1. Descrierea situației actuale
Centrul Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO este instituție publică cu personalitate juridică, în coordonarea prim-ministrului, înființată prin Hotărârea Guvernului nr. 494/2011 privind înființarea Centrului Național de Răspuns la Incidente de Securitate Cibernetică - CERT-RO, cu modificările și completările ulterioare, ca structură independentă de expertiză și cercetare-dezvoltare în domeniul protecției infrastructurilor cibernetice, a cărei misiune este prevenirea, analiza, identificarea și reacția la incidentele cibernetice din cadrul infrastructurilor cibernetice ce asigură funcționalități de utilitate publică ori asigură servicii ale societății informaționale. Comisia Europeană a comunicat în data de 26.08.2010 către Parlamentul European, Consiliul European, Comitetul Economic și Social European și Comitetul Regiunilor strategia privind Agenda digitală pentru Europa. Printre domeniile de acțiune stabilite de Agenda digitală pentru Europa se enumeră și nevoia de încredere și securitate.
Astfel, Guvernul României își propune definirea și menținerea unui mediu virtual sigur, cu un înalt grad de reziliență și de încredere, bazat pe infrastructurile cibernetice naționale, care să constituie un important suport pentru securitatea națională și buna guvernare, pentru maximizarea beneficiilor cetățenilor, mediului de afaceri și ale societății românești, în ansamblul ei. Pentru atingerea acestor obiective, strategia vizează, în cadrul direcțiilor de acțiune, consolidarea potențialului de cunoaștere, prevenire și contracarare a amenințărilor și minimizarea riscurilor asociate utilizării spațiului cibernetic, precum și dezvoltarea entităților de tip CERT.
În anul 2016 a fost adoptată Directiva 1.148 a Parlamentului European și a Consiliului privind măsuri pentru un nivel comun de securitate a rețelelor și a sistemelor informatice în Uniunea Europeană (Directiva NIS). În cadrul directivei se prevede existența unei rețele de cooperare în răspunsul la incidente de securitate cibernetică formată din CERT-urile naționale și CERTEU. Așadar, în prezent partenerii europeni mizează pe capacitatea CERT-RO de a acționa eficient în cadrul acestei rețele.
Necesitatea dezvoltării Sistemului de alertă timpurie și informare în timp real privind incidentele cibernetice (RO-SAT) este prevăzută în Hotărârea Guvernului nr. 494/2011, cu modificările și completările ulterioare, cu scopul:
– de a avertiza în timp real și emite rapoarte cu privire la distribuția și natura incidentelor de securitate cibernetică;
– de a colabora cu autoritățile naționale responsabile în asigurarea securității cibernetice, în vederea prevenirii și înlăturării efectelor incidentelor, inclusiv prin crearea cadrului necesar realizării auditurilor de securitate;
– de a interveni on-site în vederea investigării incidentelor de securitate cibernetică.
Serviciul de Telecomunicații Speciale este organul central de specialitate, cu personalitate juridică, ce organizează, conduce, desfășoară, controlează și coordonează activitățile în domeniul telecomunicațiilor speciale pentru autoritățile publice din România și pentru alți utilizatori prevăzuți de lege. Serviciul de Telecomunicații Speciale are ca misiune:
– asigurarea de servicii securizate de comunicații și tehnologia informației pentru autoritățile române, prin dezvoltarea și administrarea de rețele de comunicații și sisteme informatice având la bază principiile interoperabilității, standardizării și asigurării securității;
– creșterea nivelului de reziliență a serviciilor și a protecției infrastructurilor critice;
– consolidarea capacităților de cercetare-dezvoltare și inovare, de producție și de mentenanță pe întreaga durată a ciclului de viață a echipamentelor, sistemelor și serviciilor administrate.
Pentru a putea realiza un management eficient al identităților electronice trebuie să fie identificate, în primul rând, serviciile de eGuvernare electronice actuale, consumatorii acestora și modalitățile de identificare și autentificare a utilizatorilor (credențialele).
Dezvoltarea rapidă a tehnologiilor moderne de informații și comunicații - condiție sine qua non a edificării societății informaționale - a avut un impact major asupra ansamblului social, marcând adevărate mutații în filozofia de funcționare a economicului, politicului și culturalului, dar și asupra vieții de zi cu zi a individului. Practic, în prezent, accesul facil la TIC reprezintă una dintre premisele bunei funcționări a societății moderne. Spațiul cibernetic se caracterizează prin lipsa frontierelor, dinamism și anonimat, generând deopotrivă oportunități de dezvoltare a societății informaționale bazate pe cunoaștere, dar și riscuri la adresa funcționării acesteia (la nivel individual, statal și chiar cu manifestare transfrontalieră).
Alături de beneficiile incontestabile pe care informatizarea le induce la nivelul societății moderne, aceasta introduce și vulnerabilități, astfel că asigurarea securității spațiului cibernetic trebuie să constituie o preocupare majoră a tuturor actorilor implicați, mai ales la nivel instituțional, unde se concentrează responsabilitatea elaborării și aplicării de politici coerente în domeniu.
România urmărește atât dezvoltarea unui mediu informațional dinamic bazat pe interoperabilitate și servicii specifice societății informaționale, cât și asigurarea respectării drepturilor și libertăților fundamentale ale cetățenilor și a intereselor de securitate națională, într-un cadru legal adecvat. Din această perspectivă se resimte necesitatea dezvoltării culturii de securitate cibernetică a utilizatorilor sistemelor informatice și de comunicații, adesea insuficient informați în legătură cu potențialele riscuri, dar și cu soluțiile de contracarare a acestora.
În acest context, România recunoaște existența unor astfel de amenințări și susține o abordare comună, integrată și coordonată, atât la nivelul NATO, cât și la nivelul UE, pentru a putea oferi un răspuns oportun la atacurile cibernetice. Pentru asigurarea securității cibernetice a României au fost stabilite următoarele obiective:
a) adaptarea cadrului normativ și instituțional la dinamica amenințărilor specifice spațiului cibernetic;
b) stabilirea și aplicarea unor profiluri și cerințe minime de securitate pentru infrastructurile cibernetice naționale, relevante din punctul de vedere al funcționării corecte a infrastructurilor critice;
c) asigurarea rezilienței infrastructurilor cibernetice;
d) asigurarea stării de securitate prin cunoașterea, prevenirea și contracararea vulnerabilităților, riscurilor și amenințărilor la adresa securității cibernetice a României;
e) valorificarea oportunităților spațiului cibernetic pentru promovarea intereselor, valorilor și obiectivelor naționale în spațiul cibernetic;
f) promovarea și dezvoltarea cooperării între sectorul public și cel privat în plan național, precum și a cooperării internaționale în domeniul securității cibernetice.
În ceea ce privește abordarea pe termen mediu și lung, România își propune, conform Strategiei de securitate cibernetică a României și Planului de acțiune la nivel național privind implementarea Sistemului național de securitate cibernetică, asigurarea stării de normalitate în spațiul cibernetic reducând riscurile și valorificând oportunitățile, prin îmbunătățirea cunoștințelor, a capabilităților și a mecanismelor de decizie.
În acest sens, eforturile se vor focaliza pe următoarele direcții de acțiune:
1. stabilirea cadrului conceptual, organizatoric și acțional necesar asigurării securității cibernetice:
– constituirea și operaționalizarea unui sistem național de securitate cibernetică;
– completarea și armonizarea cadrului legislativ național în domeniu, inclusiv stabilirea și aplicarea unor cerințe minimale de securitate pentru infrastructurile cibernetice naționale;
– dezvoltarea cooperării între sectorul public și cel privat, inclusiv prin stimularea schimbului reciproc de informații, privind amenințări, vulnerabilități, riscuri, precum și cele referitoare la incidente și atacuri cibernetice;
2. dezvoltarea capacităților naționale de management al riscului în domeniul securității cibernetice și de reacție la incidente cibernetice în baza unui program național, vizând:
– consolidarea, la nivelul autorităților competente potrivit legii, a potențialului de cunoaștere, prevenire și contracarare a amenințărilor și minimizarea riscurilor asociate utilizării spațiului cibernetic;
– asigurarea unor instrumente de dezvoltare a cooperării dintre sectorul public și cel privat în domeniul securității cibernetice, inclusiv pentru crearea unui mecanism eficient de avertizare și alertă, respectiv de reacție la incidentele cibernetice;
– stimularea capabilităților naționale de cercetare-dezvoltare și inovare în domeniul securității cibernetice;
– creșterea nivelului de reziliență a infrastructurilor cibernetice;
– dezvoltarea entităților de tip CERT, atât în cadrul sectorului public, cât și în sectorul privat;
3. promovarea și consolidarea culturii de securitate în domeniul cibernetic:
– derularea unor programe de conștientizare a populației, a administrației publice și a sectorului privat cu privire la amenințările, vulnerabilitățile și riscurile specifice utilizării spațiului cibernetic;
– dezvoltarea de programe educaționale, în cadrul formelor obligatorii de învățământ, privind utilizarea sigură a internetului și a echipamentelor de calcul;
– formarea profesională adecvată a persoanelor care își desfășoară activitatea în domeniul securității cibernetice și promovarea pe scară largă a certificărilor profesionale în domeniu;
– includerea unor elemente referitoare la securitatea cibernetică în programele de formare și perfecționare profesională a managerilor din domeniul public și privat;
4. dezvoltarea cooperării internaționale în domeniul securității cibernetice:
– încheierea unor acorduri de cooperare la nivel internațional pentru îmbunătățirea capacității de răspuns în cazul unor atacuri cibernetice majore;
– participarea la programe internaționale care vizează domeniul securității cibernetice;
– promovarea intereselor naționale de securitate cibernetică în formatele de cooperare internațională la care România este parte.
Necesitatea dezvoltării Sistemului de alertă timpurie și informare în timp real privind incidentele cibernetice (RO-SAT) este prevăzută în Hotărârea Guvernului nr. 494/2011, cu modificările și completările ulterioare, cu scopul:
– de a avertiza în timp real și emite rapoarte cu privire la distribuția și natura incidentelor de securitate cibernetică;
– de a colabora cu autoritățile naționale responsabile în asigurarea securității cibernetice, în vederea prevenirii și înlăturării efectelor incidentelor, inclusiv prin crearea cadrului necesar realizării auditurilor de securitate;
– de a interveni on-site în vederea investigării incidentelor de securitate cibernetică.
Astfel vor putea fi identificate premisele de producere a incidentelor cibernetice și/sau de lansare a unor atacuri asupra infrastructurilor cibernetice ce asigură funcționalități de utilitate publică ori asigură servicii ale societății informaționale.
Proiectul va încuraja și va facilita schimbul de informații privind amenințările, vulnerabilitățile, riscurile, incidentele și atacurile cibernetice.
Va fi dezvoltat un sistem robust, modern, interoperabil și scalabil destinat procesării alertelor de securitate cibernetică primite de CERT-RO, care va fi interoperabil cu sistemele instituțiilor publice cu responsabilități în domeniu, precum și cu orice altă organizație din mediul guvernamental, de afaceri sau universitar, în vederea transmiterii corecte, coerente și rapide a alertelor sau a altor informații despre amenințări detectate, într-un format clar, ușor de interpretat și ușor de integrat în diverse sisteme de securitate cibernetică. Posibilitatea transmiterii rapide și coerente a informației va spori capacitatea organizației afectate de a răspunde la incidente de securitate cibernetică, prin remedierea pagubelor și implementarea măsurilor tehnice necesare pentru evitarea pe viitor a acestor tipuri de evenimente, iar transmiterea datelor într-un format standardizat, recunoscut la nivel internațional, va oferi posibilitatea integrării rapide și eventual automate a măsurilor de securitate în sistemele de protecție ale organizației afectate.
Grup-țintă:
Poșta Română, Loteria Română și Autoritatea Electorală Permanentă cu rețele distribuite la nivel național, precum și alți beneficiari
La beneficiari vor fi amplasate echipamente și sisteme de tip senzor SOC (Security Operation Center) de monitorizare în timp real a rețelelor din locațiile beneficiarilor și vor fi realizate audituri de securitate în scopul creșterii nivelului de securitate.
Proiectul reprezintă pentru instituțiile publice care dețin sau administrează la nivel teritorial infrastructuri cibernetice ce asigură funcționalități de utilitate publică o oportunitate de evaluare a stării de securitate cibernetică a infrastructurii TIC, precum și de identificare a amenințărilor cibernetice prin intermediul senzorului ce urmează a fi dezvoltat în cadrul proiectului, fără a implica costuri din partea beneficiarilor.
Auditarea se realizează de către CERT-RO și partenerul STS cu ajutorul facilităților oferite de echipamentele achiziționate în cadrul proiectului. Prin proiectul RO-SAT, CERT-RO va asigura achiziționarea, livrarea și instalarea echipamentelor de securitate, singura obligație a beneficiarului fiind asigurarea funcționării optime a acestuia și utilizarea în scopul declarat în cadrul proiectului. Totodată, între CERT-RO și instituțiile beneficiare vor fi stimulate schimburile de informații cu privire la alertele/incidentele de securitate cibernetică detectate de echipamentele din cadrul proiectului, schimburile de informații cu privire la sursele de amenințare, metodele și mijloacele folosite de acestea, cu respectarea dispozițiilor legale în vigoare, informarea în timp real privind incidentele cibernetice, capabilitățile de reacție rapidă în cazul identificării unor posibile indicii ce pot preceda apariția unor atacuri cibernetice.
3. Obiectivele specifice ale proiectului
1. Dezvoltarea unui sistem național de avertizare în timp real a persoanelor fizice și/sau juridice vizate de atacuri cibernetice și/sau afectate de incidente cibernetice, precum și pentru informarea și cooperarea cu autoritățile competente
2. Amplasarea unor sisteme de tip senzor SOC (Security Operation Center) de monitorizare în timp real a rețelelor din locațiile beneficiarilor: Poșta Română, Loteria Română și Autoritatea Electorală Permanentă, rețele distribuite la nivel național, precum și la alți beneficiari
3. Realizarea unui număr de cel puțin 120 de audituri de securitate pentru rețelele din locațiile beneficiarilor în care vor fi amplasate echipamente
4. Instruirea unui număr de 20 de specialiști. Domeniile de interes sunt: procesarea alertelor generate de terminalele SOC, managementul terminalelor SOC, managementul sistemului de alertă timpurie și informare în timp real, intervenția rapidă în caz de atac cibernetic, investigarea atacurilor cibernetice, ethical hacking etc.
5. Operaționalizarea a patru echipe de intervenție on-site în vederea derulării investigațiilor în cazul incidentelor de securitate cibernetică
În conformitate cu prevederile Hotărârii Guvernului nr. 941/2013 privind organizarea și funcționarea Comitetului Tehnico-Economic pentru Societatea Informațională, cu modificările și completările ulterioare, Comitetul Tehnico-Economic pentru Societatea Informațională a avizat pozitiv proiectul tehnic în data de 25 aprilie 2019 cu Avizul nr. 223 și Studiul de fezabilitate în data de 30 mai 2019 cu Avizul nr. 294.