Брюксел затяга редиците срещу кибератаки

Нов регламент ще сертифицира за киберсигурност устройствата и услугите

BusinessGlobal
BusinessGlobal / 31 March 2018 01:01 >
Брюксел затяга редиците срещу кибератаки
Източник: shutterstock
СРОК: Директивата за мрежова и информационна сигурност влиза в сила от началото на май
Киберсигурността и киберпрестъпността стават все по-сериозни теми и ЕС предприема бързи мерки, за да може не само да се справи с евентуални рискове, но и да направи по-сигурно бъдещето на дигиталните продукти и услуги.  Проблемът влиза в дневния ред на политиците по цял свят. Докладът, публикуван след атаката с рансъмуеъра WannaCry миналата година, оцени, че сериозна кибератака може да струва на глобалната икономика повече от $120 млрд. – колкото природните бедствия като ураганите „Катрин“ и „Санди“. А последните разкрития за уязвимостите при микропроцесорите Meltdown и Spectre показаха, че стотици милиони машини по цял свят могат да бъдат „превзети“.

 

Според скорошно проучване на Европейската комисия 73% от интернет потребителите се тревожат, че тяхната информация онлайн може да не се съхранява по сигурен начин от уебсайтовете.

Какви мерки взема Брюксел, за да засили киберсигурността? През май влиза в сила Директивата за мрежова и информационна сигурност, която беше приета през 2016 г. на фона на все по-големия мащаб на кибератаките, които засегнаха енергийни компании в САЩ  и Украйна. Тя е първата хоризонтална мярка в областта на киберсигурността, която ще бъде валидна за целия ЕС.

През септември 2017 г. ЕК предложи пакет от мерки за киберсигурност, които предвиждат няколко основни елемента – даване на постоянен мандат на Европейската агенция за мрежова и информационна сигурност (ENISA) и създаване на регламент за киберсигурността – обща европейска рамка за сертифициране на продукти и услуги от областта на информационните и комуникационните технологии (ИКТ), както и подробен план за действие и сътрудничество при мащабни кибератаки.

Системата на управление на сертифициране на ИКТ устройства и услуги ще включва държавите членки, като ще подкрепи различни индивидуални сертификационни схеми, които ще бъдат признати в целия ЕС.

„От една страна, потребителите ще знаят какво ниво на сигурност кореспондира в продукта и услугата, които използват и купуват. От друга, ще намалим административно-финансовата тежест за индустрията, като дадем възможност сертификат от една страна членка да бъде валиден за целия ЕС“, обяснява еврокомисарят по цифрова икономика и цифрово общество Мария Габриел.

Еврокомисарят ще предложи като част от следващата многогодишна финансова рамка създаването на мрежа от центрове за киберсигурност, чието ядро да бъде европейски център за изследване и компетенции по киберсигурността. „В момента правим преглед къде и какъв капацитет съществува, и се консултираме със съответните заинтересовани страни“, казва  Габриел.

Как работи системата за киберсигурност на ЕС


„Сега имаме европейска екосистема за киберсигурност и тя става все по-добра“, казва директорът на дирекция „Цифрово общество, доверие и киберсигурност“ в ГД „Съобщителни мрежи, съдържание и технологии“ Деспина Спано. Основата на тази екосистема е европейската мрежа от центрове за действие при инциденти (CERT), която вече действа. Агенцията на ЕС за мрежова и информационна сигурност (ENISA) е органът, който подпомага практически центровете за сигурност.

През 2004 г. ENISA беше създадена, за да подпомогне постигането на високо ниво на мрежова и информационна сигурност в ЕС. Първоначално тя беше със 7-годишен мандат, който през 2013 г. беше продължен до 2020 г. Това е малка агенция с един от най-скромните бюджети в ЕС – €11,5 млн., като административното ѝ седалище е в Хераклион, остров Крит, а оперативната ѝ централа се намира в Атина.

Директивата предвижда ENISA да получи постоянен мандат, като нейният капацитет ще бъде допълнително укрепен, за да може да поеме по-важна роля, като се превърне в основния орган на ЕС по отношение на киберсигурността. Напълно възможно е законът за киберсигурността да бъде готов до края на годината, смята Спано.

Друг елемент от екосистемата за киберсигурност е Европейският център за борба с киберпестъпността (ЕC3) към Европол. Един от най-важните му елементи е J-CAT – Съвместен екип за борба с киберпрестъпленията, в който 13 членове от 11 държави работят денонощно, за да се справят с най-сложните киберпрестъпления.

Един от примерите за успешни проекти е платформата No More Ransom (Край на откупите), разработена от Европол съвместно с холандската полиция и индустрията за киберсигурност. В нея могат да се намерят всички известни декриптиращи програми, насочени срещу актуалните фамилии от рансъмуеър, които искат откуп, за да разблокират съдържанието на засегнатите машини.

В момента в платформата участват 123 международни партньори, като софтуерът е достъпен с обяснения на 29 езика. Това е пример какво може да се постигне със сътрудничество. Това е един общ призив към цяла Европа – вземете най-добрите програми, които имате, преведете ги на всеки език и създайте общо поле за работа между всички държави членки, казва шефът на ЕС3 Стивън Уилсън.

Вече са стартирали и няколко образователни инициативи, насочени към запознаване с темата за киберсигурността. На 6 февруари започна информационната европейска кампания Safer internet for the EU. Чрез нея гражданите и малкият бизнес могат да усвоят основни мерки за киберхигиена, които биха били достатъчни за предотвратяване на много атаки. И

Контрол над свързаните устройства


Правителствата трябва с всички инструменти да съдействат за създаване на правила, които да повишат изискванията за сигурност към свързаните устройства (известни още като „интернет на нещата“, IoT), както и да запознаят аудиторията с това. Това казва Джеф Грийн, директор за правителствените връзки и политики на компанията за антивирусен софтуер Symantec.

Сигурността, или по-скоро липсата на сигурност на тези устройства засяга нашия живот. Личното ми мнение е, че правителствата не обръщат необходимото внимание на сигурността на тези устройства, добавя експертът.

Проблемът със сигурността на IoT устройствата е изключително сериозен, защото към края на 2018 г. по света ще има над 8 млрд. такива устройства – различни персонални помощници, фитнес гривни, свързани с интернет домашни аудио- и видеоустройства. А в индустрията такива устройства се намират в цялата верига, включително и в критичната инфраструктура, като тази за производство на енергия и осигуряването на вода.

За последната година има увеличение с 600% на атаките над IoT устройства. Само един пример – когато от Symantec свързват към интернет незащитено устройство-примамка (honeypot), средното време за опит за атака към него е само две минути.

Една трета от атаките са успешни, защото атакуваните устройства имат стандартни пароли като system, 1234 или password, дава пример Грийн.

Защо устройствата са толкова податливи на атаки? Те имат малка батерия, малка процесорна мощ и не са създадени от гледна точка на сигурността.

Най-простото нещо е да се създават по-сигурни устройства. Звучи лесно на теория, но не е толкова лесно на практика. В момента нищо не насърчава сигурността, защото всеки иска да излезе пръв на пазара, особено на потребителския пазар, обяснява експертът.

Има няколко основни неща, които всички потребители могат да направят. Опознайте устройството си, разберете как и кога се свързва с интернет, сменете веднага зададената по подразбиране парола. Не го свързвайте с интернет, ако нямате нужда от това. Ако купите хладилник, който може да се свързва с интернет и няма да използвате тази функция, изобщо не я активирайте, съветва той.
Exit

Този уебсайт ползва “бисквитки”, за да Ви предостави повече функционалност. Ползвайки го, вие се съгласявате с използването на бисквитки.

Политика за личните данни Съгласен съм Отказ