Безопасность, Новости

Умные города: будущая утопия или неизбежная антиутопия?

Умные города — блестящая концепция, суть которой сводится к тому, что различные автоматы помогают людям в их повседневной городской жизни. Ее предсказали задолго до появления компьютеров, описания в научно-фантастической литературе представлены по всему диапазону от утопий до мрачнейших киберпанковских антиутопий в зависимости от замысла автора. Теперь она уже на грани превращения в повседневную реальность. Вопрос, тем не менее, остался: это будет утопия или антиутопия? Поможет ли это решить бесчисленные проблемы современного урбанизма, или, наоборот, мы станем привыкать к внезапным, переходящим в тенденцию вспышкам кибербеспредела? Оба варианта сейчас возможны.

С ОПЕРЕЖЕНИЕМ ПРЕДОСТОРОЖНОСТИ

Внедрение технологий обгоняет предусмотрительность, и в оценке рисков нет ничего нового. Прибыль и мода стоят на первом месте, за ними идут «непредвиденные последствия», которые были на самом деле вполне предсказуемыми, но по какой-либо причине игнорировались.

Вот довольно типичный для киберпанка сюжет: некая технологическая компания оказывается в нужном месте и в нужное время и задает определенную тенденцию, выпустив продукт, который вскоре становится повсеместным. У него есть свои проблемы (конкретно, некачественная безопасность), но вместо того, чтобы исправить недочеты, компания задействует ставшие мощными маркетинговые возможности, чтобы заткнуть и/или дискредитировать своих критиков и конкурентов. В то же время внимание пользователей переключают с очевидных проблем на полезность и удобства, а также «аспекты лайфстайла», «статусность» и т.д. Вдобавок, есть еще мантра «Ошибаются все» в качестве окончательного (и неопровержимого) аргумента.

Что-то смутно напоминает, не так ли? В самом деле, мы были свидетелями подобных историй в недавнем прошлом, когда отдельные программные пакеты становились чрезвычайно популярными вместе со своими недостатками. Червь Slammer ни о чем не говорит?

Однако с «умными городами» история несколько иная. В конце концов, тут даже жизни на кону, а не только комфорт и эффективное функционирование коммунальных служб. Города являются критически важными инфраструктурами (во всех возможных смыслах), и, если их компьютеризация проводится без учета безопасности изначально, могут возникнуть кошмарные проблемы, которые способны достичь куда более драматичного размаха, чем знакомые нам часто обсуждаемые вопросы кибербезопасности критической инфраструктуры сегодня. Эту задачу надо решать на ранней стадии.

ВЫЗОВЫ

Каковы основные проблемы информационных систем «умных городов» с точки зрения кибербезопасности? Четыре приходят на ум сразу:

  1. Большое количество технологий и практических решений, которые должны взаимодействовать и связываться друг с другом.
  2. Возможное неровное качество различных встроенных технологий.
  3. Дистанционная и непосредственная эксплуатируемость информационных систем Smart City.
  4. Огромные объемы данных для анализа и хранения.

Легко понять, что знакомые вопросы кибербезопасности переплетаются с каждой из них. На самом поверхностном уровне совместимость и взаимосвязь между различными системами означает, что хакеры могут попытаться использовать слабые места в одной системе, чтобы захватить контроль над другой, более важной, например, эксплуатировать бортовую сеть Wi-Fi в современном пассажирском самолете, чтобы получить доступ к авионике лайнера. А теперь экстраполируйте это в масштабе города. Если сети не изолировать надежно друг от друга, такое возможно.

А есть еще «неровное качество»: скорее всего, там будет каша из технологий, принадлежащих к разным поколениям.

Нам уже доводилось видеть, на что это похоже. По сути, источник проблем с промышленными/коммунальными критическими системами кроется в том, что они зачастую какие угодно, но только не современные. При этом они дооснащаются подключением, что вообще не предусматривалось во время разработки и постройки этих систем.

Возможность взлома систем умных городов, кстати, хорошо иллюстрирует недавнее исследование систем видеонаблюдения в одном городе, опубликованное на Securelist. Городская сеть видеонаблюдения, как оказалось, имеет ряд слабых мест — от неаккуратной настройки и незащищенной маркировки аппаратных средств до передачи данных в незашифрованном виде и прочее. Исследование, безусловно, достойно внимания, так как содержит ряд важных выводов о том, как самые неожиданные вещи могут подорвать безопасность, а еще есть БОЛЬШИЕ данные и связанные с ними проблемы безопасности, которые надо решить.

И все эти проблемы наряду со многими другими следует рассматривать заблаговременно, до «поумнения» каждого города.

ПОБОЧНАЯ ТЕМА: ДЕЛО О САМОЛЕТЕ

…Что я там говорил о взломе самолета? Так вот, по словам Андрея Никишина, главы отдела проектов технологий будущего «Лаборатории Касперского», данные авионики обычно передаются по изолированной шине, не подключенной к Wi-Fi и/или бортовой развлекательной сети.

Тем не менее, по сообщениям из официальных источников, семь лет назад Федеральное авиационное управление США (FAA), предупредило Boeing о недостатке в конструкции Wi-Fi лайнеров Boeing 787 Dreamliner, а также Airbus A350 и A380, который делал их уязвимыми для хакеров. В апреле этого года FAA сообщило, что Dreamliner до сих пор еще можно взломать.

Так некий консультант по кибербезопасности по имени Крис Робертс хвастался на весь Twitter, что сумел взломать систему управления реактивным выхлопом. Робертс допрыгался до знакомства с ФБР, несмотря на отсутствие какого-либо фактически нанесенного вреда. Если верить записям судебных заседаний, он признался агентам ФБР в том, что действительно взламывал компьютерные системы авиалайнеров не менее 20 раз и смог перехватить контроль над двигателем самолета во время полета.

Если Робертс не врал, в системах самолетов действительно присутствует огромная брешь. Если критические и некритические сети на самом деле разделены только брандмауэром (а брандмауэры можно взломать, понимаете?), все эти лайнеры, мягко говоря, небезопасны.

Вообразите себе нечто подобное на уровне целого города. Или посмотрите «Live Free or Die Hard» (он же «Крепкий орешек 4.0»), поскольку этот фильм действительно дает верное представление о возможных последствиях, за исключением того факта, что одному герою ни за что не справиться с устранением возникшего беспорядка.

ПРЕДУСМОТРЕТЬ НЕПРИЯТНОСТИ

«Модернизация и дополненная кибербезопасность» — вообще не вариант для концепции Smart Cities. Риски слишком велики, чтобы возводить «семь городов Кибертрои» один на другом. Наша позиция состоит в том, что кибербезопасность должна рассматриваться с самой ранней стадии на всех возможных уровнях.

Вот почему ряд ведущих компаний в сфере ИТ-безопасности компании, в том числе, конечно, «Лаборатория Касперского», присоединяются к некоммерческой глобальной инициативе за безопасность умных городов, запущенной в конце мая.

Инициатива направлена на решение проблем кибербезопасности, с которыми сталкиваются «умные города», посредством сотрудничества и обмена информацией. Группа будет служить связующим узлом для субъектов бизнеса, органов власти, средств массовой информации, некоммерческих организаций и частных лиц по всему миру, участвующих в создании, улучшении и продвижении интеллектуальных и безопасных технологий для современных городов. Инициатива также нацелена на решение киберпроблем на каждом этапе развития Smart City: от планирования до фактической реализации интеллектуальных технологий.

Появления «умных городов» не избежать, поэтому проблемы надо решать. Но количество вопросов резко сократилось бы при правильном подходе к «безопасности с нуля». Вот для чего и нужна эта новая инициатива.