Система кибербезопасности Республики Корея
За последние годы Республика Корея (РК) добилась значительных успехов во внедрении информационно-коммуникационных технологий (ИКТ), а ускоренный переход основных видов деятельности государственных и коммерческих организаций на удалённый режим работы в условиях пандемии коронавируса привел к ещё большей цифровизации страны. По данным международного веб-ресурса статистики Internet World Stats, количество интернет-пользователей страны составляет около 49,8 млн (97% от общего количества населения в 51,3 млн, на 2022 год), кроме того РК является мировым лидером по скорости и по уровню доступности широкополосного Интернета (98,8 %).
Киберпреступность и организация противодействия ей в РК имеют свои особенности в силу внутренней политико-экономической ситуации и наличия внешней среды, в которой постоянные киберугрозы исходят в первую очередь от ближайших соседей – Китая и КНДР. Так, например, согласно отчету министерства внутренних дел и безопасности (Ministry of the Interior and Safety, MOIS), в период с 2017 по июль 2022 года было обнаружено 558674 попытки взлома ключевых правительственных компьютерных систем. Особую обеспокоенность у южных корейцев вызывает хакерская активность со стороны КНДР. По данным Национальной службы разведки (National Intelligence Service, NIS) в 2023 году КНДР пыталась осуществлять похищения ключевых информационных технологий, в частности ядерной и космической отраслях промышленности, сбор дипломатической информации и сведений о состоянии государственной безопасности. Поэтому южнокорейское правительство придаёт большое значение развитию системы кибербезопасности, для чего предпринимает необходимые меры по усилению защиты информационно-коммуникационной инфраструктуры страны.
Основным законодательным актом Республики Корея в области ИБ является Национальная стратегия кибербезопасности (National Cybersecurity Strategy, NCS) 2019 года.
Документом установлены три главные цели:
- укрепление безопасности и устойчивости основной инфраструктуры страны от любого вида киберугроз;
- расширение возможностей системы безопасности для сдерживания киберугроз, быстрого их обнаружения и блокирования, а также оперативного реагирования на любой инцидент;
- создание развитой национальной экосистемы, в которой технологии кибербезопасности, человеческие ресурсы и отрасли будут конкурентоспособными.
На основе NCS правительство страны разработало в 2021 году «Белую книгу национальной кибербезопасности» (National Cybersecurity White Paper), в которой конкретизированы следующие стратегические задачи:
- защита национальных информационно-коммуникационных сетей;
- обеспечение безопасности цифрового правительства;
- защита критически важной информационно-коммуникационной инфраструктуры государства;
- обеспечение безопасности финансового сектора страны;
- разработка основных технологий в области кибербезопасности и обеспечение их внедрения на рынке, а также развитие соответствующих отраслей индустрии;
- защита персональной информации граждан.
Помимо Национальной стратегии сфера цифровой безопасности Республики Корея регулируется следующим рядом нормативно-правовых актов:
- Законы, касающиеся сферы Интернета: «Об информатизации страны» (2009г), «Об электронных документах и транзакциях» (2002г.), «Об адресных ресурсах сети Интернет» (2004г.), «Об электронной цифровой подписи» (2020г.).
- Законы, связанные с индустрией ИКТ: «О продвижении информационно-коммуникационных технологий, активизации их конвергенции и т.д.» (2013г.), «О телекоммуникационном бизнесе» (2010г.), «О развитии облачных вычислений и защите их пользователей» (2015г.).
- Законы в области защиты информации, персональных данных и пользователей: «О содействии использованию информационно-коммуникационных сетей и защите информации и т.д.» (2002г.), «О защите информационно-коммуникационной инфраструктуры» (2001г.), «Об электронных финансовых операциях» (2006г.), «О защите личной информации» (2011г.), «О защите, использовании и т.д. информации о местоположении» (2005г.).
Надзор и координацию политики в области кибербезопасности осуществляет Национальный центр кибербезопасности (National Cyber Security Center, NCSC), входящий в состав Национальной службы разведки.
NCSC выполняет функции обнаружения и реагирования на киберугрозы, угрожающие национальной безопасности, и распространяет методы их выявления среди центров мониторинга сетевой безопасности агентств/секторов. Центр выявляет и блокируют вредоносную кибердеятельность в режиме реального времени в сотрудничестве с 48 центральными административными учреждениями страны, которые имеют собственные системы круглосуточного мониторинга киберугроз. Кроме того, для увеличения числа участвующих организаций NCSC создал совместный многоведомственный центр контроля безопасности.
При обнаружении каких-либо признаков киберопасности в отношении сетей правительства или значимых общественных учреждений, NCSC выдает предупреждение с указанием уровня риска. В случае кибератаки ведомство расследует инцидент, устанавливает его причину, анализирует угрозы и проводит с пострадавшей организацией мероприятия по минимизации негативных последствий.
Для тестирования на предмет безопасности информационных систем, сетевых устройств и других ИТ-продуктов, используемых в правительственных и общественных учреждениях, NCSC применяет специальные программно-аппаратные комплексы. Проверка осуществляется в соответствии с корейской программой валидации криптографических модулей Korea Cryptographic Module Validation Program (KCMVP). Центральные правительственные ведомства, агентства по управлению критически важной инфраструктурой, а также администрации провинций, включая управления образования, обязаны обращаться в NCSC перед внедрением новых информационных систем и сетевых устройств для их тестирования.
С 2020 года NCSC проверяет также надежность квантовых криптографических коммуникационных сетей и технологий, интегрированных в государственном секторе, в рамках проекта Digital New Deal[1] и планирует внедрение квантового распределения ключей (QKD), квантовой системы управления ключами (QKMS) и других соответствующих компонентов.
В обязанности Центра входит публикация ежегодного отчета по киберугрозам. В 2022 году были опубликованы данные за 2021 г. об обнаружении и блокировании следующих угроз: несанкционированный доступ к электронной почте (50%), рассылка фишинговых писем (28%), создание C&C-серверов[2] (9%) и распространение вредоносного кода (11%). К числу крупных киберинцидентов были отнесены атаки на объекты информационной инфраструктуры, имеющие критическую уязвимость Log4j, серверы ядерного исследовательского института и судостроительной компании Daewoo Shipbuilding & Marine Engineering, а также распространение вредоносных приложений, выдающих себя за финансовые учреждения или Корейское агентство по контролю и профилактике заболеваний.
Кроме того, NCSC отвечает за сотрудничество в киберсфере с соответствующими организациями в стране и за рубежом. Так, например, с 2020 года сотрудники NCSC участвуют в ежегодных международных учениях Locked Shields, проводимых в Центре киберзащиты НАТО (CCDCOE), базирующемся в Таллине. На «Locked Shields-2022» основными темами тренировок являлись отработка навыков по противодействию атакам на компьютерные сети средств спутниковой связи, объектов энергетики, промышленности и финансового сектора.
Вторым важным структурным компонентом системы кибербезопасности РК является государственное агентство по информационной безопасности (Korea Internet & Security Agency, KISA) министерства науки и информационно-коммуникационных технологий. Ведомство отвечает за развитие и обеспечение безопасности в сфере ИКТ и южнокорейской интернет-инфраструктуры. KISA осуществляет распределение и обслуживание адресного пространства страны IPv4/IPv6, национального домена верхнего уровня .kr (country code top-level domain, ccTLD), отслеживание аномальных событий в сетях, обнаружение и анализ вредоносного ПО, реагирование на инциденты безопасности, взаимодействие в этих целях с местными и международными организациями.
В состав агентства организационно входит координационный центр групп реагирования на компьютерные чрезвычайные ситуации (Korea Computer Emergency Response Team Coordination Center, KrCERT/CC).
KrCERT/CC отслеживает состояние интернет-трафика, доступность критически важных веб-сервисов в государственном и частном секторах, а также финансовых организаций, получает сообщения о DDoS-атаках, фишинге, фарминге[1] и смишинге[2]. Кроме того, центр осуществляет мониторинг рисков, связанных с появлением новых вредоносных программ и уязвимостей в коммуникационных сетях.
KrCERT/CC включает в себя следующие основные функциональные компоненты и сервисы:
· систему анализа и распространения киберугроз (Cyber Threat Analysis & Sharing, C-TAS) для работы с национальными и зарубежными компаниями и организациями в различных отраслях;
· центр больших данных кибербезопасности для проведения анализа и организации совместного использования больших данных о киберугрозах путем обмена информацией об угрозах, собранной в различных отраслях, с промышленностью, научными кругами и исследовательскими институтами, разработки оборудования безопасности нового поколения и технологий реагирования на инциденты;
· сервис удаленной диагностики серверов компаний (MyServer Caregiver) для обнаружения и нейтрализации имеющихся уязвимостей;
· службу блокировки соединения, применение которой позволяет предотвратить контроль злоумышленником устройства, зараженного вредоносным ботом;
· сервис, предоставляющий рекомендации по выявлению и устранению слабых мест безопасности в исходном коде программного обеспечения (веб, мобильного и т.д.), которое находится в стадии разработки или разработано компанией;
· платформу для проведения регулярных тренингов по реагированию на такие угрозы кибербезопасности как, взлом электронной почты, DDoS-атаки и др., в соответствии с размером и типом компаний-участниц и их специфики.
Для частных лиц KrCERT/CC предоставляет услугу (MyPC&Mobile Caregive) по проверке безопасности персональных компьютеров и мобильных устройств, предназначенную, в первую очередь, для людей слабо ориентирующихся в цифровых технологиях.
KrCERT/CC выпускает предупреждения о киберкризисе пяти уровней: от нормального зеленого – отсутствие препятствий для общения и использования Интернета, до опасного красного – основные информационно-коммуникационные сети и информационные системы на национальном уровне выходят из строя или парализованы.
Центр организует ведение протокола Traffic Light Protocol (TLP) в виде набора обозначений для маркировки конфиденциальной информации с целью определения аудитории для её дальнейшего распространения. Например, TLP-CLEAR – получатели могут распространять информацию свободно, ограничений на раскрытие нет или TLP-RED – конфиденциальная информация для отдельных получателей. Кроме того, на сайте KrCERT/CC постоянно публикуются сведения о компьютерных уязвимостях.
Особым структурным элементом системы кибербезопасности страны является Институт финансовой безопасности (Financial Security Institute, FSI). Учреждение выполняет функции центра обмена и анализа финансовой информации и решает задачи по предотвращению и реагированию на инциденты цифровой безопасности в финансовом секторе.
Согласно данным, предоставленным FSI в период с 2017 по 2021 год почти 1,1 млн кибератак было совершено в отношении 17 южнокорейских коммерческих банков. Анализ IP-адресов, проведенный специалистами института, показал, что 34,7% угроз исходят из Китая, далее следуют США, Индия и Франция.
В целях укрепления безопасности в области цифровых финансов FSI предприняты следующие меры:
- создана система обмена информацией о голосовых фишинговых мошенничествах в финансовом секторе;
- обеспечено предоставление услуг на основе технологий RegTech[1] в области финансовой безопасности;
- организована поддержка безопасного использования услуг облачных вычислений;
- осуществляется поддержка технологий безопасности, связанных с искусственным интеллектом в финансовом секторе.
В систему кибербезопасности РК входят также профильные подразделения национального полицейского агентства (Korean National Police Agency, KNPA), министерства обороны и других государственных структур РК, которые привлекаются для решения соответствующих задач.
В частности регистрацию и расследование преступлений в сфере ИБ таких, как
DDos-атаки, кибермошенничество, финансовые нарушения, раскрытие персональных данных граждан и т.п., проводит Бюро киберраследований (Cyber Investigation Bureau, CIB) национальной полиции.
С целью повышения эффективности противостояния внешним киберугрозам правительство РК активно осуществляет международное сотрудничество:
· В августе 2022 г. по результатам состоявшейся встречи министра обороны Республики Корея с командующим Кибернетическим командованием США стороны договорились о развитии сотрудничества в области кибербезопасности, в том числе путём налаживания обмена информацией, проведения регулярных учений и тренингов по защите в киберпространстве. В октябре 2022 г. 18 военнослужащих южнокорейских вооруженных сил приняли участие в учениях Cyber Flag в США;
· В ноябре 2022 г. группа экспертов по кибербезопасности РК приняла участие в дистанционных многонациональных учениях стран АСЕАН с участием команд из США, Китая и России. На мероприятии совместно отрабатывались вопросы борьбы с программами-вымогателями, а также локализации вредоносного кода и инцидентов, связанных с нарушением функционирования ОС Windows;
· В ноябре 2022 министр науки и информационно-коммуникационных технологий РК и Еврокомиссар по вопросам внутреннего рынка подписали соглашение об активизации совместной работы в сферах кибербезопасности, квантовых технологий, высокопроизводительных вычислений и полупроводников;
· В ноябре 2023 года лидеры РК, Японии и США на трехсторонней встрече достигли договоренности о создании совместного консультативного органа для координации усилий в сфере кибербезопасности, в том числе по противодействию хакерской деятельности КНДР.
Таким образом, Республика Корея имеет развитую институциональную базу в сфере кибербезопасности. Созданная на ее основе система ИБ в целом обеспечивает защиту киберпространства страны. Приоритетное реформирование национальной отрасли информационно-коммуникационных технологий позволило РК занять лидирующие позиции в мировом рейтинге наиболее безопасных в цифровом плане государств.
[1] Digital New Deal – пакет мер правительства РК, направленных на ускорение цифровизации отраслей экономики страны. В него входят 10 ключевых проектов, включая укрепление инфраструктуры данных для устойчивого развития, расширение сбора и использования данных, ускоренное создание инфраструктуры сети 5G, расширение данных для искусственного интеллекта и его использование во всех отраслях промышленности, развитие облачного вычисления и кибербезопасности и другие.
[2] C&C-сервер – это сервер, с помощью которого злоумышленник способен, например, контролировать ботнет и отдавать команды его участникам, управлять шпионским ПО, отправлять полезную нагрузку и т.п.
[3] Фарминг – процедура скрытного перенаправления жертвы на ложный IP-адрес
[4] Смишинг – тип фишинговой атаки, при которой мошенник через СМС-сообщение убеждает жертву открыть вредоносное вложение или перейти по вредоносной ссылке.
[5] Регуляторные технологии (RegTech) – подмножество финансовых технологий, которое описывает информационные технологии, обеспечивающие более лёгкое, быстрое или эффективное выполнение регуляторных требований участниками финансовых рынков.
