Дата публикации: 14.08.2022
0
197

За последние десятилетия более 40 государств публично создали своего рода военное киберкомандование, и ещё, по меньшей мере, дюжина планирует это сделать. Тем не менее, несмотря на это распространение, всё ещё мало кто понимает какое огромное количество времени и ресурсов, которые требуются на эффективное киберкомандование.
В своей книге «Коротких путей нет: почему государства изо всех сил пытаются создать военные кибернетические силы» я разбиваю проблемы создания эффективного киберкомандования на пять категорий, которые я называю структурой PETIO: люди, разработки, набор инструментов, инфраструктура и организационная структура. Что это значит для начинающих кибердержав? Во-первых, наиболее важным элементом развития наступательного кибернетического потенциала являются люди - не только технически подкованные, но и лингвисты, аналитики, сотрудники службы поддержки, стратеги, эксперты по правовым вопросам и консультанты по конкретным операциям. Во-вторых, большое внимание было уделено развёртыванию государствами разработок нулевого дня, или неизвестных разработок. Однако известные разработки и инструменты также могут быть очень эффективными, если злоумышленник обладает превосходными знаниями о своей цели и своих возможностях. В-третьих, инвестиции в инфраструктуру, такие как создание киберполигона для обучения и тестирования, являются необходимым условием для развития наступательного кибернетического потенциала и требуют больших затрат.
Технических специалистов недостаточно
В управлении бизнесом широко распространено мнение, что по мере роста когнитивных навыков в работе, люди, а не технологии, становятся более важными. Эти «интеллектуальные задачи», как называет их Дэниел Пинк, требуют больших навыков решения проблем и творческого мышления, а это значит, что бизнес может быть успешным только в том случае, если он развивает культуру, в которой приоритет отдаётся человеческому элементу. Для начинающих кибердержав это относится не только к техническим экспертам.
Конечно, военная киберорганизация нуждается в аналитиках уязвимостей или охотниках за ошибками. Эти сотрудники ищут уязвимости в программном обеспечении. Им также нужны разработчики, операторы, тестировщики и системные администраторы для успешного выполнения операции и обеспечения надёжной разработки, развёртывания, обслуживания и тестирования возможностей.
Но для создания наступательного кибернетического потенциала также требуется более обширные трудовые ресурсы. Во-первых, для поддержки деятельности операторов и разработчиков требуется помощь на месте. Это может включать в себя такие действия, как регистрация учётных записей или покупка возможностей у частных компаний. Во-вторых, военная или разведывательная организация, располагающая лучшими в мире кибернетическими силами, без стратегического руководства обречена на провал. Оперативный или тактический успех не равен стратегической победе. Операция может быть отлично выполнена и полагаться на безупречный код, но это не приводит автоматически к успеху миссии. Например, киберкомандование США может успешно стереть данные с сервера иранской нефтяной компании, фактически не добившись каких-либо изменений во внешней политике Ирана. Организация может функционировать только при наличии чёткого понимания того, как доступные средства позволят достичь желаемых целей. Важной задачей стратегов является координация действий с другими воинскими подразделениями и государствами-партнёрами. Они также участвуют в выборе пакета целей, несмотря на то, что для «целевых» часто создаётся отдельная позиция. Целеуказатели назначают цели, оценивают сопутствующий ущерб, управляют устранением конфликтов и помогают в планировании оперативного процесса.
Любое военное или гражданское ведомство, проводящее кибероперации в качестве государственной стороны в рамках законодательства, также будет иметь дело с армией юристов. Эти эксперты по правовым вопросам будут участвовать в обучении, консультировании и мониторинге. Соблюдение законов войны, законов вооружённых конфликтов и любых других правовых предписаний требует юридической подготовки операторов, разработчиков и системных администраторов для предотвращения нарушений. Эксперты по правовым вопросам оказывают поддержку в планировании, консультируя, анализируя и контролируя оперативный план. Например, при планировании операции «Сияющая симфония» Киберкомандования США в 2016 году, цель которой заключалась в том, чтобы нарушить и воспрепятствовать использованию интернета ИГИЛ, эти эксперты помогли уточнить план уведомления, контрольный список миссии и процесс авторизации.
Подключение экспертов-юристов на различных этапах кибероперации, сопряжено с трудностями. Действительно, это, вероятно, потребует многочисленных серьёзных обсуждений с руководством и оперативными группами, чтобы убедиться, что они в достаточной степени понимают, что предлагается, прежде чем они смогут дать одобрение. Кроме того, способ выполнения определённых операций усложняет легализацию. Например, в случае самораспространяющегося вредоносного ПО, такого как Stuxnet, после введения в дело трудно вернуться назад.
Необходимо чтобы затем разнообразные группы из числа технических аналитиков, во время и после операций, обработали информацию. Нетехнические аналитики также необходимы, особенно для понимания того, как люди в целевой сети отреагируют на кибероперацию. Для этого требуются аналитики с конкретными знаниями о стране, культуре или целевой организации. Существует также потребность в удалённом персонале. Как выразился исследователь безопасности и бывший сотрудник АНБ Чарли Миллер, «Кибервойне по-прежнему помогают люди, находящиеся по всему миру и выполняющие тайные действия». Например, в случае атак Stuxnet голландский крот, выдававший себя за механика, помог Соединённым Штатам и Израилю собрать разведданные об иранских ядерных центрифугах, которые использовались для обновления и установки вируса.
Наконец, киберкомандованию нужны администраторы для обеспечения кадровыми ресурсами, поддержания связей с другими соответствующими национальными и международными учреждениями и общения со средствами массовой информации. Как отмечает Джейми Коллиер, «были дни, когда шпионские агентства официально не существовали», а «их персонал и деятельность тайно охранялись от посторонних глаз». Общение может помочь преодолеть общественный скептицизм. Это относится не только к разведывательным службам, но в некоторой степени и к военному киберкомандованию, особенно когда круг их задач расширяется, а опасения по поводу эскалации, ухудшения норм или трений между союзниками растут. Кроме того, большая открытость для общественности может помочь в целях подбора персонала на высоко-конкурентном рынке труда.
Это больше, чем просто нулевые дни
Наиболее обсуждаемым элементом развития наступательных кибернетических возможностей являются разработки. Они делятся на три категории различий:
-
разработки нулевого дня,
-
неисправленные разработки «Дня-N», и
-
исправленные разработки «Дня-N».
Разработки нулевого дня - это разработки, который раскрывает уязвимость, неизвестную поставщику.
Неисправленные разработки «Дня-N» - это разработки, которые выявляют уязвимость в программном или аппаратном обеспечении, известную поставщику, но не имеющую исправления для устранения этого недостатка.
Исправленные разработки «Дня-N» - это разработки, которые выявляют уязвимость в программном или аппаратном обеспечении, известную поставщику, и содержат исправление для устранения этого недостатка.
Часто злоумышленникам приходится объединять несколько уязвимостей в цепочку атак, известную как цепочка эксплойтов, чтобы атаковать заданную цель.
Большое внимание в политике уделяется накоплению государствами нулевых дней. Джейсон Хили, старший научный сотрудник Школы международных и общественных отношений Колумбийского университета, в 2016 году провёл исследование, чтобы понять, сколько уязвимостей нулевого дня сохраняется у правительства США. Хили с большой уверенностью заявляет, что в 2015/2016 годах правительство США удерживало «не сотни или тысячи в год, а, вероятно, десятки». Это в значительной степени соответствует другим отчётам. Более зрелые военные и разведывательные организации извлекают выгоду из тщательно спроектированных процедур, максимально эффективно используя свои разработки.
Однако нам не следует преувеличивать важность нулевых дней. «Люди думают, что национальные государства работают на этом двигателе нулевых дней, вы выходите со своей главной отмычкой и открываете дверь, и вы внутри. Дело не в этом», - сказал Роб Джойс, тогдашний глава Управления специальных операций доступа АНБ, во время презентации на конференции Enigma. Он продолжил: «Возьмите эти большие корпоративные сети, эти обширные сети, любую крупную сеть — я уверяю вас, что настойчивость и сосредоточенность приведут вас к этому, позволят добиться этой эксплуатации без нулевых дней. Существует гораздо больше путей, которые проще, менее рискованны и зачастую более продуктивны, чем идти по этому пути».
Действительно, для военных киберорганизаций, в частности, гонка за «Днями-N» часто так же важна. При развёртывании разработок «День-N» атаки могут использовать время, необходимое для разработки исправления, и время, необходимое для принятия исправления. Средняя задержка разработки исправления зависит от размера поставщика, серьёзности уязвимости и источника выявления. В то время как для исправления «уязвимостей средней тяжести» в производственных веб-приложениях требуется в среднем чуть более месяца, для исправления уязвимостей в системах диспетчерского управления и сбора данных поставщикам требуется в среднем 150 дней. Внедрение исправления также может занять значительное количество времени, особенно в средах, где отсутствует стандартизация, таких как промышленные системы управления. Частично из-за длительного срока разработки и внедрения исправлений в промышленных системах управления мы стали свидетелями нескольких заметных атак на эти устройства и протоколы. Например, в декабре 2016 года поддерживаемая Кремлем хакерская группа, известная как Sandworm, использовала вредоносное ПО под названием CrashOverride или Industroyer для того, чтобы отключить свет большей части Украины. Для этого злоумышленники обошли автоматизированные защищённые системы на украинской подстанции электропередачи, используя известную уязвимость в её реле Siemens SIPROTEC.
Тестирование и инфраструктура имеют значение
Широко распространено мнение, что запуск кибератак обходится дёшево, в то время как защита от них обходится дороже. Но, как заметил Мэтью Монте, основываясь на своём опыте работы в разведывательном сообществе США, «Злоумышленники не спотыкаются, становясь ‘однажды правыми’. Они потратят время и усилия на создание инфраструктуры, а затем проработают предполагаемые «10000 способов» Томаса Эдисона, которые не будут работать». Для этого требуется инфраструктура, абсолютно важный элемент кибернетических возможностей, о котором говорят недостаточно. Инфраструктуру в широком смысле можно определить как процессы, структуры и средства, необходимые для проведения наступательной кибероперации.
Инфраструктуры делится на две категории: управляющая инфраструктура и подготовительная инфраструктура. Инфраструктура управления относится к процессам, непосредственно используемым для выполнения операции. Она обычно сгорает после неудачной операции. Этот тип инфраструктуры может включать доменные имена фишинговых сайтов, утечку адресов электронной почты или другие технологии, используемые не по назначению. Она также включает в себя инфраструктуру управления и контроля, используемую в операциях проводимых дистанционно, которые поддерживают связь с взломанными системами в целевой сети. Эта инфраструктура может использоваться, например, для отслеживания скомпрометированных систем, обновления вредоносных программ или удаления данных. В зависимости от цели и ресурсов операции инфраструктура управления и контроля может быть такой же базовой, как отдельный сервер, работающий во внешней сети.
Однако более зрелые субъекты, как правило, используют более сложную инфраструктуру и методы, чтобы оставаться скрытными и устойчивыми к захватам. Например, базирующаяся в России компания Fancy Bear потратила более $ 95 тыс. на инфраструктуру, которую они использовали для слежки за людьми, причастных к президентским выборам 2016 года в США. И зачастую это касается гораздо большего, чем просто аренда инфраструктуры: организация может выполнить целый набор операций только для того, чтобы скомпрометировать законные веб-серверы, чтобы использовать их для выполнения будущих операций.
Подготовительная инфраструктура относится к набору процессов, которые используются для того, чтобы привести себя в состояние готовности к проведению киберопераций. Злоумышленник редко отказывается от этой инфраструктуры после (неудачной) операции.
Одна из самых сложных задач при создании хороших инструментов атаки - это их тестирование перед развёртыванием. Как отмечает Дэн Гир, известный эксперт по компьютерной безопасности, «Знать, что обнаружит ваш инструмент и как с этим справиться, безусловно, сложнее, чем найти уязвимый недостаток сам по себе». Большая часть инфраструктуры подготовки к атаке обычно состоит из баз данных, используемых для сопоставления целей. Злоумышленнику придётся проделать большую работу, чтобы найти свои цели. Упражнения по составлению карт сети могут помочь организации понять диапазон возможных целей, иногда также называемых «целевыми приобретениями». Поэтому, наиболее зрелые участники в этой области вложили огромные ресурсы в инструменты сетевого картирования для идентификации и визуализации устройств в определённых сетях.
Существуют и другие целевые базы данных. Например, GCHQ ведёт специальную базу данных, в которой хранятся сведения о компьютерах, используемых инженерами и системными администраторами, которые работают в «центрах управления сетями» по всему миру. Причина, по которой инженеры и системные администраторы являются особенно интересными объектами, заключается в том, что они управляют сетями и имеют доступ к большим массивам данных.
Показательным, громким случаем является взлом Belgacom, частично принадлежащего государству бельгийского провайдера телефонной связи и Интернета с Европейской комиссией, Европейским парламентом и Европейским Советом в качестве части их клиентской базы. Британское шпионское агентство GCHQ, возможно, при содействии других членов Five-Eyes, использовало разработанное им вредоносное ПО для получения доступа к маршрутизаторам GRX Belgacom. Оттуда он мог проводить операции «Человек в центре атаки», которые позволяли тайно контролировать цели с помощью услуги роуминга смартфонов. Как выяснили журналисты, взлом Belgacom под кодовым названием Operation Socialist «происходил поэтапно в период с 2010 по 2011 год, каждый раз всё глубже проникая в системы Belgacom, в конечном итоге ставя под угрозу саму суть сетей компании».
Подготовка к кибератакам также требует создания киберпространства. Это платформа для разработки и использования интерактивных сред моделирования, которые могут быть использованы для обучения и развития потенциала. В последние годы компании всё чаще инвестируют в киберпространства, основанные на облачных технологиях. Эти диапазоны разрабатываются либо на общедоступных облачных сервисах, таких как Amazon Web Services, Microsoft Azure или Google, либо в частных облачных сетях, развёрнутых локально. Облачные киберпространства, как правило, обеспечивают гибкую среду практического обучения с удобными сценариями обучения «нажми и играй». Однако для военных киберорганизаций обычные не облачные полигоны, как правило, по-прежнему предпочтительнее, учитывая необходимость в настраиваемых средах моделирования и специальном оперативном тестировании и обучении.
Пытаясь идти в ногу с быстрыми темпами развития киберконфликта, многие экспертные комментарии были сосредоточены на том, могут ли операции по кибервоздействию давать стратегические преимущества или находиться под давлением норм. Тем не менее, сначала нам нужно ответить на более фундаментальный вопрос: в первую очередь, когда государства действительно смогут проводить операции? В то время как распространение военных киберкоманд указывает на то, что в кибервойне происходят серьёзные изменения, заставить эти организации работать по-прежнему намного сложнее и дороже, чем, кажется.
Это эссе основано на книге «Коротких путей нет: почему государства изо всех сил пытаются создать военные кибернетические силы», опубликованной издательствами Oxford University Press и Hurst Publishers в мае 2022 года.
Макс Смитс - старший научный сотрудник Центра исследований безопасности в ETH Zurich и директор Европейской инициативы по исследованию киберконфликтов,
Источник: https://warontherocks.com/
В .Вандерер
Публикации, размещаемые на сайте, отражают личную точку зрения авторов.
dostoinstvo2017.ru