W Warszawie rozmawiali o cyberatakach. ABW wskazuje, jak szuka ich sprawców

Grafika promocyjna Forum Cyberbezpieczeństwa z białą ikoną kłódki w sieci połączeń na pomarańczowym tle z widokiem zabytkowej architektury.

FOT. abw.gov.pl

Jedno włamanie do systemu nie zawsze mówi, kto stoi po drugiej stronie. Podczas VIII Forum Cyberbezpieczeństwa w Pałacu Kultury i Nauki przedstawiciel ABW tłumaczył, dlaczego analiza kodu i śladów technicznych musi iść w parze z wiedzą operacyjną. W centrum dyskusji znalazły się ataki na Polskę, współpraca służb oraz granice informowania o państwowych zdolnościach obronnych.

Ślady techniczne nie wystarczają do wskazania sprawcy

Podczas panelu „Front, którego nie widać – cyberbezpieczeństwo RP na żywo” zastępca szefa ABW płk Adam Ciszewski zwracał uwagę, że te same narzędzia mogą być wykorzystywane zarówno przez cyberprzestępców nastawionych na zysk, jak i grupy działające na rzecz obcych państw. Sam przebieg włamania nie przesądza więc o jego źródle ani celu.

Analitycy muszą sprawdzać szerszy kontekst: rodzaj zaatakowanej instytucji, informacje, których poszukiwano, oraz związki z wcześniejszymi incydentami. Dopiero zestawienie tych elementów pozwala ocenić, czy zdarzenie było pojedynczym przestępstwem, czy częścią większej operacji wymierzonej w Polskę.

W tym procesie uczestniczy CSIRT GOV, czyli zespół reagowania na incydenty komputerowe działający w strukturze ABW. Łączy on analizę techniczną z wiedzą operacyjną Agencji i uprawnieniami procesowymi. Na tej podstawie może wskazywać, z określonym poziomem prawdopodobieństwa, kto odpowiada za atak. Szczegóły konkretnych spraw pozostają niejawne.

Reakcja na atak musi chronić także materiał dowodowy

Połączenie kompetencji technicznych i operacyjnych ma znaczenie nie tylko przy ustalaniu sprawcy. Pozwala jednocześnie ograniczać skutki incydentu, przywracać działanie usług oraz zabezpieczać dowody potrzebne do dalszego wyjaśniania sprawy.

To oznacza, że usunięcie złośliwego oprogramowania lub przywrócenie systemu nie kończy pracy zespołów reagowania. Zbyt szybkie porządki mogą utrudnić ustalenie przebiegu ataku. Dlatego działania naprawcze muszą być prowadzone równolegle z dokumentowaniem zdarzenia i analizą odpowiedzialności.

Ważnym partnerem ABW w zwalczaniu cyberprzestępczości jest Centralne Biuro Zwalczania Cyberprzestępczości. Wymiana informacji obejmuje także trzy krajowe zespoły reagowania:

  • CSIRT GOV, działający w ABW,
  • CSIRT NASK,
  • CSIRT MON działający w Dowództwie Komponentu Wojsk Obrony Cyberprzestrzeni.

Ich współpraca służy koordynowaniu reakcji na incydenty i łączeniu kompetencji dotyczących różnych obszarów państwa. Taki obowiązek wynika z ustawy o krajowym systemie cyberbezpieczeństwa. Dla zaatakowanej instytucji oznacza to, że przy poważnym incydencie liczy się nie tylko własny dział IT, lecz także szybkie przekazanie informacji do właściwych zespołów.

Ćwiczenia NATO i rekrutacja nowych specjalistów

Podczas forum wskazywano również na wyniki Polski w ćwiczeniach Locked Shields organizowanych przez NATO Cooperative Cyber Defence Centre of Excellence. W ostatnich latach polskie zespoły zajmowały wysokie miejsca, także w składach międzynarodowych:

  • w 2022 roku wspólny zespół Polski i Litwy był drugi,
  • w 2023 roku polska drużyna zajęła trzecie miejsce,
  • w 2024 roku w pierwszej trójce znalazł się zespół Finlandii i Polski,
  • w 2025 roku drugą lokatę uzyskała reprezentacja Polski i Francji.

Płk Ciszewski zaznaczał, że takie wyniki są obserwowane nie tylko przez partnerów, lecz także przez potencjalnych przeciwników. Jednocześnie ABW potrzebuje kolejnych osób z kompetencjami informatycznymi. Agencja prowadzi bezpośredni nabór między innymi programistów, administratorów i specjalistów zajmujących się bezpieczeństwem systemów.

Kandydaci muszą przejść wieloetapową procedurę obejmującą badania, weryfikację oraz postępowanie sprawdzające związane z dostępem do informacji ściśle tajnych. Rozwój technologii sprawia więc, że służby potrzebują zarówno doświadczenia operacyjnego, jak i specjalistycznej wiedzy o systemach.

Odporność cyfrowa zaczyna się przed włamaniem

Dyskusja dotyczyła także działań wyprzedzających. ABW zajmuje się zagrożeniami terrorystycznymi i radykalizacją młodych ludzi, a w cyberprzestrzeni wiąże te problemy z manipulacją, dezinformacją oraz treściami mogącymi prowadzić do radykalizacji.

Jednym z przykładów jest projekt „Broń się w necie”, realizowany przez Ministerstwo Cyfryzacji, NASK i ABW. Druga edycja programu została skierowana do uczniów szkół ponadpodstawowych. Zajęcia obejmują między innymi:

  • rozpoznawanie manipulacji w mediach społecznościowych,
  • radykalizację w internecie,
  • krytyczne myślenie,
  • budowanie odporności cyfrowej.

VIII Forum Cyberbezpieczeństwa odbywa się w Pałacu Kultury i Nauki w Warszawie i potrwa do 1 października. Organizują je Ministerstwo Cyfryzacji oraz m.st. Warszawa. Wydarzenie otwiera tegoroczny Europejski Miesiąc Cyberbezpieczeństwa.

ABW podkreśla, że państwo powinno informować o zdolności wykrywania i odpierania ataków, ale nie może ujawniać szczegółów ułatwiających przeciwnikowi omijanie zabezpieczeń. Współpraca ze służbami, administracją, firmami i ekspertami ma więc opierać się na przekazywaniu wiedzy użytecznej dla obrony, bez odsłaniania metod operacyjnych.

na podstawie: abw.gov.pl.

Ilustracja wykorzystana w artykule została pobrana z zewnętrznego źródła (abw.gov.pl). W przypadku zastrzeżeń dotyczących praw do zdjęcia prosimy o kontakt.

Widzisz błąd lub nieaktualną informację? Zgłoś błąd, sprostowanie lub uwagę

Treści na stronie są opracowywane z wykorzystaniem sztucznej inteligencji