Сети города. Люди. Технологии. Власти
- Автор: Коллектив авторов, Запорожец Оксана
- Год: 2021
- Язык: русский
- Год: НЛО
- ISBN: 9785444816448
- Переводчик: К. Гусарова
- Жанр: Общественные науки, социология
Электронная книга - «Сети города. Люди. Технологии. Власти». Краткое содержание книги:
В целом кибератаки используют одну из пяти проблем цифровых технологий, связанных с системами умных городов.
Первая проблема – это слабая защита программного обеспечения и шифрования данных. Исследование Университета Карнеги – Меллона, проведенное, правда, в далеком 2004 году, показало, что в среднем на 1000 строк кода приходится около 30 ошибок или багов, которые потенциально могут стать «замочной скважиной» для кибератак[217]. В типичных больших системах, которые устанавливаются в городах, – миллионы строк кода и, следовательно, тысячи потенциальных атак «нулевого дня» (пока неизвестных уязвимых мест в защите), которые могут быть осуществлены с помощью вирусов, программ для взлома и прямых хакерских атак. Исследования специалистов по цифровой безопасности показали, как много систем умных городов было создано с минимальными защитными механизмами или вообще без таковых[218]. Например, с помощью «Шодана»[219] (www.shodan.io) можно обнаружить все виды устройств и систем управления, подключенных к интернету, – от сетевых термостатов для систем центрального отопления до систем контроля транспорта и даже центров управления атомными электростанциями, – и исследование показало, что безопасность этих центров обеспечивается слабо или вообще не обеспечивается (например, на некоторых вообще отсутствует идентификация пользователя, а там, где она есть, зачастую используются слабые пароли, такие как admin, 1234). Более того, городские администрации и другие покупатели технологий умного города часто внедряют их безо всякого тестирования на кибербезопасность[220]. В случае «интернета вещей» (IoT) сложно быть уверенным в «сквозной» безопасности, так как многие сенсоры и устройства с низкой мощностью, которые присутствуют на рынке, не обладают достаточными компьютерными возможностями, чтобы поддерживать зашифрованную сетевую ссылку[221]. А там, где шифрование присутствует, сами способы его использования могут стать причиной проблем с безопасностью[222].
Вторая проблема связана с использованием небезопасных устаревших систем и их плохой технической эксплуатацией. Часто инфраструктура умного города накладывается на гораздо более старую инфраструктуру, работающую на ПО и технологиях, созданных 20 или 30 лет назад, которые какое-то время не обновлялись и не могут быть инкорпорированы в новые, более безопасные системы[223].
Эти старые системы могут создавать унаследованные риски для новых систем через так называемые forever-day exploits или forever-day vulnerabilities («пробоины» в старых программных продуктах, которые больше не поддерживаются и поэтому так и не исправлены)[224]. И даже в случае новейших технологий может быть трудно обнаружить и исправить недостатки в операционных системах, которые нельзя остановить на профилактику из‐за непрерывного цикла работы[225].
Третья проблема обусловлена тем, что системы умных городов, как правило, сложны и разнообразны, имеют большое количество внутренних связей и обширные «пространства для кибератак». Такая комплексность усложняет процесс обнаружения и измерения рисков, необходимый для сквозной безопасности, поскольку очень трудно понять, какие из большого числа компонентов и как именно не защищены[226]. И даже если какая-то одна система безопасна, связывание ее с другими системами может потенциально открыть ее для атак, поскольку в этом случае степень опасности будет определяться «слабым звеном». Кроме того, взаимозависимость между технологиями и системами приводит к усложнению их поддержки и обновления[227]. Даже если не принимать во внимание угрозу хакерских атак, комплексный характер систем повышает риск «повседневных инцидентов» (багов, человеческих ошибок), ведущих к непредвиденным неисправностям[228].
Сложные внутренние связи технологий и систем умных городов могут создавать эффект домино – каскадные процессы, когда «связанные между собой части быстро передают отрицательные эффекты друг другу»[229]. Например, кибератака на инфраструктуру электропитания может отразиться на системах управления городом, а затем перекинуться на другие системы, такие как управление транспортными потоками, аварийно-спасательные службы и службы доставки и очистки воды. Действительно, это один из ключевых рисков для городских систем управления – когда несколько систем связаны вместе, чтобы сделать возможным подход к управлению городскими сервисами и инфраструктурами по модели «системы систем» и сводя этим на нет эффекты снижения рисков, достигаемые при «изоляционном подходе» (который предполагает система, состоящая из полностью изолированных сегментов, соединенных кабелями и обладающих независимыми источниками энергии)[230]. Например, в декабре 2015 года кибератака высокой сложности на ПО, контролировавшее часть электрической системы Украины, оставила на несколько часов без электроэнергии двести пятьдесят тысяч жителей[231].
217
Li P. L., Shaw M., Herbsleb J., Ray B., Santhanam P. Empirical Evaluation of Defect Projection Models for Widely-deployed Production Software Systems // ACM SIGSOFT Software Engineering Notes. Vol. 29 (6). P. 263–272.
219
Bodenheim R., Butts J., Dunlap S., Mullins B. Evaluation of the Ability of the Shodan Search Engine to Identify Internet-facing Industrial Control Devices // International Journal of Critical Infrastructure Protection. 2014. Vol. 7. P. 114–123.
226
Article 29 DPWP. Opinion 8/2014 on the Recent Developments on the Internet of Things; Cerrudo C. An Emerging US (and world) Threat: Cities Wide Open to Cyber Attacks; Durbin S. Building smart city security // TechCrunch. 2015, 12 September. URL: http://www.techcrunch.com/2015/09/12/building-smart-city-security.
228
Perrow C. Normal Accidents: Living With High-Risk Technologies. New York: Basic Books, 1984; Townsend A. M. Smart Cities: Big data, civic hackers and the quest for a new utopia.
231
Zetter K. Inside the Cunning, Unprecedented Hack of Ukraine’s Power Grid // Wired News. 2016, 3 March. URL: http://www.wired.com/2016/03/inside-cunning- unprecedented-hack-ukraines-power-grid.