Bezpečná komunikácia je postavená na dôvere.
Dôvere, že identity sú platné. Dôvere, že kľúče sú chránené. Dôvere, že certifikáty boli vydané správne. Dôvere, že systémy hovoria so správnymi systémami. Dôvere, že softvér nebol pozmenený. Dôvere, že partneri dodržiavajú dohodnuté bezpečnostné postupy.
Väčšinu času táto dôvera nenápadne sedí v pozadí.
Stáva sa viditeľnou, keď sa niečo pokazí.
Privilegované poverenie môže byť kompromitované. Certifikát môže neočakávane vypršať. Pri podpisovacom kľúči môže vzniknúť podozrenie z odhalenia. Dodávateľ môže zverejniť zraniteľnosť. Komunikačný kanál môže vykazovať nezvyčajnú prevádzku. Partner môže nahlásiť neoprávnený prístup. Monitorovací systém môže detegovať aktivitu, ktorá nezodpovedá bežnému správaniu.
V tom okamihu sa bezpečná komunikácia stáva problémom reakcie na incident.
Otázkou už nie je len to, či bol systém navrhnutý bezpečne. Otázkou je, či dokáže organizácia konať rýchlo, sebavedome a v koordinácii s ostatnými.
Pre prostredia vesmírneho výskumu je to dôležité, pretože komunikácia často prekračuje organizačné a technické hranice. Výskumné inštitúcie, technologickí poskytovatelia, prevádzkovatelia infraštruktúry, dodávatelia a verejní aktéri môžu závisieť od zdieľaných predpokladov dôvery. Ak je zasiahnutá jedna časť komunikačného reťazca, do reakcie môže byť potrebné zapojiť viac strán.
Pripravenosť je preto nevyhnutná.
Zodpovednosť a viditeľnosť
Prvou požiadavkou je jasná zodpovednosť.
Keď nastane incident bezpečnej komunikácie, tímy musia vedieť, kto je zodpovedný za rozhodnutia. Kto môže odvolať certifikát? Kto môže zakázať prístup? Kto môže rotovať kľúče? Kto môže pozastaviť spojenie s partnerom? Kto môže schvaľovať núdzové zmeny? Kto môže komunikovať s dodávateľmi alebo projektovými partnermi?
Ak sú tieto zodpovednosti nejasné, reakcia sa spomalí.
V mnohých organizáciách komunikačná bezpečnosť pokrýva viaceré tímy: kybernetickú bezpečnosť, sieťové operácie, správu identít, vlastníkov aplikácií, infraštruktúrne tímy, právne oddelenie, obstarávanie a vedenie projektov. Každý môže vlastniť časť reťazca dôvery. Reakcia na incident musí tieto zodpovednosti spojiť ešte pred jeho výskytom.
Druhou požiadavkou je viditeľnosť aktív a závislostí.
Je ťažké reagovať na komunikačný incident, ak organizácia nevie, ktoré systémy, certifikáty, kľúče, služby alebo partneri sú zasiahnutí. Pri podozrení z odhalenia kľúča by sa mali okamžite vynoriť praktické otázky. Kde sa tento kľúč používa? Ktoré systémy od neho závisia? Ktoré certifikáty alebo relácie môžu byť ovplyvnené? Ktorých partnerov treba informovať? Dá sa rotovať bez narušenia kritických služieb?
Bez inventára sa tieto otázky stávajú dohadmi.
Pre vesmírny výskum, kde môžu byť systémy špecializované a partnerstvá zložité, je viditeľnosť obzvlášť dôležitá. Komunikačné cesty by mali byť zmapované. Kritické certifikáty a kľúče by mali byť zdokumentované. Závislosti od dodávateľov by mali byť pochopené. Kontaktné body by sa mali udržiavať aktuálne.
Revokácia, výmena a zadržanie
Treťou požiadavkou sú pripravené postupy revokácie a výmeny.
Mnohé komunikačné incidenty si vyžadujú zmenu materiálu dôvery. Certifikáty môže byť potrebné odvolať. Kľúče môže byť potrebné rotovať. Poverenia môže byť potrebné resetovať. Tokeny môže byť potrebné zneplatniť. Prístupové oprávnenia môže byť potrebné obmedziť alebo odobrať.
Tieto kroky by sa nemali improvizovať pod tlakom.
Dobre pripravená organizácia by mala vedieť bezpečne odvolávať a vymieňať materiál dôvery. Mala by chápať prevádzkový dopad. Mala by mať otestované postupy pre prioritné systémy. Mala by vedieť, ktoré služby si môžu vyžadovať reštart, rekonfiguráciu alebo koordináciu s partnermi.
V bezpečnej komunikácii je schopnosť rýchlo nahradiť dôveru súčasťou odolnosti.
Štvrtou požiadavkou je zadržanie.
Ak je pri komunikačnom kanáli, identite alebo systéme podozrenie z kompromitácie, prvou prioritou je obmedziť ďalšiu expozíciu. To môže zahŕňať zakázanie účtov, izoláciu systémov, obmedzenie sieťových ciest, pozastavenie prístupu k API, blokovanie podozrivých certifikátov, prerušenie prenosov súborov alebo dočasný prechod na schválené alternatívne kanály.
Rozhodnutia o zadržaní musia vyvažovať bezpečnosť s kontinuitou.
Vo výskumných prostrediach môže úplné zastavenie komunikácie narušiť dôležitú prácu. Ponechanie komunikácie bez kontroly môže zvýšiť expozíciu. Plány reakcie by preto mali identifikovať odstupňované možnosti zadržania: obmedziť, izolovať, monitorovať, pozastaviť alebo prepnúť na záložný režim podľa závažnosti incidentu.
Dôkazy, partneri a dodávatelia
Piatou požiadavkou je zachovanie dôkazov.
Reakcia na incident závisí od pochopenia toho, čo sa stalo. Logy, upozornenia, záznamy o certifikátoch, prístupové udalosti, sieťové toky, údaje koncových bodov, volania API a administratívne akcie môžu byť relevantné. Ak sú dôkazy prepísané, vymazané alebo nedostupné, vyšetrovanie sa sťažuje.
Komunikačné systémy by preto mali byť navrhnuté s ohľadom na reakciu na incidenty.
Logovanie by malo byť dostatočné na rekonštrukciu kľúčových udalostí. Synchronizácia času by mala byť spoľahlivá. Prístup k logom by mal byť riadený. Doby retencie by mali zodpovedať riziku. Citlivé metadáta by mali byť chránené, no nie nedostupné, keď sú legitímne potrebné na vyšetrovanie.
Šiestou požiadavkou je koordinácia s partnermi.
Vo vesmírnom výskume nemusia incidenty zostať v jednej organizácii. Kompromitované partnerské poverenie môže ovplyvniť zdieľanú infraštruktúru. Zraniteľnosť dodávateľa sa môže týkať viacerých systémov. Problém s certifikátom môže prerušiť interoperabilitu. Komunikačná anomália môže byť viditeľná v jednom prostredí, no spôsobená iným.
To si vyžaduje jasné koordinačné kanály.
Partneri by mali vedieť, koho kontaktovať, ako rýchlo sa majú robiť oznámenia, aké informácie možno zdieľať a ako sa budú riešiť spoločné rozhodnutia. Tieto dohody by mali byť zdokumentované ešte pred vznikom incidentu.
Dôvera medzi organizáciami sa posilňuje, keď sú očakávania od reakcie jasné.
Siedmou požiadavkou je zapojenie dodávateľov.
Dodávatelia často zohrávajú kritickú úlohu v prostrediach bezpečnej komunikácie. Môžu spravovať softvérové aktualizácie, kryptografické moduly, identitné služby, hardvérové platformy, komunikačné brány alebo monitorovacie nástroje. Keď incident zahŕňa komponent dodávateľa, organizácie potrebujú včasné a presné informácie.
To si vyžaduje viac než len všeobecný kontaktný e-mail podpory.
Prioritní dodávatelia by mali mať definované eskalačné cesty, postupy zverejňovania zraniteľností, záväzky podpory a bezpečnostné kontakty. Zmluvy by mali riešiť oznámenia o incidentoch, dostupnosť záplat, forenznú podporu a zodpovednosti počas životného cyklu.
Pripravenosť dodávateľov môže priamo ovplyvniť rýchlosť reakcie na incident.
Komunikácia, obnova a poučenie
Ôsmou požiadavkou je disciplína komunikácie.
Počas bezpečnostného incidentu musí byť interná aj externá komunikácia riadená. Tímy potrebujú presné informácie, no neriadené aktualizácie môžu šíriť zmätok. Partneri môžu byť informovaní, no predčasné alebo neúplné vyhlásenia môžu vyvolávať zbytočné obavy. Technické tímy môžu potrebovať konať rýchlo, no rozhodnutia by mali byť zaznamenané.
Dobrá incidentná komunikácia je jasná, vecná a založená na rolách.
Mala by definovať, čo je známe, čo je neisté, aké kroky sa robia a aké rozhodnutia sú potrebné. V multipartnerských výskumných prostrediach je táto disciplína obzvlášť dôležitá, pretože technická neistota sa môže rýchlo zmeniť na organizačnú neistotu.
Deviatou požiadavkou je plán obnovy.
Reakcia na incident sa nekončí, keď je bezprostredná hrozba zadržaná. Systémy sa musia vrátiť do dôveryhodného stavu. Poverenia musia byť opätovne vydané. Kľúče a certifikáty môžu vyžadovať výmenu. Monitoring môže byť potrebné posilniť. Partneri môžu potrebovať potvrdenie, že komunikácia môže pokračovať. Používatelia môžu potrebovať nové postupy.
Obnova by mala byť cielená.
So systémom by sa nemalo opäť zaobchádzať ako s dôveryhodným len preto, že je online. Organizácia by mala potvrdiť, že príčina bola odstránená, zasiahnutý materiál dôvery bol vymenený, prístupy boli prehodnotené a monitoring je zavedený.
V bezpečnej komunikácii je obnova procesom obnovenia dôvery.
Desiatou požiadavkou je poučenie.
Každý incident alebo takmer-incident by mal systém zlepšiť. Vedela organizácia, ktoré aktíva boli ovplyvnené? Boli vlastníci jasne určení? Boli logy dostatočné? Dali sa kľúče rýchlo rotovať? Reagovali dodávatelia podľa očakávaní? Boli partneri informovaní cez správne kanály? Fungovali možnosti zadržania? Vznikli manuálne riešenia, ktoré priniesli ďalšie riziko?
Odpovede by sa mali premietnuť do architektúry, riadenia a školení.
Odolnosť rastie, keď sa poučenia menia na zmeny.
Cvičenia patria k najlepším spôsobom, ako odhaliť medzery pred skutočným incidentom. Stolné scenáre s vypršaným certifikátom, podozrením z kompromitácie kľúča, zraniteľnosťou dodávateľa alebo neoprávneným prístupom partnera dokážu rýchlo odhaliť slabiny. Pomáhajú aj technickým tímom a vedeniu pochopiť svoje úlohy.
Pre komunikačné systémy by cvičenia mali zahŕňať reťazec dôvery, nielen sieť.
Pohľad COSMOS-SECURE
COSMOS-SECURE sa zameriava na bezpečnú komunikáciu vo vesmírnom výskume, pretože dôveru treba chrániť počas celého životného cyklu systému – vrátane okamihov, keď je táto dôvera vystavená skúške.
Silné šifrovanie, dobrá architektúra a dôsledné plánovanie znižujú riziko. Neodstraňujú však potrebu schopnosti reagovať. Incidenty môžu naďalej vznikať z ľudskej chyby, problémov dodávateľov, softvérových zraniteľností, kompromitácie poverení alebo prevádzkových chýb.
Najlepšie pripravené sú organizácie, ktoré si už položili tie ťažké otázky.
Čo ak je odhalený kľúč? Čo ak zlyhá certifikát? Čo ak je kompromitovaný účet partnera? Čo ak je aktualizácia od dodávateľa nedôveryhodná? Čo ak komunikačné metadáta vykazujú abnormálnu aktivitu? Čo ak musia systémy fungovať v obmedzenom režime?
Pre vesmírny výskum je bezpečná komunikácia príliš dôležitá na to, aby závisela od improvizácie.
Reakcia na incidenty by mala byť do komunikačného modelu zapracovaná od začiatku. Zodpovednosť, viditeľnosť, revokácia, zadržanie, dôkazy, koordinácia, zapojenie dodávateľov, obnova a poučenie sú súčasťou dôveryhodnej komunikácie.
Bezpečnosť sa testuje, keď sa niečo pokazí.
Odolnosť sa preukazuje tým, ako dobre organizácia reaguje.