Podružnica IBM-a Italija pogođena povredom podataka s vezama na državnog aktera

Kibernetički napad usmjeren na Sistemi Informativi, podružnicu IBM-a Italija koja upravlja IT infrastrukturom za javne i privatne institucije, izazvao je ozbiljnu zabrinutost oko sigurnosti kritične nacionalne infrastrukture. Sigurnosni istraživači i dužnosnici istaknuli su moguće veze s kineskim kibernetičkim operacijama koje sponzorira država, čineći ovaj incident značajnim trenutkom u tekućoj raspravi o prijetnjama nacionalnih država zapadnim IT sustavima.

Sistemi Informativi nije poznato ime široj javnosti, ali njegova uloga u talijanskoj infrastrukturi je znatna. Tvrtka pruža IT usluge organizacijama koje ovise o pouzdanim i sigurnim sustavima, što znači da povreda ove vrste ima potencijalne efekte koji se šire daleko izvan jedne organizacije. Kada je dobavljač koji upravlja infrastrukturom za više klijenata kompromitiran, svaka institucija koja se oslanja na tog dobavljača postaje potencijalna točka izloženosti.

Što znamo o povredi podataka

Detalji ostaju ograničeni dok istrage traju, ali osnovna zabrinutost je jasna: napadač je dobio neovlašteni pristup sustavima kojima upravlja tvrtka duboko ukorijenjena u talijanskom IT ekosustavu. Navodna veza s kineskim kibernetičkim operacijama koje sponzorira država smješta ovaj incident u širi obrazac državno sponzoriranih upada koji ciljaju kritičnu infrastrukturu diljem Europe i Sjeverne Amerike.

Ovo nije izolirani fenomen. Obavještajne agencije Sjedinjenih Država, Ujedinjenog Kraljevstva i Europske unije višekratno su upozoravale da državni akteri, posebice oni povezani s Kinom, sustavno ispituju i prodiru u pružatelje infrastrukturnih usluga, telekomunikacijske tvrtke i vladine IT dobavljače. Probijanje dobavljača poput Sistemi Informativi napadačima može pružiti trajan pristup višestrukim nizvodnim metama bez ikakve potrebe da izravno napadaju te mete.

Korištenje pouzdanih trećih IT pružatelja usluga kao ulaznog vektora, što se često naziva napadom na lanac opskrbe, postalo je jedna od najučinkovitijih taktika dostupnih sofisticiranim prijetećim akterima. Kada napadač kompromitira upravitelja infrastrukture, nasljeđuje odnose povjerenja koje taj upravitelj ima sa svojim klijentima.

Zašto su povrede kritične infrastrukture drugačije

Većina povreda podataka uključuje ukradene vjerodajnice, procurjele zapise o klijentima ili ransomware opterećenja. Državno sponzorirani upadi u tvrtke koje upravljaju infrastrukturom obično imaju drukčije ciljeve: prikupljanje obavještajnih podataka, trajan pristup i mogućnost ometanja sustava u strateški korisnom trenutku.

Ova razlika iznimno je važna za to kako bi organizacije i pojedinci trebali razmišljati o riziku. Povreda kod maloprodajnog subjekta mogla bi izložiti vaš broj kreditne kartice. Povreda u tvrtki koja upravlja vladinom i institucionalnom IT infrastrukturom mogla bi utjecati na javne usluge, osjetljive vladine komunikacije ili operativni kontinuitet kritičnih sustava.

Za Italiju konkretno, ovaj incident dolazi u trenutku kada europske vlade sve više ispituju sigurnosne prakse dobavljača ugrađenih u nacionalnu infrastrukturu. Direktiva NIS2 Europske unije, koja je stupila na snagu 2023. godine, osmišljena je kako bi nametnula strože zahtjeve kibersigurnosti upravo ovoj kategoriji tvrtki. Povreda podataka Sistemi Informativi služi kao stvarni testni slučaj za to jesu li ti standardi ispunjeni.

Što to znači za vas

Za većinu ljudi, povreda podataka u IT infrastrukturnoj podružnici u Italiji mogla bi se činiti dalekom. No ovdje postoje praktične lekcije koje se izravno primjenjuju na to kako pojedinci i organizacije štite vlastite podatke i komunikacije.

Prvo, problem lanca opskrbe je univerzalan. Svaki put kada trećoj strani povjerite svoje podatke ili sustave, istovremeno povjeravate i sigurnosne prakse tog pružatelja usluga. Bez obzira jeste li malo poduzeće koje koristi platformu za računovodstvo u oblaku ili vladina agencija koja koristi vanjskog IT upravitelja, najslabija karika u tom lancu određuje vašu stvarnu izloženost.

Drugo, sigurnost na razini mreže je važna. Organizacije koje pristupaju osjetljivim sustavima, posebice putem udaljenih veza, trebaju šifrirane, autentificirane putove. VPN-ovi i arhitekture mreže s nultim povjerenjem postoje upravo kako bi ograničile opseg štete kada je vjerodajnica ukradena ili je dobavljač kompromitiran. Ako se daljinski pristup vaše organizacije oslanja isključivo na kombinacije korisničkog imena i lozinke, povreda kod pouzdanog dobavljača mogla bi biti sve što napadaču treba.

Treće, procjene rizika dobavljača nisu opcionalne. Poduzeća i institucije trebaju redovito provjeravati sigurnosni položaj svake treće strane koja ima doticaj s njihovim sustavima. To uključuje pregled postupaka za odgovor na incidente, postavljanje pitanja o praksama testiranja prodora i osiguravanje da su ugovorne obveze u vezi s obavješćivanjem o povredi uspostavljene.

Praktični zaključci

  • Pregledajte svoje odnose s dobavljačima. Identificirajte svakog trećeg pružatelja usluga s pristupom vašim sustavima ili podacima i procijenite odgovaraju li njihovi sigurnosni standardi vašoj vlastitoj toleranciji rizika.
  • Provedite šifriranu komunikaciju. Sav daljinski pristup osjetljivim sustavima trebao bi se usmjeravati kroz autentificirane, šifrirane veze. Oslanjanje na nešifrirane ili slabo zaštićene kanale ostavlja vas izloženima ako su vjerodajnice dobavljača ukradene.
  • Implementirajte višefaktorsku autentifikaciju svugdje. Ukradene vjerodajnice napadačima su daleko manje korisne kada je potreban drugi faktor. To se primjenjuje na vaše vlastite sustave i trebao bi biti zahtjev koji namećete dobavljačima.
  • Slijedite NIS2 i slične okvire. Čak i ako vaša organizacija nije zakonski obvezna uskladiti se s NIS2 ili ekvivalentnim standardima, tretiranje ih kao osnove praktičan je način mjerenja vašeg sigurnosnog položaja.
  • Pretpostavite povredu i planirajte sukladno tome. Razumijevanje da čak i dobro opremljeni pružatelji IT infrastrukturnih usluga mogu biti kompromitirani znači da bi organizacije trebale planirati scenarij u kojem je pouzdani dobavljač okrenut protiv njih. Segmentirajte pristup, bilježite aktivnost i imajte spreman plan za odgovor na incidente.

Povreda podataka Sistemi Informativi podsjetnik je da su organizacije koje upravljaju infrastrukturom našeg digitalnog sustava mete visoke vrijednosti. Zaštita sebe znači proširivanje sigurnosnog razmišljanja izvan vlastitog perimetra na sve kojima povjeravate pristup vašim sustavima.