Сајбер безбедност у Уједињеном Краљевству: претње, закони и стратегије

Последње ажурирање: Март КСНУМКС, КСНУМКС
  • Уједињено Краљевство се суочава са значајним повећањем сајбер напада, од ransomware-а и фишинга до операција државне шпијунаже.
  • NCSC води националну одбрану праћењем претњи, реаговањем на инциденте и опсежним техничким смерницама.
  • Робустан правни оквир (CMA, DPA, NISR, прилагођена GDPR) намеће организацијама строге обавезе и казне.
  • Јавни и приватни програми покрећу растући сајбер сектор, кључан за британску економију и индустријску отпорност.

Сајбер безбедност у Уједињеном Краљевству

La Сајбер безбедност у Уједињеном Краљевству постала је главни приоритет за владу, предузећа и грађане. Последњих година, земља је патила од свега, од масовних кампања ransomware-а и међународних шпијунских операција до напада на критичну инфраструктуру и јавне институције. Све је то приморало на јачање закона, техничких стандарда, специјализованих агенција и програма економске подршке како би се изградио прави национални дигитални штит.

Истовремено, британски екосистем сајбер безбедности је такође снажна економска и иновативна полугаГенерише хиљаде квалификованих радних места, подстиче најсавременије стартапове и ослања се на светски познате универзитете и истраживачке центре. Разумевање како је ова одбрана структурирана, које претње је покрећу и које обавезе компаније имају кључно је за свакога ко послује или обрађује податке у Великој Британији, било да је у питању локално мало и средње предузеће, велика мултинационална корпорација или јавна управа.

Пејзаж сајбер безбедносних претњи у Уједињеном Краљевству

Тхе Сајбер претње које погађају Уједињено Краљевство су разноврсне, честе и све софистицираније.Не говоримо само о изолованим сајбер нападима, већ о организованим кампањама, шпијунским операцијама које спонзорише држава и криминалним активностима са снажним економским и друштвеним утицајем.

У последњој години коју је анализирао Национални центар за сајбер безбедност (NCSC), Уједињено Краљевство је морало да интервенисати у 429 значајних инциденатаОд њих, 204 је класификовано као „национално важно“. То јест, више него двоструко више од броја регистрованих у истој категорији претходне године, што показује јасан скок у обиму и тежини обрађених случајева.

У оквиру тих инцидената, неки 18 упада је категорисано као „веома значајно“само један корак испод националне сајбер ванредне ситуације. Ове операције су озбиљно утицале на основне службе, централне владине одељења, кључне секторе привреде и, у неким случајевима, на значајан део становништва.

Овај контекст је довео до тога да се сајбер безбедност сада посматра као елемент опстанка пословања и националне отпорностиИ креатори политике и руководиоци се слажу: неодлучност када је у питању улагање у дигиталну заштиту постала је стратешка рањивост.

Најчешћи типови напада: од фишинга до рансомвера

Технике које се користе против британских организација комбинују класичне методе са напредним тактикама.То није једна врста претње, већ низ вектора који се често користе ланчано у оквиру исте кампање.

Један од главних протагониста и даље је phishingИмејлови, СМС поруке или поруке апликација које се представљају као банке, добављачи, владине агенције или чак колеге, са циљем крађе акредитива, личних података или уношења злонамерног софтвера. Имитације корпоративних портала за пријаву или лажних страница за плаћање су уобичајене.

El рансомваре Постала је једна од најпрофитабилнијих претњи за криминалне групе и једна од најразорнијих за жртве. Нападачи шифрују критичне податке, паралишу системе и захтевају откупнину за откривање информација. Понекад такође краду податке унапред и прете да ће их објавити ако се плаћање не изврши, чиме се додаје компонента изнуде репутације.

Тхе кршења података Могу проистећи из спољашњих напада, али и из интерних грешака: имејлови послати погрешном примаоцу, погрешне безбедносне конфигурације, откривене базе података или запослени који постају жртве кампања социјалног инжењеринга. Било да су намерне или случајне, ове врсте кршења безбедности носе веома високе регулаторне, правне и репутационе трошкове.

Такође су забрињавајуће дистрибуирани напади ускраћивања услуге (DDoS)Ови напади преоптерећују веб странице и онлајн сервисе огромним саобраћајем, чинећи их неоперативним. Уобичајени су против владиних портала, финансијских услуга, сајтова за електронску трговину и компанија са јаким дигиталним присуством.

Коначно, људски фактор унутар организација не може се занемарити. унутрашње претње То се креће од незадовољних запослених који откривају податке до корисника који непажљиво остављају рањивости. Лагане контроле приступа, недостатак обуке и неадекватан надзор повећавају ризик од ових врста инцидената.

Улога Националног центра за сајбер безбедност (NCSC)

El Национални центар за сајбер безбедност (NCSC) је технички ауторитет у Великој Британији за сајбер безбедност.Извештава GCHQ-у и служи као место сусрета између владе, приватног сектора, академске заједнице и грађана ради координације одбране од сајбер претњи.

Његова декларисана мисија је да учини Уједињено Краљевство најбезбедније место за живот и рад у дигиталном окружењуДа би се ово постигло, NCSC комбинује обавештајне податке о претњама, реаговање на инциденте, техничке савете, програме подизања свести и међународну сарадњу. Не само да реагује на нападе, већ и проактивно ради на смањењу површине напада у земљи.

  Еволуција ransomware-а: од дискета до криминалне вештачке интелигенције

Међу његовим кључним функцијама је и континуирано праћење пејзажа претњиАнализира тактике, технике и процедуре (ТТП) криминалних група и државних актера и дели информације са компанијама и јавним телима путем различитих канала, укључујући обавештајне извештаје, техничка упозорења и платформе за дељење.

Када се догоди озбиљан инцидент, NCSC координира национални одговорПодржава погођене ентитете, помаже у обуздавању напада, саветује о мерама опоравка и учествује у приписивању одговорности када је то могуће. У свом годишњем прегледу, забележила је стотине инцидената којима је управљано у једној години, са посебним фокусом на основне услуге и јавне управе.

Поред тога, организација промовише иницијативе као што је програм Активна сајбер одбранашто укључује услуге као што су DNS Protector или алати за проверу веба за аутоматско блокирање злонамерних домена, лажних страница и фишинг садржаја усмереног на британске грађане и организације.

Међународна сарадња и случајеви сајбер шпијунаже

Геополитичка димензија сајбер безбедности постаје све очигледнија, а Уједињено Краљевство је јавно је издвојио одређене државне актере због шпијунских кампања и дигиталне саботажеКина и Иран се често појављују у извештајима и саветодавним саопштењима Националног савета за безбедност и безбедност (NCSC) и британске владе.

Лондон је недавно увео санкције против технолошких компанија са седиштем у Кини Оптужене за покретање неселективних сајбер напада на више од 80 ИТ система који припадају владама и великим компанијама у разним земљама, фирме попут Sichuan Anxun Information Technology (i-Soon) и Integrity Technology Group идентификоване су као компаније које управљају тајним мрежама и подржавају злонамерне операције повезане са кинеским обавештајним службама.

NCSC сматра да постоји приватни „екосистем“ у Кини који подржава државне сајбер операцијеОва мрежа, коју чине фирме за сајбер безбедност, брокери личних података и групе ангажованих хакера, често делује у полузваничном капацитету. Она олакшава операције као што је кампања сајбер шпијунаже позната као SALT TYPHOON, која је усмерила владе, телекомуникације, војну инфраструктуру и јавне службе на глобалном нивоу.

У међувремену, британски центар је такође издао посебна упозорења о повећаном ризику од сајбер напада који потичу из Ирана или који он подржаваПосебно у контексту тензија на Блиском истоку и војних операција у региону. Иако Велика Британија није увек примарна мета, компаније које тамо послују или имају добављаче могу претрпети колатералну штету.

Поменути ризици укључују кампање DDoS напади, саботажа корпоративних веб страница, крађа осетљивих информација и напади на индустријске системеТакође постоји интересовање за личне податке иранских дисидената и за могућу комбинацију дигиталних упада са физичком саботажом центара података и друге инфраструктуре.

Економски и пословни утицај сајбер напада

Поред техничке штете, инциденти у сајбер безбедности имају директан утицај на британску економијуИзвештаји NCSC-а и недавне вести показују како сајбер напад може парализовати ланце снабдевања, успорити извоз или угрозити велике индустријске компаније.

Један наведени пример је онај од Јагуар Ланд Ровер (ЈЛР)чија је услуга била озбиљно прекинута недељама након сајбер инцидента. Ове врсте поремећаја утичу на цео ланац вредности и доводе у питање амбициозне макроекономске циљеве као што је постизање највећег одрживог раста у Г7, према речима стручњака за економску безбедност.

Малопродајни сектор такође није изузетак. Велики брендови као што су Маркс и Спенсер, Кооп или Хародс Претрпели су нападе, вероватно повезане са групама за рансомвер попут Scattered Spider-а. У случају M&S-а, обустава онлајн поруџбина и трошкови опоравка процењују се на стотине милиона фунти, укључујући изгубљени приход, радове на санацији и потенцијалне потраживања.

Са финансијске тачке гледишта, сајбер напади генеришу директни трошкови за технички одговор, обавештавање купаца, правне консултације и регулаторне казнеОвоме се додају индиректни трошкови као што су пад продуктивности, повећање премија осигурања, штета по репутацију и губитак поверења инвеститора и партнера.

Из тих разлога, власти инсистирају да Улагање у сајбер безбедност није опционо.Ово је део трошкова пословања у дигиталном окружењу. Порука владе генералним директорима и председницима великих компанија је јасна: морају предузети конкретне и хитне кораке како би ојачали своју одбрану, јер неактивност се претвара у оперативни и финансијски ризик.

Правни и регулаторни оквир за сајбер безбедност у Уједињеном Краљевству

За разлику од других земаља, Уједињено Краљевство нема јединствени и глобални закон о сајбер безбедностиЊегов оквир се састоји од скупа секторских и међусекторских правила која, заједно, регулишу коришћење система, заштиту личних података, континуитет основних услуга и кривично гоњење сајбер криминала.

Камен темељац сајбер криминала је Закон о злоупотреби рачунара из 1990. (CMA), касније измењен Законом о тешким кривичним делима из 2015. Овај закон криминализује неовлашћени приступ рачунарима и подацима, измену програма, развој и дистрибуцију алата за хаковање и дела осмишљена да нанесу озбиљну штету економији, животној средини, националној безбедности или људској добробити.

  Како максимизирати безбедност ваше компаније помоћу ЛАН мрежа

La незаконито пресретање комуникацијаИстражне комуникације, укључујући и оне које се преносе путем рачунара, регулисане су Законом о регулисању истражних овлашћења (RIPA) и накнадним законима о истражним овлашћењима. Ови закони утврђују законска ограничења прислушкивања и прикупљања информација, као и одговарајуће казне.

У области заштите података, Уједињено Краљевство примењује Општа уредба о заштити података (РГПД), адаптиран Законом о заштити података из 2018. године (DPA). Овај оквир обавезује организације да примене одговарајуће безбедносне мере ради заштите личних података и успоставља принципе као што су законитост, транспарентност, минимизирање, тачност, ограничење складиштења, интегритет, поверљивост и одговорност.

Споразум о децентрализацији пореза такође укључује Директива за спровођење законаОбрада података од стране органа као што су Национална агенција за борбу против криминала (NCA), Управа за финансијско понашање (FCA) и Канцеларија за тешке преваре је регулисана. Канцеларија повереника за информације (ICO) је одговорна за праћење и кажњавање непоштовања ових обавеза.

Паралелно, Прописи за мреже и информационе системе из 2018. (NISR) Он транспонује Директиву ЕУ о НИС-у и примењује се на оператере основних услуга (енергија, вода, транспорт, здравствена заштита итд.) и одређене пружаоце дигиталних услуга. Захтева сразмерне техничке и организационе мере за управљање ризицима и налаже пријављивање инцидената са значајним утицајем на континуитет услуге.

Други релевантни текстови укључују Закон о преварама из 2006. године, који кажњава превару почињену дигиталним средствима, Закон о ауторским правима, дизајну и патентима из 1988. о интелектуалној својини и Уредба о приватности и електронским комуникацијама, која намеће посебне обавезе пружаоцима јавних комуникационих услуга.

Заштита података, санкције и корпоративна одговорност

Режим санкција у вези са личним подацима је посебно строг, што додаје снажан подстицај да се сајбер безбедност схвати озбиљноЗакон о заштити података предвиђа два главна нивоа административних казни, у зависности од тежине кршења.

С једне стране, санкције до 2% глобалног годишњег промета или 10 милиона евра (шта год је веће) за прекршаје као што су недостатак одговарајућих безбедносних мера, невођење потребних евиденција, неименованје службеника за заштиту података када је то потребно или несарадња са ICO-ом.

На следећем нивоу, казне могу достићи 4% глобалног промета или 20 милиона евра због кршења основних принципа третмана, игнорисања права носилаца података или ометања рада регулатора. Поновљени прекршаји и намере могу додатно погоршати ситуацију.

Поред административних санкција, Људи погођени кршењем безбедности имају право да траже надокнаду штете. за претрпљену штету, што излаже компаније грађанским тужбама. А у одређеним случајевима, директори и менаџери могу сносити личну одговорност ако се докаже да је постојала груба непажња или сагласност у кршењу прописа.

Овакав приступ приморава организације да усвојити модел управљања ризицима заснован на проактивној одговорностиПроцена претњи, документовање одлука, оправдавање акција и вођење доказа о усклађености су неопходни. Једноставно тврдити да је напад био неизбежан више није општеприхваћено ако се нису поштовале признате најбоље праксе.

Национална стратегија за сајбер безбедност и јавно-приватна сарадња

Да би координирала све ове напоре, Уједињено Краљевство је покренуло Петогодишња национална стратегија за сајбер безбедностОва мапа пута, подржана инвестицијом од око 1.900 милијарди фунти, што је више него двоструко више од претходне стратегије, почива на три стуба: одбрани, одвраћању и развоју сајбер капацитета.

Током првих неколико година имплементације, NCSC је пријавио стотине обрађених инцидената, Стотине хиљада фишинг сајтова је разбијено и десетине водича и препорука објављених за предузећа и грађане. Идеја је да се смањи и вероватноћа напада и његов утицај када се догоди.

Сарадња између владе и приватног сектора је централна оса ове стратегијеИницијативе попут платформе CiSP (Cyber ​​Security Information Sharing Partnership) омогућавају размену информација о претњама и рањивостима у готово реалном времену између организација у различитим секторима.

NCSC такође промовише програме као што су Индустри КСНУМКС, што олакшава привремено укључивање стручњака из приватног сектора у тимове центра за рад на заједничким пројектима, као и образовне стипендије и обуке за неговање следеће генерације стручњака за сајбер безбедност.

Са своје стране, Одељење за дигиталне технологије, културу, медије и спорт (DCMS) покренуло је иницијативе као што је Партнерство за дигиталне вештине, која окупља компаније, добротворне организације и јавне субјекте како би понудила бесплатну обуку у дигиталним вештинама, укључујући сајбер безбедност, са посебном пажњом на мала и средња предузећа и мање срећне групе.

Програми економске подршке и раст сајбер сектора

Сајбер безбедност није само трошак: она је и мотор економског раста у Уједињеном КраљевствуОвај сектор генерише хиљаде квалификованих радних места и доприноси милијардама фунти годишњег прихода, са динамичним екосистемом стартапова, технолошких малих и средњих предузећа и великих етаблираних добављача.

  Два Chrome проширења украла су корисничке податке без изазивања сумње

Да би ојачала овај пословни сектор, влада је најавила Акциони план за сајбер растПројекат, који воде стручњаци са Универзитета у Бристолу и Империјал колеџа, има за циљ да идентификује могућности у понуди и потражњи за сајбер робом и услугама, од платформи за праћење до напредних решења за шифровање.

План посебну пажњу посвећује нове технологије као што су вештачка интелигенција и квантно рачунарствокоје могу трансформисати и одбрамбене и офанзивне способности, а које су анализиране у Вести из технологије и дигиталне културеЦиљ је да Уједињено Краљевство одржи водећу међународну позицију у овим областима, користећи своју академску и пословну базу.

Паралелно са тим, милиони фунти су додељени програмима као што су СајберАСАП, која помаже истраживачима да своје академске пројекте претворе у комерцијалне производе и услуге, генеришући десетине спин-офова који су привукли десетине милиона приватних инвестиција.

Још један кључни програм је Сајбер пистаОвај програм је осмишљен да подржи стартапове и мала и средња предузећа у њиховом ширењу, уласку на нова тржишта и консолидацији њиховог међународног присуства. Циљ је да ове компаније постану кључне компоненте глобалног ланца вредности сајбер безбедности.

Индустријска сајбер безбедност и критични сектори

Једно посебно осетљиво подручје јесте сајбер безбедност индустријске и критичне инфраструктуреУ Уједињеном Краљевству, разна јавна тела надгледају да сектори као што су енергетика, водопривреда, транспорт, телекомуникације и нуклеарна енергија интегришу робусне мере у своје системе аутоматизације и управљања.

Међу истакнутим ентитетима су ЦПНИ (Центар за заштиту националне инфраструктуре), сам NCSC, секторски регулатори као што су Ofgem, Ofcom, Ofwat или Канцеларија за нуклеарну регулацију, као и локалне власти и министарства надлежна за NIS Regulation.

У том контексту, индустријске организације су усвојиле мере као што су Специјализовано консултовање, интерне и екстерне ревизије, сегментирани мрежни дизајни, планови за континуитет и непредвиђене ситуације, структуриране резервне копије, имплементација SIEM решења и стратегије јачања за застареле системе који нису дизајнирани имајући у виду сајбер безбедност.

Сектор има јасне предности, као што су повећање нивоа свести у критичној инфраструктури и повећање броја стручњака обучених за индустријску сајбер безбедност. Међутим, слабости и даље постоје, као што су недостатак специфичних сертификата у ОТ технологији, ослањање на застареле инфраструктуре и недостатак алата за управљање ризицима дизајнираних за индустријска окружења.

Истовремено, отварају се велике могућности, посебно због Успон Индустрије 4.0 и Интернета ствари (IoT)што повећава потражњу за безбедним решењима. Уједињено Краљевство има за циљ да учврсти своју позицију стратешког играча у овој ниши, извозећи и технологију и стручност.

Добре праксе које препоручују британске власти

Влада и NCSC су објавили бројне Водичи и референтни оквири који помажу организацијама да ојачају своју безбедносну позицијуУместо наметања универзалних решења, нагласак је на приступу заснованом на ризику и добро имплементираним основним мерама.

Пример је документ „10 корака ка сајбер безбедности“, који наводи препоручене контроле и процесе за било коју организацију: управљање, управљање имовином, заштита крајњих тачака, контрола приступа, безбедност мреже, безбедна конфигурација, управљање рањивостима, обука особља, реаговање на инциденте и политике прављења резервних копија.

Шема Цибер Ессентиалс Предлаже пет минималних контрола које би све компаније требало да имају: правилно конфигурисане заштитне зидове (фајерволе), коришћење подржаног и ажурираног софтвера, управљање корисничким привилегијама, заштиту од злонамерног софтвера и безбедну конфигурацију уређаја и услуга. Добијање сертификације такође служи као доказ дужне пажње за клијенте и регулаторе.

NCSC такође објављује посебне смернице за ублажити DDoS нападе, препознати фишинг кампање, заштитити индустријске системе (ICS) и обезбедити ланце снабдевањаНагласак је стављен на преглед „спољне површине напада“: сервиси изложени интернету, непотребни отворени портови, процурели акредитиви и зависности од трећих страна које могу постати слабе карике.

Друге организације, као што су FCA и ICO, објавиле су смернице специфичне за сектор. На међународном нивоу, стандарди као што су ИСО / ИЕЦ КСНУМКС Стандарди као што су PCI DSS (за податке о картицама) и BS 10012 (управљање личним информацијама) користе се као референца за структурирање система управљања безбедношћу.

Овом мрежом закона, стандарда, агенција и програма, Уједињено Краљевство покушава балансирање дигиталних иновација и управљања ризицимаОдржавање протока података и економске динамике, али без остављања грађана, предузећа или основних услуга незаштићеним. За сваку организацију која послује у земљи, разумевање овог екосистема и усклађивање са његовим захтевима више није опционо, већ неопходан услов за наставак играња на британском дигиталном терену са разумном маргином безбедности.

Технолошке новости
Повезани чланак:
Технолошке вести: дигитална култура, вештачка интелигенција и медији