Blog space

Ciągłość działania (BCM) w cyberwojnie – 5 lekcji z Ukrainy, Indonezji i MOVEit

W tym artykule znajdziesz:

  • Dlaczego tradycyjne plany BCM zawodzą w obliczu cyberataków
  • Framework BCM dla scenariuszy cyberwojennych
  • BCM z perspektywy DORA i NIS2
Ciągłość działania (BCM) w cyberwojnie

Czym jest Business Continuity Management (BCM) w kontekście cyberbezpieczeństwa? BCM to dyscyplina utrzymywania krytycznych operacji w trakcie zakłóceń. Business Impact Analysis (BIA) identyfikuje, które procesy są najważniejsze, jak długo mogą być niedostępne i od czego zależą. Recovery Time Objective (RTO) definiuje, jak szybko usługa musi wrócić. Recovery Point Objective (RPO) – akceptowalną utratę danych. W atakach ransomware, wiperowych lub sponsorowanych przez państwa te parametry stają się brutalnie realne – a tradycyjne plany BCM, budowane pod awarie sprzętowe lub klęski żywiołowe, często zawodzą.

Ciągłość działania a cyberbezpieczeństwo – w skrócie:

  1. Tradycyjne plany BCM zakładają znany powód awarii, ograniczony blast radius i odtwarzalne środowisko – cyberataki łamią wszystkie trzy założenia
  2. Kyivstar grudzień 2023: Sandworm utrzymywał dostęp przez min. 7 miesięcy przed detonacją – 24 mln abonentów bez usług, Reuters podał 90 mln USD kosztów odtworzenia
  3. Indonezja czerwiec 2024: 282 usługi rządowe wstrzymane przez ransomware; odtwarzanie ujawniło braki w backup, a nie tylko zaszyfrowanie
  4. MOVEit maj 2023: ponad 2700 organizacji dotkniętych przez jeden produkt dostawcy – incydent BCM, który nie zaczął się na Twoim serwerze
  5. NIS2 art. 21 wymaga ciągłości działania, zarządzania backupami, disaster recovery i zarządzania kryzysowego jako minimalnych środków zarządzania ryzykiem
  6. DORA wymaga udokumentowanej polityki ciągłości ICT z celami odtworzenia i testowanymi uzgodnieniami dla podmiotów finansowych
  7. Sophos State of Ransomware 2024: średni przestój po ransomware wyniósł 22 dni – firmy z przetestowanymi backupami odtwarzają się znacząco szybciej


Dlaczego tradycyjne plany BCM zawodzą w obliczu cyberataków?

Tradycyjne plany BCM zawodzą w cyberwojnie, ponieważ zakładają trzy rzeczy, których ataki nie gwarantują. Po pierwsze – że przyczyna awarii jest znana i zlokalizowana. W cyberataku przyczyna może pozostawać niejasna przez dni. Po drugie – że systemy odtwarzania są nienaruszone. W ransomware i wiperach backupy podłączone do domeny produkcyjnej mogą zostać zaszyfrowane lub usunięte razem ze wszystkim innym. Po trzecie – że zakłócenie pozostaje lokalne. Awaria dostawcy kaskaduje na klientów, którzy nic złego nie zrobili.

Kyivstar to wzorcowy przykład. 12 grudnia 2023 r. Sandworm – rosyjska jednostka GRU – pozbawił usług 24,3 mln abonentów mobilnych i ponad 1,1 mln użytkowników internetu domowego na Ukrainie. Atakujący nie tylko ukradli dane. Zniszczyli zaufanie do dostępności: połączenia zawiodły, łączność znikła, kanały cyfrowe przestały działać, a w niektórych regionach dotknięte zostały systemy alarmów powietrznych. W kategoriach ciągłości działania zdarzenie zaatakowało jednocześnie zdolność organizacji do komunikacji, koordynacji i uspokajania.

Implikacja strategiczna jest szersza niż telekomy. Nowoczesne firmy zależą od tych samych kruchych składników: infrastruktury tożsamości, zdalnej administracji, płaszczyzn kontroli chmury, SaaS stron trzecich, dostawców telefonii i stale podłączonych backupów. Kampania wymierzona w którąkolwiek z tych warstw może zamienić normalny plan BCM w pobożne życzenia.


Jak incydenty Kyivstar, Indonezja i MOVEit redefiniują wymagania BCM?

Kyivstar: Lekcja BCM polega na tym, że atak nie zaczął się w dniu zakłócenia. Atakujący mieli miesiące na poznanie środowiska, wybór punktów ciśnienia i ustawienie się do maksymalnych zakłóceń. Większość planów ciągłości jest budowanych wokół przypadkowych awarii – rzadko zakładają, że przeciwnik zna środowisko lepiej niż zarząd. Lepszy plan obejmowałby: segmentowane sieci zarządzania, niezależne kanały komunikacji kryzysowej, threat hunting pod kątem long-dwell intruzji i executive playbooks dla przedłużonej degradacji usług.

Indonezja: „Robimy backup codziennie” ukrywa niebezpieczną fikcję. Backup ma znaczenie tylko jeśli jest izolowany od kompromisu, wystarczająco kompletny do odtworzenia i testowany wystarczająco często, żeby organizacja wiedziała, że zadziała. W kategoriach BCM strategia backup to nie temat storage – to finansowy i polityczny zawias, na którym opiera się odtworzenie. Lepszy plan obejmowałby: immutable lub offline architekturę backup, testy odtworzenia dla krytycznych usług, priorytetową kolejność odtworzenia i framework decyzji o odmowie zapłaty okupu przy jednoczesnym odtwarzaniu operacji.

MOVEit: Twój plan BCM musi uwzględniać dostawców, zależności programistyczne i możliwość, że zaufane narzędzie jest incydentem. Wiele planów ciągłości uwzględnia awarię dostawcy tylko w wąskim sensie operacyjnym: jeśli vendor X padnie, przełącz się na vendor Y. MOVEit pokazał, że zdarzenie po stronie dostawcy może być ani czystą awarią, ani prostym przełączeniem – może być jednocześnie incydentem prawnym, technicznym i reputacyjnym narzuconym przez zaufany komponent łańcucha dostaw.


Jaki jest 5-elementowy framework BCM dla scenariuszy cyberwojennych?

Odpowiedź praktyczna to nie pisanie dłuższych planów. To przebudowanie BCM wokół rodzajów zakłóceń, które nowoczesni atakujący faktycznie powodują.

Element frameworkuCo oznacza w praktycePytanie zarządu
1. Threat-aware BIAUruchamiaj BIA w scenariuszach cyber, nie tylko awarii prądu czy budynku. Uwzględnij: awarię platformy tożsamości, przestój telekomunikacyjny, awaria SaaS, destrukcyjne złośliwe oprogramowanie, wielodostawcową awarięJeśli nasza platforma tożsamości byłaby niedostępna przez 72 godz., które 3 procesy biznesowe muszą działać jako pierwsze?
2. Immutable offline backupyBackupy niemożliwe do zmiany z domeny produkcyjnej, testowane pod pełne odtworzenie środowiska. Write-once storage, offline kopie i oddzielne poświadczenia ważniejsze niż sama częstotliwość backupCzy nasze backupy przeżyłyby, gdyby atakujący uzyskał domain admin dzisiaj, i czy możemy to udowodnić testem odtworzenia z ostatnich 6 miesięcy?
3. Mapowanie zależności dostawcówIdentyfikacja nie tylko krytycznych dostawców, ale krytycznych funkcji, ukrytych subprocesorów, narzędzi transferu plików, zależności telekomunikacyjnych i tras płatności. Playbooki na kompromitację dostawcy, nie tylko przestójKtórzy 10 dostawców mogłoby zatrzymać przychody lub compliance gdyby zostali skompromitowani jutro?
4. Geopolityczny monitoringTrigger-based proces podwyższania gotowości, gdy sektor, geografia lub łańcuch dostaw firmy stoi przed podwyższoną aktywnością zagrożeń. Alerty CERT, komunikaty regulatorów i intelligence branżowy jako wkłady BCMKto decyduje, kiedy napięcie geopolityczne wymaga podwyższonej gotowości BCM i co zmienia się operacyjnie po uruchomieniu tego triggera?
5. Testowane odtwarzanie i komunikacjaOdtwarzanie musi być ćwiczone w zdegradowanym środowisku. Test kolejności odtworzenia, manualnych obejść, komunikacji zarządczej i powiadomień klientów, gdy email lub sieci mobilne są niedostępneCzy przeprowadziliśmy cyber-specyficzny tabletop lub ćwiczenie odtworzenia w ciągu ostatnich 12 miesięcy?

Dlaczego Twoje wartości RTO i RPO są prawdopodobnie błędne w scenariuszu ransomware?

Wiele firm wciąż ustawia wartości RTO i RPO, jakby planowały awarię sprzętową. W awarii sprzętowej zazwyczaj wiesz, co zawiodło, czysty backup jest dostępny i środowisko jest godne zaufania. W scenariuszach ransomware lub wipera żadne z tych założeń nie trzyma się automatycznie.

Rozważ firmę 150-osobową z pięcioma operacyjnie krytycznymi platformami: tożsamość/poczta, ERP, CRM, wsparcie klientów i przetwarzanie płatności. W fizycznej awarii instynkt mógłby wskazywać 4-godzinne RTO dla wszystkiego. W incydencie ransomware ten cel jest mylący. Bardziej uczciwa sekwencja to: najpierw odtwórz usługi tożsamości i kontrole dostępu uprzywilejowanego, potem rdzeń komunikacji i wsparcia klientów, potem finanse i płatności, na końcu mniej krytyczne narzędzia produktywności.

Sophos odnotował w 2024 r., że średni przestój po ransomware wynosił 22 dni. Organizacje z przetestowanymi backupami i silniejszym przygotowaniem odtwarzały się znacząco szybciej. IBM 2024 potwierdził ten trend: planowanie, testowanie i inwestycje w odporność redukują finansowy wpływ poważnych incydentów.

Benchmark dla zarządu nie polega na tym, czy liczba RTO wygląda ambitnie. Polega na tym, czy ta liczba została osiągnięta w realistycznym teście odtworzenia.

Więcej o wymaganiach ciągłości działania w DORA i NIS2.


Czego DORA i NIS2 wymagają od dokumentacji BCM?

Zarządy nie mają już luksusowego traktowania ciągłości jako uznaniowej dobrej praktyki. NIS2 art. 21 czyni ciągłość działania, zarządzanie backupami, disaster recovery i zarządzanie kryzysowe częścią minimalnych środków zarządzania ryzykiem cybernetycznym dla podmiotów objętych dyrektywą. DORA jest jeszcze bardziej precyzyjna dla podmiotów finansowych – wymaga udokumentowanych uzgodnień BCM dla ICT, zdefiniowanych celów odtworzenia i regularnego testowania.

Konwergencja ma znaczenie strategicznie. Czy motywatorem jest NIS2, DORA, due diligence klientów czy nacisk zarządu – te same sygnały dojrzałości pojawiają się cyklicznie: możliwość odtworzenia, testowane backupy, odporność dostawców, odpowiedzialność zarządcza i ćwiczone podejmowanie decyzji kryzysowych. Firmy, które już mają te elementy, znajdą zgodność regulacyjną łatwiejszą. Firmy traktujące BCM jako roczne ćwiczenie dokumentacyjne odkryją, że luka jest operacyjna, nie tekstowa.


FAQ

Czym jest Business Continuity Management w cyberbezpieczeństwie?

BCM w cyberbezpieczeństwie to dyscyplina utrzymywania krytycznych operacji podczas i po incydencie cybernetycznym. Wykracza poza odtwarzanie systemów. Obejmuje ludzi, komunikację, dostawców, manualne obejścia, priorytety odtwarzania i decyzje zarządcze dotyczące tego, co firma musi robić, gdy technologia jest niestabilna.

Jak ransomware wpływa na plany ciągłości działania?

Ransomware zamienia planowanie ciągłości w test możliwości odtworzenia. Może zaszyfrować systemy produkcyjne, podłączone backupy, a nawet narzędzia odtwarzania – co oznacza, że plany napisane dla przypadkowych awarii często zawodzą. BCM musi zatem zakładać opóźnione odtwarzanie, niegodne zaufania środowiska i konieczność priorytetyzacji usług w sekwencji.

Czym jest RTO i RPO w kontekście cyberataku?

RTO to maksymalny akceptowalny czas przestoju usługi. RPO to maksymalna akceptowalna utrata danych. W incydentach cybernetycznych obie wartości muszą być zazwyczaj bardziej konserwatywne, ponieważ ostatni czysty punkt odtworzenia może być starszy niż oczekiwano, a odtworzenie trwa dłużej gdy poświadczenia, tożsamości i dowody forensic wymagają uwagi.

Czego NIS2 wymaga w zakresie ciągłości działania?

NIS2 art. 21 wymaga środków ciągłości działania jako części minimalnego zarządzania ryzykiem cybernetycznym. Obejmuje zarządzanie backupami, disaster recovery i zarządzanie kryzysowe. Dla podmiotów objętych dyrektywą ciągłość to nie opcjonalny język odporności – to część regulowanego standardu bazowego.

Jaka jest różnica między disaster recovery a business continuity?

Disaster recovery przywraca systemy i dane. Business continuity utrzymuje organizację w działaniu przez zakłócenie. DR to techniczna podzbiór. BCM to szerszy framework zarządczy obejmujący priorytety, komunikację, dostawców, ludzi, procesy i alternatywne sposoby pracy.

Jak testować plan ciągłości działania dla scenariuszy cybernetycznych?

Zacznij od ćwiczeń tabletop z udziałem kierownictwa, potem przeprowadź techniczne testy odtworzenia dla krytycznych systemów, symulacje awarii dostawców i ćwiczenia komunikacyjne zakładające, że normalne kanały są niedostępne. Plan jest wiarygodny tylko gdy zarząd może wykazać, że udokumentowana sekwencja była ćwiczona w realistycznych warunkach.


BCM i cyberbezpieczeństwo – bezpłatna ocena luk

Patronusec może przeprowadzić ocenę luk BCM i ćwiczenie tabletop na poziomie zarządu skupione na scenariuszach ransomware, awarii dostawcy i cybernetycznych scenariuszach geopolitycznych. Cel jest prosty: zrozumieć, czy Twoje założenia ciągłości przeżyłyby realny atak, zanim regulator, klient lub incydent wymusi odpowiedź.
Umów krótką, niezobowiązującą rozmowę z naszym zespołem.

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top