Kad ustanova sama isključi sustav, to je dobra vijest
Kad ustanova sama isključi svoj informacijski sustav, to izgleda kao poraz. Najčešće je upravo suprotno.
Zagrebački električni tramvaj preventivno je izolirao svoj informacijski sustav nakon što je uočeno neuobičajeno ponašanje u mreži. Tramvaji i autobusi vozili su normalno, ali prodajna mjesta, šalteri na žičari, aplikacija MojZET i mrežni portal nisu radili. O tome kako se takav postupak čita izvana govorio je za RTL Danas Tomislav Vazdar, osnivač i direktor Riskorije.
Zašto je isključivanje dobra vijest
Prema onome što se moglo vidjeti iz javno dostupnih izvora, u ZET-u je uočeno kretanje po mreži koje ondje nije smjelo biti. Izolirani su platni sustavi, a vjerojatno su bili pogođeni i sustavi za prijavu i pozadinski dio, pa je prvo maknuto ono što je okrenuto prema korisniku.
Za putnika to izgleda kao kvar. Zapravo je to odluka koju netko mora donijeti brzo i uz punu svijest da će zbog nje trpjeti usluga. Ustanova koja tu odluku odgađa dok ne bude sigurna obično je izgubi, jer napadač u međuvremenu proširi ovlasti. Vazdar je zato postupanje ocijenio kao školski primjer i kao znak da u ustanovi postoji određena razina zrelosti.
Obavijest javnosti nije odnos s javnošću
Drugi dio ocjene tiče se onoga što se dogodilo prema van. Ustanova je javnosti odmah rekla što se događa, što ne radi i što i dalje radi. To nije uljepšavanje nego dio postupanja s incidentom, jer korisnik koji ne dobije informaciju sam popuni prazninu, najčešće gore nego što jest.
Propis to i traži. Uredba u čl. 85. st. 1. obvezuje subjekt da pogođene primatelje usluge obavijesti bez odgode, a najkasnije u 72 sata od saznanja, uz upute kako da postupe. Podaci koji tada nisu bili poznati dostavljaju se u daljnjih 72 sata. Rečenica upućena putnicima nije, dakle, stvar dobre volje.
Rokovi koji teku dok traje istraga
Uz obavijest korisnicima teku i rokovi prema nadležnom timu za računalnu sigurnost. Rano upozorenje ide bez odgode, najkasnije u 24 sata od saznanja. Početna obavijest, s opisom, procjenom utjecaja i pokazateljima, ide najkasnije u 72 sata. Završno izvješće dostavlja se najkasnije 30 dana od početne obavijesti, a ako incident još traje, umjesto njega ide izvješće o napretku.
Zato je točna i Vazdarova opaska da se ovakve stvari ne rješavaju preko noći. Utvrđivanje opsega i dosega incidenta traje, a rokovi prema tijelima teku neovisno o tome je li istraga gotova. Ustanova koja to nije unaprijed uvježbala u prva dva dana troši vrijeme na pitanje tko što šalje, umjesto na sam incident.
Odluka koja se donosi prije, a ne u trenutku
Najteže pitanje u ovakvom danu nije tehničko nego ovlašteno. Tko smije narediti isključenje sustava koji nosi prihod, u koje doba dana, i mora li prije toga nekoga dobiti na telefon. Ako odgovor nije zapisan, odluka se donosi na sastanku, a sastanak traje.
Ista se stvar tiče i suprotnog smjera. Netko mora imati ovlast reći da se sustav vraća u rad, i to na temelju unaprijed dogovorenih uvjeta, a ne osjećaja da je prošlo dovoljno vremena. Prerani povratak u rad najčešći je način da se incident produlji, jer se napadaču vrati ono što mu je oduzeto.
ZET nije iznimka
Na pitanje zašto baš ZET, odgovor je bio da posebnog razloga nema. U posljednjih godinu i pol na udaru su bile javne ustanove, među njima KBC Zagreb, Zračna luka Split i HANFA, a godinu prije Zagrebački holding, gdje se postupalo na isti način. Prijevoznik u velikom gradu jest zanimljiva meta, ali ne zato što je ZET, nego zato što je javna usluga s velikim brojem korisnika i s naplatom.
Ono što se iz tog niza vidi jest da se u Hrvatskoj već zna kako odgovoriti. To nije mala stvar. Razlika između ustanove koja incident preživi bez trajne štete i one koja ga ne preživi rijetko je u opremi, a gotovo uvijek u tome je li netko unaprijed odlučio tko smije reći „gasimo”.
Što iz ovoga uzeti
Prijevoz je jedan od sektora obuhvaćenih Zakonom o kibernetičkoj sigurnosti, pa ono što je ZET napravio velikim dijelom odgovara onome što Zakon ionako traži. Mjera 11 na svim razinama traži postupke za postupanje s incidentima i obuku zaposlenika da prepoznaju i prijave sumnjiv događaj. Mjera 12 traži politiku kontinuiteta i kriznog upravljanja, analizu utjecaja na poslovanje te planove oporavka i kontinuiteta, također na svim razinama.
Ono što razlikuje ustanove nije to imaju li te dokumente nego jesu li ih probale. Testiranje planova obvezno je na srednjoj i naprednoj razini, a vježbe upravljanja krizom obvezujuće su pod uvjetom. Ustanova koja jednom godišnje odigra scenarij zna koliko joj treba da donese odluku o isključenju, a to je jedini podatak koji se u pravom trenutku ne stigne izmjeriti. Pregled svih mjera stoji na stranici o trinaest mjera, a kako se to postavlja u radu opisano je uz uslugu upravljanja incidentima. Prilog RTL-a Danas dostupan je na njihovim stranicama.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

