Новая реальность безопасности критической инфраструктуры в эпоху гибридных угроз

Критическая национальная инфраструктура (КНИ) Великобритании, как и многих других стран, вступила в эру конвергентных угроз. Теперь кибернетические, физические и воздушные риски объединяются, нацеливаясь на одни и те же стратегически важные объекты. Более того, центры обработки данных (ЦОД) официально получили статус КНИ, что значительно повышает их стратегическую значимость и одновременно подверженность атакам.

Эволюция угроз и подходов к безопасности

Исторически сложилось так, что организации, отвечающие за критически важные активы, подходили к безопасности разрозненно. Команды по кибербезопасности защищали сети и данные, сотрудники физической безопасности управляли контролем доступа и охраной периметра, а воздушное пространство в большинстве случаев оставалось практически без надзора — до последнего десятилетия. Однако структура и характер угроз существенно изменились. По данным Национального центра кибербезопасности Великобритании (NCSC), страна сталкивается примерно с четырьмя киберинцидентами национального масштаба в неделю, многие из которых связаны с враждебной государственной деятельностью. Одновременно с этим геополитическая напряженность все чаще проявляется в виде сбоев в работе инфраструктуры — как физической, так и цифровой.

Отмечается, что мир вступил в эру конвергентных угроз. Злоумышленники больше не ограничены организационными барьерами; напротив, они активно используют пробелы между различными уровнями защиты. Гибридные угрозы, будь то спонсируемые государством или криминальные, сочетают в себе множество факторов для достижения своих целей.

Гибридные угрозы на практике

Типичная атака может начаться с киберразведки, направленной на выявление уязвимостей в ИТ-инфраструктуре или операционных технологических (ОТ) средах. За этим может последовать физическое наблюдение, возможно, с использованием беспилотных летательных аппаратов (БПЛА), для картирования точек доступа, маршрутов перемещения или слабых мест в системе безопасности.

Число инцидентов с беспилотниками вблизи чувствительных объектов Великобритании ежегодно увеличивается более чем вдвое. Это демонстрирует, что недорогие и доступные технологии теперь могут полностью обходить традиционные средства контроля периметра. При этом физическая инфраструктура, лежащая в основе цифровой экономики, остается уязвимой: 95% мирового интернет-трафика зависит от подводных кабелей, которые подвержены риску сбоев.

Защита распределенной инфраструктуры высокой ценности

Для объектов КНИ, которые часто имеют небольшой штат и расположены в удаленных или труднодоступных местах, проблемы безопасности значительно обострились. Центры обработки данных (ЦОД) являются ярким примером. Хотя они лежат в основе цифровой экономики, многие из них работают с минимальным количеством персонала на местах, полагаясь на удаленное управление и автоматизацию.

В настоящее время в мире насчитывается от 11 до 12 тысяч центров обработки данных, поддерживающих широкий спектр операций — от финансовых услуг и облачных вычислений до рабочих нагрузок искусственного интеллекта и критически важных государственных систем. Только в Великобритании этот сектор генерирует около 4,7 миллиарда фунтов стерлингов (приблизительно 550 миллиардов рублей) годовой валовой добавленной стоимости (ВДС) и обеспечивает более 43 тысяч рабочих мест. Прогнозы показывают, что к 2035 году он может принести еще 44 миллиарда фунтов стерлингов (около 5,2 триллиона рублей) экономического эффекта. Однако это также делает ЦОД все более привлекательными целями для атак.

Недавние инциденты подчеркивают растущий риск. В 2024 и 2025 годах несколько громких кибератак были направлены на операторов ЦОД и облачных провайдеров, что привело к сбоям в работе сервисов и выявлению уязвимостей во взаимосвязанных системах.

Многие современные объекты спроектированы для работы с использованием удаленного мониторинга, автоматизации и централизованных систем управления. Хотя это повышает эффективность, такие условия также создают возможность для более длительного незамеченного присутствия угроз. Аналогичная ситуация наблюдается и в других областях КНИ, включая энергетическую инфраструктуру, транспортные сети и логистические хабы, где удаленные активы и сокращенное присутствие человека способствуют росту рисков. Группировки, поддерживаемые государством, все чаще действуют через посредников, таких как криминальные сети, чтобы скрыть свою причастность, при этом достигая поставленных целей. Точно так же преступники, движимые исключительно корыстными мотивами, перенимают методы, традиционно ассоциируемые с национальными государствами, что еще больше стирает границы.

Для борьбы с этим наблюдается, как организации пересматривают подходы к потенциальным угрозам, которые являются скоординированными, адаптивными и направленными на использование как технических уязвимостей, так и организационных «слепых зон».

Несмотря на эти изменения, многие стратегии безопасности остаются фрагментированными, а системы физической безопасности часто функционируют независимо от платформ кибербезопасности. Данные контроля доступа не всегда интегрируются с общей информацией об угрозах, а мониторинг воздушного пространства, если он вообще существует, редко связан с наземными системами за пределами правительственных и военных кругов.

В условиях конвергентных угроз это становится серьезной проблемой. Изолированная система контроля доступа может обнаружить несанкционированный вход, но без интеграции в более широкие рамки мониторинга она не сможет предоставить необходимый контекст. Более того, платформа кибербезопасности может выявить необычную сетевую активность, но без видимости точек физического доступа она может упустить критическое звено в цепочке. То же самое относится и к активности беспилотников: одного обнаружения недостаточно, если оно не связано с протоколами реагирования на инциденты или более широкими системами безопасности.

Многоуровневая модель, основанная на анализе угроз

Были предприняты оперативные шаги для решения этой проблемы, и безопасность эволюционирует в многоуровневую модель, основанную на анализе угроз, что отражает реальность гибридных атак и конвергентных рисков.

На наземном уровне это проявляется в усиленной защите периметра и интеллектуальном контроле доступа. Современные системы выходят за рамки базового управления входом, включая данные в реальном времени, верификацию личности и интеграцию с более широкими платформами безопасности. Цель — обеспечить полный обзор контроля доступа, чтобы иметь полное представление о том, кто находится на объекте, по какой причине, и соответствует ли эта активность ожидаемым моделям.

Сообщество КНИ и поставщики решений для безопасности также активно работают над устранением растущего пробела в защите воздушного пространства. Возможности противодействия беспилотным авиационным системам (ПБАС), включая обнаружение и нейтрализацию дронов, становятся ключевым элементом безопасности КНИ.

Не менее важен цифровой уровень, обеспечивающий непрерывный мониторинг ИТ- и ОТ-сред для контроля сетевой активности, производительности систем и выявления потенциальных компрометаций. В таких секторах, как энергетика, транспорт и центры обработки данных, где операционные системы становятся все более взаимосвязанными, такая видимость имеет решающее значение для поддержания как безопасности, так и устойчивости.

Такой подход позволяет организациям достичь ситуационной осведомленности в реальном времени, когда данные из различных источников собираются и анализируются для получения полного представления о рисках. Событие контроля доступа может быть связано с сетевой активностью, а обнаружение дрона может запускать автоматизированные ответные действия в физических и цифровых системах — и, в конечном итоге, выявлять паттерны угроз.

Этот подход все больше соответствует направлению политики и регулирования со стороны правительств и международных организаций, включая НАТО и ЕС, которые уделяют все большее внимание защите КНИ, учитывая экономическую и политическую значимость таких активов.

Одной лишь защиты периметра или чисто кибернетической стратегии больше недостаточно. Вместо этого организации будут продолжать применять многоуровневый подход, который признает взаимосвязанную природу современных гибридных угроз и инфраструктуры.