Kybernetická válka v plném proudu
Ve výborné knize The Political Mind: A Cognitive Scientist’s Guide to Your Brain and Its Politics pojednávající zjednodušeně řečeno o rozumu, mozku a politice napsal lingvista George Lakoff jednu pěknou větu:
You can’t understand twenty-first-century politics with an eighteen-century brain.
Šlo mu o to vyjádřit, že osvícenská představa o rozumu obecně a samozřejmě i o rozumu v politice, na které byly založeny Spojené státy, nesouhlasí s tím, jak mozek ve skutečnosti funguje a jak se tedy chovají lidé, respektive politici. Je nutné zapomenout na to, že rozum je vědomý, že jej všichni používáme stejně, že je logický a prostý emocí a že je schopný být hodnotově neutrální. A toto zapomenutí, tvrdí Lakoff, je velice dobrý začátek pro pochopení politiky 21. století (jeho argumentace je mnohem propracovanější a rozvinutější, ale tento text není recenze na Political Mind).
Vzpomněl jsem si na Lakoffovu větu, když jsem četl zprávu, že Izraelci chystají odvetu po hackerském útoku, který údajně přišel ze Saúdské Arábie. Jakýsi hacker, který je podle svých slov Saúd, dokázal získat informace o 400 tisících Izraelcích a v pátek zveřejnil 25 tisíc čísel kreditních karet Izraelců. Redaktoři listu Haaretz po pachateli pátrali a údajně jej byli schopni kontaktovat e-mailem. Prý nejde o Saúda, ale o devatenáctiletého občana Spojených arabských emirátů, který žije v Mexiku.
Ať je to Saúd, nebo občan Spojených arabských emirátů důležitější je, že jde o další z řady případů poměrně závažných narušení bezpečnosti státu. Podle informací z bank finanční ztráty nejsou veliké, ale o to hackerovi nejspíše ani nešlo. Izraelští představitelé zareagovali okamžitě a přirovnali útok k terorismu.
Such cyber-attacks are “a breach of sovereignty comparable to a terrorist operation, and must be treated as such”, Deputy Foreign Minister Danny Ayalon said during a speech at a community center. “Israel has active capabilities for striking at those who are trying to harm it, and no agency or hacker will be immune from retaliatory action,” he said, without elaborating.
Před několika týdny se hackerské skupině AntiSec (frakce Anonymous) podařilo ukrást e-mailové adresy a další osobní údaje bývalého amerického viceprezidenta Dana Quayleho, bývalého ministra zahraničí Henryho Kissingera a dalších stovek až tisíců lidí ze zpravodajských služeb a z ozbrojených sil. Hackeři dokázali obejít bezpečnostní ochranu dosti významné společnosti Stratfor, která připravuje ceněné analýzy týkající amerických domácích i mezinárodních záležitostí, včetně bezpečnostních.
Na webové stránce Stratforu byla ještě v neděli jen informace o útoku a o tom, že se společnost snaží zhodnotit jeho rozsah a proto zatím nespouští své stránky. Do nepovolaných rukou se tak dostaly informace o 860 tisících předplatitelích – 75 tisíc z nich bylo zveřejněno na internetu i s adresami a čísly kreditních karet.
“The exposure is huge,” said John Bumgarner, who analyzed the release for the U.S. Cyber Consequences Unit, an independent, nonprofit research institute. “We can assume that a foreign intelligence service has already taken advantage of this information.”
Bumgarner said the Stratfor data included 19,000 email addresses from the “.mil” domain, meaning members of the military. He also found 212 email addresses from the FBI; 71 from the Defense Intelligence Agency, the Pentagon’s spying arm; 29 from the National Security Agency, which conducts global eavesdropping and cyber espionage; and 24 from the CIA.
Bumgarner said he used off-the-shelf software to crack many of the Stratfor passwords. One intelligence officer used “intel” as a password, and a Navy SEAL officer used “frogman1,” he said.
Podobných útoků přibývá a není možné polemizovat s tím, že jsou stále nebezpečnější a nebezpečnější. Většina lidí má pořád asi největší strach z toho, že jim někdo prostřednictvím podobného útoku vybere peníze z kreditní karty. Proto má tendenci vnímat informace o útocích proti velkým společnostem či státům do jisté míry jako sci-fi. O kybernetické bezpečnosti se hodně mluví a dělá se i řada věcí, to je pravda, ale ti, kteří tuto bezpečnost narušují, jsou stále hodně napřed. A k obvyklé otázce koho trestat se navíc přidává ještě jedna: jak?
Vsadím se, že když přemýšlíme o ohrožení státu a jeho funkčnosti, většina z nás má v myslích primárně obrazy útočících tanků a pěchoty a padajících bomb z letadel. A přitom jsme svědky probíhající kybernetické války, která sice možná může připomínat „Podivnou válku“, což ovšem neznamená, že není. Parafráze na větu George Lakoffa by mohla znít asi takhle:
Těžko se podaří vyhrát kybernetickou válku 21. století s mozky nastavenými na druhou polovinu století dvacátého.


V této souvislosti mě napadá, jak bychom se asi kybernetickému útoku bránili my? Myšleno AČR. Nepopírám snahu reagovat na toto nebezpečí, ale pochybuju o byť jen pokusu o vypátrání útočníků natož o odvrácení takového útoku. Na druhou stranu třeba disponujeme nějakým pracovištěm vybaveným technikou na nejmodernější úrovni a máme schopné a “zaplacené” antihackery. No, ale vzhledem k platovým podmínkám v AČR o tom silně pochybuju. A to se nezmiňuji o tom, jakou mnohdy ještě předpotopní technikou a zabezpečením jsou vybaveny úřady MO a GŠ nemluvě o útvarech a zařízeních mimo Prahu. Prostě při vší dobré vůli si to neumím představit.
Z hlediska schopnosti CIRC/CERT jsme na tom jako AČR velmi dobře – jak ve srovnání se státní správou, tak v kontextu Evropy. Ne už tak v kontextu US, UK a dalších silových hráčů, ale to se asi dá předpokládat…
Problém je spíš to, že resortu obrany již podruhé unikla kompetence za kybernetickou obranu státu jako celku: ta je dnes u NBÚ, poté, co selhalo MV ČR. AČR tak sice disponuje poměrně pokročilými schopnostmi, jsou ale dedikovány na obranu systémů AČR a ministerstva obrany, nikoli ČR jako celku.
Druhá otázka jsou ofenzivní schopnosti, ale o tom se dá jen spekulovat; oficiálně nevím o tom, že bychom něčím disponovali.
Za zmínku stojí skutečnost, že napadení prvků ICT je mnoha analytiky vyhodnoceno jako nejpravděpodobnější forma ohrožení ČR – na rozdíl např. od útoku ze vzduchu, ať již teroristického nebo od rogue state. Poměr prostředků vynakládaných na cyber defence však neodpovídá míře rizika. Asi čekáme, až se něco stane …
Platové podmínky jsou sice nedobré (stačí si porovnat možnosti oceňování v AČR s junior IT security analyst joby v ČR), ale věřte nevěřte, najdou se lidé, co tu práci pro armádu a pro ČR chtějí dělat.
Co se týče vybavení, nebyl bych tak skeptický, ale nechtěl bych jít zbytečně do detailu :-)
ještě dodám link na minulý příspěvek k tomuto tématu: http://www.onwar.eu/2011/12/12/kyberneticke-utoky-jsou-jako-zbrane-hromadneho-niceni/#comment-14956
No tak nějak jsem to odhadoval dobře :-) akorát si nejsem jist jak dlouho nám ti “srdcaři” vydrží. Obecně si prostě myslím, že povědomost o kybernetické bezpečnosti (bezpečnosti komunikačních a informačních systémů) je v armádě minimální a nemluvím o kvalitách a schopnostech mnohých správců nebo místních správců KIS. A to je jen ten nejnižší level. Aby to nedopadlo tak, že budeme špička v boji proti kybernetickým globálním hrozbám a nebudeme mít zavedené sítě na útvarech :-) Z toho mám trošku strach. Navíc bez prostředků na vývoj té cyber defence nám ti srdcaři brzo ztratí motivaci.
Nejednoduší je připravovat se na válku která byla…
Kybernetická válka – otázkou je, jak se dá válčit v tomto prostoru. Mé znalosti jsou chabé, ale příjde mi, že někdo se snaží dostat někam a tam napáchat škodu – získat informace, poškodit stránky, zavirovat techniku případně ovládat dálkově nějaké mechanizmy od klimatizace až po balistické rakety. Druhá strana se snaží vybudovat neprůchodnou zeď a případné narušení rychle identifikovat a zastavit. Je otázkou, zda je možný i nějaký protiútok? Pokud je hacker napojený pouze jedním počítačem, který je jinak čistý jak čerstvý sníh, tak jakýkoliv protiútok na programové vybavení či dokonce na hardware je asi tím maximálním, co lze tady udělat. To nejvetší nebezpečí, které zde je totiž v hlavě dotyčné osoby. On dokáže tutéž práci dělat ve své podstatě kdekoliv. Pokud někdo nedokáže donutit vybuchnout mu monitor nebo počítač u hlavy, tak je odvetný účinek naprosto minimální. Jediné dnes fungující řešení je pomocí tajných služeb dotyčnou osobu “eliminovat klasickým způsobem”. Pak mne napadá ještě jedna verze, ale ta je asi zcela neprůchodná – zlikvidovat danou osobu sociálně – nabouráním se a změnou údajů v oblasti státní správy, policie atd., aby sám systém dané země po této osobě šel jako nebezpečné osobě.
Stejnou otázkou je, jestli lze vést obchodní válku. Je-li válka pokračováním politiky jinými prostředky a jde u ní o moc nad nějakým prostorem, pak nemusí být zrovna ničivá v duchu uplatnění vojenské moci. Asi jde o újmu, která má být způsobena druhé straně, kde tato by měla vést buď k “vyklizení pole”, nebo jiným problémům protivníka oslabují nebo znemožňují jeho schopnost vést proti útočnikovi/obránci činnost, na základě kterých lze soudit o vítězech a poražených. Předpoklám, že kybernetická válka se asi nebude rozhodovat v jedné bitvě…
Jak by mohla vypadat kybernetická válka? Tak například Japonci prý vyvíjejí zbraň-virus, který se v případě kybernetického útoku na Japonsko bude šířit směrem ke zdroji útoku, a cestou vyřadí všechna zařízení, zkrze která je útok veden.
PS:
1) Kybernetický útok je nejpravděpodobnější způsob ohrožení ČR, prostředky na obranu se rozhodně vyplatí.
2) Armáda nechrání jen sebe, ale celé území a majetek statu. Stejnou povinnost má i v kyberprostoru.
3) Nejdůležitější je prevence, začít se musí už od návrhu (armádní i civilní infrastruktura se stává závislejší na počítačích, kdo vyhodnocuje rizika?), také organizační řád musí být správně nastaven (viz. stuxnet přesený flashkou do jinak odděleného systému, vojín, který je schopný jen tak stáhnout 20 000 depeší).
PPS: Zabývá se u nás někdo problematikou EMP útoku? Různé zdroje značí, že nejpravděpodobnější způsob použití jaderných zbraní Íránem či Severní Koreou by byl právě výbuch ve stratosféře.
1) http://www.jpost.com/Defense/Article.aspx?id=253487
Ocituju jen jeden detail: “Last month, the army recruited close to 300 young computer experts, many of them without college or even high-school degrees.”. Jo, to bych chtěl vidět, co by na to řekli naši personalisté :-)
2) Bertie: s bodem dva tvého PS narážíme ale na to, jak byly na vládě vyjednány kompetence. AČR a potažmo MO se dvakrát obrany kyberprostoru vzdala ve prospěch MV ČR a NBÚ.
mno s narůstajícím trendem seškrtávání rozpočtů se na jednu stranu ani nelze divit, že si jednotlivá ministerstva přehazují zodpovědnost za kybernetickou obranu ČR jako ten příslovečný “horký brambor”. Však i MV se jí vzdalo hlavně kvůli “nedostatku odborných personálních kapacit”.
A co se armádních specialistů v tomto oboru týká (a to nejen z CIRCu) – ano zatím je AČR k dispozici má, ale pokud se bude dál seškrtávat rozpočet a potažmo platy těchto specialistů KIS, většina z nich postupně, dle mého názoru, podlehne nabídkám z civilu, které již v současné době značně převyšují platové podmínky resortu MO.
Myslím si, že by se v tomto směru mělo vedení resortu zamyslet a přehodnotit systém odměňování podobných specialistů, aby alespoň částečně odrážel poptávku a platové podmínky v civilu. S pokračující globalizací a neustálým nárůstem uplatňování informačních technologií ve všech oblastech je dle mého názoru jen otázkou času kdy se i ČR může stát cílem závažnějšího kybernetického útoku.
Osobně nesdílím představu, že by MO mělo mít celostátní gesci za ochranu kritické infrastruktury proti kybernetickým útokům. Lze očekávat, že hlavními terči útoků budou i nadále banky a potenciálně zejména řízení dopravních prostředků, distribude energie, či telekomunikační služby, což dalece přesahuje možnosti a kompetence MO.
Mezi jednotlivými ministerstvy má asi nejpokročilejší informační systémy s velkým obsahem citlivých dat MZV, které bez úhony přestálo (např. na rozdíl od Španělska) i kybernetické útoky během CZ PRES.
MO by si mělo dobře chránit zejména své vlastní informační systémy. Ani ne tolik kvůli nebezpečí úniku citlivých informací, jako spíš kvůli nebezpečí ohrožení akceschopnosti pro případ výpadku komunikačních a informačních systémů.
bez ohledu na pokročilost systémů MZV (a BOB je super věc, to jo) asi není gescí MZV cyber defence ČR. Podobně si myslím, že NBÚ je tu pro jiný účel a disponuje jinými kapacitami, než koordinovat kybernetickou obranu.
Jde spíš tedy o to, jestli se bavíme o trestných činech, nebo o projevech nepřátelství či agrese vůči ČR. Od toho bych odvíjel debatu. Útočí-li někdo na banku proto, aby ji poškodil nebo když se pokouší dostat k citlivým informacím, je to asi jiné, než když chce státní či polostátní aktér významně poškodit např. energetickou nebo ekonomickou infrastrukturu země.
Stran poznámky k MO, řekl bych, že tuto oblast zas až tak nezanedbáváme, ale teprve skutečná krize by toto tvrzení ověrila…
Neuvedl jsem, že by gestorem měl být NBÚ, jen to, že by to nemělo být MO protože to patří primárně do vnitřní bezpečnosti a MO např. za bezpečnost energetické, dopravní, finančně-obchodní ani ekonomické infrastruktury neodpovídá. To si musí ochránit jednotlivé subjekty – ať státní, tak soukromé (velmi často nadnárodní). Centrální orgán by měl hlavně koordinovat přijímaná opatření.
MZV završuje i naše aktivity v rámci NATO a pracuje s mnohem vyšším množstvím citlivých informací než MO – jak na mnohonárodní úrovni (NATO, EU – ve všech sektorech …), tak bilaterální. Navíc má na rozdíl od MO intranetovou síť V – oddělenou od extranetové firewalem. Tím jsem chtěl naznačit, že i když by také nemělo mít celostátní gesci, tak si musí svá data chránit nejméně tak dobře jako MO.
Vnitřní bezpečnost – takže vnitro? To se toho ale vzdalo, právě kvůli chybějícím kapacitám. Se znalostí lidí z KIS/ICT v NBÚ si myslím, že taky nebudou mít čas na tvorbu státní strategie, na aktivní koordinaci. Bavme se reálně: v “publicu” mají jisté schopnosti jen dvě školy a dvě až tři ministerstva, zbytek je tristní. Jak chcete koordinovat, chybí-li vám erudice?
MZV má zajímavé systémy a asi i dobré. Systémově mi ale gesce za koordinaci k MZV nějak nespadá, to spíš fakt na MV či MO. A konkrétně, v projekci do schopností, zkušeností a znalostí mi fakt MO vyjde jako nejlepší možnost.
Z úřadů, které ještě nepřevzali kompetenci v kybernetické ochraně mě ještě napadá Státní správa hmotných rezerv nebo MŠMT. Teď vážně. Je otázkou, co kdo od kybernetické ochrany očekává. Začněme ústavním zákonem č. 110/1998 Sb. (http://portal.gov.cz/wps/portal/_s.155/701/.cmd/ad/.c/313/.ce/10821/.p/8411/_s.155/701?PC_8411_number1=110/1998&PC_8411_l=110/1998&PC_8411_ps=10#10821). Ten v čl. jedna hovoří o tom, že “Zajištění svrchovanosti a územní celistvosti České republiky, ochrana jejích demokratických základů a ochrana životů, zdraví a majetkových hodnot je základní povinností státu.”
Tady soudím, že cílem útoku je vždy nějaká újma, tedy vzniká škoda (majetku, zdraví, životech…). Vzhledem k tomu, že jde o úmyslný čin, jehož důsledkem je újma, pak se asi bude jednat o nějaký trestný čin. V tom případě jen policie může stíhat viníka, byť třeba NBÚ nebo MO můžou mít odpovědnost cybersecurity.
Zde si vůbec nejsem jist, jestli náš (nedávno přijatý) trestní zákoník vůbec na nějaký trestný čin proti kybernetické bezpečnosti pamatuje a vůbec si nedělám iluze o státním zastupitelství, že bude schopno pachatele útoku stíhat. Jak ukazují události kolem Anonymous, útok příjde asi z cizini, z více států. I kdyby se podařilo vypátrat (soukromého) pachatele, jak se k němu dostat (mezinárodní/evropský zatykač)? Takže do doby, než bude tato hrozba vyřešena justičně, (mezinárodní dohody a jejich inkorporace do národního práva) uplyne tak 5 až 10 let. Do té doby bude potřeba spoléhat na to, co máme – Interpol a zpravodajské služby. Dá ale třeba BIS někdo policejní pravomoci? Z té definice v čl. 1 totiž vyplývá, že je třeba chránit demokratické stát, jeho právní zřízení a jeho schopnost výkonu státní správy. Stávající útoky byly zaměřeny jak na soukromé subjekty, tak na státní cíle. V případě soukromých subjektů šlo navíc o subjekty spojené se státní mocí.
Podle Vašeho výkladu by ale např. nálet na Osirak šlo chápat jako trestný čin s důsledkem újmy na majetku :) Teď ale vážně: hranice mezi projevem nepřátelství a trestným činem je asi vždy poměrně nejasná a záleží na výkladu oběti. Podnítí-li např. zahraniční zpravodajská služba v reakci na politický krok české diplomacie útok nadnárodní kriminální organizace proti ICT systémům několika bank v ČR – co budeme dělat? Vyšetřovat to bude policie a zpravodajci, ale (když už bychom to chtěli řešit) – předáme to pak nějakému soudnímu tribunálu? Jsou státy, které by odpověděly vlastními kybernetickými prostředky, jiné by vystřelily tomahawk nebo poslaly kamarády z Hizballáhu.
AČR potažmo MO si musí chránit své prostředky. To děláme, už nějakou dobu a máme jisté kapacity. O tom asi není sporu.
Spíš by mě zajímalo: jde o oblast, kterou bychom měli dál využít? Představuje potenciální riziko či příležitost k posílení vojenských schopností? Chybí Armádě ČR (zcela konkrétně teď myslím armádu, zejména operáky) ofenzivní schopnost vůči KIS/ICT protivníka. Velitelé by měli umět využít REB/EW k narušení komunikací protivníka. Neměli bychom začít plánovat i jiné prostředky?
Možná je to otázka protivníka: dnešnímu protivníkovi ničit KIS/ICT nemusíme, ale bude to platit i za pět let?
Pokud někdo bude kybernetickým útokem chtít uškodit státu, proč by proboha měl útočit na vojenské cíle, když daleko větší škody může napáchat útokem na cíle v ekonomice? Takže koho mají chránit vojenské kapacity? Byla-li odmítnuta možnost, že se armáda má hlavně angažovat ve vojenských výpomocech vnitřní bezpečnosti, proč by to mělo být jinak v bezpečnosti kybernetické. Jestliže je armáda předurčena k “mezistátním bojům”, proč by se měla angažovat i k potírání nestátních aktérů? Není to proti logice dosavadní právní regulace činnosti ozbrojených sil? A jaké jsou její pravomoci ve věci pátrání po pachatelích útoků a jejich mezinárodního stíhání?
Add komentar od “Bohuslav Pernica”
cile jsou vzdy vybirany v zavislosti na jinych akcich tj. pokud budu chtit sesypat ekonomiku budu utocit na bankovni sektor, sektor komunikaci popr. ICT a sektor energetiky. Sektor dopravy me az tak moc strapit nemusi, protoze uz jen utok na tyto staci k ochromeni vyrobnich a bankovnich aktivit cele zeme.
Pokud vsak budu chtit provest utok jako podpurnou akci napr. k fyzickemu utoku na clensky stat NATO, budu rozhodne utocit na komunikacni cile a to jak vojenske tak nevojenske povahy cimz zabranim procesu posloupnosti veleni a zpomalym cely dotazovaci a rozkazovaci proces.
Pravdou je, ze kyberneticka bezpecnost je z pozice ochrany i lokalizace a proti utoku, neni radne osetrena jak ve statnich systemech tak v mnoha byt kritickych firmach a to pokud si dobre pamatuji i v absenci presne specifikace co je a co neni dle prava povazovano za kyberneticky utok