اختصاصی مانا - کشتی آنطور که باید رفتار نمیکند. چه اتفاقی میافتد؟ کاپیتان «اود اسوینانگ هاردی» به دیگران روی پل فرماندهی توضیح میدهد که چه کاری انجام داده است، چه چیزی در حال حاضر اولویت دارد و حرکت بعدی چیست.
شما روی پل فرماندهی هستید و مسیر کشتی روی صفحه نمایش دیجیتال نشان داده شده است. اما چرا کشتی همچنان به سمت غرب گرایش دارد؟
همه چیز روی صفحه نمایش کامپیوتر تاریک به نظر میرسد، اما در حقیقت، زمین به طرز خطرناکی محصور شده. چه خبر است؟
در موتورخانه، کارگران از طریق رادیو گزارش میدهند که همه چیز عادی است، اما تعجب میکنند که چرا مسیر تغییر کرده است. موتورها در حال چرخش هستند و کشتی در حال افزایش سرعت است. موتورخانه این کار را نکرده است. حالا چی؟
امنیت سایبری یک موضوع داغ برای کل صنعت دریایی و همچنین در دانشگاه است. اخیراً یک تیم مشترک یک دوره کاملاً جدید امنیت سایبری را در دانشگاه فنی و علوم طبیعی نروژ در السوند برگزار کرده است.
به تازگی دانشگاه فنی و علوم طبیعی نروژ در السوند یک دوره آموزشی جدید برای صنعت دریایی با عنوان "امنیت دیجیتال دریایی" ارائه کرده است.
بیش از دو ماه، شرکت کنندگان دوره به تهدیدات دیجیتالی نگاه کردهاند. آنها خطر تهدیدات دیجیتال موجود را ارزیابی کردهاند و به طور واقع بینانه یک حمله سایبری به یک کشتی در حال انجام را تمرین کردهاند. تمرکز اصلی بر مدیریت ریسک حملات سایبری و ایجاد انعطافپذیری است.
جایی که فنّاوری اطلاعات و مردم با هم ملاقات میکنند، فضایی برای آسیبپذیری دیجیتال وجود دارد. «ماری هاگلی سندویک» و «ارلند ارستاد» میگویند نقضهای امنیتی میتوانند از طریق سیستمهای کشتی و از طریق سیستم بندر و از طریق افرادی که آنها را اداره یا نظارت میکنند وارد شوند.
هر دو کاندیدای دکترا در بخش عملیات اقیانوس و مهندسی عمران در دانشگاه فنی و علوم طبیعی نروژ هستند. آنها در حال مطالعه هستند که چگونه صنعت دریایی میتواند برای مقابله با حملات سایبری مجهزتر شود.
این دو کاندید دکترا دوره امنیت دیجیتال دریایی را توسعه دادهاند و اکنون آن را اجرا میکنند، که به نظر میرسد اولین دوره در نوع خود در نروژ باشد.
این دوره به عنوان بخشی از پایاننامههای دکترا که در شرف تکمیل هستند گنجانده شده است.
الزامات بینالمللی
اداره دریانوردی نروژ و اداره سواحل نروژ یک هدف استراتژیک دارند که به دریانوردان و پرسنل مهارتهای ضروری امنیت دیجیتال ارائه شود. نقطه شروع الزامات بین المللی از سوی IMO (سازمان بین المللی دریانوردی) است؛ بنابراین انجمنهای بینالمللی صنعت و سازمانهای حملونقل بر این موضوع تمرکز میکنند. در چارچوب الزامات اولیه برای حملونقل، به زودی حداقل الزامات سختگیرانهتری برای امنیت سایبری وجود خواهد داشت. الزامات سخت گیرانهتر برای آموزش، تمرین و آموزش، همه در سال آینده خواهند آمد.
صنعت توسعه یافته
«ارستاد» گفت: "ما این دوره را با همکاری نزدیک با صنعت توسعه دادیم. " ما به آنچه آنها میخواهند گوش دادهایم، به نیازهای آنها به طور عینی نگاه کردهایم، و سپس بهترین راهحلی را که میتوانیم پیدا کنیم، آزمایش کردهایم.
همیشه بهتر است با پروژهها و روشهای جدید دیدگاهی گسترده و رویکردهای متفاوت داشته باشیم. کسبوکارهای تثبیتشده نیز میتوانند از نگاهی تازه بهره ببرند. دانشگاه فنی و علوم طبیعی نروژ، مکان خوبی برای آزمایش ایدههای جدید است. به عنوان محقق، ما میتوانیم به رفع نیازهای فوری صنعت کمک کنیم و در عین حال در مورد راهحلهای آینده با آنها بحث کنیم.
آموزش کافی در زمینه امنیت سایبری وجود ندارد
«هاگلی ساندویک» در زمستان امسال نظرسنجی را در میان ۲۹۳ افسر عرشه از ۱۱ مالک کشتی دریایی بزرگ در نروژ انجام داد.
۸۳ درصد گفتند که در نوعی آموزش امنیت سایبری شرکت کردهاند. ۱۵ درصد پاسخ دادند که هرگز آموزش ندیدهاند. ۲ درصد نمیدانستند که آیا تمرین داشتهاند یا خیر.
او گفت: ۸۲ درصد از افسران عرشه گفتند که آموزش را به عنوان آموزش الکترونیکی دریافت کردهاند و یا در کمپینهای ایمنی دیجیتال ارسال شده توسط کارفرمای خود شرکت کردهاند.
کارفرمایان تا حد زیادی مسئولیت این آموزش را در قالب دورهها بر عهده داشتند. «هاگلی ساندویک» معتقد است که این نشان میدهد که صنعت میخواهد مسئولیت را بر عهده بگیرد. اما دورههای استاندارد و عمومی امنیت فنّاوری اطلاعات زیادی وجود دارد.
«هاگلی ساندویک» گفت:، اما بیشتر آموزشها مستقیماً جهتگیری عملیاتی و یا سازگار با صنعت دریایی نبود.
این امر با این واقعیت نشان داده میشود که ۶۶ درصد از افسران عرشه مورد بررسی گفتند که مطمئن نیستند یا موافق نیستند که آموزش کافی برای رسیدگی به یک حادثه سایبری را دارند.
چالشهای شناسایی شده توسط گزارش خطر ۲۰۲۲ سازمان امنیت ملی نروژ
اداره دریانوردی نروژ و اداره سواحل نروژ بر روی تعدادی از چالشهای شناسایی شده در گزارش استراتژی امنیت دیجیتال دریایی ۲۰۲۰ تمرکز کردهاند.
در گزارش ریسک ۲۰۲۲ میلادی، سازمان امنیت ملی نروژ (NSM) به افزایش سه برابری تعداد حوادث جدی و عملیات سایبری از سال ۲۰۱۹ تا ۲۰۲۱ اشاره میکند. گزارش مربوطه برای سال ۲۰۲۳ میلادی به این موضوع میپردازد که آسیبپذیریهای زیادی در زنجیرههای تأمین نامشخص وجود دارد، و با غیرقابل پیش بینی بودن بیشتر، صنعت باید بهتر آماده شود.
صنعت دریانوردی هم در سیستمهای فنّاوری اطلاعات سنتی (سیستمهای IT) و هم در فنّاوری عملیاتی در سیستمهای اتوماسیون، نیروی محرکه، مدیریت و سایر سیستمهای کنترل، با دیجیتال سازی کار کرده است. هرچه استفاده از اتصال از راه دور، یکپارچه سازی و دیجیتالی شدن در فنّاوریهای عملیاتی بیشتر باشد، عملیات آسیب پذیرتر میشود.
در عین حال، طول عمر کشتیهای بزرگتر معمولاً بین ۲۵ تا ۳۵ سال است و ارتقاء دیجیتالی در کل ناوگان بینالمللی معمولاً به تدریج و در طول زمان اتفاق میافتد. تنوع زیادی در تجهیزات کامپیوتری موجود در کشتی برای عملکردهای اداری و سیستمهای کنترل وجود دارد.
وضعیت تقریباً مانند پورتها است، جایی که عملیاتهای بیشتری در حال خودکار شدن هستند. وقتی صحبت از ترافیک بندری به میان میآید، حوادثی کشف شده است که ناشی از حملات سایبری سیستمهای IT و اداری است. اینها منجر به وقفه در تجارت، سرقت اطلاعات و دستکاری مرتبط با قاچاق میشود.
عواقب عمده
رویدادهای فنّاوری اطلاعات دیجیتال میتواند عواقبی برای عملیات کشتی داشته باشد. آنها میتوانند بر سیستمهای اداری برای مانیفست کشتی، لیست مسافران، گواهیهای دیجیتال، مجوزهای دریانوردی و موارد مشابه تأثیر بگذارند. این میتواند عملیات را به تأخیر بیاندازد یا مانع شود.
شرکتهایی که در معرض این مشکلات قرار میگیرند میتوانند عواقب مالی قابل توجهی را تجربه کنند و به شهرت خود آسیب وارد کنند.
سازمان امنیت ملی نروژ (NSM) اشاره میکند که فعالیت در دنیای سایبری میتواند آنقدر پیشرفته باشد که ما واقعا متوجه آن نشویم و فعالیتهای مخفی میتواند برای مدت طولانی پنهان بماند. خدمه کشتی برای کشف تهدیدات پنهان چگونه باید واکنش نشان دهند؟
چگونه خدمه کشتی میتوانند ارزیابیهای درست را از قبل انجام دهند یا در یک بازه زمانی کوتاه چند دقیقه قبل از به گِل نشستن یک کشتی تصمیمات مشخصی بگیرند؟
دانستن اینکه چه کاری باید انجام دهید، هم برای جلوگیری از این اتفاق و هم برای تمرین در صورت انجام چه کاری، برای صنعت حیاتی است.
آیا کشتی واژگون میشود؟ کاپیتان اود اسوینانگ هاردی با موتورخانه تماس میگیرد.
افسران عرشه و امنیت سایبری
رساله دکترا «هاگلی ساندویک» به چگونگی تجربه افسران عرشه خطر سایبری در دریا میپردازد. پروژه من بخشی از کار در یکی از ۱۲ مرکز دانشگاه فنی و علوم طبیعی نروژ برای نوآوریهای پژوهش محور است. این مرکز، SFI MOVE (عملیات دریایی در محیطهای مجازی)، با نحوه عملکردهای دریایی آینده از طریق استفاده از دوقلوهای دیجیتال، یادگیری ماشین و مراکز کنترل در خشکی کار میکند. من در حال مطالعه این هستم که چگونه دستورالعملهای هدفمند، آموزش و ارتباطات ریسک میتواند برای امنیت سایبری دریایی ایجاد شود. من همچنین در حال بررسی ابزارهایی هستم که باید برای مدیریت خطرات سایبری جدیدی که ممکن است در دریا تجربه شود، ایجاد کنیم.
از سوی دیگر، «ارستاد» به تابآوری سایبری در دریا نگاه میکند.
او گفت: من به دنبال بهترین روشی هستم که ناوبرها بتوانند در برابر حملات سایبری علیه سیستمهای ناوبری یکپارچه روی کشتی مقاومت کنند، خود را برای آن آماده کنند و بر آن غلبه کنند.
«ارستاد» میگوید که محققان از همکاری با محققان آزمایشگاه سایبری کشتی در دانشگاه پلیموث انگلستان که با امنیت سایبری دریایی نیز کار میکند، سود بردهاند.
برای تمرین اقدامات و موقعیتهای واقع بینانه در یک محیط امن، دانشگاه فنی و علوم طبیعی نروژ یک محدوده سایبری را به ویژه برای بخش دریایی توسعه داده است. محدوده سایبری متخصصان و محققان را قادر میسازد تا آسیبپذیریها را در سیستمهای ناوبری و کنترل دریایی برای کشتیها کشف کنند.
«ارلند ارستاد»، کاندیدای دکترا و «اینار یوهان لوکاسن» از دانشگاه فنی و علوم طبیعی نروژ، پاسخ پل فرماندهی را ارزیابی میکنند. «ماری هاگلی ساندویک» و سایر شرکت کنندگان و ناظران، برای ادامه تمرین آماده میشوند.
رویداد شبیه سازی شده
تمرین دوره بزرگتر به شبیه سازهای کشتی در دانشگاه فنی و علوم طبیعی نروژ در السوند متکی بود. این شبیه سازها همچنین در طراحی خود از نظر واقعگرایی منحصر به فرد هستند. شرکتکنندگان در شبیهسازهای کشتی که مانند پل فرماندهی روی کشتی بزرگتری در دریای شمال طراحی شده بودند، نشستند.
ما سناریوی شبیهساز را نزدیک به آنچه در یک کشتی اتفاق میافتد، و همچنین به آنچه در ارتباط بین کشتی و زمین روی میدهد، نزدیک میکنیم. اما اگرچه این سناریو از شبیهسازهای پل فرماندهی در مقیاس کامل استفاده میکند، تمرکز بیشتر بر روی انجام یک بحث خوب بود.
این مانور همچنین شامل شرکتکنندگانی از DNV، شرکتکنندگان دریانوردی، باشگاه هال نروژ، سایبر نرما، سولستاد، مؤسسات عمومی مانند اداره ساحلی نروژ و دانشگاه علوم کاربردی داخلی نروژ، و همچنین از دانشگاه پلیموث بود. آنها به عنوان ناظر و به عنوان افراد منبع در شبیه سازی دعوت شدند.
ارستاد میگوید: «بیشترین چیزها را از گفتگوی بین بازیگران در تمرین و در بازبینی پس از آن میآموزیم، به ویژه به این دلیل که میتوانید آنچه را که تمرین شده و خود رویداد را از منظر دیگری ببینید».
تقویت حلقه ضعیف
پروفسور «کوین جونز» سرپرستی گروه تحقیقاتی تهدیدات سایبری دریایی و آزمایشگاه کشتیهای سایبری در دانشگاه پلیموث را بر عهده دارد. وی خاطرنشان میکند که حمله سایبری میتواند مشکلات بزرگی را برای اقتصاد و تجارت جهانی ایجاد کند.
زمانی که کشتی بزرگ کانتینری «Ever Given» در کانال سوئز به گل نشست، علت آن آب و هوا و باد بود. جونز گفت:، اما این حادثه نشان میدهد که میتواند یک سیستم آسیب پذیر را تحت تأثیر قرار دهد.
پیشبینی میشود که ۹۰ درصد تجارت جهانی به حملونقل دریایی از طریق زنجیرههای تأمین دریایی مرتبط باشد. کاملاً قابل باور است که یک حادثه مشابه میتواند به دلیل آسیبپذیریهای دیجیتال، در نتیجه دسترسی غیرمجاز به رایانهها و سیستمهای کنترل رخ دهد.
حلقه ضعیف انسان است و ما باید این حلقه را تقویت کنیم. انسانها منبعی هستند که میتوانند چنین موقعیتی را مدیریت کنند.
ایمنی سایبری در دریا
صنعت دریایی باید با جلوگیری از حملات سایبری، آگاهی خود را نسبت به آنچه در معرض خطر است افزایش دهد. در اینجا چند توصیه کلی وجود دارد:
چک لیست در سطح فردی در کشتی:
بهروزرسانیهای امنیتی را در اسرع وقت و تا حد امکان به صورت خودکار نصب کنید.
حق دسترسی مدیر را به کاربران نهایی اختصاص ندهید.
اجازه استفاده از پسوردهای ضعیف را ندهید. در صورت امکان، کاربران هویت خود را از طریق امنیت چند مرحلهای و رویههای تایید معرفی کنند. (احراز هویت چند عاملی).
محصولات قدیمی ICT را حذف کنید.
به غیر از نرم افزاری که توسط شرکت یا تامین کننده واحد تایید شده است اجازه استفاده از نرم افزار دیگری را ندهید.
چک لیست در سطح سیستم در کشتی و ساحل:
معرفی سیستمی برای احراز هویت و مجوز برای کاربرانی که اطلاعات لازم دارند.
معرفی حفاظت از تمام دادهها در سطح مناسب، بر اساس حساسیت اطلاعات.
معرفی دسترسی کنترل شده برای کاربران فنّاوری اطلاعات در کشتی و ساحل، به طوری که هر فرد فقط به اطلاعاتی که برای آنها مجاز است دسترسی داشته باشد.
برقراری ارتباط کنترل شده بین کشتی و ساحل، با تمرکز بر ایمنی.
معرفی یک طرح واکنش برای حوادث سایبری بر اساس ارزیابی کامل ریسک.
منبع:
maritime-executive
از خواندن این مطلب لذت بردیم و استفاده کردیم.