Elrendelték a közüzemi vízrendszerek kiberbiztonsági auditálását Amerikában

A Biden-kormányzat pénteken bejelentette, hogy a szövetségi államok számára kötelezővé teszi a közüzemi vízrendszerek kiberbiztonsági auditjának elvégzését.

Az Egyesült Államok Környezetvédelmi Ügynöksége (EPA) szerint a kritikus infrastruktúrák, köztük az ivóvízrendszerek is egyre inkább kerülnek a különböző bűnszervezetek kibertámadásainak célkeresztjébe, miközben a közüzemi vízrendszerek sok esetben kimondottan sérülékenyek. Az EPA javasolja egy általa készített útmutató használatát a vízrendszerek auditálásához, valamint kiberbiztonsági programok kidolgozásával technikai támogatást is felajánl az államoknak a jövőbeni kiberbiztonsági felmérések elvégzéséhez.

A kormány ezen döntéséhez a közelmúltban végzett ellenőrzések vezettek, amelyek azt mutatják, hogy a vízrendszerek működéséhez használt technológiák nem rendelkeznek a megfelelő védelemmel és kiberbiztonsági jó gyakorlatokkal, helyette inkább az önkéntes megoldásokra támaszkodnak. A víz-és csatornaszolgáltatók kiberbiztonsági eseményekkel szembeni ellenállóképessége alacsony, ami pénzügyi, működési és bizalomvesztési kockázatot jelent az államoknak. Egy esetleges kibertámadás elleni intézkedés ugyanis hatással lehet a pénztartalékokra, ami befolyásolhatja a fizetési képességeket, nem beszélve az ügyféladatok kompromittálhatóságáról és a mérőórákra, illetve a számlázási rendszerek működtetésére gyakorolt hatásokról.

Korábbi vízrendszerek elleni támadások és azok következményei

  • Az NBC News által 2021 júniusában közzétett jelentésből kiderült, hogy egy San Franciscó-i öbölben lévő víztisztító telep rendszeréhez szereztek kierbűnözők hozzáférést, amit a telep egy volt alkalmazottjának TeamViewer fiókjával szereztek. A támadók több mint százszorosára próbálták megemelni az Oldsmar vízellátás nátrium-hidroxid szintjét.
  • Még 2019 márciusában az Ellsworth megyei vidéki vízi körzet egy alkalmazottja fért engedély nélkül hozzá a közüzemi vízhálózathoz, ahol aztán olyan rosszindulatú műveleteket hajtott végre, amikkel leállította a létesítmény víztisztítási és fertőtlenítési eljárásokat befolyásoló folyamatokat.
  • 2021 májusában a WSSC Water szenvedett el zsarolóvírus támadást, majd 2021 októberében az FBI, az NSA, a CISA és az EPA közösen további három zsarolóvírus támadásról számoltak be, amelyek az Egyesült Államok víz-és szennyvízkezelő létesítményeit (WWS) érintették.

(securityaffairs.co)