Poricanje, a zatim povlačenje
Curenje podataka iz nuklearne elektrane Kudankulam postalo je nacionalna tema razgovora ovog tjedna nakon što je Indijska nuklearna elektroprivreda (NPCIL) prvo zanijekala da je došlo do bilo kakvog "curenja osjetljivih podataka" u najvećem indijskom nuklearnom projektu, da bi kasnije priznala da se kibernetički napad doista dogodio. Prema pisanju The Hindua, incident je izazvao ono što su izvori opisali kao "potpunu strku" među najvišim rukovodstvom projekta, dok su službenici užurbano nastojali utvrditi čemu je točno ransomware skupina pristupila i koliko je ozbiljno stvarno izlaganje podataka bilo.
To povlačenje i nijansiranje važno je jer zadire u srž načina na koji operateri kritične infrastrukture komuniciraju s javnošću tijekom sigurnosnog incidenta. Početno paušalno poricanje, nakon kojeg slijedi detaljnija potvrda nekoliko dana kasnije, sklono je narušiti povjerenje javnosti čak i kad se temeljne činjenice pokažu manje alarmantnima nego što se prvo strahovalo. Kao što smo detaljno opisali u našem ranijem izvještaju, NPCIL je kasnije potvrdio da je curenje uključivalo otprilike 19.000 datoteka, ali je inzistirao da sigurnosni ni zaštitni sustavi nisu bili kompromitirani.
Što je zapravo bilo izloženo
Čini se da datoteke u središtu kontroverze nisu povezane s osnovnom infrastrukturom za upravljanje reaktorom ili sigurnosnom zaštitom NPCIL-a, već s izvođačem koji radi na projektu Kudankulam. Riječ je o razlici koja je u kibernetičko-sigurnosnom smislu iznimno važna. Nuklearna postrojenja u pravilu koriste strogo zračno izolirane mreže operativne tehnologije (OT) za sustave ključne za sigurnost, odvojene od administrativnih i uobičajenih IT mreža koje služe za nabavu, ljudske resurse, ugovaranje i općenito poslovanje. Ransomware skupina koja pristupi datotekama izvođača sasvim je drugačiji scenarij od one koja provali u upravljačke sustave reaktora, iako oboje razumljivo može uznemiriti javnost kad se riječi "nuklearno" i "curenje podataka" nađu u istom naslovu.
No, umanjivanje incidenta kao da uključuje samo "uobičajene sustave" ne znači da nema razloga za zabrinutost. Kao što je naše prethodno izvješće o potvrđenom curenju istaknulo, gotovo 19.000 datoteka navodno je bilo dostupno, a datoteke povezane s izvođačima nuklearnog postrojenja i dalje mogu sadržavati osjetljive operativne detalje, osobne podatke o zaposlenicima i dobavljačima, financijsku evidenciju te internu korespondenciju što bi protivnici mogli iskoristiti za špijunažu, društveni inženjering ili daljnje pokušaje upada u budućnosti.
Posljedice za privatnost izvođača i zaposlenika
Curenje podataka iz nuklearne elektrane Kudankulam naglašava rizik privatnosti koji često biva zasjenjen narativom o nacionalnoj sigurnosti: ljudi čiji se osobni podaci nalaze unutar sustava izvođača rijetko imaju ikakvog utjecaja na to koliko su ti sustavi dobro zaštićeni. Zaposlenici, dobavljači i podizvođači koji rade na projektima kritične infrastrukture rutinski predaju identifikacijske dokumente, bankovne podatke i evidenciju o radnom odnosu tvrtkama treće strane koje možda nemaju jednaka sigurnosna proračunska sredstva ili nadzor kao glavni operater.
Kad ransomware skupina tvrdi da je pristupila tisućama datoteka, na kocki nisu samo korporativne tajne. Radi se i o osobnim podacima običnih radnika koji nisu imali izravan odnos sa samim nuklearnim operaterom, ali čiji su podaci prikupljeni tijekom poslovanja s projektom. To je stalna tema u probojima u opskrbnom lancu u svim sektorima: najslabija karika često nije glavna organizacija, već jedan od njezinih brojnih izvođača.
Što to znači za vas
Većina čitatelja nisu izvođači NPCIL-a, ali obrazac koji se ovdje ponavlja neprestano se odvija u svim industrijama. Ako ste ikada predali osobne dokumente dobavljaču, izvođaču ili podizvođaču koji radi za veću organizaciju, sigurnost vaših podataka uvelike ovisi o sigurnosnim praksama te manje tvrtke, a ne samo o ugledu istaknutog brenda.
Nekoliko praktičnih koraka koje vrijedi razmotriti:
- Ako radite za izvođača povezanog s kritičnom infrastrukturom ili s njim poslujete, pitajte koja se politika zadržavanja i sigurnosti podataka primjenjuje na vaše osobne informacije.
- Pratite pokušaje "phishinga" ili društvenog inženjeringa koji referiraju na detalje s radnog mjesta, jer procurjele datoteke izvođača često sadrže dovoljno konteksta da lažni e-mailovi izgledaju uvjerljivo.
- Koristite jedinstvene lozinke i uključite višefaktorsku autentifikaciju na svim računima povezanim s portalima poslodavca ili dobavljača, budući da je ponovno korištenje lozinki jedan od najčešćih načina na koji početni proboji prerastu u veće probleme.
Šira slika
Bez obzira na to što konačna tehnička procjena otkrije, curenje podataka iz nuklearne elektrane Kudankulam podsjetnik je da sigurnost kritične infrastrukture nije samo zaštita reaktora i kontrolnih soba. Riječ je i o širokoj mreži izvođača, dobavljača i administrativnih sustava koji ih okružuju, od kojih je svaki potencijalna ulazna točka i svaki sadrži stvarne osobne podatke koji pripadaju stvarnim ljudima. Dok službene izjave i dalje evoluiraju, čitatelji bi trebali dočekati prva poricanja sa zdravim skepticizmom i pričekati provjerene tehničke detalje umjesto da pretpostavljaju najgore, ili najbolje, na temelju jednog priopćenja za javnost.
Ostati informiran o tome kako se ovakvi incidenti odvijaju i razumjeti razliku između operativne tehnologije i izloženosti administrativnog IT-a jedan je od najjednostavnijih načina da se odvoji stvarni rizik od anksioznosti koju stvaraju naslovi.




