Kad sustav padne, nije dovoljno reći "zovite informatičara"
Ujlaki je posebno upozorila na planove kontinuiteta poslovanja. U slučaju ozbiljnog napada nije dovoljno imati tehničku kopiju podataka. Netko mora unaprijed odlučiti koji se sustav podiže prvi, što može čekati nekoliko sati ili dana te tko preuzima pojedinu odgovornost ako ključni ljudi u tom trenutku nisu dostupni.
- Kibernetička sigurnost nije samo posao informatičara. Plan kontinuiteta ne može napisati sam IT odjel jer čelnici i rukovoditelji moraju odrediti koji su procesi najvažniji, kojim se redoslijedom sustavi vraćaju i koliko dugo pojedini dio organizacije smije biti izvan funkcije. Kao što imamo protokole civilne zaštite za druge krizne situacije, moramo imati i uvježbane protokole za kibernetičke incidente - naglasila je.
Na to se nadovezao Domagoj Pilčik, upozorivši da organizacija ne može govoriti da je sigurna samo zato što ima backup ili određeni sigurnosni softver. Prvo treba znati kojim podacima raspolaže, tko im pristupa, koje su najveće slabosti te postoje li postupci za trenutak kada nešto pođe po zlu. Važno je i provjeriti može li se sigurnosna kopija stvarno vratiti te traje li povrat sustava sat vremena, osam sati ili nekoliko tjedana.
- Zapitajte se koliko košta jedan dan stajanja vaše županije, grada ili općine i usporedite to s iznosom koji trebate uložiti u sigurnost. Tehničke mjere jesu važne, ali prije njih morate definirati procese, odgovornosti i procedure. Ako se tek u trenutku napada počnete pitati tko što treba napraviti, već ste u problemu - poručio je Pilčik.
UI napade čini dostupnijima i uvjerljivijima
Dodatni problem donosi umjetna inteligencija. Nekada su pokušaji prijevare često bili dovoljno nespretni da ih je bilo lako prepoznati, dok danas AI omogućuje izradu uvjerljivih poruka, glasova, fotografija i videa te znatno spušta prag znanja potreban za provođenje prijevara.
- Umjetna inteligencija približila je takve napade kriminalcima. Danas više ne govorimo samo o tehničkim ranjivostima, nego o procesnim slabostima. Poruka izgleda uvjerljivo, dolazi navodno od šefa, hitna je i traži da se nešto odmah napravi. Upravo u tim situacijama najčešće padaju procedure, a napadač to koristi - objasnio je Pilčik.
Podsjetio je i koliko pogrešno može biti razmišljanje da ukradene adrese elektroničke pošte ili drugi osobni podaci "ne vrijede mnogo". Na dark webu podaci se mogu prodavati vrlo jeftino, ali njihova prava vrijednost nastaje kada se povežu s drugim informacijama i koriste za ciljane prijevare. Kao ilustraciju naveo je bazu od 200.000 korisnika koja se mogla kupiti za nekoliko stotina eura: ako prijevara uspije kod samo malog dijela tih ljudi, šteta vrlo brzo može narasti na milijunske iznose.
Lozinka na papiriću više nije bezazlena navika
Da tehnologija sama neće riješiti problem upozorila je i Francesca Gržinić Kuljanac. Edukacijske poruke zaposlenicima često ostanu nepročitane, a u praksi još postoje lozinke zapisane na papirićima uz računalo, dijeljenje tokena i certifikata te situacije u kojima djelatnici koriste digitalni identitet čelnika institucije.
- Edukaciju moramo dignuti na višu razinu i to najprije kod čelnika tijela jer su oni odgovorni. Nije dovoljno povremeno poslati mail s upozorenjem da postoji nova prijevara. Trebamo simulacije i konkretna testiranja, a ozbiljno treba razmotriti i obvezno provjeravanje znanja. Moramo osvijestiti da digitalni certifikat ili token nije nešto što se može jednostavno dati drugoj osobi da ga koristi umjesto vas - upozorila je Gržinić Kuljanac.
Nikola Modrušan potvrdio je da su neki od posljednjih napada upravo krenuli od kompromitiranih korisničkih imena i zaporki. Ista lozinka za više usluga, zaporka zapisana na dostupnom mjestu ili oslanjanje samo na korisničko ime i lozinku predstavljaju nisku razinu zaštite, zbog čega autentifikacija u dva koraka postaje nužnost, a ne dodatna pogodnost.
Država već ima infrastrukturu koju mnogi još ne koriste
Modrušan je podsjetio i na Centar dijeljenih usluga (CDU), državni cloud koji danas koristi 1.085 institucija. U sklopu sustava postoje zajedničke usluge, nadzor i kibernetička zaštita, a sustav se prati 24 sata dnevno. Sigurnost, naglasio je, nije jedna mjera ili jedan program, nego kombinacija tehnologije, organizacije, procesa i ljudi.
Zato je njegov završni savjet gradovima, županijama i posebno manjim općinama da ne pokušavaju svugdje iznova graditi vlastitu infrastrukturu ako već postoji državni sustav na koji se mogu osloniti.
Od približno 5.500 obveznika CDU-a sustav danas koristi 1.085 institucija, pa prostor za veće korištenje postojeće infrastrukture još uvijek postoji.
Rasprava je zato završila gotovo tamo gdje je i počela: najveća slabost nije nužno nedostatak još jednog sigurnosnog programa, nego uvjerenje da će se kibernetičkom sigurnošću baviti "netko iz IT-a". Napadi se danas oslanjaju upravo na ljude, loše definirane procese i trenutke u kojima se zbog hitnosti preskaču pravila. A kada je riječ o gradovima, županijama i ustanovama koje čuvaju podatke tisuća građana i pružaju usluge koje moraju funkcionirati svaki dan, pitanje više nije hoće li sigurnost nešto koštati, nego koliko će koštati dan u kojem je nema.