CyberSec Update #34 – ENISA o sektorze energii | KWKR
W wydaniu 11 CyberSec Update omawiałem przypadek incydentu w sektorze energii, który miał miejsce 29 grudnia ubiegłego roku. Echa tego zdarzenia nadal jednak nie milkną, a CERT Polska opublikował niedawno uzupełnienie raportu dotyczącego tego incydentu. Szczegóły dostępne są tutaj: Uzupełnienie raportu CERT Polska.
Przy tej okazji warto sięgnąć do oceny dojrzałości i krytyczności cyberbezpieczeństwa sektora energetycznego, którą podsumowała Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) w opublikowanym niedawno raporcie ENISA NIS360.
W ramach CyberSec Update #28 przyglądaliśmy się przedstawionej w tym raporcie ocenie dojrzałości rynku usług i produktów ICT. Tym razem warto spojrzeć na sektor energetyczny, który w kontekście zagrożeń cybernetycznych od lat pozostaje jednym z kluczowych obszarów infrastruktury krytycznej.
Podsektor energii elektrycznej najsolidniejszy
Sektor energetyczny został podzielony w raporcie ENISA na podsektory energii elektrycznej, gazu oraz ropy naftowej. Najwyżej oceniono podsektor energii elektrycznej, szczególnie w zakresie świadomości cyberbezpieczeństwa.
Taka ocena wynika między innymi z wdrożenia dodatkowych, dedykowanych wymogów wynikających z Network Code on Cybersecurity for Electricity (NC CS), który stanowi uzupełnienie przepisów Dyrektywy NIS2 dla sektora energii elektrycznej.
Na uwagę zasługuje również fakt, że w podsektorze energii elektrycznej znacznie częściej niż w dwóch pozostałych gałęziach energetyki wskazywano, iż kadra zarządzająca posiada formalne kwalifikacje w zakresie cyberbezpieczeństwa i regularnie uczestniczy w szkoleniach dotyczących tego obszaru.
Podmioty z sektora elektroenergetycznego zazwyczaj osiągają lepsze wyniki w zakresie monitorowania zasobów, zarządzania podatnościami, kontroli dostępu oraz segmentacji sieci. Zdaniem ENISA nadal istnieje jednak przestrzeń do dalszego zwiększania poziomu dojrzałości.
Gazownictwo chce dogonić energetykę elektryczną
W raporcie ENISA dostrzeżono wyraźny trend dążenia podsektora gazowego do poziomu dojrzałości cyberbezpieczeństwa zbliżonego do sektora energii elektrycznej.
Największą bolączką gazownictwa pozostaje jednak przestarzała infrastruktura, która utrudnia wyjście ponad poziom umiarkowanej dojrzałości. Według ENISA stanowi to również istotną barierę dla szybszego wdrażania rozwiązań związanych z zarządzaniem aktywami.
Podsektor ropy naftowej mniej dojrzały
Jako jedną z przyczyn niższego poziomu dojrzałości w porównaniu z sektorem energii elektrycznej i gazownictwem ENISA wskazuje mniej rozwinięty zbiór dedykowanych wytycznych dla branży naftowej.
W ocenie Agencji wpływa to na wolniejsze tempo rozwoju praktyk oraz mechanizmów związanych z cyberbezpieczeństwem w tym obszarze sektora energetycznego.
Energetyka w UKSC
Załącznik nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa, zawierający listę sektorów kluczowych, wykracza poza zakres gałęzi energetyki analizowanych przez ENISA.
Na gruncie UKSC sektor energetyczny obejmuje również podmioty działające w obszarach wydobywania kopalin, ciepła, energetyki jądrowej oraz wodoru. Oznacza to szersze spojrzenie na znaczenie cyberbezpieczeństwa dla funkcjonowania gospodarki i infrastruktury krytycznej.





