Önkéntesek a cybervédelemért

A magyarországi kritikus információs infrastruktúrák is védelemre szorulnak, és ebből a védelemből egy civil összefogás, a Kibev is kiveszi a részét.

Aki egy kicsit is követi az informatikai biztonsággal kapcsolatos híreket, tisztában van vele: a cyberhadviselés végképp bevonult az államközi konfliktusok, a terrorizmus és nem utolsósorban az ipari (és nem ipari) kémkedés eszköztárába. Ha csak a legutóbbi hírt nézzük: a McAfee elemzése szerint egy meg nem nevezett ország (amelyik csak Kína lehet) éveken keresztül gyakorlatilag ki-be járkált az ENSZ, a NOB, hadiipari, energetikai és elektronikai óriáscégek, valamint több ország kormányhivatalának rendszereibe; de az iráni atomprogram is egy professzionálisan kivitelezett, rendkívül célzott cybertámadásnak lett az áldozata.

 

Hazai veszélyek

Dőreség lenne azt hinni, hogy ilyen veszélyeknek Magyarország és a hazai kritikus infrastruktúrák nincsenek kitéve. Egyelőre ugyan nem látszik olyan csoport, szervezet vagy egyén, amelynek/akinek érdekében állna, és szándéka lenne ezeknek az infrastruktúráknak a megtámadása, ugyanakkor a tendenciák nyilvánvalóak – állítja Jakab Péter, az MKB Bank ügyvezető igazgatója, a Magyar Bankszövetség bankbiztonsági munkabizottságának elnöke. Nehéz számszerűsíteni a kockázatot, de az biztos, hogy évről évre nagymértékben emelkedik, és egyértelmű, hogy hazánk hamarosan nagy veszélyeknek lesz kitéve.

Van azonban olyan terület is, ahol a veszély már most sem elhanyagolható: meglehetősen magas annak a kockázata, hogy hazai infrastruktúrákat, illetve számítógépeket használnak fel harmadik felet célzó botnetes támadások végrehajtására (ez megtörtént már a 2007-es észtországi támadás során is). Másrészt pedig a cyberterrorizmus az aszimmetrikus háborúzás bevett eszköze lett, és ennek – mint a NATO tagja – Magyarország is célpontja lehet, mondja Suba Ferenc, a CERT-Hungary nemzetközi képviselője.

34697 08 Manchester Science Festival

A kritikus infrastruktúrák védelme tehát kiemelt feladat, és ezt a kormányzat is érzi. Egy 2008-as kormányrendelet meglehetős részletességgel sorolja fel a kritikus infrastruktúrákat, amelyek közé nemcsak a nyilvánvaló hálózatok (áram, gáz, távközlés, tömegközlekedés) tartoznak, hanem például a banki rendszerek és nem utolsósorban az államigazgatási hálózatok is. Mindezeken túl is lehetnek olyan folyamatok, amelyeket kevesen ismernek, de amelyek leállása éppen egy kritikus infrastruktúra működését és azon keresztül az ország életét bénítaná meg.

 

Kicsi az összhang

Hiába ismert azonban a probléma, ha a védekezés nem megoldott. Mint a fentiekből is látszik, a kritikus infrastruktúrák számtalan üzemeltető kezében vannak (államigazgatás, állami vállalatok, magánszektor). A legnagyobb gond, hogy ezek az infrastruktúrák és üzemeltetőik biztonsági felkészültsége nem egyenszilárdságú. „Olyan ez, mint a középkori banderiális hadsereg: minden nemes maga állította ki és szerelte fel a katonáit, ezért volt, aki buzogányos parasztokat hozott, más meg páncélba öltözött lovagokat. A sereg és felszerelése nem volt egységes, a csapatok nem azonos elvek szerint készültek fel, és ennek megfelelően a harcértékük is rendkívüli módon eltért” – hoz egy szemléletes példát Keleti Arthur, az ITBN főszervezője, egyben az Önkéntes Kibervédelmi Összefogás, a Kibev megálmodója.

A kormányzati infrastruktúrák informatikai védelmét a Puskás Tivadar Közalapítvány keretei között működő CERT-Hungary látja el, amely a magánszektorral (például az amúgy jól felkészült pénzintézetekkel és az energiaszektorral) is együttműködik, támadások esetén konkrét ellenlépéseket tesz és nemzetközi kapcsolatait kihasználva nyújt segítséget, például a társszerveknél kezdeményezheti a támadásban részt vevő külföldi szerverek lekapcsolását, sorolja a szervezet feladatait Suba Ferenc.

 

Mindenkinek hasznos

Nekik – és az ő bevonásukkal – szeretne segítséget kínálni az Önkéntes Kibervédelmi Összefogás (www.itbn.hu/kibev). A szerveződés célja, hogy a kritikus infrastruktúrákat üzemeltető szakemberek egymással összefogva és a szükséges információkat megosztva a jelenlegi eszközökkel, a jelenlegi tudásukkal a lehető legmagasabb szintű védelmet tudják megvalósítani, mind a megelőzésben, mind az esetleg bekövetkező támadások elhárításában, és eközben javítsák az összehangoltságot és az információáramlás hatékonyságát.

Támadás és védekezés

Az alapítók szándékai szerint a Kibev elméleti szakmai kérdéseket is megvitatna. Keleti Arthur szerint például ahhoz képest, hogy az információvédelmi szakma mennyit foglalkozik a hackerekkel és módszereikkel, még nagyon kevéssé ismeri fel a nyomaikat és tevékenységüket. „Úgy vélem, meg kellene találni a helyes arányt a támadási és a védekezési módszerek elemzése között. Egy védelmi szakembert csak részben érdekel az, hogy mennyire összetett a támadási módszer és milyen ismeretlen sérülékenységeket használ ki. Számára az a fontos, hogy képes lesz-e egyenszilárdságú technikákkal megvédeni a rá bízott rendszerek összességét. Ehhez viszont megfelelő arányban kellene a hackelési és a több területet átfogó védekezési módszereket elsajátítani” – mondja a Kibev kezdeményezője.

 

Az elsődleges feladat, hogy minden érdekelt szereplő halljon a kezdeményezésről és megértse a céljait: erre a szeptember végén megrendezendő Informatikai Biztonság Napja kiváló alkalmat szolgáltat majd. „Az ITBN-en ott lesz minden fontos szereplő, akik személyesen is megvitathatják a témát, választ kaphatnak felmerülő kérdéseikre, előadhatják javaslataikat. Szeretnénk, ha már a mostani eseményen kialakulna az együttműködésnek egy olyan légköre, ami lehetővé teszi a további közös munkát. Tudatosítani akarjuk mindenkiben, hogy itt nem dicsőségről, hanem áldozatvállalással járó, a köz javára végzett önkéntes munkáról van szó” – fogalmaz Keleti Arthur. Ha kialakult az önkéntes cyber-polgárőrség, akkor olyan kutatásokat, felméréseket akarnak lefolytatni soraikban, amelyek segíthetnek jobban megérteni a jelenlegi biztonsági helyzetet is.

Jelenleg a Kibev várja azoknak az érdeklődőknek a jelentkezését, akik kihívást éreznek az ország kritikus infrastruktúráinak védelmében, elolvasták alapvetéseit, céljait, és beosztásuknál, tudásuknál vagy helyzetüknél fogva valóban tudnak és akarnak önkéntes alapon tenni az ügyért.

„Már sok jelentkezést kaptunk, de várjuk a továbbiakat is a kibev@itbn.hu címen” – mondja Keleti Arthur.

Az önkéntes összefogás nemcsak az államigazgatásnak, hanem minden egyes szereplőnek hasznos lehet, állítja határozottan Jakab Péter. A bankok által alkalmazott biztonsági megoldások jó része például túlnyúlik a vállalati kereteken, így egy ilyen sokszereplős összefogás mindenképpen erősíti saját védelmi képességeiket is. A CERT-Hungary is sokat profitálna a Kibev-ből, teszi hozzá Suba Ferenc.

Ha rendelkezésre állna egy több száz fős önkéntes haderő, akkor nemcsak az eddig megszokott, 40-50 főt megmozgató, egy-egy szektorra kiterjedő cybervédelmi gyakorlatokat lehetne lebonyolítani, hanem igazán nagy léptékű, nemzeti szintű védelmi teszteket tudnának végrehajtani.

 

A siker reménye

Keleti Arthur bízik a civil összefogás sikerében. „Szeretném hinni, hogy az államigazgatás és a nemzetbiztonság illetékesei megértik elképzeléseinket, és segíteni fognak. Egyelőre csak abban reménykedem, hogy két éven belül képesek leszünk egymás között hatékonyan kommunikálni, és le tudunk tenni javaslatokat az államigazgatás és a kritikus infrastruktúrák üzemeltetői elé. Biztató jel, hogy miniszteri szintű nyilatkozat hangzott el a magyar cybervédelmi stratégia szükségességéről, és készül az információvédelmi törvény is, amely remélhetőleg tisztázza a hatásköröket. Félek viszont a bürokrácia lassúságától: mire a megfelelő intézkedések éreztetik hatásukat, már a mostaninál is nagyobb lesz a baj” – fogalmaz az ITBN főszervezője.

Rendkívül lényegesnek tartja viszont a megfelelő erőforrások biztosítását. Biztonsági rendszabályokat előírni csak akkor érdemes, ha szankcionálják is a nem teljesítést, szankcionálni viszont csak akkor szabad, ha forrásokat rendelnek a szabályok betartásához. (X)

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top