شرکت خصوصی Keio، یکی از بزرگترین اپراتورهای حملونقل ریلی در ژاپن، در پی یک حمله باجافزاری گسترده به شبکههای داخلی خود، با اختلالات قابل توجهی در سیستمهای کسبوکار مواجه شد. این رخداد امنیتی که در اواخر هفته گذشته شناسایی شد، بار دیگر آسیبپذیری زیرساختهای حیاتی (Critical Infrastructure) در برابر حملات مدرن سایبری را برجسته کرد.
ابعاد فنی و گستره حمله به Keio
بر اساس گزارشهای رسمی منتشر شده، تیم پاسخ به حوادث امنیت سایبری شرکت Keio تایید کرده است که نفوذگران با موفقیت به بخشهایی از زیرساختهای شبکه نفوذ کرده و با استقرار باجافزار، بخشی از سیستمهای مدیریتی و عملیاتی این سازمان را غیرقابل دسترس کردند. اگرچه این شرکت در تلاش است تا با جداسازی بخشهای آلوده (Network Segmentation)، از گسترش بیشتر آلودگی به سایر بخشهای شبکه جلوگیری کند، اما اثرات این حمله در فرآیندهای اداری و خدمات غیرعملیاتی شرکت به وضوح دیده میشود.
تحلیل متدولوژی حمله و مدیریت بحران
در حملات باجافزاری علیه زیرساختهای حساس، معمولاً بازیگران تهدید از بردارهای نفوذ نظیر بهرهبرداری از آسیبپذیریهای نرمافزاری در تجهیزات VPN یا حملات مهندسی اجتماعی استفاده میکنند. در مورد شرکت Keio، مدیریت بحران بر بازگردانی سرویسها از طریق نسخههای پشتیبان (Offline Backups) متمرکز شده است. یکی از نکات حیاتی در این دست حوادث، تفکیک شبکه کنترل قطارها (OT) از شبکه اداری (IT) است. خوشبختانه طبق گزارشهای اولیه، سیستمهای هدایت و کنترل ریلی که وظیفه ایمنی جابجایی مسافران را بر عهده دارند، مستقیماً تحت تاثیر قرار نگرفتهاند که این موضوع نشاندهنده اثربخشی معماری لایهبندی شده شبکه در این اپراتور ریلی است.
اهمیت تابآوری سایبری در زیرساختهای حیاتی
این رخداد در پاییز ۱۴۰۳ (نوامبر ۲۰۲۴ میلادی) زنگ خطری برای تمامی نهادهای زیرساختی است. امنیت در این سطح نیازمند رویکرد ‘Zero Trust’ یا اعتماد صفر است. سازمانها باید با پیادهسازی مکانیزمهای تشخیص نفوذ (IDS) و پاسخ به حوادث (EDR) به صورت شبانهروزی، زمان شناسایی تهدید را کاهش دهند. در مورد Keio، تحقیقات برای شناسایی گروه مهاجم و اینکه آیا سرقتی از دادههای حساس مسافران صورت گرفته یا خیر، همچنان ادامه دارد.
مشخصات و ابعاد فنی رخداد
- نوع تهدید: باجافزار (Ransomware)
- بخش هدف: شبکه داخلی و سیستمهای کسبوکار (Enterprise IT)
- وضعیت سیستمهای عملیاتی (OT): بدون تأثیر مستقیم طبق بیانیه رسمی
- اقدامات بازیابی: جداسازی شبکه (Network Isolation) و استفاده از بکآپهای آفلاین
- تأثیر گزارش شده: اختلال در سیستمهای مدیریتی داخلی و فرآیندهای اداری
نتیجهگیری و درسهای آموخته
حمله به Keio نشان میدهد که هیچ سازمان بزرگی حتی با پروتکلهای امنیتی استاندارد از گزند حملات باجافزاری در امان نیست. ضرورت بهروزرسانی مداوم سیستمها، آموزش کارکنان در برابر فیشینگ و داشتن یک طرح تداوم کسبوکار (BCP) که به صورت دورهای تست شده باشد، تنها راه مقابله با چنین چالشهایی است. جامعه فناوری ژاپن اکنون در حال بازنگری در پروتکلهای اتصال از راه دور و نظارت بر ترافیک شبکه برای جلوگیری از تکرار چنین حوادثی است.