Заперечення, а потім відступ

Витік даних на АЕС "Куданкулам" став загальнонаціональною темою цього тижня після того, як Корпорація ядерної енергії Індії (NPCIL) спочатку заперечила, що на найбільшому ядерному проєкті країни стався будь-який "витік чутливих даних", а згодом визнала, що кібератака справді мала місце. Як повідомляє The Hindu, цей інцидент спричинив, за словами джерел, "справжній переполох" серед вищого керівництва проєкту: посадовці поспіхом намагалися з'ясувати, до чого саме отримала доступ група вимагачів і наскільки серйозним був витік.

Ці суперечливі заяви важливі, оскільки вони зачіпають суть того, як оператори критичної інфраструктури комунікують із громадськістю під час безпекового інциденту. Початкове категоричне заперечення, за яким через кілька днів слідує більш нюансоване підтвердження, зазвичай підриває довіру суспільства, навіть якщо реальні факти виявляються менш тривожними, ніж здавалося спочатку. Як ми докладно писали раніше, NPCIL пізніше підтвердила витік приблизно 19 000 файлів, але наполягла, що жодна система ядерної безпеки чи захисту не була скомпрометована.

Що саме було викрито

Файли, які опинилися в центрі скандалу, ймовірно, пов'язані не з основними системами керування реактором або безпекою NPCIL, а з підрядником, який працює над проєктом "Куданкулам". З точки зору кібербезпеки це надзвичайно важлива відмінність. Ядерні об'єкти зазвичай використовують повністю ізольовані мережі операційних технологій (OT) для критичних систем безпеки, відокремлені від адміністративних і звичайних ІТ-мереж, які використовуються для закупівель, кадрів, укладання контрактів і загальної ділової діяльності. Доступ групи вимагачів до файлів підрядника — це зовсім інший сценарій, ніж проникнення в системи керування реактором, хоча обидва випадки можуть викликати зрозумілу тривогу, коли слова "ядерний" і "витік даних" з'являються в одному заголовку.

Однак применшення інциденту як такого, що стосується лише "звичайних систем", не означає, що немає причин для занепокоєння. Як зазначалося в нашому попередньому звіті про підтверджений витік, було отримано доступ майже до 19 000 файлів, а файли, пов'язані з підрядниками ядерного об'єкта, все одно можуть містити чутливі операційні деталі, особисту інформацію про працівників і постачальників, фінансові записи та внутрішнє листування, які зловмисники можуть використати для шпигунства, соціальної інженерії або подальших спроб вторгнення в майбутньому.

Наслідки для приватності підрядників і працівників

Витік даних на АЕС "Куданкулам" висвітлює ризик для приватності, який часто залишається в тіні через фокус на національній безпеці: люди, чиї особисті дані зберігаються в системах підрядника, рідко мають право голосу щодо того, наскільки добре захищені ці системи. Співробітники, постачальники та субпідрядники, які працюють над проєктами критичної інфраструктури, постійно передають стороннім компаніям документи, що посвідчують особу, банківські реквізити та трудові записи, а ці компанії можуть не мати такого ж бюджету на безпеку чи такого ж рівня контролю, як основний оператор.

Коли група вимагачів заявляє, що отримала доступ до тисяч файлів, під загрозою не лише корпоративні таємниці. Це особиста інформація звичайних працівників, які не мали прямих стосунків із самою ядерною корпорацією, але чиї дані були зібрані в процесі взаємодії з проєктом. Це повторювана тема при порушеннях у ланцюгах постачання в різних секторах: найслабшою ланкою часто є не головна організація, а один із її численних підрядників.

Що це означає для вас

Більшість читачів не є підрядниками NPCIL, але цей шаблон постійно відтворюється в різних галузях. Якщо ви коли-небудь подавали особисті документи постачальнику, підряднику чи субпідряднику, який працює з більшою організацією, безпека ваших даних значною мірою залежить від практик безпеки цієї меншої компанії, а не лише від репутації відомого бренду.

Ось кілька практичних кроків, які варто розглянути:

  • Якщо ви працюєте на підрядника або з підрядником, пов'язаним із критичною інфраструктурою, запитайте, які політики зберігання даних і безпеки застосовуються до вашої особистої інформації.
  • Будьте пильні щодо фішингових або соціально-інженерних спроб, які посилаються на робочі деталі, оскільки витік файлів підрядника часто містить достатньо контексту, щоб шахрайські листи виглядали переконливо.
  • Використовуйте унікальні паролі та вмикайте багатофакторну автентифікацію для всіх облікових записів, пов'язаних із порталами роботодавця або постачальника, оскільки повторне використання паролів є одним із найпоширеніших способів перетворення початкового проникнення на більшу проблему.

Ширший контекст

Незалежно від того, що покаже остаточна технічна оцінка, витік даних на АЕС "Куданкулам" є нагадуванням, що безпека критичної інфраструктури — це не лише захист реакторів і диспетчерських пунктів. Це також захист розгалуженої мережі підрядників, постачальників і адміністративних систем, які їх оточують, кожен з яких є потенційною точкою входу і кожен з яких зберігає реальні особисті дані реальних людей. Оскільки офіційні заяви продовжують змінюватися, читачам слід ставитися до початкових заперечень з обґрунтованим скептицизмом і чекати перевірених технічних деталей, а не робити найгірших — чи найкращих — припущень на основі одного пресрелізу.

Залишатися поінформованим про те, як розвиваються такі інциденти, та розуміти різницю між витоком у сфері операційних технологій та адміністративних ІТ — це один із найпростіших способів відрізнити реальний ризик від тривоги, створеної заголовками.