнении рекомендаций CISA полностью исключить риск нарушения работы невозможно, но инициатива должна существенно повысить порог для атакующих и сократить время восстановления. Также обсуждается возможность создания централизованного резервного центра для мелких операторов, которые не могут позволить себе собственные системы восстановления.

Итог

Инициатива CI Fortify знаменует собой сдвиг в подходе к кибербезопасности критической инфраструктуры: от защиты любой ценой к обеспечению непрерывности даже после успешной атаки. Операторам необходимо как можно скорее начать разработку и тестирование планов изоляции и восстановления, чтобы соответствовать новым требованиям и минимизировать риски для общества. Эта тема будет оставаться в центре внимания как регуляторов, так и специалистов по кибербезопасности в ближайшие годы.