Система кибербезопасности Республики Корея

За последние годы Республика Корея (РК) добилась значительных успехов во внедрении информационно-коммуникационных технологий (ИКТ), а ускоренный переход основных видов деятельности государственных и коммерческих организаций на удалённый режим работы в условиях пандемии коронавируса привел к ещё большей цифровизации страны. По данным международного веб-ресурса статистики Internet World Stats, количество интернет-пользователей страны составляет около 49,8 млн (97% от общего количества населения в 51,3 млн, на 2022 год), кроме того РК является мировым лидером по скорости и по уровню доступности широкополосного Интернета (98,8 %).

Киберпреступность и организация противодействия ей в РК имеют свои особенности в силу внутренней политико-экономической ситуации и наличия внешней среды, в которой постоянные киберугрозы исходят в первую очередь от ближайших соседей – Китая и КНДР. Так, например, согласно отчету министерства внутренних дел и безопасности (Ministry of the Interior and Safety, MOIS), в период с 2017 по июль 2022 года было обнаружено 558674 попытки взлома ключевых правительственных компьютерных систем. Особую обеспокоенность у южных корейцев вызывает хакерская активность со стороны КНДР. По данным Национальной службы разведки (National Intelligence Service, NIS) в 2023 году КНДР пыталась осуществлять похищения ключевых информационных технологий, в частности ядерной и космической отраслях промышленности, сбор дипломатической информации и сведений о состоянии государственной безопасности. Поэтому южнокорейское правительство придаёт большое значение развитию системы кибербезопасности, для чего предпринимает необходимые меры по усилению защиты информационно-коммуникационной инфраструктуры страны.

Основным законодательным актом Республики Корея в области ИБ является Национальная стратегия кибербезопасности (National Cybersecurity Strategy, NCS) 2019 года.

Документом установлены три главные цели:

  • укрепление безопасности и устойчивости основной инфраструктуры страны от любого вида киберугроз;
  • расширение возможностей системы безопасности для сдерживания киберугроз, быстрого их обнаружения и блокирования, а также оперативного реагирования на любой инцидент;
  • создание развитой национальной экосистемы, в которой технологии кибербезопасности, человеческие ресурсы и отрасли будут конкурентоспособными.

На основе NCS правительство страны разработало в 2021 году «Белую книгу национальной кибербезопасности» (National Cybersecurity White Paper), в которой конкретизированы следующие стратегические задачи:

  • защита национальных информационно-коммуникационных сетей;
  • обеспечение безопасности цифрового правительства;
  • защита критически важной информационно-коммуникационной инфраструктуры государства;
  • обеспечение безопасности финансового сектора страны;
  • разработка основных технологий в области кибербезопасности и обеспечение их внедрения на рынке, а также развитие соответствующих отраслей индустрии;
  • защита персональной информации граждан.

Помимо Национальной стратегии сфера цифровой безопасности Республики Корея регулируется следующим рядом нормативно-правовых актов:

  1. Законы, касающиеся сферы Интернета: «Об информатизации страны» (2009г), «Об электронных документах и транзакциях» (2002г.), «Об адресных ресурсах сети Интернет» (2004г.), «Об электронной цифровой подписи» (2020г.).
  1. Законы, связанные с индустрией ИКТ: «О продвижении информационно-коммуникационных технологий, активизации их конвергенции и т.д.» (2013г.), «О телекоммуникационном бизнесе» (2010г.), «О развитии облачных вычислений и защите их пользователей» (2015г.).
  2. Законы в области защиты информации, персональных данных и пользователей: «О содействии использованию информационно-коммуникационных сетей и защите информации и т.д.» (2002г.), «О защите информационно-коммуникационной инфраструктуры» (2001г.), «Об электронных финансовых операциях» (2006г.), «О защите личной информации» (2011г.), «О защите, использовании и т.д. информации о местоположении» (2005г.).

Надзор и координацию политики в области кибербезопасности осуществляет Национальный центр кибербезопасности (National Cyber Security Center, NCSC), входящий в состав Национальной службы разведки.

NCSC выполняет функции обнаружения и реагирования на киберугрозы, угрожающие национальной безопасности, и распространяет методы их выявления среди центров мониторинга сетевой безопасности агентств/секторов. Центр выявляет и блокируют вредоносную кибердеятельность в режиме реального времени в сотрудничестве с 48 центральными административными учреждениями страны, которые имеют собственные системы круглосуточного мониторинга киберугроз. Кроме того, для увеличения числа участвующих организаций NCSC создал совместный многоведомственный центр контроля безопасности.

При обнаружении каких-либо признаков киберопасности в отношении сетей правительства или значимых общественных учреждений, NCSC выдает предупреждение с указанием уровня риска. В случае кибератаки ведомство расследует инцидент, устанавливает его причину, анализирует угрозы и проводит с пострадавшей организацией мероприятия по минимизации негативных последствий.

Для тестирования на предмет безопасности информационных систем, сетевых устройств и других ИТ-продуктов, используемых в правительственных и общественных учреждениях, NCSC применяет специальные программно-аппаратные комплексы. Проверка осуществляется в соответствии с корейской программой валидации криптографических модулей Korea Cryptographic Module Validation Program (KCMVP). Центральные правительственные ведомства, агентства по управлению критически важной инфраструктурой, а также администрации провинций, включая управления образования, обязаны обращаться в NCSC перед внедрением новых информационных систем и сетевых устройств для их тестирования.

С 2020 года NCSC проверяет также надежность квантовых криптографических коммуникационных сетей и технологий, интегрированных в государственном секторе, в рамках проекта Digital New Deal[1] и планирует внедрение квантового распределения ключей (QKD), квантовой системы управления ключами (QKMS) и других соответствующих компонентов.

В обязанности Центра входит публикация ежегодного отчета по киберугрозам. В 2022 году были опубликованы данные за 2021 г. об обнаружении и блокировании следующих угроз: несанкционированный доступ к электронной почте (50%), рассылка фишинговых писем (28%), создание C&C-серверов[2] (9%) и распространение вредоносного кода (11%). К числу крупных киберинцидентов были отнесены атаки на объекты информационной инфраструктуры, имеющие критическую уязвимость Log4j, серверы ядерного исследовательского института и судостроительной компании Daewoo Shipbuilding & Marine Engineering, а также распространение вредоносных приложений, выдающих себя за финансовые учреждения или Корейское агентство по контролю и профилактике заболеваний.

Кроме того, NCSC отвечает за сотрудничество в киберсфере с соответствующими организациями в стране и за рубежом. Так, например, с 2020 года сотрудники NCSC участвуют в ежегодных международных учениях Locked Shields, проводимых в Центре киберзащиты НАТО (CCDCOE), базирующемся в Таллине. На «Locked Shields-2022» основными темами тренировок являлись отработка навыков по противодействию атакам на компьютерные сети средств спутниковой связи, объектов энергетики, промышленности и финансового сектора.

Вторым важным структурным компонентом системы кибербезопасности РК является государственное агентство по информационной безопасности (Korea Internet & Security Agency, KISA) министерства науки и информационно-коммуникационных технологий. Ведомство отвечает за развитие и обеспечение безопасности в сфере ИКТ и южнокорейской интернет-инфраструктуры. KISA осуществляет распределение и обслуживание адресного пространства страны IPv4/IPv6, национального домена верхнего уровня .kr (country code top-level domain, ccTLD), отслеживание аномальных событий в сетях, обнаружение и анализ вредоносного ПО, реагирование на инциденты безопасности, взаимодействие в этих целях с местными и международными организациями.

В состав агентства организационно входит координационный центр групп реагирования на компьютерные чрезвычайные ситуации (Korea Computer Emergency Response Team Coordination Center, KrCERT/CC).

KrCERT/CC отслеживает состояние интернет-трафика, доступность критически важных веб-сервисов в государственном и частном секторах, а также финансовых организаций, получает сообщения о DDoS-атаках, фишинге, фарминге[1] и смишинге[2]. Кроме того, центр осуществляет мониторинг рисков, связанных с появлением новых вредоносных программ и уязвимостей в коммуникационных сетях.

KrCERT/CC включает в себя следующие основные функциональные компоненты и сервисы:

· систему анализа и распространения киберугроз (Cyber Threat Analysis & Sharing, C-TAS) для работы с национальными и зарубежными компаниями и организациями в различных отраслях;

· центр больших данных кибербезопасности для проведения анализа и организации совместного использования больших данных о киберугрозах путем обмена информацией об угрозах, собранной в различных отраслях, с промышленностью, научными кругами и исследовательскими институтами, разработки оборудования безопасности нового поколения и технологий реагирования на инциденты;

· сервис удаленной диагностики серверов компаний (MyServer Caregiver) для обнаружения и нейтрализации имеющихся уязвимостей;

· службу блокировки соединения, применение которой позволяет предотвратить контроль злоумышленником устройства, зараженного вредоносным ботом;

· сервис, предоставляющий рекомендации по выявлению и устранению слабых мест безопасности в исходном коде программного обеспечения (веб, мобильного и т.д.), которое находится в стадии разработки или разработано компанией;

· платформу для проведения регулярных тренингов по реагированию на такие угрозы кибербезопасности как, взлом электронной почты, DDoS-атаки и др., в соответствии с размером и типом компаний-участниц и их специфики.

Для частных лиц KrCERT/CC предоставляет услугу (MyPC&Mobile Caregive) по проверке безопасности персональных компьютеров и мобильных устройств, предназначенную, в первую очередь, для людей слабо ориентирующихся в цифровых технологиях.

KrCERT/CC выпускает предупреждения о киберкризисе пяти уровней: от нормального зеленого – отсутствие препятствий для общения и использования Интернета, до опасного красного – основные информационно-коммуникационные сети и информационные системы на национальном уровне выходят из строя или парализованы.

Центр организует ведение протокола Traffic Light Protocol (TLP) в виде набора обозначений для маркировки конфиденциальной информации с целью определения аудитории для её дальнейшего распространения. Например, TLP-CLEAR – получатели могут распространять информацию свободно, ограничений на раскрытие нет или TLP-RED – конфиденциальная информация для отдельных получателей. Кроме того, на сайте KrCERT/CC постоянно публикуются сведения о компьютерных уязвимостях.

Особым структурным элементом системы кибербезопасности страны является Институт финансовой безопасности (Financial Security Institute, FSI). Учреждение выполняет функции центра обмена и анализа финансовой информации и решает задачи по предотвращению и реагированию на инциденты цифровой безопасности в финансовом секторе.

Согласно данным, предоставленным FSI в период с 2017 по 2021 год почти 1,1 млн кибератак было совершено в отношении 17 южнокорейских коммерческих банков. Анализ IP-адресов, проведенный специалистами института, показал, что 34,7% угроз исходят из Китая, далее следуют США, Индия и Франция.

В целях укрепления безопасности в области цифровых финансов FSI предприняты следующие меры:

  • создана система обмена информацией о голосовых фишинговых мошенничествах в финансовом секторе;
  • обеспечено предоставление услуг на основе технологий RegTech[1] в области финансовой безопасности;
  • организована поддержка безопасного использования услуг облачных вычислений;
  • осуществляется поддержка технологий безопасности, связанных с искусственным интеллектом в финансовом секторе.

В систему кибербезопасности РК входят также профильные подразделения национального полицейского агентства (Korean National Police Agency, KNPA), министерства обороны и других государственных структур РК, которые привлекаются для решения соответствующих задач.

В частности регистрацию и расследование преступлений в сфере ИБ таких, как

DDos-атаки, кибермошенничество, финансовые нарушения, раскрытие персональных данных граждан и т.п., проводит Бюро киберраследований (Cyber Investigation Bureau, CIB) национальной полиции.

С целью повышения эффективности противостояния внешним киберугрозам правительство РК активно осуществляет международное сотрудничество:

· В августе 2022 г. по результатам состоявшейся встречи министра обороны Республики Корея с командующим Кибернетическим командованием США стороны договорились о развитии сотрудничества в области кибербезопасности, в том числе путём налаживания обмена информацией, проведения регулярных учений и тренингов по защите в киберпространстве. В октябре 2022 г. 18 военнослужащих южнокорейских вооруженных сил приняли участие в учениях Cyber Flag в США;

· В ноябре 2022 г. группа экспертов по кибербезопасности РК приняла участие в дистанционных многонациональных учениях стран АСЕАН с участием команд из США, Китая и России. На мероприятии совместно отрабатывались вопросы борьбы с программами-вымогателями, а также локализации вредоносного кода и инцидентов, связанных с нарушением функционирования ОС Windows;

· В ноябре 2022 министр науки и информационно-коммуникационных технологий РК и Еврокомиссар по вопросам внутреннего рынка подписали соглашение об активизации совместной работы в сферах кибербезопасности, квантовых технологий, высокопроизводительных вычислений и полупроводников;

· В ноябре 2023 года лидеры РК, Японии и США на трехсторонней встрече достигли договоренности о создании совместного консультативного органа для координации усилий в сфере кибербезопасности, в том числе по противодействию хакерской деятельности КНДР.

Таким образом, Республика Корея имеет развитую институциональную базу в сфере кибербезопасности. Созданная на ее основе система ИБ в целом обеспечивает защиту киберпространства страны. Приоритетное реформирование национальной отрасли информационно-коммуникационных технологий позволило РК занять лидирующие позиции в мировом рейтинге наиболее безопасных в цифровом плане государств.

[1] Digital New Deal – пакет мер правительства РК, направленных на ускорение цифровизации отраслей экономики страны. В него входят 10 ключевых проектов, включая укрепление инфраструктуры данных для устойчивого развития, расширение сбора и использования данных, ускоренное создание инфраструктуры сети 5G, расширение данных для искусственного интеллекта и его использование во всех отраслях промышленности, развитие облачного вычисления и кибербезопасности и другие.

[2] C&C-сервер – это сервер, с помощью которого злоумышленник способен, например, контролировать ботнет и отдавать команды его участникам, управлять шпионским ПО, отправлять полезную нагрузку и т.п.

[3] Фарминг – процедура скрытного перенаправления жертвы на ложный IP-адрес

[4] Смишинг – тип фишинговой атаки, при которой мошенник через СМС-сообщение убеждает жертву открыть вредоносное вложение или перейти по вредоносной ссылке.

[5] Регуляторные технологии (RegTech) – подмножество финансовых технологий, которое описывает информационные технологии, обеспечивающие более лёгкое, быстрое или эффективное выполнение регуляторных требований участниками финансовых рынков.

395 views·7 shares
395 views