Følg os

Cyber-spionage

#EnergySector og #CyberSecurity: Det andet kapacitetsgab

DEL:

Udgivet

on

Vi bruger din tilmelding til at levere indhold på måder, du har givet samtykke til, og til at forbedre vores forståelse af dig. Du kan til enhver tid afmelde dig.

Vi er bekendt med kapacitetsmangler i energisektoren. Her er en erklæring, som jeg er sikker på, at de fleste af vores industriledere ville være enige i: Samfundet har brug for energi, og efterspørgslen vil kun vokse. Vi har brug for mere strøm og at være klogere på, hvordan vi bruger den til at opretholde forsyningssikkerheden, skriver Michael John, driftsdirektør på ENCS.

Erstat nu ordet 'power' med 'cybersikkerhedsressource'. Ville lige så mange være enige? Det burde de, for det er sandt.

Denne ressourcekløft er meget reel, og det er afgørende, at vi får styr på det, efterhånden som vores infrastruktur bliver smartere og mere forbundet. En del af denne ligning er kvalifikationskløften - manglen på cybersikkerhedsprofessionelle i sektoren - som vi har diskuteret før. Men bortset fra færdigheder skal vi øge ressourcerne og være mere intelligente med hensyn til, hvordan vi anvender dem.

Alle ombord?

Europas energiselskaber har gjort reelle fremskridt med hensyn til cybersikkerhed på mange måder. Mens det for ti år siden ikke var mange samtaler på bestyrelsesniveau, der engang ville berøre cybersikkerhed, er det nu ikke ualmindeligt at høre en administrerende direktør forsikre interessenter om, hvor alvorligt de tager emnet.

Men handlinger taler højere end ord, og mundbind er ikke nok. Typisk vil bestyrelsesmedlemmer være dygtige, seniorledere, der gjorde deres karriere i en meget anderledes verden, hvor sikkerheden var relateret til kædehegn. Det er forståeligt, at de måske ikke forstår omfanget og vigtigheden af ​​truslen, og desuden har de en masse andre forretningsproblemer, der kæmper om deres opmærksomhed.

Så det, vi har brug for, er flere mennesker med cybersikkerhedsfærdigheder i bestyrelserne for at sikre, at det er øverst på dagsordenen. 'C'et' i CISO viser, hvor vigtige de er, og rækken af ​​Chief Information Security Officers (CISO'er) i den europæiske energisektor vokser, men vi har stadig brug for flere af dem med større beslutningskraft. Cybersikkerhed skal være en kernekomponent i ethvert værktøjs strategi.

Ressource konkurrence

De fleste forsyningsselskaber har i dag nogle dygtige sikkerhedsfolk i organisationen. Meget få har dog nok folk, hvilket efterlader et ressourcebegrænset team til at håndtere en række konkurrerende prioriteter.

Efterhånden som sikkerhedsbestemmelser og -standarder med rette kommer ind i energiområdet, vil teams finde sig i at investere tid og ressourcer i overholdelse, mens de på samme tid stadig beskæftiger sig med en lang række generelle sikkerhedsopgaver.

Det ville være fint i et sikkerhedsteam med gode ressourcer, men i virkeligheden vil vi se andre vigtige projekter falde ned i hakkerækken. Der vil være behov for cybersikkerhed i værktøjet, som ikke behandles på grund af ressourcebegrænsninger. Investeringerne skal derfor øges.

Den gamle OT/IT skel

Opdelingen mellem operationel teknologi (OT) og informationsteknologi (IT) er noget, der vil betyde lidt for manden på gaden, men som er yderst velkendt i vores verden. IT-systemer og OT-systemer er stadig meget forskellige. De er bygget af forskellige mennesker med forskellige grader og verdensbilleder, ved hjælp af forskellige protokoller med forskellige formål. Ingeniøren, der designede transformeren i transformerstationen for tyve år siden, havde aldrig en tanke om cybersikkerhed i hovedet - trods alt var systemer ikke forbundet, som de er i dag. Ligeledes faldt det sikkert aldrig op for programmøren, der designede kundefaktureringssystemet, at tænke på kommunikationsprotokollen for smart meter, da sådan en ting ikke eksisterede.

Men nu smelter verdenerne sammen. Ved at skabe flere digitale, forbundne smarte netværk bringer vi IT og OT sammen, og skaber sikkerhedsudfordringer i det OT-domæne, der tidligere udelukkende tilhørte IT-domænet.

Vi har bestemt brug for flere folk i branchen, der forstår begge domæner. Det vil tage tid. Men virksomheder gør ofte problemet værre ved dårligt at organisere de ressourcer, de har på tværs af en organisation.

Indtil nu har IT-folkene formentlig haft meget lidt interaktion med ingeniørerne, der passede OT. Alligevel er forsyningsselskaber nødt til at udtænke måder at bringe disse mennesker sammen og få dem til at tale for at begynde at skabe blandingen af ​​viden og færdigheder og maksimere værdien fra en begrænset ressource.

Sikkerhed som en eftertanke

I godt og vel ti år nu har vi hørt sætninger som 'end to end security' og 'security by design'. Kerneprincippet er, at sikkerheden skal tages med fra starten, ikke slås på til sidst.

Men i praksis sker det bare ikke nok.

Lad os sige, at du arbejder på et forsyningsselskab og ønsker at prøve en ny teknologi eller tjeneste. Chancerne er, at du vil arbejde under et betydeligt tidspres, så konkurrencen ikke slår dig på markedet. På dette tidspunkt skynder mange sig at få en pilotordning op at køre for at teste gennemførligheden, men tager ikke hensyn til cybersikkerhed. Når alt kommer til alt, er det måske ikke en idé, der tages videre, så det ville være spild af tid og ressource at bekymre sig om sikkerheden på dette tidlige tidspunkt, ikke?

Forståeligt, men forkert. For sikkerhed kan ikke bare tilføjes til sidst. Der kan være en grundlæggende fejl i tilgangen, som ikke bare kan lappes, der kan være for mange sårbarheder til at bringe den på markedet. Sikkerhedsteamet, der blev indkaldt som den sidste overvejelse, kan være i den misundelsesværdige position, at de afviser hele projektet og stopper ideen fuldstændigt. Alt det virker for ingenting!

Det er ikke den rolle, sikkerhedsprofessionelle ønsker at spille, men alt for ofte er det den, de skal. Og det bliver det ved med at være, indtil de bliver ordentligt hørt fra de tidligste stadier af projektet. Igen vil det kræve omorganisering af, hvordan virksomheder udnytter de begrænsede cybersikkerhedsressourcer, de har.

Grunde til at være glad?

Det hele er dog ikke undergang. Der investeres i cybersikkerhed - langt mere, end der nogensinde har været. Dette går hånd i hånd med voksende bevidsthed på tværs af ledelsesteams, og det, der starter som mundbeviselse, bliver gradvist oprigtigt, efterhånden som erkendelsen af ​​cybersikkerhedens betydning gryer.

Og selve energiomstillingen, der øger behovet for cybersikkerhed, skaber også muligheder. Se på alle de store forsyningsselskaber, der fundamentalt ændrer deres strategi som en virksomhed, udskiller aktiver og omkalibrerer ledelsesteams fuldstændigt. Der har aldrig været et bedre tidspunkt for radikale ændringer – som f.eks. at sætte sikkerhedseksperter i bestyrelsen.

Den gode nyhed er, at vi gør mange af de rigtige ting. Den dårlige nyhed er, at vi ikke gør det nogen steder hurtigt nok.

Del denne artikel:

Del dette:
Gæstebidragyder - Udtalelse

De udtrykte meninger er udelukkende forfatterens egne og er ikke godkendt af EU Reporter. Artiklen blev uopfordret af EU Reporter, og forfatteren garanterer sandfærdigheden af ​​artiklens indhold. EU Reporter har ikke foretaget nogen betaling til forfatteren.

EU Reporter udgiver artikler fra en række eksterne kilder, som udtrykker en bred vifte af synspunkter. Standpunkterne i disse artikler er ikke nødvendigvis EU Reporters. Se hele EU Reporter Vilkår og betingelser for offentliggørelse for mere information EU Reporter omfavner kunstig intelligens som et værktøj til at forbedre journalistisk kvalitet, effektivitet og tilgængelighed, samtidig med at det opretholder strengt menneskeligt redaktionelt tilsyn, etiske standarder og gennemsigtighed i alt AI-støttet indhold. Se hele EU Reporter AI politik for mere information.

trending