Jest godzina 2:17 w nocy. W urzędzie przestaje działać router brzegowy. Teoretycznie nie powinno wydarzyć się nic dramatycznego: są przecież dwa łącza, urządzenia zapasowe, kopie bezpieczeństwa i umowy z dostawcami. Problem w tym, że ruch nie przechodzi na łącze rezerwowe. Nikt nie otrzymuje alarmu. Awaria pozostaje niewidoczna aż do rana.
O godzinie 8.00 pracownicy próbują uruchomić systemy. Przed urzędem czekają już mieszkańcy. Dopiero wtedy okazuje się, że infrastruktura nie działa, a prosta awaria techniczna zdążyła przekształcić się w awarię usługi publicznej. To nie był hipotetyczny scenariusz przygotowany na potrzeby prezentacji. Wiesław Łodzikowski opowiedział w Toruniu o zdarzeniu, z którym zetknął się podczas współpracy z jednym z samorządów.
Z punktu widzenia mieszkańca przyczyna awarii ma drugorzędne znaczenie. Nie interesuje go, czy zawiódł operator, router, zasilanie, konfiguracja albo aplikacja. Widzi po prostu, że usługa nie działa
- podkreślał.
Wspólne zaplecze zamiast samotnej walki
Nie każda gmina może zbudować własne centrum monitoringu pracujące przez całą dobę ani zatrudnić specjalistów od telekomunikacji, systemów radiowych, GNSS, sieci 5G, IoT, zasilania i infrastruktury IT. Lokalni informatycy już dziś odpowiadają za coraz szerszy obszar - od komputerów pracowników i drukarek po serwery, telefonię, sieci Wi-Fi, kopie bezpieczeństwa oraz urządzenia terenowe.
Rozwiązaniem może być współdzielenie narzędzi i specjalistycznych kompetencji. Lokalny zespół zachowuje znajomość infrastruktury, użytkowników i priorytetów usług, natomiast zewnętrzne centrum zapewnia stały monitoring, wsparcie diagnostyczne i dostęp do ekspertów.
Instytut Łączności - PIB proponuje koncepcję Centrum Operacyjnego Infrastruktury Cyfrowej Samorządów. COICSS miałoby tworzyć wspólne zaplecze pomiarowe, operacyjne i eksperckie dla jednostek samorządu terytorialnego - bez konieczności budowania przez każdą z nich własnego centrum działającego 24 godziny na dobę.
Model obejmowałby rozpoznanie infrastruktury i jej zależności, monitoring urządzeń, łączy i dostępności usług, wielopoziomowe wsparcie inżynierskie oraz raportowanie. Nie chodzi przy tym o zastąpienie lokalnego IT, operatorów czy istniejących zespołów SOC i NOC, ale o uzupełnienie ich pracy o brakujący, całościowy obraz.
Cyberbezpieczeństwo to nie wszystko
Administracja samorządowa coraz mocniej opiera swoje działanie na infrastrukturze cyfrowej. Przez sieci teleinformatyczne realizowana jest obsługa mieszkańców, dostęp do dokumentacji i systemów dziedzinowych, komunikacja z jednostkami terenowymi, monitoring miejski czy zbieranie danych z urządzeń IoT. W bardziej złożonych środowiskach od sprawnej łączności zależą również transport, wodociągi, energetyka lokalna i elementy infrastruktury bezpieczeństwa.
Dlatego - jak przekonywał przedstawiciel IŁ-PIB - pytanie nie może już brzmieć wyłącznie: „Czy jesteśmy zabezpieczeni przed cyberatakiem?”.
Trzeba zapytać również: czy kluczowe usługi rzeczywiście działają? Czy wiemy o awarii natychmiast po jej wystąpieniu? Czy właściwa osoba zostanie powiadomiona? I wreszcie: czy potrafimy przywrócić działanie systemu w wymaganym czasie?
Cyberbezpieczeństwo chroni przed przejęciem konta, złośliwym oprogramowaniem, naruszeniem danych i złamaniem przyjętych zasad. Odporność operacyjna odpowiada natomiast za dostępność łączy, urządzeń, zasilania, aplikacji i całych usług. Te dwa obszary przenikają się, ale wymagają innych pomiarów, kompetencji i procedur.
Pełna cyfrowa odporność opiera się na dwóch równoległych filarach: cyberbezpieczeństwie oraz odporności operacyjnej infrastruktury. Jeżeli jeden z nich zawiedzie, mieszkaniec i tak zostaje bez usługi
- ostrtzegał Wiesław Łodzikowski.
„Mamy backup” to dopiero początek rozmowy
Jednym z najczęstszych złudzeń jest przekonanie, że samo posiadanie zapasowego łącza, UPS-u czy dodatkowego urządzenia rozwiązuje problem ciągłości działania.
Dwa łącza mogą pochodzić od różnych operatorów, a mimo to przebiegać tą samą kanalizacją techniczną. Jedno fizyczne uszkodzenie wystarczy wtedy, aby unieruchomić oba. Łącze zapasowe może także mieć zbyt małą przepustowość, by po awarii obsłużyć najważniejsze systemy. Mechanizm automatycznego przełączenia może być błędnie skonfigurowany albo nigdy wcześniej nietestowany.
Dlatego pytania inwentaryzacyjne - „czy mamy zapasowe łącze?”, „czy mamy UPS?”, „czy mamy monitoring?” - powinny zostać zastąpione pytaniami operacyjnymi.
Kiedy ostatnio przeprowadzono test przełączenia? Jaki był jego wynik? Ile czasu UPS zapewni przy obecnym obciążeniu? Kto odbiera alarm i w jakim czasie powinien zareagować? Czy po przełączeniu rzeczywiście działają wszystkie kluczowe usługi? Czy parametry są mierzone według tej samej definicji, którą stosuje dostawca?
Odporności nie buduje bowiem spis posiadanych urządzeń. Budują ją dane, regularne testy, znajomość zależności i jasno przypisana odpowiedzialność.
Gdzie kończy się odpowiedzialność operatora?
Szczególnie trudnym momentem jest ustalenie granicy pomiędzy odpowiedzialnością dostawcy usługi a odpowiedzialnością samorządu. Operator może potwierdzić, że łącze do umownego punktu styku działa prawidłowo. Jednocześnie pracownicy urzędu nadal nie mają dostępu do systemów. Problem może znajdować się w lokalnym routerze, przełączniku, sieci Wi-Fi, zasilaniu, konfiguracji serwera albo aplikacji utrzymywanej przez kolejnego wykonawcę.
Każdy dostawca widzi własny fragment układanki i może zgodnie z prawdą twierdzić, że po jego stronie wszystko działa. Kto jednak widzi całą usługę? Kto łączy informacje pochodzące od operatorów, producentów urządzeń, serwisów i lokalnego zespołu IT? Kto podejmuje decyzję, gdy awaria nie mieści się w granicach jednej umowy?
To właśnie w tej luce koordynacyjnej - pomiędzy poszczególnymi dostawcami i systemami - najłatwiej stracić bezcenny czas.
Badanie jest zdjęciem. Monitoring jest filmem
Audyt infrastruktury pozwala rozpoznać jej stan, wskazać zależności i wykryć słabe punkty. Jest jednak obrazem wykonanym w określonej chwili. Tymczasem infrastruktura zmienia się każdego dnia: rośnie obciążenie, pojawiają się nowe urządzenia, zmieniają się konfiguracje, zużywają się baterie UPS, a chwilowe pogorszenia parametrów mogą występować poza czasem prowadzenia pomiarów.
Wiesław Łodzikowski porównał jednorazowe badanie do zdjęcia, a monitoring ciągły - do filmu. Zdjęcie pokazuje, jak jest w danej chwili. Film pozwala zobaczyć, co się zmienia, kiedy zaczyna narastać problem i w którym momencie należy zareagować.
Taki nadzór powinien obejmować nie tylko urządzenia i łącza, lecz przede wszystkim dostępność usług z punktu widzenia ich użytkowników. Sam fakt, że router odpowiada na zapytanie, nie oznacza jeszcze, że mieszkaniec może skutecznie załatwić sprawę.
Nowe zagrożenia dla niewidocznych fundamentów
Cyfrowa infrastruktura samorządu jest także zależna od elementów, których na co dzień niemal nie zauważamy. Należą do nich wiarygodne źródła czasu, synchronizacja i pozycjonowanie satelitarne.
Zakłócenia sygnałów GNSS kojarzone są przede wszystkim z problemami nawigacji. Ich konsekwencje mogą być jednak znacznie szersze. Wiele urządzeń i systemów korzysta z czasu sieciowego albo satelitarnego. Utrata lub zmanipulowanie źródła synchronizacji może wpływać na kolejność zdarzeń, znaczniki czasu, korelację logów, działanie systemów automatyki oraz wiarygodność zbieranych danych.
Zdaniem Wiesława Łodzikowskiego odporność samorządu trzeba więc rozpatrywać jako cały łańcuch zależności: od czasu, synchronizacji i zasilania, przez łącza, serwery i aplikacje, aż po usługę publiczną, z której korzysta mieszkaniec. Awaria jednego wymaganego elementu może zatrzymać cały proces.
Raport dla człowieka, nie dla routera
Skuteczny system nadzoru nie może kończyć się na technicznych wykresach. Burmistrz, prezydent miasta czy starosta nie potrzebuje informacji o chwilowym obciążeniu procesora konkretnego urządzenia. Potrzebuje jasnych odpowiedzi: czy kluczowe usługi działają, co wpłynęło na pracę urzędu, jak szybko wykryto i usunięto awarię oraz które ryzyka wymagają decyzji, inwestycji albo zmiany umowy.
Raport zarządczy powinien tłumaczyć dane techniczne na skutki dla usług publicznych. Decyzje muszą opierać się na pomiarach, a nie na deklaracjach
- podkreślał zastępca dyrektora IŁ-PIB.
Pierwszym krokiem nie musi być przy tym wielka i kosztowna przebudowa całej infrastruktury. Można zacząć od audytu jednej kluczowej usługi, usunięcia jej najpoważniejszych słabych punktów i pilotażu ciągłego nadzoru.
Bo prawdziwa odporność cyfrowa nie polega na tym, że urząd nigdy nie doświadczy awarii. Polega na tym, że dowie się o niej natychmiast, będzie wiedział, jakie usługi są zagrożone, i uruchomi przygotowaną wcześniej reakcję.
Najważniejsze pytanie brzmi więc nie: „Czy mamy zapasowe łącze?”, lecz: kto zareaguje, kiedy awaria wydarzy się o 2:17 w nocy?
Samorząd przyszłości nie powinien dowiadywać się od mieszkańca, że jego infrastruktura właśnie przestała działać.