Posun kybernetickej bezpečnosti verejnej správy od technológií k fungujúcim službám

MIRRI SR a Vládna jednotka CSIRT vybudovali nové odborné kapacity a prepojený systém služieb, ktorý pomáha verejnej správe predchádzať kybernetickým incidentom, včas identifikovať hrozby a zvyšovať pripravenosť organizácií na útoky. Medzi jeho hlavné piliere patria služby Afrodita, Ares, Kyberaréna, Systém včasného varovania a výrazne rozšírený systém Achilles. Všetky tieto služby sú poskytované verejnej správe bezodplatne.

Investície do kybernetickej bezpečnosti realizované prostredníctvom Plánu obnovy a odolnosti SR sa pretavili do konkrétnych služieb Vládnej jednotky CSIRT poskytovaných správcom informačných technológií verejnej správy (ITVS). Súčasne vznikli odborné tímy, pracovné postupy, metodiky a kapacity potrebné na ich každodennú prevádzku, vyhodnocovanie výsledkov a pomoc zapojeným organizáciám.

Verejná správa tak získala ucelený systém, ktorý pokrýva celý preventívny cyklus kybernetickej bezpečnosti – od získavania informácií o aktuálnych hrozbách, cez ich adresné vyhodnotenie, identifikáciu zraniteľností a penetračné testovanie až po praktický výcvik odborných pracovníkov a reakciu na bezpečnostné udalosti.


Služba Afrodita prináša vlastnú Threat Intelligence pre verejnú správu

Afrodita predstavuje unikátnu službu zdieľania informácií o hrozbách – Cyber Threat Intelligence – prevádzkovanú Vládnou jednotkou CSIRT (v spolupráci s Vládnym SOC, NASES). Jej základom je platforma MISP, prostredníctvom ktorej sa zhromažďujú, overujú, obohacujú, korelujú a distribuujú indikátory kompromitácie súvisiace s aktuálnymi útokmi, škodlivými kampaňami a bezpečnostnými incidentmi.

Zapojené organizácie môžu získané indikátory porovnávať s vlastnou infraštruktúrou, vyhľadávať ich vo svojich bezpečnostných systémoch a prijímať preventívne opatrenia ešte pred tým, ako sa konkrétna hrozba prejaví v podobe incidentu. Informácie sú distribuované podľa pravidiel protokolu TLP a môžu byť automatizovane prenášané aj do vlastných MISP platforiem jednotlivých organizácií. Afrodita je pravidelne dopĺňaná o nové udalosti a indikátory z monitorovania kybernetického priestoru, vlastných zistení VJ CSIRT a riešených incidentov.

Hodnota Afrodity nespočíva iba v samotnej databáze. Za službou stojí odborný Cyber Threat Intelligence tím, ktorý informácie vyhodnocuje, dopĺňa o kontext a zabezpečuje, aby sa relevantné údaje dostali k organizáciám v čo najkratšom čase, v čom mu pomáha služba Achilles.


Achilles sa posunul od skenovania k centralizovanému riadeniu zraniteľností

Významným rozvojom prešiel systém Achilles. Z pôvodného externého hodnotenia zraniteľností sa postupne stal komplexný a v slovenskom prostredí unikátny model centralizovaného riadenia kybernetických rizík viditeľných z verejného internetu.

Achilles pravidelne hodnotí verejne dostupné aktíva organizácií, identifikuje známe zraniteľnosti, rizikové porty a služby, pričom upozorňuje na aktívne zneužívané bezpečnostné chyby. Organizáciám poskytuje pravidelné mesačné reporty a konkrétne odporúčania na odstránenie alebo zmiernenie zistených rizík.

Achilles dnes pozostáva z troch hlavných oblastí: hodnotenia zraniteľností z pohľadu útočníka z internetu, detekcie únikov prihlasovacích údajov a identifikácie webových technológií. Verzia Achilles 2.0 priniesla okrem viacerých vylepšení aj systematickú evidenciu falošne pozitívnych nálezov a rozšírenie zdrojov informácií o uniknuté prihlasovacie údaje.

Význam služby potvrdzuje aj spätná väzba používateľov. Pre 51% organizácií zapojených do prieskumu predstavuje Achilles jediný nástroj na identifikáciu zraniteľností v infraštruktúre dostupnej z internetu. Ide preto o dôležitú službu najmä pre subjekty, ktoré nemajú vlastné personálne alebo technologické kapacity na systematické riadenie zraniteľností.


Ares odhaľuje slabé miesta, ktoré automatizovaný skener nenájde

Služba Ares dopĺňa plošné automatizované hodnotenie systému Achilles o manuálne penetračné testovanie vykonávané bezpečnostnými odborníkmi. Prostredníctvom služby je možné vykonávať penetračné testy webových aplikácií, internej alebo externej infraštruktúry alebo aj veľkých jazykových modelov (LLM).

Na rozdiel od automatizovaného skenovania sa odborníci pri penetračnom teste pokúšajú prekonať bezpečnostné mechanizmy a overiť, ako by bolo možné jednotlivé slabé miesta reálne zneužiť. Vďaka tomu Ares identifikuje aj zraniteľnosti, ktoré nemožno spoľahlivo nájsť bežným automatizovaným nástrojom. Výstupom je záverečná správa s konkrétnymi nálezmi a odporúčaniami na ich odstránenie.


Kyberaréna pripravuje ľudí na reálne incidenty

Technológie bez pripravených ľudí nedokážu zabezpečiť kybernetickú odolnosť. Preto bola vybudovaná Kyberaréna – praktické výcvikové a školiace prostredie určené pre zamestnancov verejnej a štátnej správy.

Účastníci v nej neriešia iba teoretické zadania. Pracujú v simulovaných infraštruktúrach, používajú reálne bezpečnostné nástroje a spoločne reagujú na modelové incidenty. Kyberaréna ponúka sedem rôznych infraštruktúrnych prostredí a viac ako 70 scenárov zahŕňajúcich DDoS útoky, pokusy o prelomenie hesiel, SQL injection, zneužívanie zraniteľností, malvér či ransomvér.

Cieľom je rozvíjať praktické technické schopnosti, tímovú spoluprácu, zvládnutie procesov riešenia incidentov a rozhodovanie v krízových situáciách. Súčasťou ponuky sú aj stolové cvičenia typu Tabletop, pri ktorých si organizácie preverujú riadenie incidentov, kontinuitu prevádzky, internú komunikáciu a schopnosť vedenia prijímať rozhodnutia pod tlakom.

Kyberaréna tak predstavuje investíciu nielen do vybavenia, ale najmä do ľudí, ktorí budú bezpečnostné systémy obsluhovať a reagovať v momente, keď dôjde k skutočnému incidentu.


Systém včasného varovania prepája jednotlivé bezpečnostné vrstvy

Systém včasného varovania vytvára spoločný rámec, v ktorom sa prepájajú informácie
z viacerých bezpečnostných zdrojov. Zahŕňa centralizovaný zber informácií o informačných technológiách verejnej správy a zdieľanie informácií o hrozbách prostredníctvom služby Afrodita a spoluprácu s Vládnym SOC (v správe NASES).

Systém umožňuje spájať udalosti, ktoré by pri samostatnom sledovaní nemuseli pôsobiť ako závažná hrozba. Bezpečnostní analytici tak môžu vyhodnotiť podozrivé správanie, útoky, škodlivú komunikáciu, zraniteľnosti a ďalšie signály v spoločnom kontexte a rýchlejšie reagovať na vznikajúci incident.

Čím viac organizácií je do Systému včasného varovania zapojených a čím presnejšie informácie o svojich aktívach a technológiách poskytujú, tým presnejšie možno rozpoznávať opakujúce sa vzory útokov, vyhodnocovať rozsah kampaní a smerovať varovania tým subjektom, ktorých sa konkrétna hrozba skutočne týka. Rozširovanie zapojenia preto nezvyšuje iba ochranu jednotlivej organizácie. Zvyšuje schopnosť verejnej správy ako celku včas identifikovať koordinované útoky, zdieľať poznatky a pripravovať adresnejšie preventívne opatrenia.


Od jednotlivých projektov k trvalo poskytovaným službám

Najdôležitejším výsledkom investícií z Plánu obnovy je prechod od samostatných technických riešení k prakticky využiteľným a vzájomne prepojeným službám. Afrodita prináša informácie o hrozbách, Achilles identifikuje zraniteľné aktíva a rizikové technológie, Ares podrobne preveruje ich reálnu odolnosť, Kyberaréna pripravuje ľudí a Systém včasného varovania tieto schopnosti prepája do spoločného obrazu o bezpečnosti zapojených organizácií.

Vybudovaním týchto služieb vznikol základ, ktorý je potrebné ďalej personálne, odborne a technologicky rozvíjať. Kybernetické hrozby sa neustále menia a hodnota vybudovaných kapacít bude rásť spolu s počtom zapojených organizácií, kvalitou poskytovaných údajov a schopnosťou verejnej správy prijímať odporúčané opatrenia.

Cieľom MIRRI SR a Vládnej jednotky CSIRT je, aby výsledkom neboli iba upozornenia na už existujúce problémy, ale najmä schopnosť hrozby včas predvídať, adresne komunikovať a predchádzať závažným kybernetickým bezpečnostným incidentom. Viac informácií nájdete v Katalógu služieb VJ CSIRT.


Kyberbezpečnostná hra približuje bezpečnosť širokej verejnosti

Výsledky budovania kapacít kybernetickej bezpečnosti nie sú určené iba odborníkom a organizáciám verejnej správy. Vládna jednotka CSIRT sprístupnila verejnosti aj interaktívnu Kyberbezpečnostnú hru – Fakt alebo Mýtus, prostredníctvom ktorej si môže každý bezodplatne overiť svoje znalosti a zároveň sa naučiť rozpoznávať najčastejšie kybernetické hrozby.

Hráči pri jednotlivých otázkach rozhodujú, či je uvedené tvrdenie fakto alebo mýtom. Po každej odpovedi získajú vysvetlenie aj praktické odporúčanie, ako sa v danej situácii zachovať. Hra tak zrozumiteľným spôsobom približuje témy, ako sú bezpečné heslá, phishing, podvodné správy, škodlivý softvér, ochrana osobných údajov či bezpečné správanie na internete. Zároveň predstavuje služby Vládnej jednotky CSIRT a ukazuje, ako jednotlivé nástroje pomáhajú chrániť verejnú správu a jej používateľov.

Kyberbezpečnostná hra je dostupná celej verejnosti bez potreby registrácie. Predstavuje tak ďalší rozmer aktivít vybudovaných v oblasti kybernetickej bezpečnosti – popri technologických riešeniach, odborných službách a praktickom výcviku prispieva aj k zvyšovaniu povedomia a digitálnej odolnosti občanov.

Sluzby VJ CSIRT
Služby VJ CSIRT: Systém včasného varovania a zľava Achilles, Afrodita, Ares, Kyberararéna, Analýza kybernetických hrozieb a Reaktívne činnosti