Cyber24 Days to jedno z najważniejszych krajowych wydarzeń poświęconych cyberbezpieczeństwu, cyfryzacji i nowym technologiom. Tegoroczna, VII edycja odbywa się 7–8 października na PGE Narodowym w Warszawie i gromadzi przedstawicieli administracji publicznej, nauki, biznesu, wojska i sektora bezpieczeństwa.
Najpierw trzeba wiedzieć, co musi działać
Punktem wyjścia rozmowy było pytanie o funkcje cyfrowego państwa, które powinny zostać zachowane również podczas poważnego kryzysu. Zdaniem Anny Streżyńskiej pierwszym krokiem powinno być precyzyjne określenie, które usługi i zasoby są na tyle istotne, że państwo nie może pozwolić sobie na ich długotrwałą niedostępność.
Chodzi m.in. o możliwość współdziałania służb, ostrzegania obywateli, zapewnienia dostępu do pomocy medycznej i podstawowego zaopatrzenia, a także o dostęp do kluczowych rejestrów i baz danych.
Samo wskazanie takich funkcji jednak nie wystarczy. Dla każdej z nich konieczne jest określenie odpowiedzialności, dopuszczalnego czasu niedostępności oraz sposobu odtworzenia. Kolejnym krokiem powinny być regularne ćwiczenia prowadzone w kontrolowanych warunkach – np. przy braku zasilania, częściowej niedostępności sieci telekomunikacyjnej czy ataku na jeden z systemów państwowych.
Dopiero wtedy, kiedy przeprowadzimy takie testy, jesteśmy w stanie wiedzieć, co w tej dziedzinie trzeba skorygować
– podkreślała Dyrektor IŁ-PIB.
Takie podejście pozwala przejść od dokumentów i procedur do rzeczywistego planu zapewnienia ciągłości działania państwa.
Infrastruktura jest. Potrzebna decyzja
Ważną część rozmowy poświęcono infrastrukturze telekomunikacyjnej i systemowi bezpiecznej łączności państwowej. Anna Streżyńska zwracała uwagę, że Polska dysponuje rozległą i w wielu miejscach redundantną infrastrukturą, rozwijaną przez dziesięciolecia zarówno przez operatorów komercyjnych, jak i podmioty publiczne.
Problemem nie jest więc brak technologii czy kompetencji, lecz sposób ich zorganizowania i wykorzystania na potrzeby bezpieczeństwa państwa.
Dyrektor IŁ-PIB przypomniała, że kolejne koncepcje systemu bezpiecznej łączności państwowej powstają w Polsce od wielu lat, jednak dotychczas nie doprowadziły do stworzenia docelowego rozwiązania. Jej zdaniem potrzebne jest szerokie porozumienie administracji, służb, wyspecjalizowanych instytucji państwowych – takich jak Instytut Łączności, NASK czy COI – oraz operatorów telekomunikacyjnych.
Jako interesujący model wskazała amerykański FirstNet – sieć przeznaczoną dla służb publicznych, rozwijaną we współpracy państwa z operatorem telekomunikacyjnym. Podobny, hybrydowy sposób wykorzystania istniejącej infrastruktury mógłby – zdaniem Anny Streżyńskiej – pozwolić szybciej zbudować w Polsce system bezpiecznej łączności niż tworzenie całej infrastruktury od podstaw.
Suwerenność to możliwość wyboru i kontroli
Kolejnym wątkiem rozmowy była suwerenność technologiczna. Dyrektor IŁ-PIB zwracała uwagę, że nie powinna być ona rozumiana jako próba samodzielnego wytwarzania w Polsce każdej potrzebnej technologii.
Kluczowe są trzy elementy: suwerenny wybór, suwerenna kontrola i suwerenne decyzje
- zaznaczyła.
Państwo powinno świadomie wskazywać technologie i systemy, które ze względu na swoje znaczenie muszą pozostawać pod pełną krajową kontrolą, a następnie konsekwentnie inwestować w ich rozwój. W przypadku rozwiązań kupowanych od zewnętrznych dostawców potrzebne są natomiast kompetencje umożliwiające ich ocenę oraz przygotowanie alternatywy na wypadek utraty dostępu do danej technologii lub usługi.
Dotyczy to szczególnie krytycznych systemów, baz danych i rejestrów.
Nigdy nie będziemy mieli wszystkiego własnego. Musimy wybrać, co chcemy mieć własne
– mówiła Anna Streżyńska.
Podstawą technologicznej suwerenności pozostają przy tym kompetencje ludzi – zarówno tych, którzy technologie rozwijają, jak i tych, którzy potrafią je badać, oceniać oraz podejmować świadome decyzje dotyczące ich wykorzystania.
Czas – niewidoczny fundament infrastruktury krytycznej
W końcowej części rozmowy pojawił się temat szczególnie związany z działalnością badawczą Instytutu Łączności – zagrożenia związane z zakłócaniem i fałszowaniem sygnałów GNSS oraz potrzeba zapewnienia alternatywnych źródeł precyzyjnego czasu.
Jak podkreślała Anna Streżyńska, użytkownicy kojarzą systemy satelitarne przede wszystkim z pozycjonowaniem i nawigacją. Tymczasem równie ważną, choć znacznie mniej widoczną funkcją GNSS jest dostarczanie wzorca czasu.
Precyzyjna synchronizacja jest niezbędna m.in. dla telekomunikacji, energetyki, transportu, logistyki, sektora finansowego oraz systemów administracyjnych. Zakłócenie lub zmanipulowanie źródła czasu może więc wywołać skutki daleko wykraczające poza problemy z nawigacją.
Instytut Łączności od lat uczestniczy w badaniach nad alternatywnymi źródłami czasu. Zdaniem Dyrektor IŁ-PIB nadszedł moment, aby wyniki tych prac przekładać na regularne testy prowadzone przez operatorów infrastruktury krytycznej.
Systemy powinny potrafić rozpoznać niewiarygodne lub zmanipulowane źródło czasu, przełączyć się na źródło alternatywne i zweryfikować jego wiarygodność.
Pora powiedzieć stop samym badaniom. W końcu sprawdźmy, jakie mogą być alternatywne źródła czasu i zadbajmy o to, żeby każda infrastruktura krytyczna potrafiła rozpoznać fałszywe źródło czasu
– podkreśliła Anna Streżyńska.
Od cyberbezpieczeństwa do odporności państwa
Podsumowując rozmowę, Dyrektor IŁ-PIB zwróciła uwagę na potrzebę szerszego spojrzenia na bezpieczeństwo. Sama ochrona systemów informatycznych nie wystarcza – kluczowa jest zdolność państwa, administracji i biznesu do dalszego działania oraz szybkiego odtwarzania najważniejszych funkcji po awarii, katastrofie lub ataku.
Odporność trzeba przy tym sprawdzać nie tylko w świecie cyfrowym. Dotyczy ona również infrastruktury fizycznej, procedur administracyjnych, systemów ostrzegania oraz informacji o dostępnych zasobach i możliwościach udzielenia pomocy.
To właśnie regularne testowanie, weryfikowanie procedur i wyciąganie wniosków z ćwiczeń powinno – obok rozwoju technologii – stać się jednym z fundamentów przygotowania państwa na sytuacje kryzysowe.