Отрицание, за которым последовало уточнение

Утечка данных с АЭС «Куданкулам» стала общенациональной темой для обсуждения на этой неделе после того, как Индийская корпорация по атомной энергии (NPCIL) сначала опровергла факт «утечки конфиденциальных данных» на крупнейшем атомном энергетическом проекте страны, а позже признала, что кибератака всё же имела место. По данным The Hindu, инцидент вызвал, по словам источников, «настоящий переполох» среди высшего руководства проекта, поскольку чиновники пытались определить, к чему именно получила доступ группа вымогателей и насколько серьёзным было разглашение.

Эти метания важны, потому что затрагивают самую суть того, как операторы критической инфраструктуры общаются с общественностью во время инцидента безопасности. Первоначальное категорическое отрицание, за которым через несколько дней последовало более нюансированное подтверждение, обычно подрывает доверие общества, даже если итоговые факты оказываются менее тревожными, чем опасались ранее. Как мы подробно рассказывали в предыдущем материале, NPCIL позже подтвердила утечку примерно 19 000 файлов, но настаивала на том, что системы ядерной безопасности и физической защиты не были скомпрометированы.

Что именно было раскрыто

Судя по всему, файлы, оказавшиеся в центре споров, связаны не с основными системами управления реактором или системами безопасности NPCIL, а с подрядчиком, работавшим на проекте «Куданкулам». Это различие исключительно важно с точки зрения кибербезопасности. На атомных объектах критически важные для безопасности системы, как правило, работают в сильно изолированных сетях операционных технологий (OT), отделённых от административных и обычных ИТ-сетей, используемых для закупок, кадрового учёта, контрактации и общих деловых операций. Получение вымогательской группировкой доступа к файлам подрядчика — это совершенно иной сценарий, нежели проникновение в системы управления реактором, хотя и то, и другое может ожидаемо встревожить общественность, когда слова «атомный» и «утечка данных» соседствуют в одном заголовке.

Тем не менее, преуменьшение значимости инцидента как затрагивающего лишь «обычные системы» не означает, что беспокоиться не о чем. Как отмечалось в нашем предыдущем отчёте о подтверждённой утечке, сообщалось о доступе почти к 19 000 файлов, а файлы, связанные с подрядчиками атомного объекта, всё равно могут содержать деликатные операционные детали, личную информацию сотрудников и поставщиков, финансовые записи и внутреннюю переписку, которые противники могут использовать для шпионажа, социальной инженерии или дальнейших попыток вторжения в будущем.

Последствия для конфиденциальности подрядчиков и сотрудников

Утечка данных с АЭС «Куданкулам» высвечивает риск для приватности, который часто остаётся в тени из-за акцента на национальной безопасности: люди, чьи личные данные хранятся в системах подрядчиков, практически никак не могут повлиять на то, насколько хорошо эти системы защищены. Сотрудники, поставщики и субподрядчики, работающие над проектами критической инфраструктуры, регулярно передают удостоверяющие личность документы, банковские реквизиты и сведения о трудоустройстве сторонним компаниям, у которых может не быть такого же бюджета на безопасность или такого же уровня контроля, как у основного оператора.

Когда группа вымогателей заявляет о доступе к тысячам файлов, на кону стоят не только корпоративные секреты. Это личная информация рядовых работников, у которых не было прямых отношений с самой атомной компанией, но чьи данные были собраны в процессе делового взаимодействия с проектом. Это повторяющаяся тема в случаях нарушения цепочек поставок в различных секторах: самым слабым звеном часто оказывается не крупная организация, а один из её многочисленных подрядчиков.

Что это значит для вас

Большинство читателей не являются подрядчиками NPCIL, но описанная здесь модель постоянно воспроизводится в самых разных отраслях. Если вы когда-либо передавали личные документы поставщику, подрядчику или субподрядчику, работающему с более крупной организацией, сохранность ваших данных в значительной степени зависит от практик безопасности этой небольшой компании, а не только от репутации известного бренда.

Несколько практических шагов, которые стоит обдумать:

  • Если вы работаете на подрядчика, связанного с критической инфраструктурой, или сотрудничаете с ним, поинтересуйтесь, какие политики хранения данных и безопасности применяются к вашей личной информации.
  • Будьте внимательны к попыткам фишинга или социальной инженерии, в которых упоминаются детали вашего рабочего места, поскольку утекшие файлы подрядчиков часто содержат достаточно контекста, чтобы мошеннические письма выглядели убедительно.
  • Используйте уникальные пароли и включите многофакторную аутентификацию для всех учётных записей, связанных с порталами работодателя или поставщика, потому что повторное использование паролей — один из самых распространённых способов превратить первоначальный взлом в более серьёзные проблемы.

Более широкая картина

Какова бы ни была окончательная техническая оценка, утечка данных с АЭС «Куданкулам» служит напоминанием о том, что безопасность критической инфраструктуры — это не только защита реакторов и диспетчерских пунктов. Речь также идёт о разветвлённой сети подрядчиков, поставщиков и административных систем, которые их окружают; каждый из них — потенциальная точка входа, и в каждом хранятся реальные личные данные, принадлежащие реальным людям. Пока официальные заявления продолжают меняться, читателям следует относиться к ранним опровержениям со здоровым скептицизмом и дожидаться подтверждённых технических деталей, а не предполагать худшее — или лучшее — на основе одного пресс-релиза.

Оставаться информированным о том, как развиваются подобные инциденты, и понимать разницу между воздействием на операционные технологии и на административные ИТ-системы — один из простейших способов отделить реальный риск от тревожных заголовков.